OWASP Top 10の基本概念と最新動向

スポンサーリンク
OWASP Top 10の基本概念と最新動向

【実務・中級編】APIゲートウェイにおけるレート制限とWAFによるDDoS防御 – アプリケーションセキュリティ & 安全な開発防御ガイド

APIは「性善説」で動いていない:ゲートウェイとWAFで防御する「リソース枯渇」の防衛線現場のエンジニア諸君、お疲れ様。今日はAPIのセキュリティ、特に「レート制限」と「WAFによる防御」について、教科書には載っていない泥臭い話をしよう。多...
OWASP Top 10の基本概念と最新動向

【入門編】APIゲートウェイにおけるレート制限とWAFによるDDoS防御 – アプリケーションセキュリティ & 安全な開発防御ガイド

APIを守る「門番」の考え方:レート制限とWAFで泥棒を追い払う方法こんにちは!セキュリティの世界へようこそ。皆さんは、自分の家を守るために何をしますか?玄関に鍵をかけるのは当たり前ですよね。でも、もし「1秒間に100回、合鍵を差し込んでガ...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】秘密情報の管理:AWS Secrets Managerと環境変数注入の比較 – アプリケーションセキュリティ & 安全な開発防御ガイド

秘密情報の「死の罠」:環境変数からSecrets Managerへ、その先にある設計思想多くの開発者が「環境変数にシークレットを置くのはNGだ」と口を揃える。しかし、なぜそれが単なるベストプラクティスを超えた「生存戦略」なのかを、メモリレイ...
OWASP Top 10の基本概念と最新動向

【実務・中級編】秘密情報の管理:AWS Secrets Managerと環境変数注入の比較 – アプリケーションセキュリティ & 安全な開発防御ガイド

秘密情報の管理:なぜ「環境変数」への依存がインシデントの引き金になるのかエンジニアの皆さん、お疲れ様。現場でコードを書いていると、「環境変数に入れておけばとりあえず安全だろう」という甘い誘惑に駆られることはないだろうか?結論から言うと、環境...
OWASP Top 10の基本概念と最新動向

【入門編】秘密情報の管理:AWS Secrets Managerと環境変数注入の比較 – アプリケーションセキュリティ & 安全な開発防御ガイド

【開発者必見】その「環境変数」、実は空き巣に合鍵を渡しているのと同じです。こんにちは。セキュリティの世界で泥臭い現場を渡り歩いてきた者です。今日は、開発現場でついやりがちな「秘密情報の管理」について、少し耳の痛い話をさせてください。皆さんの...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】Dockerコンテナのルート権限実行回避と非特権ユーザーの利用 – アプリケーションセキュリティ & 安全な開発防御ガイド

コンテナという「隔離」の幻想を壊す:ルート権限実行の真の代償と防御的アーキテクチャ「コンテナは軽量な仮想マシンだ」——そう信じているエンジニアほど、インシデント発生時に致命的な判断ミスを犯す。現実はより冷徹だ。コンテナはLinuxカーネルの...
OWASP Top 10の基本概念と最新動向

【実務・中級編】Dockerコンテナのルート権限実行回避と非特権ユーザーの利用 – アプリケーションセキュリティ & 安全な開発防御ガイド

コンテナの「ルート実行」は時限爆弾だ。なぜ今すぐ非特権ユーザーへ切り替えるべきなのか現場でコードレビューをしていると、未だに多くのDockerfileで USER 命令が軽視されているのを目にする。「コンテナなんだから隔離されているし、ro...
OWASP Top 10の基本概念と最新動向

【入門編】Dockerコンテナのルート権限実行回避と非特権ユーザーの利用 – アプリケーションセキュリティ & 安全な開発防御ガイド

コンテナは「家」、rootは「家主」!Dockerで非特権ユーザーを使うべき理由を優しく解説しますこんにちは。セキュリティの世界で長く戦っていると、「便利な技術ほど、実は危うい足元がある」という事実に何度も直面します。今回は、開発現場で避け...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】クラウド環境におけるログ監視とGuardDutyによる脅威検知 – アプリケーションセキュリティ & 安全な開発防御ガイド

クラウドの「不可視」を撃つ:GuardDutyとログ分析による脅威インテリジェンスの再構築多くのエンジニアが、AWSの「GuardDutyを有効にしました。これで守りは万全です」という言葉で思考停止に陥るのを見てきた。厳しいことを言うようだ...
OWASP Top 10の基本概念と最新動向

【実務・中級編】クラウド環境におけるログ監視とGuardDutyによる脅威検知 – アプリケーションセキュリティ & 安全な開発防御ガイド

クラウドの「盲点」を突く侵入者:GuardDutyで検知するAPIの異常と、現場で生き残るための防御術「ログを取っているから大丈夫」。そう思っている君のシステムが、深夜2時に静かに踏み台にされているとしたらどうする?インシデント対応の現場に...
スポンサーリンク