securityintronational

スポンサーリンク
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 コントラクトの再入攻撃(Reentrancy)に対するChecks-Effects-Interactionsパターン – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

なぜ「再入攻撃(Reentrancy)」は死なないのか?――その本質と鉄壁の防御術現場でコードを叩いていると、セキュリティのベストプラクティスを「教科書的なお作法」として捉えている奴が多い。だが、スマートコントラクト、特にイーサリアム系のE...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 コンテナのメモリ内マルウェア検知(In-Memory Malware Detection) – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

コンテナの深淵を覗く:ファイルレス攻撃と「メモリの痕跡」を追い詰める技術こんにちは。インシデントレスポンスの現場にいると、よく「ディスクに何も落ちていないのに、なぜか不審な通信が発生している」という相談を受けます。現代の攻撃者は賢い。彼らは...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 セッションハイジャックを防ぐためのCookie属性の最適化 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

セッションハイジャックの終焉:現代のCookie設計で「絶対」を担保する技術現場でインシデント対応をしていると、「セッション管理はログイン処理の実装で終わっている」という勘違いをしている開発者に何度も出会う。だが、現実は甘くない。攻撃者は君...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 AIモデルのサプライチェーンリスク:不正な学習済みモデルの検知 – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

AIモデルのサプライチェーンリスク:Hugging Faceの「毒入りモデル」をどう見抜くか現場のエンジニア諸君、お疲れ様。最近はAIモデルをHugging Faceから引っ張ってきて、 pip install 一発で自社サービスに組み込む...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 OWASP Top 10:2021 A08:2021-Software and Data Integrity Failuresの防止 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

CI/CDの盲点:その「信頼」は偽物かもしれない。A08:2021からシステムを守る極意エンジニア諸君、日々お疲れ様。本日は「Software and Data Integrity Failures(ソフトウェアおよびデータの整合性の欠如)...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 GCP VPC Service Controlsによるデータ流出防止 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

GCP VPC Service Controls:境界線なきクラウドに「物理的な壁」を築く技術現場でインシデント対応をしていると、よく耳にするセリフがある。「IAM(Identity and Access Management)で権限を絞っ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】APIの入力バリデーション:JSONスキーマによる厳格な型チェック – アプリケーションセキュリティ & 安全な開発防御ガイド

JSONスキーマでXSSを根絶する:Web APIの入力バリデーションという「防波堤」やあ、現場の最前線でコードと格闘しているエンジニア諸君。セキュリティの現場にいると、毎日数え切れないほどの「なぜこれが通ってしまったのか」というインシデン...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 EIP-712を用いたオフチェーン署名の安全な実装 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

EIP-712の落とし穴:なぜ「なんとなく署名」が資産を溶かすのか現場で数多のスマートコントラクト監査を行っていると、必ずと言っていいほど遭遇するのが「オフチェーン署名の設計ミス」だ。「メタトランザクション(ガス代を肩代わりする仕組み)」や...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 モバイルデバイスのライブメモリ解析におけるアンチフォレンジック対策 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

モバイルのメモリは「戦場」だ:アンチフォレンジックを突破するライブ解析の極意現場でインシデント対応をしていると、よく「メモリダンプさえ取れれば、すべてが解明できる」と期待する若手に出会う。だが、現実は甘くない。特にモバイルデバイスにおけるラ...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 SAMLアサーションの改ざん攻撃とXML署名検証の不備 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

脆弱なSAML実装を食い物にする:XML Signature Wrapping(XSW)攻撃の真実「SAMLならセキュアだ」と信じているエンジニアほど、実は危うい足元で踊っている。SAML認証は、IdP(Identity Provider)...
スポンサーリンク