スポンサーリンク
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 Azure AD (Microsoft Entra ID) 条件付きアクセスによるリスクベース認証の構成 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

現場のエンジニア諸君、日々のアラート対応とデプロイで疲弊していないか?今日は「パスワードさえ強固にすればいい」という幻想を捨ててもらう。ID/パスワードが漏洩するのは、もはや「防げない前提の事故」だ。重要なのは、「漏れたIDが使われた瞬間に...
アプリケーションセキュリティ & 安全な開発

【入門編】OpenID Connect (OIDC) のIDトークン検証におけるaud/issクレームの重要性 – アプリケーションセキュリティ & 安全な開発防御ガイド

「信頼できない鍵」を受け取っていませんか?IDトークン検証でハマる落とし穴こんにちは!セキュリティの世界へようこそ。日々、コードを書いたりインフラを整えたりしていると、「認証なんてライブラリに任せればOKでしょ?」と思いたくなるものですよね...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 署名リプレイ攻撃の防止とNonce管理のベストプラクティス – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

署名リプレイ攻撃:その「一回限りの約束」をどう守り抜くか現場でインシデント対応をしていると、開発者が「署名検証さえ実装すれば安全だ」と勘違いしているケースによく遭遇する。だが、署名はあくまで「誰が言ったか」を証明するものであって、「いつ言っ...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 ファイルレスマルウェアの実行コード抽出:PEヘッダーの再構築とアンパック – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

痕跡を消す亡霊たち:ファイルレスマルウェアのメモリ解析と「死体蘇生」の技術現場でインシデント対応をしていると、時折「何も見つからない」という絶望的な報告を受けることがあります。ディスクを丸ごとイメージ化し、ツールでスキャンしてもマルウェアの...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 Server-Side Request Forgery (SSRF) によるクラウドメタデータへのアクセス – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

インフラエンジニアの盲点:SSRFでクラウドメタデータを「乗っ取る」という悪夢「うちは外からアクセスできない内部ネットワークにあるから大丈夫」ペネトレーションテストの現場で、開発者やインフラエンジニアから最も多く聞く、そして最も危険なセリフ...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 ISO/IEC 42001に基づくAIマネジメントシステム(AIMS)の構築と認証取得 – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

ISO/IEC 42001を「お題目」で終わらせない:現場が直面するAIリスクと防衛の実践「AIを導入すれば効率化できる」——経営層からそう言われて、現場のエンジニアが頭を抱えるのは決まり文句だ。ISO/IEC 42001(AIマネジメント...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 AWS S3バケットのパブリックアクセスブロック設定とACLの無効化 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

現場で泥をすすりながらインシデント対応をしているエンジニア諸君、ご苦労様。CISSPとして一つ言っておくが、セキュリティ対策において「設定ミスはヒューマンエラー」という言葉で片付けるのは思考停止だ。設定ミスが起きるような設計をしているインフ...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 AWS IAMにおける最小権限の原則(PoLP)の実装とIAM Access Analyzerによる権限の最適化 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

権限という名の「裏口」を塞げ:IAM最小権限の原則(PoLP)を実践する現場の鉄則「管理者権限(AdministratorAccess)をとりあえず付与しておけば、デバッグ中にエラーで止まることはない」。もし君のチームでそんな会話が聞こえて...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】OAuth 2.0 における認可コード横取り攻撃とPKCEの必須化 – アプリケーションセキュリティ & 安全な開発防御ガイド

OAuth 2.0の「静かなる崩壊」:PKCE強制化が単なるベストプラクティスではない理由世の中のテックリードやアーキテクトが「OAuth 2.0はもう枯れた技術だ」と高を括っている間に、攻撃者はそのプロトコル設計の「隙間」を縫うことに腐心...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 EIP-712による型付きデータ署名の検証とフィッシング対策 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

EIP-712の正体:なぜ「何に署名しているか分からない」状態が最大のセキュリティホールなのか現場のエンジニア諸君、お疲れ様。SCADA/OTの現場で「謎のバイナリデータ」を解読するのと、Web3のフロントエンドで「ウォレットが吐き出す署名...
スポンサーリンク