スポンサーリンク
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 反射型XSS(Reflected XSS)の攻撃シーケンスとURLエンコーディングの重要性 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

現場のエンジニアが陥る「反射型XSS」の罠と、泥臭い防衛戦術やあ。今日もセキュアなコードを書いているか?現場でコードレビューをしていると、未だに「ユーザーからの入力をそのまま画面に返す」という、セキュリティの初歩中の初歩で足元をすくわれるエ...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 AWS Bedrockにおけるガードレール機能の設定とポリシー適用 – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

生成AIを「ただの便利ツール」で終わらせるな。AWS Bedrockガードレールで守る境界線現場で「AIを使って爆速で機能開発しようぜ!」と盛り上がるのは素晴らしい。だが、セキュリティ責任者として君たちに言いたいのは、「生成AIは、制御不能...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 Azure NSG(ネットワークセキュリティグループ)のフローログ分析と異常通信の検知 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

なぜ「NSGフローログ」を眺めるだけで終わらせてはいけないのか現場でよく見る光景がある。「AzureのNSGフローログを有効にしました」と胸を張るエンジニアたちだ。だが、彼らの多くはログをストレージに溜め込むだけで、その中身を「分析」してい...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 RBAC(ロールベースアクセス制御)の設計と職務分掌の適用 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

現場のエンジニア諸君、今日もシステムを守り抜くためにキーボードを叩いていることだろう。「ハーデニング」という言葉を聞くと、多くの人間が「不要なポートを閉じる」「OSのパッチを当てる」といった作業を連想する。だが、私が数々のインシデント現場で...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】APIのセキュリティヘッダー:Permissions-Policyによるブラウザ機能制限 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ今、Permissions-Policyなのか?XSSの「その先」を封じる防壁論現場でインシデント対応をしていると、XSS(クロスサイトスクリプティング)を「単なるアラート表示の脆弱性」と甘く見ているエンジニアに時折出会う。だが、現代の...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 再入攻撃(Reentrancy)の検知とMutexによる防御実装 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

「また再入攻撃か」と言わせない。スマートコントラクトを鉄壁にするための防衛術現場の最前線でインシデント対応をしていると、驚くほど同じ過ちが繰り返されていることに気づかされます。「再入攻撃(Reentrancy)」――ブロックチェーン界隈にお...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリ上のレジストリハイブ抽出と永続化メカニズムの解析 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリに潜む「残像」を暴く:レジストリ解析で永続化を封じ込めるDFIRの極意現場でインシデント対応をしていると、攻撃者がいかに「痕跡を消す」ことに執着しているかを思い知らされる。ログを消し、ファイルを削除し、タイムスタンプを改ざんする。だが...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 XXE(XML External Entity)攻撃の仕組みとXMLパーサーのセキュア設定 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

XXEの深淵:なぜ「XMLパーサー」はあなたのサーバーの鍵を渡してしまうのか現場でセキュリティ診断をしていると、「XMLなんて古い技術だし、今どき使っていないよ」という言葉をよく耳にする。しかし、それは大きな誤解だ。SOAP API、古いレ...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 ISO/IEC 42001 AIマネジメントシステム(AIMS)の認証取得プロセス – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

AIマネジメントシステム(AIMS)を「お飾り」にしないための実務的防衛術ISO/IEC 42001の認証取得に取り組む企業の多くが、書類作成に追われて「AIをどう安全に使うか」という本質を見失っている。認証はゴールではない。ハッカーの視点...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 AWS Security Groupのインバウンドルールにおける0.0.0.0/0制限と自動監査 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

0.0.0.0/0 という「死の門」を閉ざせ:AWSインフラを自動防御する泥臭い実戦論エンジニア諸君、現場の運用は順調か?「とりあえず疎通確認のために0.0.0.0/0を開けておいた」――その一言が、数年後に悪夢のようなインシデントの引き金...
スポンサーリンク