securityintronational

スポンサーリンク
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 SQLインジェクションにおけるブラインド型(Boolean-based/Time-based)の検知と防御 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

画面に何も出ないから「安全」?ブラインドSQLiという静かなる脅威「エラーメッセージを非表示にしているから、うちのWebアプリはSQLインジェクションに対して安全だ」。もし君がそう思っているなら、今日でその甘い考えは捨ててくれ。攻撃者は、画...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 AIインシデント対応計画(IRP)の策定 – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

AIは「予測不能なブラックボックス」ではない。インシデント対応計画(IRP)は泥臭い準備から始まる「AIをシステムに組み込んだ」と喜ぶ開発者の横で、僕はいつも冷や汗をかいている。なぜなら、AIは従来のソフトウェアのように「入力に対して決定論...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 APIの脆弱性診断(DAST)の自動化手法 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

APIセキュリティの「自動化」という罠:OpenAPI定義書だけで満足していないか?現場でコードを叩いている諸君、お疲れ様。CISSPとして数々のインシデント現場を見てきたが、今の開発現場における「APIセキュリティ」は、正直なところ甘いと...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 コンテナネットワークセキュリティ:Service Meshによる相互TLS(mTLS) – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

現場で修羅場をくぐり抜けてきたエンジニア諸君、ようこそ。今日は、Kubernetes環境における「最後の砦」とも言えるサービスメッシュ(Istio)によるmTLS(相互TLS)について、綺麗事抜きで語らせてもらう。「コンテナ間通信なんて社内...
アプリケーションセキュリティ & 安全な開発

【入門編】APIのログ出力における機密情報のマスキング – アプリケーションセキュリティ & 安全な開発防御ガイド

ログは「家ののぞき穴」?あなたのアプリがさらしている「機密情報の漏洩リスク」を徹底ガードしようこんにちは。セキュリティの世界で長く泥臭い現場を歩いてきた私ですが、今日は「アプリケーションのログ」について少しお話ししましょう。開発者にとってロ...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 Echidnaを用いたプロパティベーステストによる不変条件の検証 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

スマートコントラクトの「想定外」を潰せ:Echidnaによる不変条件テストの極意現場でコードを書いていて、「ロジックは完璧だ」と確信した数時間後にインシデントの報告が上がってくる。これがWeb3の世界の日常です。特にスマートコントラクトにお...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 Volatility Framework 3を用いたプロセスツリーの再構築と親プロセス偽装の検知 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

プロセスの「親」を疑え:Volatility 3で見抜く隠蔽工作と、そもそも侵入を許さない要塞の作り方現場でインシデント対応をしていると、侵入した攻撃者が最も好む「隠れ蓑」に気づかされます。それがプロセスツリーの偽装(Parent PID ...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 認証ログの監視と異常検知の自動化 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

認証ログは「死に体」か、それとも「最後の砦」か?——異常検知を自動化する実戦的アプローチ「ログイン失敗が100回あったら管理者にメール通知」。多くの現場で実装されているこのルール、正直に言おう。攻撃者は鼻で笑っている。なぜなら、現代のブルー...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 AIモデルの暗号化とセキュアな推論環境(TEEの活用) – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

現場のエンジニア諸君、今日も泥臭いインフラの守りを固めているか?「AIを活用する」という経営陣の号令に、エンジニアが真っ先に考えるべきは華やかなプロンプトエンジニアリングではない。「学習済みモデルという極めて高価な知財」と「入力される機密デ...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 APIゲートウェイを用いたセキュリティ境界の構築 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

エンジニア諸君、現場は戦場だ。今日もどこかで認証トークンが漏洩し、設定不備のAPIエンドポイントが食い荒らされている。「暗号化しておけば大丈夫」「APIゲートウェイを通しているから安全だ」……そう思っているなら、今すぐその甘い考えを捨てろ。...
スポンサーリンク