スポンサーリンク
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 AIモデルの透明性と説明可能性(XAI)の確保 – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

AIの「ブラックボックス」を言い訳にするな:説明可能性(XAI)でビジネスを守り抜く現場でエンジニアと話していると、「AIがそう判断したから」という言葉を耳にすることがある。だが、セキュリティの最前線にいる我々にとって、それは「思考停止」と...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 APIのログ出力における個人情報(PII)のマスキング – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

ログは「宝の山」か「地雷原」か:PIIマスキングの極意エンジニア諸君、ログの重要性は言うまでもない。だが、多くの現場で「デバッグに必要だから」という理由だけで、メールアドレスやクレジットカード番号がそのまま平文でログファイルに書き出されてい...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 クラウド環境におけるエグレス(Egress)トラフィックのフィルタリング – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

サーバーが「密告者」になる前に。クラウド環境の出口を塞ぐ「エグレス・フィルタリング」の真実現場でインシデント対応をしていると、決まって遭遇する光景がある。「攻撃者はどうやって内部情報を外部に持ち出したのか?」という問いに対し、調査を進めると...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】APIのログ出力における機密情報のマスキング – アプリケーションセキュリティ & 安全な開発防御ガイド

エンジニア諸君、現場のコードをレビューしていて「またこれか」と溜息をつきたくなる瞬間があるだろう。そう、「デバッグログの中に平文のパスワードやJWTが鎮座している」という惨劇だ。セキュリティ診断の現場で、攻撃者が最初に狙うのがこの「ログ」だ...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 Web3フロントエンドにおける署名リクエスト(EIP-712)の検証とフィッシング対策 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

署名は「白紙の小切手」ではない:EIP-712の罠とフロントエンドで殺すフィッシング攻撃現場のエンジニア諸君、お疲れ様。今日もどこかのWeb3プロジェクトで「メタマスクの署名リクエストがなぜか意図しないコントラクトを実行した」という悲鳴が上...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリダンプにおけるカーネルオブジェクトの不整合解析とRootkit検知 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

見えない敵を暴く:DKOMによるプロセス隠蔽とメモリフォレンジックの真髄現場でインシデント対応をしていると、「psコマンドにもタスクマネージャにも現れないのに、明らかにネットワークトラフィックが異常」という不気味な相談を受けることがよくある...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 SQLインジェクションにおけるブラインド型(Boolean-based/Time-based)の検知と防御 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

画面に何も出ないから「安全」?ブラインドSQLiという静かなる脅威「エラーメッセージを非表示にしているから、うちのWebアプリはSQLインジェクションに対して安全だ」。もし君がそう思っているなら、今日でその甘い考えは捨ててくれ。攻撃者は、画...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 AIインシデント対応計画(IRP)の策定 – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

AIは「予測不能なブラックボックス」ではない。インシデント対応計画(IRP)は泥臭い準備から始まる「AIをシステムに組み込んだ」と喜ぶ開発者の横で、僕はいつも冷や汗をかいている。なぜなら、AIは従来のソフトウェアのように「入力に対して決定論...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 APIの脆弱性診断(DAST)の自動化手法 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

APIセキュリティの「自動化」という罠:OpenAPI定義書だけで満足していないか?現場でコードを叩いている諸君、お疲れ様。CISSPとして数々のインシデント現場を見てきたが、今の開発現場における「APIセキュリティ」は、正直なところ甘いと...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 コンテナネットワークセキュリティ:Service Meshによる相互TLS(mTLS) – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

現場で修羅場をくぐり抜けてきたエンジニア諸君、ようこそ。今日は、Kubernetes環境における「最後の砦」とも言えるサービスメッシュ(Istio)によるmTLS(相互TLS)について、綺麗事抜きで語らせてもらう。「コンテナ間通信なんて社内...
スポンサーリンク