securityintronational

スポンサーリンク
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 認可制御の欠如(IDOR)による他者データへの不正アクセス – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

IDORの悪夢:なぜ「URLの数字を変えるだけ」でシステムは崩壊するのか現場で数多のペネトレーションテストを行ってきて、最も「骨が折れる」かつ「呆気なく侵入できる」のがこのIDOR(Insecure Direct Object Refere...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 LLMの出力に対するコンテンツモデレーションAPIの統合 – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

LLM時代のセキュリティ:コンテンツモデレーションは「保険」ではなく「生命線」だ現場のエンジニア諸君、お疲れ様。今日は、生成AIをプロダクトに組み込む際に誰もが一度は通る、「出力の安全性」という厄介な壁について話そう。「うちのAIはプロンプ...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 OWASP Top 10:2021 A05:2021-Security Misconfigurationの自動化チェック – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

セキュリティ設定の不備(A05:2021)をIaCで封じ込めろ:現場の「デフォルト」が一番の弱点だ現場で数多のインシデントを見てきたが、皮肉なことに、最新のゼロデイ脆弱性よりも「デフォルト設定のまま放置されたクラウド環境」の方が、攻撃者にと...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 DDoS攻撃に対するクラウドネイティブな緩和策とAuto Scalingの連携 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

現場で戦うエンジニア諸君。セキュリティは「チェックリストを埋める作業」ではない。「想定外を想定するゲーム」だ。今日は、クラウドネイティブ環境におけるDDoS対策について話そう。教科書には「WAFを入れろ、Auto Scalingを設定しろ」...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】HTTP Strict Transport Security (HSTS) による中間者攻撃対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

HTTPSは「入れただけ」では守れない。HSTSでSSLストリッピングを完全に封殺する現場でコードレビューをしていると、未だに「HTTPS化しているから大丈夫」と胸を張るエンジニアに出くわす。だが、断言しよう。その認識こそが、攻撃者に付け入...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 DeFiプロトコルにおけるコンポーザビリティリスクの評価 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

DeFiの「レゴブロック」はなぜ崩れるのか?:コンポーザビリティリスクと連鎖的清算の深淵よう、現場のエンジニア諸君。今日も元気にデプロイしているか?「DeFiはマネーレゴだ、プロトコルを組み合わせれば無限の可能性が広がる」……確かにその通り...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 モバイルアプリにおけるメモリ内暗号鍵の保護と難読化 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリは「隠し場所」ではない:モバイルアプリの鍵保護を「現場の流儀」で考える現場でインシデント対応をしていると、開発者が「暗号化しているから大丈夫」と胸を張るケースによく遭遇する。だが、メモリフォレンジックのプロから見れば、それは「鍵を玄関...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 古い暗号スイート(TLS 1.0/1.1)の脆弱性とダウングレード攻撃 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

TLS 1.0/1.1の「ゾンビ」を葬る:なぜ今、暗号スイートの断捨離が必要なのかエンジニアのみんな、お疲れ様。今日もシステムの死守、ご苦労さま。最近のペネトレーションテストの現場で、「まだTLS 1.1が有効なままのサーバー」に出くわすと...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 メンバーシップ推論攻撃の検知と防御策 – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

生成AIの「プライバシー漏洩」という盲点:メンバーシップ推論攻撃からモデルを守れ現場のエンジニア諸君、日々お疲れ様。最近は社内システムへのLLM導入や、独自のファインチューニングが当たり前になってきたな。だが、浮かれるのはまだ早い。セキュリ...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 OWASP Top 10:2021 A04:2021-Insecure Designの脅威モデリング – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

エンジニア諸君、セキュリティは「後付けのパッチ」ではない。設計図を書く段階で勝負は決まっている。OWASP Top 10:2021の『A04:2021-Insecure Design(設計上の欠陥)』は、正直言って、コードのバグを直すよりも...
スポンサーリンク