tomohiro– Author –
-
Vulnerability
依存関係コンフュージョン攻撃とは?パッケージ管理の盲点を突くサプライチェーン脅威と防御策
自社のビルドパイプラインで動いているパッケージ、すべて把握できていますか?ソースコードを一切書き換えなくても、開発チームが使うパッケージマネージャーの設定の盲点を突いて、悪意あるコードをビルド環境に混入させる攻撃が確認されています。 これ... -
Smb Security
中小企業のIoTデバイスセキュリティ対策|スマートオフィス機器の不正接続を情シス1人で防ぐ実践ガイド
中小企業のオフィスで、ネットに接続できる機器は何台ありますか?スマートテレビ、IPカメラ、Webカメラ、デジタルサイネージ、スマートプロジェクター……気づけばPCやスマートフォン以外の「IoT機器」が数十台になっているケースも珍しくありません。 問題... -
Vulnerability
LDAPインジェクションとは?仕組み・被害事例・対策をわかりやすく解説
ActiveDirectoryを使っている企業でも、「LDAPインジェクション」という言葉を聞いたことがない情シス担当者は多いのではないでしょうか。 SQLインジェクションはよく知られていますが、同じ「インジェクション攻撃」の仲間であるLDAPインジェクションは、... -
Security Basics
IAM(アイデンティティ・アクセス管理)とは?仕組み・構成要素・中小企業での実践ガイド
「退職した社員のアカウントが3ヶ月後も残っていた」「どの社員がどのシステムにアクセスできるか、誰も正確に把握していない」――こうした状況を放置したまま、攻撃者に突かれた事例は国内外で後を絶ちません。 アカウントの管理が甘い組織は、外部からの... -
Glossary News
SBOMとは?ソフトウェア部品表でサプライチェーンリスクを可視化する実践ガイド
2021年末、Javaライブラリ「Log4j」に発見されたLog4Shell脆弱性は世界中のIT部門を震撼させました。被害の深刻さもさることながら、多くの情シスを最も困惑させたのは「自社のどのシステムがLog4jを使っているか、把握できていない」という現実でした。依... -
Vulnerability
セキュリティミスコンフィグレーション(Security Misconfiguration)とは?設定ミスが招く脆弱性の仕組みと対策を現場目線で解説
設定ミスが招く情報漏洩——「特に変えていないから問題ない」という思い込みが、攻撃者に突かれる最大の隙になります。実際に起きたセキュリティインシデントの多くは、高度なゼロデイ攻撃ではなく、誰も気づいていなかった設定の穴を突かれたことが原因で... -
Linux Security
LinuxのSSH二要素認証設定|PAM+Google AuthenticatorでOTPログインを実装する実践ガイド
SSHに鍵認証を設定したから安心、と思っていませんか。実は秘密鍵ファイルがマルウェアや誤操作で漏洩したとき、鍵認証だけでは不正ログインを防げません。二要素認証(2FA)を追加すれば、鍵が流出しても「もう一つの確認」なしでは入れない状態を作れま... -
Network Security
GeoIPブロッキングの設定と限界|国別IPフィルタリングで不正アクセスを減らす実践ガイド
毎日のようにサーバーのログを眺めると、特定の国のIPアドレスから大量のSSHログイン試行やポートスキャンが飛んでくる光景をよく目にします。「この国からのアクセスはまるごとブロックできないか」と考えたことがある方は少なくないはずです。 GeoIPブロ... -
Glossary News
ボットネットとは?仕組み・C2通信・感染経路と企業が取るべき対策をわかりやすく解説
会社のPCが知らないうちにサイバー攻撃の「踏み台」にされていた――そんな話が他人事ではない時代になっています。 ボットネットは、マルウェアに感染した端末を攻撃者が遠隔から操る仕組みで、DDoS攻撃やスパム配信、情報窃取といった様々な犯罪に悪用され... -
Linux Security
fail2ban完全ガイド|ブルートフォース攻撃を自動ブロックするLinuxサーバー不正アクセス対策
公開サーバーを立ち上げた翌日には、もうSSHへのアクセス試行が届いています。セキュリティログを見れば、見知らぬIPアドレスが1秒間に何度もログインを試みている記録が並んでいます。世界中に散らばった自動化ボットが、ありふれたユーザー名とパスワー...