securityintronational

スポンサーリンク
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 AIモデルの継続的モニタリング:ドリフト検知と異常検知の仕組み – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

AIモデルの「嘘」を見抜く:ドリフト検知と異常検知による防御の最前線現場でAIを運用しているエンジニア諸君、お疲れ様。モデルをデプロイして「はい、完了」と考えているなら、それはセキュリティ担当者としては失格だ。AIモデルは静的なプログラムじ...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 KubernetesにおけるPod Security Admission (PSA) の実装 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

なぜ「デフォルトのKubernetes」はザルなのか?:Pod Security Admissionで封じ込める特権昇格の脅威現場で数多のコンテナ環境を見てきたが、「とりあえず動けばいい」という設定でクラスタを運用しているエンジニアほど、イ...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 IAMロールの信頼ポリシー(Trust Policy)におけるConfused Deputy問題の回避 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

権限を「貸す」という悪夢:IAMロールのConfused Deputy問題をどう封じ込めるか現場でインフラを触っていると、「利便性」という甘い言葉で、セキュリティの根幹を揺るがす設計に出くわすことがよくある。君たちがクラウドでIAMロールを...
アプリケーションセキュリティ & 安全な開発

【入門編】GraphQL におけるインスペクションとIntrospection Queryの無効化 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは!セキュリティの世界へようこそ。私は普段、企業のシステムの守りを固める仕事をしていますが、今日は皆さんと一緒に「GraphQLの守り方」について、少しだけ掘り下げていきたいと思います。「GraphQL」と聞くと、「APIを便利にす...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 コントラクトのアップグレード可能性(Proxyパターン)に伴うリスク – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

黄金の鎧を着たトロイの木馬:Proxyパターンが抱える「初期化」という名の脆弱性現場でスマートコントラクトを扱う際、頭の痛い問題の一つが「修正不可能なコードの不自由さ」だ。バグが見つかっても、一度デプロイしたコントラクトは後戻りできない。そ...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリ上のユーザー資格情報抽出:LSASSダンプとMimikatzの痕跡 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

現場のDFIRから教える:LSASSダンプという「特等席」を奪い返すための防御戦略インシデント対応の現場にいると、必ずと言っていいほど遭遇するのが lsass.exe のメモリダンプです。攻撃者は、Windowsの認証を司る心臓部である L...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 Broken Access Control (不適切なアクセス制御) の列挙とIDOR – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

IDORの悪夢:なぜあなたの「アクセス制御」は簡単に破られるのかやあ。現場でコードを書いている諸君、あるいはシステムの堅牢性を守るために日夜戦っているエンジニアの諸君。今日は、Webセキュリティにおける「静かなる殺人者」、IDOR(Inse...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 AIインシデント対応計画(IRP)の策定とレッドチーミングの統合 – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

AI時代のインシデント対応:プロンプトインジェクションは「想定外」ではなく「仕様」として撃退せよ現場でコードを書いているエンジニア諸君、お疲れ様。最近、「AIを組み込んだらセキュリティがブラックボックスになった」と頭を抱えていないか? 従来...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 コンテナランタイムのセキュリティ:SeccompとAppArmorによるシステムコール制限 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

現場のエンジニア諸君。今日も「動けばいい」という甘い誘惑と戦っていることと思う。コンテナ技術は確かに便利だ。しかし、DockerやKubernetesでアプリケーションを動かす際、ホストOSとの境界線を「単なる名前空間の分離」と高を括ってい...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 マルチクラウド環境における権限管理の複雑性とIDフェデレーションの統合 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

マルチクラウドのIDフェデレーション:利便性の裏に潜む「権限の肥大化」という時限爆弾現場で数多のインシデントを見てきたが、マルチクラウド運用において「IDフェデレーション(SAML/OIDC)」を導入した瞬間にセキュリティホールが生まれるケ...
スポンサーリンク