OWASP Top 10の基本概念と最新動向

スポンサーリンク
OWASP Top 10の基本概念と最新動向

【入門編】TLS 1.3における暗号スイートの選定と前方秘匿性(PFS)の確保 – アプリケーションセキュリティ & 安全な開発防御ガイド

ネットの世界の「通り魔」からデータを守れ!TLS 1.3と「前方秘匿性」の秘密こんにちは。セキュリティの現場で日々、防御の最前線に立っている者です。「HTTPSにしていれば安心」と信じている新人エンジニアの皆さん、実はその安心、少しだけ「穴...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】KubernetesにおけるSecretリソースの暗号化とKMS連携 – アプリケーションセキュリティ & 安全な開発防御ガイド

etcdの「素っ裸」をどう覆うか:KMS連携によるKubernetes Secretの死角を突くKubernetesの設計思想において、Secretリソースは「便利だが危険な存在」だ。デフォルトではBase64エンコードされただけの文字列と...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】OSコマンドインジェクションの根本原因と安全なAPI利用 – アプリケーションセキュリティ & 安全な開発防御ガイド

OSコマンドインジェクションの深淵:なぜ「シェル経由」は常に敗北するのかOSコマンドインジェクション。この脆弱性の名前を聞いて、多くの開発者は「ああ、evalやsystemを使わなければいいんでしょ?」と反射的に答えるだろう。だが、現場でイ...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】クラウドインフラのIaC(Terraform/CloudFormation)におけるセキュリティ静的解析 – アプリケーションセキュリティ & 安全な開発防御ガイド

IaCは「コード」か「設計図」か:クラウドインフラにおける静的解析の死角「S3バケットを公開するな」。そんなことは、ジュニアエンジニアでも知っている。しかし、なぜ本番環境でそれが繰り返されるのか。それは、セキュリティを「ゲート」としてしか捉...
OWASP Top 10の基本概念と最新動向

【実務・中級編】クラウドインフラのIaC(Terraform/CloudFormation)におけるセキュリティ静的解析 – アプリケーションセキュリティ & 安全な開発防御ガイド

IaCは「自動化の武器」か「破壊の導火線」か ― 静的解析で防ぐインフラ崩壊「またS3バケットがパブリック公開されてるぞ」。深夜のSlackに飛び込むアラートほど、背筋が凍るものはない。君たちが必死に書いたそのTerraformやCloud...
OWASP Top 10の基本概念と最新動向

【入門編】クラウドインフラのIaC(Terraform/CloudFormation)におけるセキュリティ静的解析 – アプリケーションセキュリティ & 安全な開発防御ガイド

「家を建てる前に防犯診断を!」IaCのセキュリティ静的解析でクラウドの穴を塞ぐ方法こんにちは。現場で泥臭いインシデント対応を重ねているセキュリティ担当です。今日は、皆さんがクラウドでインフラを構築する際に欠かせない「IaC(Infrastr...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】KubernetesのRBAC(ロールベースアクセス制御)の設計と監査 – アプリケーションセキュリティ & 安全な開発防御ガイド

Kubernetes RBACの深淵:権限昇格を許さない「最小権限」の設計思想KubernetesのRBACは、多くのエンジニアにとって「設定すれば終わり」のチェックリストに過ぎない。しかし、現場でインシデント対応を繰り返す我々から見れば、...
OWASP Top 10の基本概念と最新動向

【実務・中級編】KubernetesのRBAC(ロールベースアクセス制御)の設計と監査 – アプリケーションセキュリティ & 安全な開発防御ガイド

Kubernetes RBACの「穴」を埋める:特権昇格を許さない最小権限設計の極意Kubernetesの運用において、最も頭を悩ませるのがRBAC(ロールベースアクセス制御)だ。「とりあえず動くように」とcluster-adminを付与し...
OWASP Top 10の基本概念と最新動向

【入門編】KubernetesのRBAC(ロールベースアクセス制御)の設計と監査 – アプリケーションセキュリティ & 安全な開発防御ガイド

「鍵を渡しすぎていませんか?」KubernetesのRBACで守る、クラウド時代のセキュリティの基本こんにちは!日々、システムの「守り」と格闘しているエンジニアの皆さん、お疲れ様です。今日は、Kubernetes(K8s)という大きなシステ...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】APIゲートウェイにおけるレート制限とWAFによるDDoS防御 – アプリケーションセキュリティ & 安全な開発防御ガイド

APIの防御は「蛇口の締め方」ではない:レート制限とWAFの深淵APIゲートウェイでのレート制限やAWS WAFによるDDoS対策を「単なるトラフィック制御」と捉えているなら、それは重大な誤解だ。我々が守るべきは単なるダウンタイムの回避では...
スポンサーリンク