スポンサーリンク
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 AWS S3バケットのパブリックアクセスブロック設定とACLの無効化 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

現場で泥をすすりながらインシデント対応をしているエンジニア諸君、ご苦労様。CISSPとして一つ言っておくが、セキュリティ対策において「設定ミスはヒューマンエラー」という言葉で片付けるのは思考停止だ。設定ミスが起きるような設計をしているインフ...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 AWS IAMにおける最小権限の原則(PoLP)の実装とIAM Access Analyzerによる権限の最適化 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

権限という名の「裏口」を塞げ:IAM最小権限の原則(PoLP)を実践する現場の鉄則「管理者権限(AdministratorAccess)をとりあえず付与しておけば、デバッグ中にエラーで止まることはない」。もし君のチームでそんな会話が聞こえて...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】OAuth 2.0 における認可コード横取り攻撃とPKCEの必須化 – アプリケーションセキュリティ & 安全な開発防御ガイド

OAuth 2.0の「静かなる崩壊」:PKCE強制化が単なるベストプラクティスではない理由世の中のテックリードやアーキテクトが「OAuth 2.0はもう枯れた技術だ」と高を括っている間に、攻撃者はそのプロトコル設計の「隙間」を縫うことに腐心...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 EIP-712による型付きデータ署名の検証とフィッシング対策 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

EIP-712の正体:なぜ「何に署名しているか分からない」状態が最大のセキュリティホールなのか現場のエンジニア諸君、お疲れ様。SCADA/OTの現場で「謎のバイナリデータ」を解読するのと、Web3のフロントエンドで「ウォレットが吐き出す署名...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリダンプからの暗号鍵抽出:BitLockerおよびTLSセッションキーの復元 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリは「隠し金庫」ではない:BitLockerとTLSキーを巡る冷徹な現実現場でインシデント対応をしていると、「ディスクを暗号化しているから安心だ」という言葉を何度耳にすることか。しかし、メモリフォレンジックの観点から言えば、それは「鍵を...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 クロスサイトリクエストフォージェリ(CSRF)のトークン検証とSameSite属性 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

CSRFは「終わった脆弱性」か?――現場で直面する防御の限界と真の対策「CSRF対策? SameSite=Lax を設定しておけば終わりでしょ?」もし君がそう思っているなら、残念だがレッドチームの標的としては格好のカモだ。教科書的なセキュリ...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 NIST AI RMF 1.0の4つの機能(Govern, Map, Measure, Manage)の組織内実装 – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

AIセキュリティの「綺麗事」を終わらせる:NIST AI RMF 1.0を現場で実装する泥臭い戦術「AIを導入します」という決定が経営層から下りた瞬間、現場のエンジニアが抱えるのは期待よりも「得体の知れない脆弱性への恐怖」だろう。NIST ...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 AWS IAMにおける最小権限の原則とIAMポリシーの構造的脆弱性 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

現場で戦うエンジニア諸君。セキュリティ・バイブルへようこそ。今日は、AWSの「心臓部」であるIAM(Identity and Access Management)について語ろう。多くのエンジニアが「動けばいい」と軽視しがちなIAMポリシーの...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 クラウドネイティブ環境におけるインシデントレスポンス計画 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

コンテナは「消える」からこそ怖い。揮発性環境におけるフォレンジックと要塞化のリアル現場でインシデントレスポンスを担当していると、よくこんな相談を受ける。「コンテナが乗っ取られたみたいだけど、どうやって調査すればいい?」と。残念ながら、コンテ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】OAuth 2.0 における認可コード横取り攻撃とPKCEの必須化 – アプリケーションセキュリティ & 安全な開発防御ガイド

OAuth 2.0の「認可コード横取り」はなぜ防げないのか?PKCE強制化がエンジニアの必須教養である理由現場でコードをレビューしていると、いまだに「OAuth 2.0の認可フローなら安全だよね」という甘い認識に遭遇することがある。断言しよ...
スポンサーリンク