securityintronational

スポンサーリンク
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 RAG(Retrieval-Augmented Generation)におけるアクセス制御の継承 – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

RAGの「権限漏洩」は致命傷:LLMにやってはいけない「全公開ドキュメント検索」エンジニア諸君、お疲れ様。今日は多くの企業がRAG(検索拡張生成)を導入する際、最も見落としがちな、そして最も攻撃者に突かれやすい「アクセス制御の継承」について...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 OWASP Top 10:2021 A06:2021-Vulnerable and Outdated Componentsの管理 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

「使っているライブラリが爆弾だった」を防ぐ。SBOMとSCAで構築する堅牢なサプライチェーン防衛術「最新の暗号技術を使っているから大丈夫」。そう確信しているエンジニアほど、実は足元をすくわれる。Webアプリケーションの脆弱性は、あなたが書い...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 AWS PrivateLinkを用いたVPCエンドポイントによるセキュアな通信 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

AWS PrivateLinkの「勘違い」を正す:インターネットを遮断しても防げない攻撃と、真の要塞化戦略現場でコードを書き、泥臭くインフラを運用している諸君、お疲れ様。今日は「AWS PrivateLinkを使っているからうちは安全」と高...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】HTTP Strict Transport Security (HSTS) による中間者攻撃対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

境界の外側へ:SSLストリッピングが突きつける「暗号化の幻想」とHSTSによる防衛の要諦ネットワークの現場に立つ我々にとって、HTTPSはもはや「あって当たり前」のインフラだ。しかし、HTTPからHTTPSへの「リダイレクト」という一瞬の隙...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 オラクル操作攻撃を防ぐための分散型オラクル(Chainlink等)の活用 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

現場のエンジニアへ:オラクル操作攻撃は「運」ではなく「設計」で殺せ現場のエンジニア諸君、お疲れ様。今日もどこかのプロトコルでオラクル操作(Oracle Manipulation)による数億円規模のドレインが発生している。セキュリティの現場に...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 Volatility 3を用いたコンテナメモリイメージのプロファイル作成 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

コンテナのメモリは「消える」のか? Volatility 3で追う、見えない侵入者の足跡現場でインシデント対応をしていると、よくこんな相談を受ける。「コンテナが侵害された可能性があるが、Podを再起動したら証拠が消えてしまった。メモリフォレ...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 認可制御の欠如(IDOR)による他者データへの不正アクセス – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

IDORの悪夢:なぜ「URLの数字を変えるだけ」でシステムは崩壊するのか現場で数多のペネトレーションテストを行ってきて、最も「骨が折れる」かつ「呆気なく侵入できる」のがこのIDOR(Insecure Direct Object Refere...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 LLMの出力に対するコンテンツモデレーションAPIの統合 – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

LLM時代のセキュリティ:コンテンツモデレーションは「保険」ではなく「生命線」だ現場のエンジニア諸君、お疲れ様。今日は、生成AIをプロダクトに組み込む際に誰もが一度は通る、「出力の安全性」という厄介な壁について話そう。「うちのAIはプロンプ...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 OWASP Top 10:2021 A05:2021-Security Misconfigurationの自動化チェック – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

セキュリティ設定の不備(A05:2021)をIaCで封じ込めろ:現場の「デフォルト」が一番の弱点だ現場で数多のインシデントを見てきたが、皮肉なことに、最新のゼロデイ脆弱性よりも「デフォルト設定のまま放置されたクラウド環境」の方が、攻撃者にと...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 DDoS攻撃に対するクラウドネイティブな緩和策とAuto Scalingの連携 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

現場で戦うエンジニア諸君。セキュリティは「チェックリストを埋める作業」ではない。「想定外を想定するゲーム」だ。今日は、クラウドネイティブ環境におけるDDoS対策について話そう。教科書には「WAFを入れろ、Auto Scalingを設定しろ」...
スポンサーリンク