オフェンシブセキュリティ & リバースエンジニアリング

スポンサーリンク
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 クラウドメタデータサービス(IMDSv2)の強制とSSRF対策 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

おい、手を止めてこっちをくれ。最近のペネトレーションテストやレッドチームの案件を振り返っていて、一番「まだここを突かせるのか…」と頭を抱えたくなるポイントがどこだか分かるか?そう、クラウド環境におけるSSRF(サーバーサイドリクエストフォー...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 コンテナランタイムの特権モード(Privileged)実行のリスク – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

おい、最近のクラウドネイティブな開発現場を見ていると、どうも「動けば正義」の悪癖が抜けていない連中が多いようだ。「とりあえずデバッグのために」「マウントがどうこうエラーが出るから面倒くさい」という理由で、コンテナランタイムの Privile...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 Kubernetes APIサーバーの公開と匿名認証の無効化 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

おい、ちょっと手を止めてこっちを向いてくれ。今朝、うちのSOC(セキュリティ・オペレーション・センター)のダッシュボードを見たか? インターネット上に野ざらしになったKubernetes(K8s)のAPIサーバーに対するブルートフォース攻撃...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 Kubernetes RBACの過剰権限設定とServiceAccountの悪用 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

おい、ちょっと手を止めてこっちを向いてくれ。Kubernetes(K8s)の導入が進み、私たちのインフラは劇的なスピードと柔軟性を手に入れた。だが、その裏で「とりあえず動くようにする」という魔術的なデプロイが横行しているのを知っているか? ...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 Dockerイメージの脆弱性スキャンとベースイメージの選定基準 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

おい、そこ。ちょっと手を止めて画面を見てくれ。お前らが普段何気なくデプロイしているそのDockerイメージ、本当に「安全」だと言い切れるか? 「公式の node:latest を使っているから大丈夫」「CI/CDパイプラインでビルド時にスキ...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 セキュリティグループの不備による攻撃対象領域の拡大 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

おい、ちょっと手を止めてこっちを向いてくれ。先日、とあるクライアントのインフラ監査に入ったんだが、笑えない事実を目の当たりにした。本番環境の踏み台サーバー(踏み台ですらない、データベースに直結した管理用EC2インスタンスだ)のセキュリティグ...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 IAMロールの過剰な権限付与と権限昇格のメカニズム – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

お疲れ。最近、クラウドインフラの設計レビューをいくつか回したが、相変わらず「とりあえず動く」を優先したガバガバなIAM(Identity and Access Management)設計が多い。「開発効率のためにワイルドカード(*)を許可し...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 S3バケットのパブリックアクセス設定とACLの誤設定による情報漏洩 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

AWSのS3バケット。クラウドインフラを触るエンジニアなら、毎日のように目にするサービスだ。だが、その手軽さゆえに、インフラの初期構築や急ぎの開発案件で最も踏み抜かれやすい「地雷原」でもあることを忘れてはならない。数々のインシデント現場に駆...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 インシデント初動対応におけるフォレンジックログ収集 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

やあ、お疲れ様。最近、夜中にセキュリティアラートが鳴り響いて冷や汗をかいた経験はないかい?俺たちが向き合っているのは、教科書通りの綺麗な攻撃じゃない。実戦で彼ら(攻撃者)が使う手口はもっと泥臭く、そして素早い。ログを消し、痕跡を隠し、システ...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 Webソケット(WebSocket)のセキュリティとクロスサイト攻撃 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

お疲れ。最近、APIのリアルタイム化やチャット機能、ダッシュボードのライブアップデートなんかでWebSocketを使う案件が急増しているよな。HTTPのオーバーヘッドを削減できるし、双方向通信の利便性は開発者にとってたまらない魅力だ。だがな...
スポンサーリンク