securityintronational

スポンサーリンク
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 認証バイパスを狙うブルートフォース攻撃とレート制限の実装 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

認証バイパスの現実:レート制限は「飾り」ではない現場でインシデント対応をしていると、いまだに「ログイン画面にCAPTCHAを置いたから安心」とか「5回失敗したらロックするから大丈夫」という甘い設計に出くわす。だが、攻撃者はその「5回」や「C...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 AIモデルの学習データ汚染(Data Poisoning)に対する防御策 – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

AIの「毒入り給食」をどう防ぐか:Data Poisoning対策の最前線現場でAIを実装するエンジニアの諸君、お疲れ様。最近は「LLMを導入したい」「RAGで社内データを検索させたい」という要望が絶えないだろう。だが、学習データやプロンプ...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 GCP Cloud ArmorによるDDoS攻撃とWAF保護 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

現場で血を流しながら学んできたエンジニア諸君、ようこそ。教科書通りの「暗号化しましょう」「WAFを入れましょう」という助言は、もう卒業しよう。今日は、戦場におけるエッジ防御の最前線、GCP Cloud Armorの実践的なチューニングと、な...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 クラウド環境におけるルートアカウントの保護とMFAの強制 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

クラウドの「神」を封印せよ:ルートアカウントの惨劇を防ぐための現場の知見エンジニア諸君、日々デプロイと運用、お疲れ様。今日はクラウドインフラの心臓部、すなわち「ルートアカウント(ルートユーザー)」の保護について、きれいごと抜きで語ろうと思う...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】APIの認証におけるセッション固定化攻撃の防止 – アプリケーションセキュリティ & 安全な開発防御ガイド

セッション固定化攻撃(Session Fixation)を根絶する:ログインの「儀式」を怠るな現場でインシデント対応をしていると、意外なほど見かけるのが「ログイン前後のセッションIDの使い回し」だ。最新のフレームワークを使っているから大丈夫...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 AMM流動性プールにおけるスリッページとフロントランニング攻撃 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

牙を剥くメモリプール:AMMにおける「サンドイッチ攻撃」の真実と防衛術やあ。現場でコードを書き、ネットワークのパケットを追いかけ、時にはインシデント対応で徹夜明けのコーヒーを啜っている君たちへ。今日は、Web3の世界、特にAMM(自動マーケ...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 コンテナランタイムのメモリダンプ取得手法(runc/containerd) – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

コンテナの「心臓」を覗き見る:runc/containerdのメモリフォレンジックと、その悪用を防ぐ防壁現場のエンジニア諸君、お疲れ様。今日もコンテナは元気に回っているか?多くのエンジニアが「コンテナは隔離されているから安全だ」と信じている...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 Web Cache Poisoning (Webキャッシュ汚染) の攻撃シーケンス – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

Webキャッシュ汚染(Web Cache Poisoning):キャッシュサーバーを「凶器」に変える手口と防衛術やあ。現場の最前線でインフラを支える諸君、お疲れ様。今日は、多くのエンジニアが「CDNやキャッシュサーバーは速くするためのもの」...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 AIガバナンスにおけるステークホルダーへの透明性報告(AI透明性レポート) – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

AIガバナンスの「見せかけの透明性」を捨てろ:エンジニアが語る、真の実践的AI透明性レポート「AI導入ガイドラインを作成しました」「リスク評価完了です」。コンプライアンス担当者が持ってくる綺麗なドキュメントを横目に、現場のエンジニアはこう思...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 Azure Managed Identityを用いたリソース間認証 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

脱・認証情報のハードコーディング:Azure Managed Identityで攻め落とされないインフラを作るエンジニア諸君。GitHubのコミット履歴に DB_PASSWORD や AZURE_CLIENT_SECRET が残っていて冷や...
スポンサーリンク