スポンサーリンク
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリフォレンジックにおける法的証拠能力の確保(Chain of Custody) – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリフォレンジックの「証拠能力」を担保せよ:現場で泣かないためのチェーン・オブ・カストディインシデント発生時、君たちが最初に行うのは「サーバーの再起動」だろうか?もしそうなら、その瞬間に君たちは「事件の真相」を永遠に葬り去っていることにな...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 API認証・認可の不備 (Broken Object Level Authorization) – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

BOLA(Broken Object Level Authorization)を討つ:APIセキュリティの「盲点」を突く実戦的防衛術やあ。現場で泥水をすすりながらインシデント対応をしてきた経験から言わせてもらうと、セキュリティの境界線は、フ...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 AIガバナンスのための監査ログの設計と保持ポリシー – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

AIの意思決定は「ブラックボックス」で済ませるな:監査ログで防ぐ“AIハルシネーションと悪用の連鎖”エンジニア諸君、現場でのAI実装は順調か?昨今、「LLMを組み込みました」というプロダクトが増えているが、残念ながらその多くが「推論結果を出...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 Azure Defender for Cloudを用いたクラウドワークロード保護 (CWPP) – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

暗号の「使い分け」と「死角」を理解せよ:Azure Defenderで守るクラウドの最前線やあ。現場でインシデントの火消しに追われる君たちに、今日は少し「本質的」な話をしよう。教科書には「AESは共通鍵で高速」「RSAやECCは非対称鍵で鍵...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 クラウドネイティブなシークレット管理サービス(AWS Secrets Manager/Azure Key Vault)の活用 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

「コードに秘密を埋め込むな」――その一行が、あなたのキャリアと会社の信頼を焼き払うエンジニア諸君、今日も深夜のデプロイお疲れ様。GitHubのコミット履歴に DB_PASSWORD='password123' なんて文字列が紛れ込んでいない...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】APIレートリミットの実装:トークンバケットアルゴリズムと分散環境での制御 – アプリケーションセキュリティ & 安全な開発防御ガイド

レートリミットは「盾」ではない、「回路遮断機」である多くのエンジニアがレートリミットを「APIの保護手段」と呼びたがるが、セキュリティの最前線に立つ我々にとって、それは単なるトラフィック制御ではない。これは、未知の脆弱性が突かれた際、システ...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 イベントログを用いた異常検知とモニタリング基盤 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

泥沼のインシデントから学ぶ:スマートコントラクト監視の「最後の砦」現場でインシデント対応をしていると痛感するんだが、多くのエンジニアは「コントラクトをデプロイしたら仕事終わり」だと思っている。だが、それは「鍵をかけずに銀行の金庫を街中に放置...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリ上のWMI永続化メカニズムの特定 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

「消えない」侵入者:WMIイベントサブスクリプションを悪用した永続化をメモリから暴く現場でインシデント対応をしていると、OSを再起動しても、パスワードを変えても、数日後には必ず「戻ってくる」悪意ある存在に頭を抱えることがよくある。多くのエン...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 Server-Side Template Injection (SSTI) のペイロードとサンドボックス回避 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

SSTIの深淵:テンプレートエンジンを「シェル」に変える悪魔の誘惑現場でよくある光景だ。「ユーザー入力を柔軟にHTMLに埋め込みたい」という理由で、安易にテンプレートエンジンを導入する。開発者は「まあ、XSS対策はしてるから大丈夫だろう」と...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 AIモデルの暗号化とセキュアな推論環境の構築(TEEの活用) – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

AI時代の「聖域」を守る:TEE(信頼実行環境)によるモデル推論の防衛術やあ、エンジニア諸君。現場でのインシデント対応、ご苦労様。最近、「LLMを組み込んだアプリを作りたいが、プロンプトやモデルの重み(Weight)がクラウド事業者の管理画...
スポンサーリンク