スポンサーリンク
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 AWS Security Groupのインバウンドルールにおける0.0.0.0/0制限と自動監査 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

0.0.0.0/0 という「死の門」を閉ざせ:AWSインフラを自動防御する泥臭い実戦論エンジニア諸君、現場の運用は順調か?「とりあえず疎通確認のために0.0.0.0/0を開けておいた」――その一言が、数年後に悪夢のようなインシデントの引き金...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 IAMにおける最小権限の原則(PoLP)の実装と権限境界の設計 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

IAMの「最小権限の原則」は、きれいごとではなく生存戦略だやあ、現場の最前線でコードと格闘している諸君。セキュリティの教科書には「最小権限の原則(PoLP: Principle of Least Privilege)を守れ」と必ず書いてある...
アプリケーションセキュリティ & 安全な開発

【入門編】APIのセキュリティヘッダー:Permissions-Policyによるブラウザ機能制限 – アプリケーションセキュリティ & 安全な開発防御ガイド

XSSの「もしも」に備える!家の防犯に例えるブラウザ機能制限(Permissions-Policy)入門こんにちは!セキュリティの現場で日々、泥臭いインシデントと戦っているエンジニアです。今日は、Web開発の現場で避けて通れない「XSS(ク...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 コントラクトのアップグレード可能性(Proxyパターン)に伴うセキュリティリスク – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

スマートコントラクトの「アップグレード」は諸刃の剣:Proxyパターンで陥る致命的な盲点やあ、エンジニア諸君。現場で日々コードを書いていると、「仕様変更に合わせてコントラクトを書き換えたい」という誘惑に駆られることは一度や二度ではないはずだ...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリフォレンジックにおけるネットワークコネクションの抽出とC2通信の特定 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

現場の最前線から:メモリに残る「攻撃者の足跡」を暴くようこそ、インシデントレスポンスの深淵へ。多くのエンジニアが「ログ」を頼りに調査を進める中、プロのフォレンジックアナリストが真っ先に手を伸ばすのは「メモリ(RAM)」だ。なぜなら、ディスク...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 LDAPインジェクションの仕組みとフィルタリングによる防御 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

LDAPインジェクション:認証の「門番」を無力化する悪魔の数式現場でインシデント対応をしていると、「認証ロジックなんて、枯れた技術だし大丈夫だろう」と油断しているプロジェクトによく出くわす。だが、LDAP(Lightweight Direc...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 NIST AI RMF 1.0のフレームワーク構造とガバナンスへの統合 – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

エンジニアの諸君、お疲れ様。現場でコードを書き、深夜のデプロイに胃を痛めている君たちにとって、「NIST AI RMF」なんていう小難しいお役所仕事のようなフレームワークは、正直「自分たちには関係ない」と思えるかもしれない。だが、甘い。今、...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 AWS IAMポリシーの最小権限の原則とIAM Access Analyzerによる過剰権限の検知 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

IAMの「ワイルドカード」は悪魔の誘惑:最小権限の原則を強制する現場の戦術エンジニア諸君、お疲れ様。今日もどこかのクラウド環境で「とりあえず動くから」と書かれた Action: というIAMポリシーが、静かに時限爆弾としてカウントダウンを始...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 ネットワーク構成の脆弱性診断(IaCスキャン) – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

なぜ「IaCスキャン」が現代の防波堤なのか?現場でよく耳にする「設定は間違っていないはず」という言葉。これがインシデントの引き金になることは、この業界に長くいる者なら誰もが経験する苦い記憶です。特に、AWSのSecurity GroupやA...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】APIのログ出力における機密情報のマスキング – アプリケーションセキュリティ & 安全な開発防御ガイド

ログは「攻撃者の宝の山」である:XSSと機密情報流出の静かなる共犯関係現場のインシデント対応で最も「絶望」に近い瞬間は、侵害されたシステムをフォレンジックしている最中に、ログの中に生パスワードやセッションIDが平文で転がっているのを見つけた...
スポンサーリンク