オフェンシブセキュリティ & リバースエンジニアリング

スポンサーリンク
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 KubernetesのAdmission Controllerを用いたセキュリティ強制 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

はじめに:なぜ静的解析だけではKubernetesを守れないのかセキュリティチームの諸君、日々のデプロイと運用、本当にお疲れ様。「CI/CDパイプラインにlinterを入れて、マニフェストのセキュリティチェックは自動化しているから万全だ」―...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 クラウド環境におけるサーバーレス関数のタイムアウト設定とDoS対策 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

おい、ちょっと手を止めてこっちを向いてくれ。先日、とあるクライアントのAWS環境のペネトレーションテスト(模擬攻撃)を実施したんだが、そこで実に香ばしい脆弱性を見つけた。サーバーレス、いわゆるAWS Lambdaを使ったバックエンドAPIな...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 コンテナのルートファイルシステム書き込み禁止設定 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

こんにちは。セキュリティチーフエンジニアのSysGuardです。日々の開発やインフラ構築、本当にお疲れ様です。モダンなWebアプリケーション開発において、DockerやKubernetesを用いたコンテナオーケストレーションはもはや「標準イ...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 クラウド環境におけるクロスアカウント攻撃と信頼関係の悪用 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

お疲れ。最近、マルチアカウント戦略を導入する企業が増えてきたな。開発用、ステージング、本番用、そしてログ集約用と、AWSなどのクラウド環境を綺麗に分割するのは、ガバナンスの観点から見ても非常に正しいアプローチだ。だが、レッドチームの視点から...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 Kubernetesのシークレット管理と外部鍵管理サービス(KMS)の統合 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

Kubernetes(K8s)クラスターのペネトレーションテストやセキュリティ診断を行っていると、いまだに「おや、ご馳走様」と言いたくなるようなシークレット管理の不備に出くわします。「いやいや、ちゃんと kubectl create sec...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 IaC(Terraform/CloudFormation)の静的解析による設定ミス検知 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

お疲れ。最近、クラウドの初期設定ミスを踏み台にされて、インフラをごっそり持っていかれるインシデントの調査依頼が後を絶たない。「うちのインフラはすべてTerraformでコード化されているから安全です」――そう胸を張る開発チームに限って、いざ...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 クラウド環境における一時的なアクセスキーの悪用と検知 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

おい、そこ。ちょっと手を止めて画面を見てくれ。クラウド環境(AWSを前提にするが、GCPやAzureでも構造は同じだ)でのインシデント対応をしていると、笑えない現実に直面する。開発者が何気なくGitHubのパブリックリポジトリや、ローカルの...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 コンテナレジストリの認証不備とイメージ改ざんリスク – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

おい、新人。ちょっとこっちに来てくれ。昨日、うちのチームが担当しているクラウド基盤のインシデントレビューをやっていたんだが、冷や汗もののログを見つけたんだよ。開発環境のプライベートコンテナレジストリ(HarborやDocker Regist...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 クラウド環境におけるログの集中管理とSIEM連携 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

おい、最近クラウド環境のログ監視をサボっていやしないか?「AWSやGCPが勝手に守ってくれる」「CloudWatchのデフォルトアラートを入れておけば安心」なんて思っているなら、今すぐその甘い考えを捨ててくれ。俺たちが日々行っているペネトレ...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 KubernetesにおけるPod間通信の暗号化とネットワークポリシー – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

おい、ちょっと手を止めてこっちを向いてくれ。先日、とあるクライアントのKubernetes(K8s)クラスターのペネトレーションテスト(模擬攻撃)を実施したんだ。開発チームは「うちはマネージドのEKSだから大丈夫」「内部ネットワークだから安...
スポンサーリンク