スポンサーリンク
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 特権ID管理(PIM)を用いたJust-In-Time(JIT)アクセス権限の付与 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

「常時フル権限」は死へのパスポート:JITアクセスでインフラの脆弱性を封じ込めろ現場でインフラを触っていると、「運用が面倒だから」「トラブル時にすぐ入れるように」という理由で、サーバーの root 権限やクラウドの Administrato...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】GraphQL の再帰的クエリによるDoS攻撃(クエリ深度制限) – アプリケーションセキュリティ & 安全な開発防御ガイド

GraphQLの「再帰」という甘い罠:クエリ深度制限でサーバーを守る極意現場でエンジニア諸君と話していると、「GraphQLはRESTより柔軟で効率的だ」という言葉をよく耳にする。確かにそうだが、その「柔軟性」は、設計を怠れば攻撃者にとって...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 外部コントラクト呼び出しにおける低レベルコール(call/delegatecall)の危険性 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

現場で泣きを見る前に:低レベルコール call / delegatecall が引き起こす「暗黒の契約」やあ。今日は少しシビアな話をしよう。SCADAやIoTの制御システム、あるいはWeb3のスマートコントラクトに関わるエンジニアなら、「外...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリ上のコマンド履歴抽出:PowerShellの実行ログとスクリプトブロックの復元 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリは嘘をつかない:PowerShell難読化スクリプトを「裸」にする技術現場でインシデントレスポンスをしていると、よく耳にするセリフがある。「ログを消去したから、証拠は残っていないはずだ」。甘い。あまりに甘い。攻撃者がどれほど巧妙にイベ...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 Path Traversal (ディレクトリトラバーサル) の防御とフィルタリング – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

Path Traversalの深淵:なぜ「ファイル名だけ」を信じてはいけないのか現場でコードレビューをしていると、未だに「$filename = $_GET;」といった記述に出会うことがある。彼らは悪気なく「サーバー上の特定のディレクトリに...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 AIモデルのバージョン管理と変更管理プロセス(MLOpsのセキュリティ) – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

AIモデルの「改ざん」は、コードの改ざんよりもたちが悪い。MLOpsのセキュリティを再定義するエンジニア諸君、お疲れ様。最近、「AIを活用したWebアプリ」の開発現場から、「モデルの精度が急に落ちた」「予測結果に不可解なバイアスがかかってい...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 Azure Key Vaultにおける暗号化キーのライフサイクル管理 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

現場で手を動かすエンジニア諸君、お疲れ様。今日は、多くの開発者が「なんとなく」で済ませてしまい、結局は一番痛い目を見る「鍵管理(Key Management)」の話をする。クラウド全盛の今、Azure Key Vault(AKV)を使ってい...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 GCP組織ポリシー(Organization Policy)によるリソースの制限と禁止事項の強制 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

現場の「魔窟」を封じる:GCP組織ポリシーによる鉄壁のガードレール構築術現場でインシデント対応をしていると、決まって遭遇するのが「開発者が良かれと思ってやった設定」が引き金となるセキュリティ事故だ。「検証用だから公開IPを付けた」「コストを...
アプリケーションセキュリティ & 安全な開発

【入門編】GraphQL の再帰的クエリによるDoS攻撃(クエリ深度制限) – アプリケーションセキュリティ & 安全な開発防御ガイド

玄関の鍵をかけたはずが…?GraphQLの「無限の迷路」からサーバーを守る話こんにちは。セキュリティの世界で「何が起きているか」を紐解くのが大好きなエンジニアです。今日は、最近のモダンな開発現場でよく使われる「GraphQL」という技術に潜...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 アクセス制御におけるOwnableとAccessControlの使い分け – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

OwnableかAccessControlか?その境界線で死ぬか生きるか現場で「とりあえずOpenZeppelinのOwnable入れとけば安心でしょ」と考えているなら、今すぐその考えを捨てろ。我々が守っているのは単なるWebアプリじゃない...
スポンサーリンク