スポンサーリンク
OWASP Top 10の基本概念と最新動向

【実務・中級編】コンテナイメージの脆弱性スキャンとCI/CDパイプラインへの統合 – アプリケーションセキュリティ & 安全な開発防御ガイド

コンテナの脆弱性は「ビルド時」に殺せ:CI/CDゲート制御の極意やあ。今日もプロダクション環境のログを眺めていたが、相変わらず攻撃者は「設定ミス」という名の低木に火をつけようと躍起になっているよ。君たちがせっせと書いたアプリケーションコード...
OWASP Top 10の基本概念と最新動向

【入門編】コンテナイメージの脆弱性スキャンとCI/CDパイプラインへの統合 – アプリケーションセキュリティ & 安全な開発防御ガイド

コンテナの「中身」を覗いてる?CI/CDで実現する最強の防犯対策こんにちは!セキュリティの現場で日々、防御の最前線に立っているエンジニアです。皆さんは、Webサービスを動かす「コンテナ」という技術をご存知でしょうか?簡単に言えば、アプリケー...
OWASP Top 10の基本概念と最新動向

【入門編】KubernetesにおけるPod Security Admissionの適用とPod Security Standards – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの最前線で、日々「どうすればシステムを泥棒から守れるか」を考えているエンジニアです。今日は、Kubernetes(K8s)という強力なシステムを運用する上で避けては通れない、「Pod Security Admissi...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】AWS S3バケットのパブリックアクセスブロック設定とACLの無効化 – アプリケーションセキュリティ & 安全な開発防御ガイド

S3の「パブリック公開」という名の悪夢:ACLを葬り去り、IAMによる厳格なガバナンスへ「S3バケットの設定ミス」――この言葉を聞いて鼻で笑うエンジニアは、現場を知らない。これは単なる設定漏れではない。攻撃者から見れば、数万件の機密データを...
OWASP Top 10の基本概念と最新動向

【実務・中級編】AWS S3バケットのパブリックアクセスブロック設定とACLの無効化 – アプリケーションセキュリティ & 安全な開発防御ガイド

S3バケットは「公開して当たり前」の時代は終わった。現代のインフラエンジニアが守るべき鉄則現場でコードを叩いていると、「とりあえず開発環境だし、S3のパブリックアクセスをオンにしておけば楽だよね」という甘い囁きが聞こえてくることがある。だが...
OWASP Top 10の基本概念と最新動向

【入門編】AWS S3バケットのパブリックアクセスブロック設定とACLの無効化 – アプリケーションセキュリティ & 安全な開発防御ガイド

S3バケットを「不用意に公開」させない!新人エンジニアのための守りの鉄則こんにちは。現場で泥臭いインシデント対応を繰り返していると、どうしても「なぜ、あんなに堅牢なクラウドサービスが簡単に破られてしまったのか?」という問いにぶつかります。実...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】AWS IAMにおける最小権限の原則とポリシーのシミュレーション – アプリケーションセキュリティ & 安全な開発防御ガイド

権限という名の「バックドア」を封じる:AWS IAM最小権限の防衛戦略「IAMポリシーなんて、``(アスタリスク)を付けておけば動く」。この悪魔の囁きに屈した瞬間、君のアーキテクチャは崩壊へのカウントダウンを開始する。私はこれまで幾多の侵害...
OWASP Top 10の基本概念と最新動向

【実務・中級編】AWS IAMにおける最小権限の原則とポリシーのシミュレーション – アプリケーションセキュリティ & 安全な開発防御ガイド

「とりあえずAdministratorAccess」を卒業する。IAM最小権限の防壁を構築する技術現場でコードを叩いていると、ついやってしまうのが「権限不足エラーの解消」だ。「まあ、開発環境だし」と AdministratorAccess ...
OWASP Top 10の基本概念と最新動向

【入門編】AWS IAMにおける最小権限の原則とポリシーのシミュレーション – アプリケーションセキュリティ & 安全な開発防御ガイド

「とりあえず管理者権限」は卒業しよう!AWS IAMで「最小権限」をマスターする防犯の極意こんにちは。現場で泥臭いインシデント対応を繰り返していると、「なぜ、たった一つの小さなミスが会社を揺るがす大惨事になるのか」を痛感させられます。今回は...
OWASP Top 10の基本概念と最新動向

【実務・中級編】サーバーサイドリクエストフォージェリ(SSRF)の防御策 – アプリケーションセキュリティ & 安全な開発防御ガイド

SSRF:その「便利な機能」が、あなたのクラウド環境を崩壊させる引き金になるこんにちは。セキュリティチームのチーフエンジニアです。最近、コードレビューやペネトレーションテストの現場で「あ、これSSRF(サーバーサイドリクエストフォージェリ)...
スポンサーリンク