スポンサーリンク
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 Azure Key Vaultにおける暗号化キーのライフサイクル管理 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

現場で手を動かすエンジニア諸君、お疲れ様。今日は、多くの開発者が「なんとなく」で済ませてしまい、結局は一番痛い目を見る「鍵管理(Key Management)」の話をする。クラウド全盛の今、Azure Key Vault(AKV)を使ってい...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 GCP組織ポリシー(Organization Policy)によるリソースの制限と禁止事項の強制 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

現場の「魔窟」を封じる:GCP組織ポリシーによる鉄壁のガードレール構築術現場でインシデント対応をしていると、決まって遭遇するのが「開発者が良かれと思ってやった設定」が引き金となるセキュリティ事故だ。「検証用だから公開IPを付けた」「コストを...
アプリケーションセキュリティ & 安全な開発

【入門編】GraphQL の再帰的クエリによるDoS攻撃(クエリ深度制限) – アプリケーションセキュリティ & 安全な開発防御ガイド

玄関の鍵をかけたはずが…?GraphQLの「無限の迷路」からサーバーを守る話こんにちは。セキュリティの世界で「何が起きているか」を紐解くのが大好きなエンジニアです。今日は、最近のモダンな開発現場でよく使われる「GraphQL」という技術に潜...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 アクセス制御におけるOwnableとAccessControlの使い分け – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

OwnableかAccessControlか?その境界線で死ぬか生きるか現場で「とりあえずOpenZeppelinのOwnable入れとけば安心でしょ」と考えているなら、今すぐその考えを捨てろ。我々が守っているのは単なるWebアプリじゃない...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリフォレンジックのためのライブレスポンスツール選定と証拠保全の完全性 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリフォレンジックの真実:現場で「証拠」を殺さないためのライブレスポンス術インシデント発生時、焦って電源を落とすのは最悪の選択だ。「証拠保全」という言葉を聞くと、多くのエンジニアはディスクイメージのコピーを想像するが、現代の標的型攻撃にお...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 JWT (JSON Web Token) の脆弱性と署名検証のバイパス – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

JWTの「署名検証バイパス」を笑い飛ばす:現場で使える堅牢な実装ガイドエンジニア諸君、今日もセキュアなコードを書いているか?ログイン後のセッション管理にJWT(JSON Web Token)を採用しているプロジェクトは多いだろう。ステートレ...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 AIシステムに対するペネトレーションテストの実施要領 – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

AI時代のペネトレーションテスト:モデルの「裏口」を塞ぐ技術的アプローチ現場で戦うエンジニア諸君。君たちの開発するアプリにAIが組み込まれた瞬間、攻撃者の標的は「SQLインジェクション」や「XSS」といった古典的な脆弱性から、AIモデルその...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 AWS Security Groupのインバウンドルールにおけるポート開放の最小化 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

境界防御の限界:なぜ「SSH全開放」があなたのキャリアを終わらせるのか現場でインシデント対応をしていると、いまだに「開発用だから」という理由で、Security Group(SG)のインバウンドルールに 0.0.0.0/0 でポート 22 ...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 Azure RBACにおけるカスタムロールの定義と管理のベストプラクティス – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

Azure RBACの「落とし穴」を埋める:カスタムロールによる最小権限の徹底管理「Contributorロールをとりあえず付与しておけば、開発は止まらない」。もし君のチームでそんな運用が横行しているなら、それは時限爆弾を抱えているのと同じ...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】GraphQL におけるインスペクションとIntrospection Queryの無効化 – アプリケーションセキュリティ & 安全な開発防御ガイド

GraphQLの「Introspection」を放置するな:攻撃者に地図を渡す愚行と防御の最前線多くのエンジニアが「GraphQLはRESTより洗練されている」と口を揃える。確かに、型システムと単一エンドポイントという設計は、API開発の効...
スポンサーリンク