tomohiro– Author –
-
Network Security
STPセキュリティ実践ガイド|BPDUガード・ルートガード・PortFastでL2スイッチングの脆弱点を塞ぐ
社内LANを構築したあと「STPってデフォルトで有効だし、そのままで大丈夫でしょ」と放置していませんか。スパニングツリープロトコル(STP)はL2ループを防ぐ重要な仕組みですが、設定を放置すると攻撃者が偽のBPDUフレームを1本送りつけるだけでルートブ... -
Glossary News
ラテラルムーブメント(横移動)とは?内部ネットワークを侵食する攻撃手口と防御策を現場目線で解説
ファイアウォールを突破した後、攻撃者がまず行うのは「横移動」だ。最初に侵害した端末から、別のサーバー・別のアカウントへとじわじわ侵食域を広げる。境界防御だけでこれを防ぐのは難しい。 ランサムウェア被害の多くで共通するのは、「気づいた時には... -
Vulnerability
ビジネスロジック脆弱性とは?自動スキャナが見落とす業務フロー上の欠陥と対策を現場目線で解説
自社のECサイトや社内システムに自動スキャナをかけて「問題なし」と出た。WAFも導入している。それでも、攻撃者が業務フローの抜け穴を使って価格を改ざんしたり、クーポンを何度も使い回したり、他の社員のデータにアクセスしたりできてしまう——そんなケ... -
Network Security
SASEとは?ゼロトラストとSD-WANを統合する次世代ネットワークセキュリティを現場目線で解説
リモートワークが当たり前になり、クラウドサービスの利用も増えている今、「社内ネットワークの境界で守る」という従来のセキュリティモデルが機能しなくなっています。VPN接続が遅い、支社やリモートワーカーのセキュリティをどう統一するか分からない、... -
Security Basics
情報資産の分類とラベリング|機密レベルの設定から廃棄まで情シスが整備すべき管理体制
「顧客名簿はどのフォルダに入っていますか」——入社したばかりの社員にそう聞かれて、すぐ答えられる組織はどのくらいあるでしょうか。重要なデータが社内のあちこちに散在し、誰が何にアクセスできるかも曖昧なまま業務が進んでいる。そういった状態は、... -
Security Basics
エンドツーエンド暗号化(E2EE)とは?仕組み・ビジネス活用・管理上の注意点をわかりやすく解説
「このメッセージはサービス運営会社に読まれているのか?」「クラウドに保存したファイルは本当に守られているのか?」 セキュリティを意識し始めた情シス担当者から、こういった疑問をよく聞きます。その答えを左右する技術が、エンドツーエンド暗号化(... -
Network Security
フォワードプロキシとは?仕組み・Webフィルタリング・ネットワーク出口制御を現場目線で解説
社内のPCがどのWebサイトに接続しているか、全部把握できていますか?マルウェアに感染したPCが攻撃者のサーバーと通信するC2トラフィックのほとんどは、外見上は普通のHTTPやHTTPSアクセスに見えます。出口制御が整っていなければ、不審な通信が流れ続け... -
Glossary News
APIセキュリティとは?REST APIを狙う攻撃手法と防御策を現場目線で解説
「うちのAPIはHTTPS化しているから大丈夫」と思っていませんか。実際には認証の抜け穴・過剰なデータ返却・レート制限の欠如など、HTTPSだけでは防げない脆弱性が多数存在します。 スマートフォンアプリ、クラウドサービス、社内の業務システム。あらゆる... -
Network Security
NDR(ネットワーク検知・対応)とは?EDRとの違い・仕組み・中小企業での導入ガイド
社内ネットワークに不審な通信が流れていても、ファイアウォールやエンドポイントのログだけでは気づけないことがあります。「セキュリティ製品は入れているのに、なぜ侵害が見えないのか」と感じるエンジニアは少なくないはずです。 その答えのひとつが、... -
Network Security
Kerberos認証とゴールデンチケット攻撃|Active Directory環境のチケット偽造リスクと防御設計
社内のWindowsサーバーを使っている企業なら、ほぼすべてが依存している認証基盤がKerberos(ケルベロス)です。普段は名前すら意識しないのに、一度攻撃者に突破されると「チケット1枚でドメイン全体を制圧」という最悪の事態になりかねない。それがゴー...