securityintronational

スポンサーリンク
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 Mass Assignment (大量割り当て) 脆弱性の防止 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

権限昇格の最短ルート:Mass Assignment 脆弱性を「DTO」で根絶する現場でコードをレビューしていると、いまだに「モデルをそのまま引数で受け取って更新する」という実装に出くわす。開発者本人は「便利だから」「コードが短くなるから」...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 AIモデルの著作権侵害リスクとライセンス管理 – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

AI時代の「著作権爆弾」を解体する:エンジニアが今すぐ実装すべき防御ライン現場でコードを書いていると、「AIが生成したコードやコンテンツをそのままサービスに組み込めるか?」という問いに突き当たることが増えたはずだ。しかし、CISSPとしての...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 IaCにおける機密情報(シークレット)のハードコード防止 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

現場のエンジニア諸君、今日も深夜のデプロイお疲れ様。コードを書いていて「ちょっとテストのためにDBパスワードを直書きして、あとで消せばいいや」と思ったことはないか? その「あとで」が、我々のインシデント対応の悪夢の始まりだ。今日は、IaC(...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 マネージドIDを用いたクラウドサービス間認証のセキュアな実装 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

現場のエンジニア諸君、お疲れ様。今日もどこかのサーバーで「漏洩したAPIキー」が悪用されていないことを祈るばかりだ。「パスワードやアクセスキーの管理」という地獄から抜け出す準備はできているか? 今日は、クラウドセキュリティの基本でありながら...
アプリケーションセキュリティ & 安全な開発

【入門編】APIにおけるマスアサインメント(Mass Assignment)脆弱性 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。現場で泥臭いインシデント対応に明け暮れながら、コードの裏側にある「悪意の形」を追い続けているセキュリティエンジニアです。今日は、初心者エンジニアの皆さんが一度は陥る、けれど絶対に放置してはいけない「マスアサインメント(Mass ...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 スマートコントラクトの法的責任と免責事項の設計 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

「Code is Law」という幻想を捨てろ:スマートコントラクトの法的免責と防衛実装のリアル「コードが法である(Code is Law)」――Web3黎明期に謳われたこの言葉は、今やエンジニアにとって最も危険な呪文となりつつある。スマート...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリフォレンジックにおける法的証拠能力の確保(Chain of Custody) – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリフォレンジックの「証拠能力」を担保せよ:現場で泣かないためのチェーン・オブ・カストディインシデント発生時、君たちが最初に行うのは「サーバーの再起動」だろうか?もしそうなら、その瞬間に君たちは「事件の真相」を永遠に葬り去っていることにな...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 API認証・認可の不備 (Broken Object Level Authorization) – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

BOLA(Broken Object Level Authorization)を討つ:APIセキュリティの「盲点」を突く実戦的防衛術やあ。現場で泥水をすすりながらインシデント対応をしてきた経験から言わせてもらうと、セキュリティの境界線は、フ...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 AIガバナンスのための監査ログの設計と保持ポリシー – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

AIの意思決定は「ブラックボックス」で済ませるな:監査ログで防ぐ“AIハルシネーションと悪用の連鎖”エンジニア諸君、現場でのAI実装は順調か?昨今、「LLMを組み込みました」というプロダクトが増えているが、残念ながらその多くが「推論結果を出...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 Azure Defender for Cloudを用いたクラウドワークロード保護 (CWPP) – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

暗号の「使い分け」と「死角」を理解せよ:Azure Defenderで守るクラウドの最前線やあ。現場でインシデントの火消しに追われる君たちに、今日は少し「本質的」な話をしよう。教科書には「AESは共通鍵で高速」「RSAやECCは非対称鍵で鍵...
スポンサーリンク