スポンサーリンク
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 VPC設計におけるゼロトラストネットワークアクセスの実装 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

境界防御は死んだ。VPC内で「横っ腹」を撃たれないためのマイクロセグメンテーション実践論「うちはVPCで囲っているから大丈夫」。もし君がそう思っているなら、残念ながら攻撃者は既に君のネットワークの地図を広げてニヤついているよ。境界防御(Pe...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】APIの認可におけるIDOR(Insecure Direct Object Reference)の防止 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ、あなたの「IDOR」は防げないのか?――脆弱性の盲点と、泥臭いサーバーサイド実装の鉄則現場でコードをレビューしていると、いまだに「URLのIDを少し変えるだけで他人のデータが見えてしまう」という、初歩的かつ致命的なミスに出くわす。これ...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 Optimistic Rollupにおける不正証明(Fraud Proof)の遅延と検知 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

Optimistic Rollupの「7日間の悪夢」:不正証明(Fraud Proof)のタイムラグをハックから守り抜く現場でOT(制御システム)の脆弱性調査をしていると、物理的なスイッチ一つでシステムが止まる緊張感に常にさらされます。一方...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 Androidの物理メモリダンプ取得手法(Root権限あり/なし) – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

現場の泥臭い戦場から:Androidメモリフォレンジックの幻想と現実諸君、お疲れ様。現場でインシデントに遭遇したとき、一番絶望するのは「証拠が揮発した瞬間」だ。特にAndroidというプラットフォームは、我々DFIR(デジタルフォレンジック...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 セッション固定攻撃(Session Fixation)のメカニズムと防御 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

セッション固定攻撃:なぜ「ログイン前後」のID再生成がシステムの生死を分けるのか現場で長年インシデント対応をしていると、「認証は通っているのに、なぜか権限昇格が起きている」という不可解な事案に遭遇することがあります。その黒幕の正体の一つが「...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 LLMにおけるプロンプトインジェクションの防御:サンドボックス化と分離実行環境 – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

現場のエンジニア諸君、お疲れ様。CISSPとして、またインシデント対応の最前線に立つ者として、今日は「LLMのプロンプトインジェクション」という、昨今のWeb開発で最も「地雷」になりやすい領域について話そう。多くの開発者が「AIにフィルタリ...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 OWASP Top 10:2021 A01:2021-Broken Access Controlの検知と防御 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

認可の欠陥(Broken Access Control)を叩き潰す:実務で使える「防御の集中化」戦略現場でインシデント対応をしていると、つくづく痛感するのが「認証(Authentication)はツールが守ってくれるが、認可(Authori...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 クラウドガバナンスにおける権限管理のコンプライアンス監査(SOC2/PCI DSS対応) – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

現場で泥をすすりながらインフラを守っている諸君、ご苦労様。SOC2やPCI DSSの監査対応で「権限管理の棚卸し」を迫られ、スプレッドシートと格闘して「結局何が本当に必要な権限なのか分からない」という地獄に陥っていないか? 監査のために一時...
アプリケーションセキュリティ & 安全な開発

【入門編】APIの認可におけるIDOR(Insecure Direct Object Reference)の防止 – アプリケーションセキュリティ & 安全な開発防御ガイド

「自分のものだけ」を正しく守る。API開発者が絶対に避けるべきIDOR(権限不備)の落とし穴こんにちは!現場でセキュリティの最前線に立っていると、日々いろいろな「想定外」に遭遇します。今日は、Webアプリケーション開発者が最初にぶつかる壁で...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 クロスチェーンブリッジにおけるロック・ミント型脆弱性 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

ブリッジは「信頼の谷」に架かっている:ロック・ミント型脆弱性の深淵と防衛術やあ。現場で炎上案件の鎮火に追われるエンジニア諸君、お疲れ様。今日はWeb3の世界で最も「美味しい」ターゲットであり、同時に最も実装が地獄を見るクロスチェーンブリッジ...
スポンサーリンク