スポンサーリンク
オフェンシブセキュリティ & リバースエンジニアリング

【テクニカル・上級編】 セッション固定攻撃(Session Fixation)のメカニズムと対策 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

セッション固定攻撃の解剖学:ステートレスなプロトコルにおける「アイデンティティの強奪」とアーキテクチャの死角Webアプリケーションのセキュリティを語る時、私たちはとかくSQLインジェクションやクロスサイトスクリプティング(XSS)、あるいは...
ガバナンス・リスク管理 & 生成AIセキュリティ

【入門編】 AIシステムにおけるログ監視とインシデント検知 – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

こんにちは!インフラや開発の現場に飛び込んだばかりの新人IT担当者の皆さん、そしてセキュリティの世界へようこそ!「生成AI(人工知能)」、最近よく耳にしますよね。社内マニュアルを読ませて質問に答えてもらったり、プログラムのコードを書いてもら...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【入門編】 HTTPヘッダーインジェクションの防止とレスポンス分割攻撃対策 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

こんにちは!インフラやセキュリティの現場を渡り歩いてきたホワイトハッカーの私ですが、今回は新人のIT担当者や、セキュリティの勉強を始めたばかりの開発者に向けて、Webアプリの裏側でこっそり狙われる「HTTPヘッダーインジェクション」と「レス...
インフラ・ネットワーク & クラウドセキュリティ

【入門編】 クラウドネイティブなファイアウォール(Azure Firewall / GCP Cloud Firewall)のポリシー管理 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

こんにちは!インフラやセキュリティの世界へようこそ。新しいシステムの開発やクラウド環境の構築、毎日ワクワクしながらも「本当にこれでセキュリティは大丈夫かな…?」と、ちょっと不安になることはありませんか?今回は、クラウドの世界(AzureやG...
アプリケーションセキュリティ & 安全な開発

【入門編】Mixed ContentのブロックとUpgrade-Insecure-Requestsの活用 – アプリケーションセキュリティ & 安全な開発防御ガイド

「HTTPSなら絶対安心」という油断が招く罠:Mixed Contentとブラウザの防衛術こんにちは!セキュリティの現場で日々、泥臭いインシデントと戦っているエンジニアです。皆さんは、WebサイトのURLの先頭が「https://」になって...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【テクニカル・上級編】 L1-L2ブリッジにおけるメッセージリプレイ攻撃の防止策 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

異次元の境界を渡る「幻影」:L1-L2ブリッジにおけるメッセージリプレイ攻撃の深層と防衛網クロスチェーンブリッジのセキュリティ設計において、最も魅力的かつ危険な領域がL1-L2間のメッセージング層だ。イーサリアムのような高コストなレイヤー1...
インシデントレスポンス & フォレンジック(DFIR)

【テクニカル・上級編】 メモリ上の暗号鍵抽出手法:MimikatzとLSASSプロセスダンプ – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

LSASSという名の「パンドラの箱」:なぜWindowsは平文認証情報をメモリに保持し続けるのかインシデントレスポンスの現場で、ランサムウェアの初期侵入からラテラルムーブメント(横展開)に至るタイムラインを再構築しているとき、最も絶望的な瞬...
オフェンシブセキュリティ & リバースエンジニアリング

【入門編】 不適切なエラーメッセージによる情報漏洩(API) – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

皆さん、こんにちは!日々の開発やインフラの管理、本当にお疲れ様です。新米のIT担当者として、あるいはアプリを作る開発者として、「セキュリティってなんだか難しそうだな…」「専門用語が多くてパンクしそう…」と感じていませんか?大丈夫です、安心し...
ガバナンス・リスク管理 & 生成AIセキュリティ

【入門編】 AIモデルの敵対的攻撃(Adversarial Attacks)のシミュレーション – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

こんにちは!セキュリティチームの現場で日々、泥臭くシステムを守り抜いているホワイトハッカーの私です。最近、社内の開発者から「生成AIや機械学習モデルをプロダクトに組み込んだんだけど、セキュリティのテストって何をすればいいの?」という相談を本...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【入門編】 OAuth 2.0 / OpenID Connect の認可コードフローとPKCEの活用 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

こんにちは!Webアプリの開発や、セキュリティの勉強に日々奮闘されている新人のエンジニアの皆さん、お疲れ様です。「OAuth 2.0」や「OpenID Connect」、そして「PKCE(ピクシー)」なんて言葉、最近よく耳にしませんか? 「...
スポンサーリンク