-
Network Security
VPCセキュリティ設計実践ガイド|AWS・Azureのサブネット分離・セキュリティグループ・NACLで内部ネットワークを守る
クラウドへの移行を進めているのに、VPC(仮想プライベートクラウド)のネットワーク設計をきちんと考えたことがない——そんな企業は思いのほか多いものです。「とりあえずAWSのVPCを作ってEC2を立てた」「Azureで仮想ネットワークを作ったがセキュリティグ... -
Security Basics
Windowsサーバーのハードニング入門|情シス1人でもできるOS強化とセキュリティ設定チェックリスト
管理しているWindowsサーバーが「インターネットにつながっている」だけで、日々無数のスキャンや攻撃プローブにさらされています。IPA(情報処理推進機構)の調査でも、ランサムウェアや不正アクセスの侵入口として「OSのデフォルト設定や未適用パッチ」... -
Smb Security
中小企業のCSIRT設置ガイド|情シス1人でもできるインシデント対応チームの立ち上げと初動フロー実践マニュアル
情シス担当者がひとりで職場のセキュリティを守っている中小企業では、セキュリティインシデントが発生した瞬間に「何から手をつければいいのか」がわからなくなりがちです。社員から「変なファイルを開いてしまった」と報告が来ても、確認すべき項目も、... -
Security Basics
脆弱性管理とは?発見・評価・修正・検証の4ステップと中小企業での実践ガイド
「うちの会社、脆弱性管理って結局何をすればいいんだろう…」 「パッチを当てているだけじゃダメなの?」 情シス担当者なら一度は感じる疑問ではないでしょうか。実は「パッチを当てること」は脆弱性管理の4分の1にすぎません。残り3つのステップを理解し... -
Vulnerability
メールヘッダーインジェクションとは?仕組み・被害例・対策をわかりやすく解説
フォームからのお問い合わせメールが届いた裏で、自社サーバーが何千件ものスパムを外部へ配信していたとしたら——こう聞いてもピンとこない方も多いかもしれません。しかし、メールヘッダーインジェクションは国内のWebサイトでも長年確認され続けている、... -
Network Security
DNSリバインディング攻撃とは?ブラウザを踏み台にする手口と企業ネットワークを守る対策ガイド
「社内のルーターや監視カメラの管理画面に、なぜか外部から操作された形跡がある」「ブラウザで普通のサイトを見ただけなのに、内部ネットワークの情報が外に漏れていた」 そんなインシデントの裏側にある攻撃手法が、DNSリバインディング攻撃です。この... -
Vulnerability
WebSocketのセキュリティリスクと対策|CSWSH・認証欠落・メッセージ検証不備の仕組みと防御策をわかりやすく解説
リアルタイムチャット・株価ダッシュボード・IoT機器の制御画面。これらに共通するWebSocket通信が、あなたのシステムに盲点を生み出している可能性があります。 WebSocketは「一度コネクションを確立すれば、サーバーとクライアントが自由にデータをやり... -
Certification Career
CHFI(Computer Hacking Forensic Investigator)とは?試験内容・難易度・勉強法・キャリアへの活かし方を徹底解説
インシデント発生後、「攻撃者はいつ侵入し、何をしたのか」を正確に立証できますか? セキュリティの現場では、防御だけでなく「起きてしまった後に証拠を集め、何が起きたかを解明する」デジタルフォレンジックの技術が不可欠です。でも日本では、このス... -
Glossary News
エクスプロイトとは?脆弱性を突く攻撃コードの仕組みと企業の対策をわかりやすく解説
「うちのシステムが狙われることはないだろう」と思っていても、公開されたばかりの脆弱性情報をもとに自動でスキャン・攻撃を仕掛けるツールが、インターネット上には大量に出回っています。その中核にあるのが「エクスプロイト(exploit)」です。 エク... -
Security Basics
GRC(ガバナンス・リスク・コンプライアンス)とは?セキュリティ管理を統合する3本柱と中小企業での実践ガイド
「セキュリティ対策はやっているはずなのに、担当者が個人の判断で動いていて経営層は実態を把握していない」「個人情報保護法への対応と技術的な脆弱性対策が別々に動いていて、全体像がつかめない」 こうした状況に陥っている中小企業は少なくありません...