securityintronational

スポンサーリンク
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 LLMの推論ログ監視と異常検知の設計 – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

LLMアプリの守護神たれ:プロンプト注入と機密漏洩を防ぐ「インテリジェント監視」のリアルエンジニア諸君、お疲れ様。最近は「とりあえずLLMをAPIで繋ぎました」というシステムが溢れかえっているが、現場のインシデント対応で一番頭を抱えるのがこ...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 WAFにおけるSQLインジェクションおよびXSSルールのチューニング – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

現場のエンジニア諸君、今日も泥臭い戦いご苦労様。セキュリティの教科書には「暗号化せよ」「入力をバリデーションせよ」としか書かれていないが、現実はそんなに甘くない。WAFのマネージドルールをONにした瞬間に正規のトラフィックまで遮断され、深夜...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 IDフェデレーション(SAML/OIDC)のセキュリティ設定 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

なぜ「SAML/OIDCの連携設定」は、現場のエンジニアを最も苦しめるのか現場でインシデント対応をしていると、SAMLやOIDCの連携ミスによるアカウント乗っ取りを頻繁に目にします。「IdP(OktaやAzure AD)がしっかりしているか...
アプリケーションセキュリティ & 安全な開発

【入門編】TLS 1.3の構成と前方秘匿性(PFS)の確保 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。現場で泥をすすりながらシステムを守り続けている、一人のエンジニアとしてお話ししますね。「セキュリティ」と聞くと、なんだか冷たい記号や難解な英単語が並んでいて、自分には遠い世界のように感じてしまうかもしれません。でも、実はインター...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 コントラクトのデプロイ時におけるガス最適化とセキュリティのトレードオフ – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

ガス最適化の「魔の誘惑」:スマートコントラクトを崩壊させる最適化の罠と防衛術現場のエンジニア諸君、今日もコードの行間に潜む「見えない時限爆弾」と格闘していることだろう。IoTやOTの現場で「処理速度」や「メモリ制限」が至上命題であるように、...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリフォレンジックにおけるスレッド実行コンテキストの解析と不正コードの特定 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリに潜む「幽霊」を暴く:スレッド実行コンテキスト解析による不正コードの追跡術現場でインシデント対応をしていると、決まって「ログには何も残っていないのに、サーバの挙動がおかしい」という相談を受ける。ディスクをスキャンしてもマルウェアは見当...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 パス・トラバーサル(ディレクトリトラバーサル)によるファイルシステムアクセス – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

パス・トラバーサルを甘く見るな:開発現場で「なぜか」抜かれるファイルシステムの裏側現場でセキュリティ診断をしていると、いまだに遭遇するのが「パス・トラバーサル(ディレクトリトラバーサル)」だ。モダンなフレームワークを使っているから大丈夫? ...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 AIモデルの学習データ汚染(Data Poisoning)検知手法 – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

毒入りのデータでAIを操るな:データポイズニング検知の「泥臭い」現場論エンジニア諸君、お疲れ様。最近は「AIモデルをセキュアに運用する」という話になると、多くの現場で「プロンプトインジェクション対策」ばかりが議論の的になる。だが、セキュリテ...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 TLS 1.3の強制と古い暗号スイートの無効化(CloudFront/ALB) – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

TLS 1.3への強制移行:なぜ「古い暗号」を今すぐ抹殺すべきなのか現場でインシデント対応をしていると、常に痛感させられることがある。それは、攻撃者は「最新の脆弱性」よりも「放置された過去の遺物」を好むという現実だ。特にTLS 1.2以前、...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 クロスアカウントアクセスにおける信頼関係の厳格化 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

【AWS・GCP】クロスアカウントアクセスの「穴」を塞ぐ:Confused Deputy問題を無力化する実践的ガードレール現場で数多のインシデントを見てきたが、クラウドにおける「信頼関係」ほど、設計者の性善説が裏切られやすい場所はない。今日...
スポンサーリンク