securityintronational

スポンサーリンク
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 クロスアカウントアクセスにおける信頼関係の厳格化 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

【AWS・GCP】クロスアカウントアクセスの「穴」を塞ぐ:Confused Deputy問題を無力化する実践的ガードレール現場で数多のインシデントを見てきたが、クラウドにおける「信頼関係」ほど、設計者の性善説が裏切られやすい場所はない。今日...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】Kubernetes NetworkPolicyによるマイクロセグメンテーションの実装 – アプリケーションセキュリティ & 安全な開発防御ガイド

Kubernetes NetworkPolicyによるマイクロセグメンテーション:見えない壁でアプリケーションを守る深淵サイバー攻撃の最前線は、もはや境界防御だけでは語れない。特にクラウドネイティブ環境、中でもKubernetesはその柔軟...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 署名リプレイ攻撃(Signature Replay)の防止策 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

署名リプレイ攻撃:なぜ君の「署名検証」はザルなのか現場でインシデント対応をしていると、「電子署名を入れたから安全だ」と信じ込んでいる設計に何度も遭遇する。だが、残念ながら署名検証は「署名が正しいこと」を証明するだけで、「それが今まさに送られ...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリフォレンジックにおけるGDT/IDTの改ざん検知とフック手法の特定 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

現場の最前線でインシデント対応をしていると、「OSが正常に動いているから大丈夫」という性善説に基づいた判断がいかに脆いかを痛感させられます。特に、カーネル空間に侵入した攻撃者は、もはやログを改ざんするレベルではありません。彼らはCPUの挙動...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 Insecure Deserialization(安全でないデシリアライズ)の脆弱性とRCE – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

デシリアライズの「禁忌」に触れる:RCEを許す脆弱性のメカニズムと現場の防衛術「JSONなら大丈夫」とタカを括っている開発者がいれば、今すぐその甘い考えを捨ててほしい。現場でインシデント対応をしていると、往々にして「なぜこんな実装をしたのか...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 AIエージェントの権限昇格とサンドボックス化 – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

AIエージェントを「ただの便利屋」にするな:権限昇格とサンドボックスの泥臭い防衛術現場のエンジニア諸君、AIエージェントの導入は進んでいるか?「自然言語でAPIを叩いてSlackに投稿してくれる」「データベースをクエリしてレポートを生成する...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 AWS S3バケットのパブリックアクセスブロック設定と暗号化の強制 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

S3を「公開設定」にするな。暗号化を強要する真の理由と実装の鉄則現場で数多のインシデントを見てきたが、未だに「S3バケットを公開設定にしてしまった」「暗号化設定を忘れていた」という事故は後を絶たない。S3の設定ミスは、もはやサイバー攻撃にお...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 特権ID管理(PAM)ソリューションのクラウド統合 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

特権ID管理(PAM)の罠:クラウド時代に「パスワードローテーション」だけで満足してはいけない理由現場でインシデント対応をしていると、「パスワードを90日ごとに変更し、複雑な文字列にしています」と胸を張るエンジニアに出会うことがある。だが、...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】Kubernetes NetworkPolicyによるマイクロセグメンテーションの実装 – アプリケーションセキュリティ & 安全な開発防御ガイド

やあ、みんな。セキュリティチーフのSだ。今日は、みんなが日々開発しているWebアプリケーションのセキュリティについて、ちょっと骨太な話をしておこうと思う。特に、Kubernetes環境でアプリを動かしているなら、絶対に耳を傾けてほしい。We...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 コントラクトの初期化不備(Uninitialized Proxy)による乗っ取り – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

プロキシコントラクトの「初期化忘れ」が招く、スマートコントラクト乗っ取りの悪夢現場のエンジニア諸君、お疲れ様。今日は、Web3のデプロイメントにおいて「最も初歩的かつ致命的」なミスの一つ、Uninitialized Proxy(初期化不備)...
スポンサーリンク