securityintronational

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【入門編】コンテナイメージの脆弱性スキャンとCI/CDパイプラインへの統合 – アプリケーションセキュリティ & 安全な開発防御ガイド

コンテナイメージの「隠れ住人」を暴く!XSS対策の前に、まずは身の回りの「鍵」をしっかりかけよう!皆さん、こんにちは!サイバーセキュリティの世界へようこそ。突然ですが、皆さんの家には「鍵」がありますよね?窓にも補助錠があったり、場合によって...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 デリゲートコール(delegatecall)の危険性とコンテキストの分離 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

なぜ delegatecall は「劇薬」なのか?― コンテキスト汚染とストレージ衝突の深淵現場でコードレビューをしていると、未だに「外部ライブラリを簡単に呼び出せる便利な機能」程度の認識で delegatecall を使うエンジニアを見か...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリ上のカーネルモジュールリストの改ざん検知(Driver Object解析) – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

カーネルの深淵を覗く:ドライバ改ざんによる「見えない脅威」を暴く技術現場でインシデント対応をしていると、OSの管理ツールが「正常」と表示しているにもかかわらず、裏で何かが動いているという不気味な事案に遭遇することがあります。ログは消され、プ...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 Content-Security-Policy (CSP) によるXSSの緩和策 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

CSPは「気休め」か「最後の砦」か ― 現役レッドチーマーが語るXSS防御のリアル現場でペネトレーションテストをしていると、開発者が「XSS対策はちゃんとやってますよ、htmlspecialchars()を通しているので」と自信満々に言う場...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 AIモデルのサプライチェーンリスクとモデルカードの評価 – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

AIモデルのサプライチェーンは「ブラックボックス」を許すなエンジニア諸君、お疲れ様。最近は「とりあえずLLMのAPIを叩いて機能を実装する」という作業が日常茶飯事だろう。だが、その背後にある「モデルのサプライチェーン」について、どれだけ真剣...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 コンテナイメージの脆弱性スキャンとCI/CDパイプラインへの統合 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

現場のエンジニア諸君、日々お疲れ様。「脆弱性スキャンをCI/CDに入れたからうちは安全だ」と胸を張っているチームほど、実は最も危険な落とし穴にハマっている。今日は、単なる「スキャンツールの導入」という儀式で終わらせず、攻撃者がどこを見て、我...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 一時的な認証情報(STS)の活用とセッション管理 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

認証情報の「終身刑」を終わらせろ:なぜ固定アクセスキーがインシデントの温床になるのか現場でインシデント対応をしていると、溜息が出るほど繰り返される光景がある。「環境変数にハードコードされた AWS_ACCESS_KEY_ID と AWS_S...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】コンテナランタイムのセキュリティ:Seccompプロファイルによるシステムコール制限 – アプリケーションセキュリティ & 安全な開発防御ガイド

おい、みんな、ちょっといいか?最近、コンテナ技術が当たり前になって、開発も運用もスピードが格段に上がった。それは素晴らしいことだ。ただ、その裏で、俺たちが忘れちゃいけないセキュリティの「盲点」があるんだ。特に、コンテナランタイムのセキュリテ...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 アクセス制御の不備(Ownable/AccessControl)による権限昇格 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

なぜ「管理権限」がWeb3の墓場になるのか?:Ownableの罠とRBACの深淵現場で数多のスマートコントラクト監査をしてきたが、いまだに「なぜ、そんな致命的な場所に鍵をかけ忘れたんだ?」と頭を抱えたくなるインシデントは後を絶たない。Web...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリフォレンジックにおけるハンドル解析と不正なファイルアクセスの追跡 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリに刻まれた「犯罪の証跡」を追う:ハンドル解析で暴く不正アクセスの真実現場でインシデント対応をしていると、よく「ログを消されたからもう何も分からない」と肩を落とすエンジニアに出会う。だが、プロのフォレンジック調査において、「痕跡がない」...
スポンサーリンク