tomohiro– Author –
-
Glossary News
タイポスクワッティングとは?仕組み・被害事例・対策をわかりやすく解説
会社名や自社ブランドと「そっくりなURL」から、従業員や顧客が偽サイトへ誘導された――そんなインシデントが国内外で増え続けています。 タイポスクワッティング(Typosquatting)は、利用者がURLを手入力する際のタイプミスを狙ったドメイン詐称攻撃です... -
Vulnerability
CRLFインジェクションとは?HTTPレスポンス分割攻撃の仕組み・被害例・対策をわかりやすく解説
WebアプリのセキュリティといえばSQLインジェクションやXSSがよく語られますが、HTTPの基本構造を突く「CRLFインジェクション」は、開発者にも情シス担当者にも見落とされがちな脆弱性です。キャッシュポイズニングやCookieの不正操作など、気づかないうち... -
Linux Security
Lynis入門|Linuxサーバーのセキュリティ監査を自動化する実践ガイド
「このサーバー、ちゃんとセキュリティ設定できているんだろうか」 Linuxサーバーを立ち上げた後、こんな漠然とした不安を感じたことはないでしょうか。チェックリストをもとに手作業で確認するのは時間がかかりすぎる。かといってセキュリティの専門業者... -
Linux Security
Linuxのulimitとリソース制限設定|フォーク爆弾・リソース枯渇攻撃を防ぐlimits.conf実践ガイド
サーバーが突然重くなって応答しなくなった——そんな経験を持つエンジニアは少なくないでしょう。外部からのDDoSが原因の場合もありますが、意外と見落とされがちなのが「サーバー内部のプロセスが許可なくリソースを使い果たす」パターンです。 攻撃者がシ... -
Network Security
Bastionホスト(踏み台サーバー)のセキュリティ設計|SSH接続を一元管理して内部ネットワークを守る実践ガイド
社内の複数サーバーに直接SSHでアクセスしている構成をよく見かけます。管理は楽ですが、攻撃者にとっては「どのサーバーも直接狙える」状態です。Bastionホスト(ジャンプサーバー)を設計すれば、SSH接続の入口を一本化して内部ネットワーク全体を守る構... -
Security Basics
権限昇格(Privilege Escalation)とは?仕組み・攻撃手口・防御策をわかりやすく解説
システムに侵入した攻撃者が、次に何を狙うか考えたことはありますか。 最初の侵入ポイントで得られるのは、多くの場合、一般ユーザー権限だけです。フィッシングメールで感染したマルウェア、Webアプリの脆弱性を突いて得たWebサーバーの実行ユーザー——そ... -
Vulnerability
依存関係コンフュージョン攻撃とは?パッケージ管理の盲点を突くサプライチェーン脅威と防御策
自社のビルドパイプラインで動いているパッケージ、すべて把握できていますか?ソースコードを一切書き換えなくても、開発チームが使うパッケージマネージャーの設定の盲点を突いて、悪意あるコードをビルド環境に混入させる攻撃が確認されています。 これ... -
Smb Security
中小企業のIoTデバイスセキュリティ対策|スマートオフィス機器の不正接続を情シス1人で防ぐ実践ガイド
中小企業のオフィスで、ネットに接続できる機器は何台ありますか?スマートテレビ、IPカメラ、Webカメラ、デジタルサイネージ、スマートプロジェクター……気づけばPCやスマートフォン以外の「IoT機器」が数十台になっているケースも珍しくありません。 問題... -
Vulnerability
LDAPインジェクションとは?仕組み・被害事例・対策をわかりやすく解説
ActiveDirectoryを使っている企業でも、「LDAPインジェクション」という言葉を聞いたことがない情シス担当者は多いのではないでしょうか。 SQLインジェクションはよく知られていますが、同じ「インジェクション攻撃」の仲間であるLDAPインジェクションは、... -
Security Basics
IAM(アイデンティティ・アクセス管理)とは?仕組み・構成要素・中小企業での実践ガイド
「退職した社員のアカウントが3ヶ月後も残っていた」「どの社員がどのシステムにアクセスできるか、誰も正確に把握していない」――こうした状況を放置したまま、攻撃者に突かれた事例は国内外で後を絶ちません。 アカウントの管理が甘い組織は、外部からの...