スポンサーリンク
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 クラウド環境におけるIAMログの監査と異常検知の自動化 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

ログは「死体検分」ではない。クラウド環境を攻め落とすための「生存戦略」現場のエンジニア諸君。君たちが必死に書いたアプリケーションコードの裏側で、AWSやAzureのIAM権限設定が「誰でも触れる状態」になっていないか? 多くの現場で「ログは...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】GraphQL の再帰的クエリによるDoS攻撃(クエリ深度制限) – アプリケーションセキュリティ & 安全な開発防御ガイド

GraphQLは「万能な魔法」ではない:再帰的クエリが招くリソース枯渇と防衛の深層GraphQLは、クライアントがデータ構造を柔軟に定義できるという魔法のような利便性を提供した。しかし、その「柔軟性」こそが、セキュリティアーキテクトにとって...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 コントラクトのガス最適化とDoS攻撃耐性 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

ガス代は「命綱」:スマートコントラクトをDoSから守るための現実的アプローチ現場で数々のスマートコントラクトの監査をしてきて痛感するのは、「ガス最適化」と「DoS耐性」は単なるコスト削減の話ではなく、システムを生存させるためのセキュリティの...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリフォレンジックにおけるYARAルールの適用と自動化 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリフォレンジックの自動化:YARAで「見えない脅威」を即座に狩る技術現場でインシデント対応をしていると、よく「ログには何も出ていないのに、なぜか挙動がおかしい」という相談を受ける。ディスクのログが改ざんされている、あるいはファイルレスマ...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 Open Redirect (オープンリダイレクト) の悪用とフィッシング – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

「ただのリダイレクト」が致命傷になる瞬間 —— Open Redirect を悪用したフィッシングの残酷な真実現場でコードレビューをしていると、未だに「リダイレクトなんてURLを渡すだけだし、ユーザーの利便性のために必要だよね」と軽視されて...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 AIガバナンスにおけるデータプライバシー影響評価(DPIA)のAI版 – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

現場の最前線で戦うエンジニア諸君、お疲れ様。今日は「AIガバナンス」という、ともすればお役所仕事になりがちなテーマを、我々が愛するコードとインシデントの現場の視点で切り刻んでいく。多くの企業が「AI導入ガイドライン」なるものを策定しているが...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 GCP VPC Service Controlsによるデータ流出防止 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

境界防御の限界とGCP VPC Service Controls:データ流出を「物理的に」封じ込める技術エンジニアの諸君、今日も泥臭いデバッグやインフラの調整、お疲れ様。セキュリティの世界では「境界防御は死んだ」なんて言葉が流行っているが、...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 特権ID管理(PIM)を用いたJust-In-Time(JIT)アクセス権限の付与 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

「常時フル権限」は死へのパスポート:JITアクセスでインフラの脆弱性を封じ込めろ現場でインフラを触っていると、「運用が面倒だから」「トラブル時にすぐ入れるように」という理由で、サーバーの root 権限やクラウドの Administrato...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】GraphQL の再帰的クエリによるDoS攻撃(クエリ深度制限) – アプリケーションセキュリティ & 安全な開発防御ガイド

GraphQLの「再帰」という甘い罠:クエリ深度制限でサーバーを守る極意現場でエンジニア諸君と話していると、「GraphQLはRESTより柔軟で効率的だ」という言葉をよく耳にする。確かにそうだが、その「柔軟性」は、設計を怠れば攻撃者にとって...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 外部コントラクト呼び出しにおける低レベルコール(call/delegatecall)の危険性 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

現場で泣きを見る前に:低レベルコール call / delegatecall が引き起こす「暗黒の契約」やあ。今日は少しシビアな話をしよう。SCADAやIoTの制御システム、あるいはWeb3のスマートコントラクトに関わるエンジニアなら、「外...
スポンサーリンク