tomohiro– Author –
-
Certification Career
CySA+(CompTIA Cybersecurity Analyst+)とは?試験内容・難易度・勉強法・キャリアへの活かし方を徹底解説
「セキュリティ資格の次のステップが見えない」「SOCアナリストとして市場価値を上げたい」——そう感じているエンジニアに、CySA+はストレートに刺さる資格だ。 CompTIA Security+を取得した後、「次は何を目指せばいいのか」と立ち止まる方は少なくない。C... -
Vulnerability
フォームジャッキングとは?決済フォームを標的にした情報窃取攻撃の仕組みと対策をわかりやすく解説
ECサイトを運営していると、突然こんな事態が起きることがあります。「カード情報が漏洩した」という報告が届いた——でもサイトを確認しても、見た目には何も変わっていない。TLS(HTTPS)もちゃんと使っている。それなのに、なぜ? 実はこのケース、フォー... -
Certification Career
GIAC資格(GCIH・GPEN・GCIA)とは?難易度・費用・キャリアへの活かし方を徹底解説
GIACという名前は聞いたことがあるけれど、具体的にどんな資格なのかよくわからない——そんなエンジニアは意外と多いです。CISSPやCompTIA Security+は国内でも知名度が高いのに対して、GIACはやや知る人ぞ知る存在です。しかし採用担当者やセキュリティ現... -
Glossary News
水飲み場型攻撃(Watering Hole Attack)とは?仕組み・被害事例・対策をわかりやすく解説
「うちのような中小企業が直接狙われることはないだろう」。そう思っていたとき、従業員が日常業務でアクセスする業界団体のWebサイトが攻撃者に汚染されていたら、どうなるでしょうか。 水飲み場型攻撃(Watering Hole Attack)は、まさにこの盲点をつい... -
Vulnerability
整数オーバーフロー脆弱性とは?仕組み・被害例・対策をわかりやすく解説
「数値を扱うコードなんてどこにでもある、でもまさかそれがハッキングに使われるとは思わなかった」——整数オーバーフロー脆弱性を初めて学んだエンジニアの多くが、こうした感想を口にします。 ファイルサイズ計算、メモリ確保、ループカウンタ、リクエス... -
Vulnerability
セッション固定化攻撃(Session Fixation)とは?仕組み・被害例・対策をわかりやすく解説
Webサイトにログインした直後、あなたのアカウントが知らない誰かに操作されていたら——そんな状況を引き起こすのがセッション固定化攻撃(Session Fixation)です。XSSやSQLインジェクションほど有名ではないものの、Webアプリケーションの認証機能を狙う... -
Network Security
次世代ファイアウォール(NGFW)とは?従来型との違いと企業ネットワーク防御への活用ガイド
ファイアウォールを導入しているのに、社内から不審な大容量アップロードが続いている——そんな場面に遭遇したことはないでしょうか。ポート443経由のHTTPS通信はほとんどの従来型ファイアウォールを素通りします。クラウドストレージへの大量データ送信も... -
Security Basics
攻撃対象領域(アタックサーフェス)とは?企業のデジタルリスクを可視化する管理実践ガイド
「どこを守れば十分なのか」——情シス担当者なら一度は感じたことがある問いです。ファイアウォールを設定し、パスワードポリシーを整え、バックアップも取っている。それなのになぜか、「もし攻撃されたらどうなるか」という不安が消えません。 その不安の... -
Vulnerability
一括代入(Mass Assignment)脆弱性とは?Webフレームワークの危険な設定と防御手順をわかりやすく解説
開発者が「手間を省くために」と使ったコードが、攻撃者に管理者権限を手渡してしまう—そんな事故は決して他人事ではありません。 一括代入(Mass Assignment)脆弱性は、Ruby on Rails・Laravel・Djangoなど主要なWebフレームワークで発生しやすく、適切... -
Security Basics
情報漏洩とは?原因・経路・事例・対策をわかりやすく解説
「もし顧客データが外部に漏れてしまったら?」そんな不安を抱えながらも、何から手をつければよいかわからないまま日々の業務に追われている情シス担当者は少なくありません。 情報漏洩は大企業だけの問題ではありません。中小企業でも毎年多くの事故が発...