securityintronational

スポンサーリンク
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 AIシステムにおけるアクセス制御と最小権限の原則(RBAC/ABAC) – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

エンジニア諸君、現場の最前線は相変わらず泥臭いな。「AIを導入したい」というビジネスサイドの勢いに押され、バックエンドの権限設計がおざなりになったままAPIキーをハードコードしているような開発現場を、私はこれまでいくつも見てきた。AIセキュ...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 Kubernetes Network Policiesによるマイクロセグメンテーション – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

現場のエンジニア諸君、お疲れ様。CISSPとして数々のインシデント現場を見てきた経験から言わせてもらうが、ネットワーク境界(Perimeter)の防御だけで満足しているなら、それは「鍵をかけた玄関の窓を全開にしている」のと同じだ。クラウドネ...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 Infrastructure as Code (IaC) におけるIAM設定の静的解析とCI/CDパイプラインへの統合 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

IaCの「穴」を塞げ:TerraformをCI/CDで叩き斬る実戦的セキュリティ現場で「とりあえず動く」Terraformコードを書いて満足していないか?深夜のインシデント対応で、原因が「誰かが誤ってコミットしたIAMのフルアクセス権限」だ...
アプリケーションセキュリティ & 安全な開発

【入門編】APIレートリミットの実装:トークンバケットアルゴリズムと分散環境での制御 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの世界へようこそ。普段、私たちは「安全なシステムを作ろう」と意気込みますが、現実はなかなか厳しいものです。今日は、新人エンジニアの皆さんが必ずぶつかる「XSS(クロスサイトスクリプティング)」という泥棒の手口と、それ...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 オラクル操作攻撃(Oracle Manipulation)の検知と対策 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

オラクル操作(Oracle Manipulation):その「価格」は本当に真実か?現場でよくあるミスなんだが、多くのエンジニアが「Chainlinkを使っているから大丈夫」と過信している。だが、DeFiの歴史を振り返ればわかる通り、ハッカ...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリ上のハンドル分析による隠蔽ファイルの特定 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

霧の中の足跡を追う:メモリフォレンジックで暴く「隠蔽ファイル」の真実現場でインシデント対応をしていると、よく「ログには何も残っていないのに、サーバーの挙動がおかしい」という相談を受ける。攻撃者は賢い。彼らは侵入後、足跡を消すためにログを改ざ...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 Race Condition (競合状態) を利用したトランザクション操作 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

競合状態(Race Condition)の深淵:なぜ「残高チェック」はすり抜けるのか「残高が1,000円しかないのに、なぜか2回連続でリクエストを送ったら2,000円分買えてしまった」。現場のインシデント対応でこの手の相談を受けるとき、私は...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 AIモデルの出力に対するガードレール実装とフィルタリングポリシー – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

生成AIガードレール:綺麗事なしの「防壁」設計論現場のエンジニア諸君、お疲れ様。最近、「AIをプロダクトに組み込みたい」という相談を死ぬほど受ける。だが、その多くが「入力されたプロンプトをそのままLLMに投げ、返ってきた結果をそのままユーザ...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 コンテナイメージの脆弱性スキャンと署名検証 (Cosign) – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

コンテナの「中身」を誰が保証するのか?――サプライチェーン攻撃を無効化するデジタル署名の流儀現場のエンジニア諸君、お疲れ様。今日もどこかでコンテナがデプロイされていることだろう。だが、君たちが docker pull しているそのイメージ、...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 クラウド環境におけるIAMログの監査と異常検知の自動化 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

ログは「死体検分」ではない。クラウド環境を攻め落とすための「生存戦略」現場のエンジニア諸君。君たちが必死に書いたアプリケーションコードの裏側で、AWSやAzureのIAM権限設定が「誰でも触れる状態」になっていないか? 多くの現場で「ログは...
スポンサーリンク