スポンサーリンク
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 フラッシュローン攻撃の仕組みと防御的設計 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

フラッシュローン攻撃の悪夢:なぜ「その場の価格」を信じてはいけないのか現場のエンジニア諸君、お疲れ様。今日もどこかでスマートコントラクトがハックされているが、特に「フラッシュローン(Flash Loan)」を悪用した価格操作は、Web3界隈...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリフォレンジックにおけるページファイルとハイバネーションファイルの解析 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

物理メモリは嘘をつかないが、ディスクは「死者の記憶」を語る現場でインシデントレスポンスを担当していると、よくこんな誤解を耳にする。「電源を落としたからもう証拠は消えた」。甘い。攻撃者がどれほど巧妙にログを消し去り、ファイルを削除しようとも、...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 Business Logic Vulnerabilities (ビジネスロジックの脆弱性) の特定 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

脆弱性の「盲点」を突く:ビジネスロジック欠陥を狩るレッドチームの視点セキュリティ診断ツール(スキャナ)は優秀だが、万能ではない。彼らは「SQLインジェクション」や「クロスサイトスクリプティング」のような、いわば「文法の間違い」を見つけるのは...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 AIシステムにおけるアクセス制御と最小権限の原則(RBAC/ABAC) – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

エンジニア諸君、現場の最前線は相変わらず泥臭いな。「AIを導入したい」というビジネスサイドの勢いに押され、バックエンドの権限設計がおざなりになったままAPIキーをハードコードしているような開発現場を、私はこれまでいくつも見てきた。AIセキュ...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 Kubernetes Network Policiesによるマイクロセグメンテーション – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

現場のエンジニア諸君、お疲れ様。CISSPとして数々のインシデント現場を見てきた経験から言わせてもらうが、ネットワーク境界(Perimeter)の防御だけで満足しているなら、それは「鍵をかけた玄関の窓を全開にしている」のと同じだ。クラウドネ...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 Infrastructure as Code (IaC) におけるIAM設定の静的解析とCI/CDパイプラインへの統合 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

IaCの「穴」を塞げ:TerraformをCI/CDで叩き斬る実戦的セキュリティ現場で「とりあえず動く」Terraformコードを書いて満足していないか?深夜のインシデント対応で、原因が「誰かが誤ってコミットしたIAMのフルアクセス権限」だ...
アプリケーションセキュリティ & 安全な開発

【入門編】APIレートリミットの実装:トークンバケットアルゴリズムと分散環境での制御 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの世界へようこそ。普段、私たちは「安全なシステムを作ろう」と意気込みますが、現実はなかなか厳しいものです。今日は、新人エンジニアの皆さんが必ずぶつかる「XSS(クロスサイトスクリプティング)」という泥棒の手口と、それ...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 オラクル操作攻撃(Oracle Manipulation)の検知と対策 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

オラクル操作(Oracle Manipulation):その「価格」は本当に真実か?現場でよくあるミスなんだが、多くのエンジニアが「Chainlinkを使っているから大丈夫」と過信している。だが、DeFiの歴史を振り返ればわかる通り、ハッカ...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリ上のハンドル分析による隠蔽ファイルの特定 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

霧の中の足跡を追う:メモリフォレンジックで暴く「隠蔽ファイル」の真実現場でインシデント対応をしていると、よく「ログには何も残っていないのに、サーバーの挙動がおかしい」という相談を受ける。攻撃者は賢い。彼らは侵入後、足跡を消すためにログを改ざ...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 Race Condition (競合状態) を利用したトランザクション操作 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

競合状態(Race Condition)の深淵:なぜ「残高チェック」はすり抜けるのか「残高が1,000円しかないのに、なぜか2回連続でリクエストを送ったら2,000円分買えてしまった」。現場のインシデント対応でこの手の相談を受けるとき、私は...
スポンサーリンク