securityintronational

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【実務・中級編】OpenID Connect (OIDC) のIDトークン検証におけるaud/issクレームの重要性 – アプリケーションセキュリティ & 安全な開発防御ガイド

認証の「ザル」を締めろ:IDトークンの検証をサボるな、それが君のシステムの命取りだやあ。現場の最前線で戦うエンジニア諸君。今日は、アプリケーションセキュリティの根幹を揺るがす「IDトークンの検証不備」について、耳の痛い話をしよう。最近のWe...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 Web3ウォレットにおけるトランザクションシミュレーションの重要性 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

盲信は死を招く:Web3ウォレットにおける「トランザクション・シミュレーション」の強制力現場でインシデント対応をしていると、決まって耳にする悲痛な叫びがある。「何もしていないのに、なぜかウォレットが空になった」。エンジニアなら知っているはず...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリフォレンジックにおけるタイムライン分析:MFTとメモリ情報の統合 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリとディスクの「ズレ」を暴け:MFTとメモリ分析で突き止める攻撃の爪痕現場でインシデントレスポンスを担当していると、よく耳にする「ログが消された」「時刻が改ざんされた」という報告。攻撃者はログを消す術を知っていますが、「メモリ内の動的な...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 Insecure Deserialization (安全でないデシリアライズ) の脆弱性とRCE – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

破壊の万能鍵:安全でないデシリアライズ(Insecure Deserialization)との戦い現場でインシデント対応をしていると、「なぜこんな単純な入り口を放置したのか」と頭を抱えることがよくある。その筆頭が「安全でないデシリアライズ」...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 AIシステムにおけるリスクアセスメントの定量的評価手法(CVSSのAI版適用) – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

AI時代の「脆弱性スコアリング」:CVSSをAIに当てはめてはいけない理由と、実戦的な防御戦略エンジニア諸君、お疲れ様。最近、あちこちで「AI導入時のセキュリティリスク」という言葉を耳にするが、君たちは本当に「数値」でリスクを語れているか?...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 Azure AD (Entra ID) における条件付きアクセスと多要素認証(MFA)の強制 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

認証の「壁」を再定義せよ:Entra IDと条件付きアクセスで構築するゼロトラストの最前線現場でインシデント対応をしていると痛感する。多くのシステムが「パスワード」という、もはや賞味期限切れの認証方式に依存して崩壊している現実を。今日は、教...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 Azure AD (Microsoft Entra ID) 条件付きアクセスによるリスクベース認証の構成 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

現場のエンジニア諸君、日々のアラート対応とデプロイで疲弊していないか?今日は「パスワードさえ強固にすればいい」という幻想を捨ててもらう。ID/パスワードが漏洩するのは、もはや「防げない前提の事故」だ。重要なのは、「漏れたIDが使われた瞬間に...
アプリケーションセキュリティ & 安全な開発

【入門編】OpenID Connect (OIDC) のIDトークン検証におけるaud/issクレームの重要性 – アプリケーションセキュリティ & 安全な開発防御ガイド

「信頼できない鍵」を受け取っていませんか?IDトークン検証でハマる落とし穴こんにちは!セキュリティの世界へようこそ。日々、コードを書いたりインフラを整えたりしていると、「認証なんてライブラリに任せればOKでしょ?」と思いたくなるものですよね...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 署名リプレイ攻撃の防止とNonce管理のベストプラクティス – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

署名リプレイ攻撃:その「一回限りの約束」をどう守り抜くか現場でインシデント対応をしていると、開発者が「署名検証さえ実装すれば安全だ」と勘違いしているケースによく遭遇する。だが、署名はあくまで「誰が言ったか」を証明するものであって、「いつ言っ...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 ファイルレスマルウェアの実行コード抽出:PEヘッダーの再構築とアンパック – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

痕跡を消す亡霊たち:ファイルレスマルウェアのメモリ解析と「死体蘇生」の技術現場でインシデント対応をしていると、時折「何も見つからない」という絶望的な報告を受けることがあります。ディスクを丸ごとイメージ化し、ツールでスキャンしてもマルウェアの...
スポンサーリンク