スポンサーリンク
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 ハードウェアウォレット(HSM)を用いた秘密鍵のオフライン管理 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

ハードウェアウォレットは「銀の弾丸」か?—秘密鍵管理の深淵と実戦的防衛術やあ。今日も脆弱性スキャンのログと睨めっこか?それとも、昨今のWeb3界隈のハッキングニュースを見て「自分のプロジェクトは大丈夫か?」と冷や汗をかいているところか。いい...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 カーネルモードルートキットのメモリ内検出:SSDTフックとIDT改ざんの特定 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

現場の泥臭いレスポンスをくぐり抜けてきた諸君、ようこそ。今日は、表層的なログ解析やWAFのチューニングでは決して辿り着けない、カーネルの深淵――「メモリフォレンジックによるルートキットの検知」について話そう。多くのエンジニアが「カーネルはO...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 Content-Security-Policy (CSP) の厳格な設定とバイパス手法 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

CSPは「魔法の杖」ではない:現場で叩き込まれるバイパスの現実「Content-Security-Policy (CSP) を入れたから、うちのアプリはXSSに対して無敵だ」。もし君のチームでそんな楽観的な声が聞こえてきたら、即座に目を覚ま...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 AIエージェントの自律的行動に対するガードレール実装 – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

AIエージェントの暴走を止める:ツール実行の「ホワイトリスト・サンドボックス」極意やあ。現場で泥水をすすりながらインシデント対応をしている諸君、ご苦労様。最近、社内Slackで「AIに自律的にツールを叩かせて業務効率化したい」という要望が増...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 JWTのペイロードサイズ制限とDoS対策 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

エンジニア諸君、現場でのJWT(JSON Web Token)の扱いに「甘え」は禁物だ。多くの開発者がJWTを単なる「便利なセッション管理ツール」だと誤解しているが、セキュリティの最前線から見れば、それは巨大なトラップになり得る爆弾だ。特に...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 コンテナの読み取り専用ルートファイルシステム設定 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

コンテナの「読み取り専用」は妥協なき防壁——バックドアを無効化する実戦的ハーデニング現場のエンジニア諸君、お疲れ様。今日も「動けばいい」という甘い誘惑と戦っていることだろう。多くのエンジニアがコンテナ化を完了させて満足しているが、実はそのコ...
アプリケーションセキュリティ & 安全な開発

【入門編】OAuth 2.0 における認可コード横取り攻撃とPKCEの必須化 – アプリケーションセキュリティ & 安全な開発防御ガイド

「あなたの家の鍵、配達中にすり替えられたら?」OAuth 2.0とPKCEで守るログインの裏側こんにちは!セキュリティの世界へようこそ。日々、技術の進化に追いつくのは大変ですよね。今日は、Webアプリ開発の現場で避けては通れない「OAuth...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 スマートコントラクト手動監査におけるチェックリストの策定 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

自動ツールに頼るな。スマートコントラクト監査の「泥臭い」現場論世の中にはスマートコントラクトの静的解析ツールが溢れている。SlitherやMythrilを回せば、確かに「Reentrancy(再入攻撃)」の初歩的なミスは炙り出せる。だが、俺...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリ上のインジェクション痕跡:DLLインジェクションと反射型ローディングの検出 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリの「空白地帯」を狩れ:インジェクション攻撃を暴くDFIRの現場術現場でインシデントレスポンスを担当していると、攻撃者がいかに「ディスクを汚さない」ことに執念を燃やしているかを痛感します。ログファイルも残さず、ファイルシステム上には何も...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 クロスサイトスクリプティング(XSS)の攻撃ベクトルとDOMベースXSSの検知 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

XSSの「教科書的な理解」を捨てろ:現場が知るべきDOMベース攻撃の真実「XSSなんて今さら対策済みだよ」——そう言って油断している開発者が、一番最初に標的になる。こんにちは。セキュリティチーフとして数々のインシデント現場を見てきたが、悲し...
スポンサーリンク