tomohiro– Author –
-
Vulnerability
XPathインジェクションとは?仕組み・攻撃手口・対策をわかりやすく解説
「うちはSQLデータベースじゃなくてXMLファイルで管理しているから、インジェクション攻撃は関係ない」と思っていませんか?残念ながら、それは危険な思い込みです。 XML専用のクエリ言語「XPath」を悪用するXPathインジェクションという攻撃手法がありま... -
Glossary News
MFA疲労攻撃(MFA Fatigue Attack)とは?プッシュ通知を悪用した認証突破の手口と対策をわかりやすく解説
「MFAを導入したから安心」と思っていたら、その認証を逆手に取られたという事例が増えています。「MFA疲労攻撃(MFA Fatigue Attack)」は、攻撃者がすでに盗んだパスワードを使い、プッシュ通知を何十回も送り続けることで、ユーザーが疲れ果てて誤って... -
Smb Security
中小企業のクラウドストレージセキュリティ対策|OneDrive・Googleドライブの情報漏洩リスクと情シス1人でできる設定ガイド
「共有リンクを送っただけのつもりが、社外の誰でも見られる状態になっていた」 クラウドストレージを便利に使えば使うほど、こうした「意図しない公開」のリスクが静かに積み上がっていきます。OneDriveやGoogleドライブは設定を誤ると、社内の機密ファイ... -
Glossary News
Quishing(クイッシング)とは?QRコードを悪用したフィッシング詐欺の手口・被害例・対策をわかりやすく解説
「QRコードを読み取ったら、本物そっくりのログイン画面が出てきた。IDとパスワードを入力したら、何も起きなかった。」 気づいたときには認証情報が盗まれている──これがQuishing(クイッシング)の典型的な手口です。従来のフィッシングメールに代わり、... -
Glossary News
パスワードスプレー攻撃とは?ブルートフォースとの違い・被害例・対策をわかりやすく解説
「アカウントのパスワードは複雑にしているのに、なぜ不正ログインされたのだろう?」 社内のMicrosoft 365アカウントが突然ロックされる。VPNのアカウントに見知らぬログイン履歴がある。こうしたインシデントの原因として、意外なほど多いのが「パスワー... -
Glossary News
ビッシング(Vishing)とは?電話を使った音声フィッシング詐欺の手口・被害例・対策をわかりやすく解説
「電話がかかってきて、銀行や官公庁を名乗る担当者から『アカウントに不正アクセスがありました』と言われた。慌てて指示に従ったら、気づいたときには口座から多額の送金が完了していた……」 こうした音声フィッシング詐欺——ビッシング(Vishing: Voice P... -
Network Security
UTM(統合脅威管理)とは?仕組み・主要機能・中小企業での選び方を現場目線で解説
「ファイアウォールだけで本当に守れているのか、正直不安だ」――情シス担当が1人しかいない中小企業では、複数のセキュリティ製品を個別に管理する余裕がないのが実情です。 そこで注目されているのがUTM(Unified Threat Management/統合脅威管理)です... -
Glossary News
DLP(データ損失防止)とは?情報漏洩を防ぐデータ管理の仕組みと中小企業での活用ガイド
DLP(データ損失防止)とは? DLPは「Data Loss Prevention」の略で、組織内の機密情報や個人データが許可されていない経路で外部に流出するのを防ぐ技術・ポリシーの総称です。「データ漏洩防止」と訳されることもあります。 ファイアウォールやアンチウ... -
Network Security
ZTNA(ゼロトラストネットワークアクセス)とは?VPNとの違い・仕組み・中小企業への導入ガイド
リモートワークが当たり前になってから、こんな状況に直面した情シス担当者は多いはずです。 「VPN接続さえすれば、社内の基幹システムにもファイルサーバーにも自由にアクセスできてしまう」「VPNゲートウェイの脆弱性を突かれた認証情報漏洩の事例を見て... -
Linux Security
Wazuh入門|オープンソースSIEM・HIDSでLinuxサーバーの脅威を検知する実践設定ガイド
「サーバーで何かが起きていても、誰も気づかなければ対処できない。」 セキュリティインシデントの多くは、侵入後しばらくの間、被害者側が気づかないまま進行します。ファイルが書き換えられ、バックドアが仕掛けられ、情報が少しずつ外部に送信される──...