スポンサーリンク
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 Androidのカーネルメモリダンプとルートキットの特定 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

カーネルの深淵を覗く:Androidルートキットとメモリフォレンジックの最前線現場でインシデント対応をしていると、「OSが正常に動いているから大丈夫」という言葉がいかに脆い幻想であるかを痛感させられます。特にAndroidのカーネルレベルで...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 暗号化キーのライフサイクル管理とハードコーディングの排除 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

鍵を「隠す」な、「託せ」。ハードコーディング撲滅とKMS運用のリアル現場でインシデント対応をしていると、笑えない現実に何度も直面する。攻撃者が侵入した際、彼らがまず最初に行うのは、ソースコードの grep や設定ファイル内の文字列検索だ。A...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 プロンプトリーク攻撃に対するシステムプロンプトの保護 – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

プロンプトリークは「防げない」という前提で設計せよ:システムプロンプトを守るための防衛戦略エンジニア諸君、お疲れ様。最近、現場で「プロンプトインジェクション対策としてシステムプロンプトを難読化したい」という相談をよく受ける。正直に言おう。プ...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 OWASP Top 10:2021 A09:2021-Security Logging and Monitoring Failuresの最適化 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

現場の諸君、お疲れ様。今日もどこかで誰かが「ログなんてあればいい」という思考停止に陥り、泥沼のインシデント対応に追われているはずだ。いいか、OWASP Top 10の A09:2021-Security Logging and Monito...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 ネットワークACL(NACL)によるサブネットレベルのステートレス制御 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

現場でインシデント対応をしていると、「セキュリティグループ(SG)があるからNACLはデフォルト(全許可)でいいや」という設計に何度出会うことか。残念ながら、それは「玄関の鍵は閉めたが、庭の柵は取り払ったまま」と言っているのに等しい。今日は...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】APIの入力バリデーション:JSONスキーマによる厳格な型チェック – アプリケーションセキュリティ & 安全な開発防御ガイド

「型」という名の防壁:JSONスキーマによるXSS防御の最前線多くのエンジニアがXSSを「HTMLタグのフィルタリング不足」という表層的な問題と捉えている。しかし、我々のような最前線に立つ人間にとって、XSSは単なる文字列の処理ミスではなく...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 コントラクトの再入攻撃(Reentrancy)に対するChecks-Effects-Interactionsパターン – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

なぜ「再入攻撃(Reentrancy)」は死なないのか?――その本質と鉄壁の防御術現場でコードを叩いていると、セキュリティのベストプラクティスを「教科書的なお作法」として捉えている奴が多い。だが、スマートコントラクト、特にイーサリアム系のE...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 コンテナのメモリ内マルウェア検知(In-Memory Malware Detection) – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

コンテナの深淵を覗く:ファイルレス攻撃と「メモリの痕跡」を追い詰める技術こんにちは。インシデントレスポンスの現場にいると、よく「ディスクに何も落ちていないのに、なぜか不審な通信が発生している」という相談を受けます。現代の攻撃者は賢い。彼らは...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 セッションハイジャックを防ぐためのCookie属性の最適化 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

セッションハイジャックの終焉:現代のCookie設計で「絶対」を担保する技術現場でインシデント対応をしていると、「セッション管理はログイン処理の実装で終わっている」という勘違いをしている開発者に何度も出会う。だが、現実は甘くない。攻撃者は君...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 AIモデルのサプライチェーンリスク:不正な学習済みモデルの検知 – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

AIモデルのサプライチェーンリスク:Hugging Faceの「毒入りモデル」をどう見抜くか現場のエンジニア諸君、お疲れ様。最近はAIモデルをHugging Faceから引っ張ってきて、 pip install 一発で自社サービスに組み込む...
スポンサーリンク