securityintronational

スポンサーリンク
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 コントラクトのアップグレード可能性(Proxyパターン)に伴うリスク – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

黄金の鎧を着たトロイの木馬:Proxyパターンが抱える「初期化」という名の脆弱性現場でスマートコントラクトを扱う際、頭の痛い問題の一つが「修正不可能なコードの不自由さ」だ。バグが見つかっても、一度デプロイしたコントラクトは後戻りできない。そ...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリ上のユーザー資格情報抽出:LSASSダンプとMimikatzの痕跡 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

現場のDFIRから教える:LSASSダンプという「特等席」を奪い返すための防御戦略インシデント対応の現場にいると、必ずと言っていいほど遭遇するのが lsass.exe のメモリダンプです。攻撃者は、Windowsの認証を司る心臓部である L...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 Broken Access Control (不適切なアクセス制御) の列挙とIDOR – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

IDORの悪夢:なぜあなたの「アクセス制御」は簡単に破られるのかやあ。現場でコードを書いている諸君、あるいはシステムの堅牢性を守るために日夜戦っているエンジニアの諸君。今日は、Webセキュリティにおける「静かなる殺人者」、IDOR(Inse...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 AIインシデント対応計画(IRP)の策定とレッドチーミングの統合 – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

AI時代のインシデント対応:プロンプトインジェクションは「想定外」ではなく「仕様」として撃退せよ現場でコードを書いているエンジニア諸君、お疲れ様。最近、「AIを組み込んだらセキュリティがブラックボックスになった」と頭を抱えていないか? 従来...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 コンテナランタイムのセキュリティ:SeccompとAppArmorによるシステムコール制限 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

現場のエンジニア諸君。今日も「動けばいい」という甘い誘惑と戦っていることと思う。コンテナ技術は確かに便利だ。しかし、DockerやKubernetesでアプリケーションを動かす際、ホストOSとの境界線を「単なる名前空間の分離」と高を括ってい...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 マルチクラウド環境における権限管理の複雑性とIDフェデレーションの統合 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

マルチクラウドのIDフェデレーション:利便性の裏に潜む「権限の肥大化」という時限爆弾現場で数多のインシデントを見てきたが、マルチクラウド運用において「IDフェデレーション(SAML/OIDC)」を導入した瞬間にセキュリティホールが生まれるケ...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】OpenID Connect (OIDC) のIDトークン検証におけるaud/issクレームの重要性 – アプリケーションセキュリティ & 安全な開発防御ガイド

認証の「穴」を塞ぐ:OIDC IDトークン検証における aud と iss の深淵セキュリティの世界で最も悲劇的なのは、高度な暗号技術を導入しながら、仕様の「読み飛ばし」という初歩的なミスで全てを台無しにするケースだ。特にOpenID Co...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 フロントランニング(MEV)攻撃の仕組みと防御策 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

フロントランニングの悪夢:MEVの深淵と「見えないトランザクション」の構築術現場のエンジニア諸君、お疲れ。今日はWeb3の闇、MEV(Maximal Extractable Value)の話をしよう。「スマートコントラクトにバグがなければ安...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 ネットワーク接続情報のメモリ抽出:アクティブなC2通信の特定 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリフォレンジックで暴く「見えないC2通信」:戦場の最前線から学ぶインシデントハンドリング現場でインシデント対応をしていると、よく耳にするセリフがある。「ログには何も残っていないのに、なぜかデータが外部に流出している」。攻撃者は賢い。ログ...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 XML External Entity (XXE) 攻撃による機密ファイル読み取り – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

XXE脆弱性は「設定の死角」を突く:機密ファイル漏洩を阻止する実践的防衛術「XMLはもう古い」なんて言っている現場ほど、実は古いレガシーなライブラリがシステムの奥深くに潜んでいたりするものです。こんにちは。今日のテーマは、Webアプリの脆弱...
スポンサーリンク