tomohiro– Author –
-
Network Security
NTPセキュリティ完全ガイド|時刻改ざん攻撃の仕組みとchronydで実現する認証・監視設定
サーバー管理を担当していると、NTP(Network Time Protocol)の存在を意識するのは「時刻がずれてアラートが出たとき」だけ、という方も多いのではないでしょうか。 実は、NTPは攻撃者にとって格好の標的になり得るプロトコルです。時刻を数分ずらすだけ... -
Security Basics
責任共有モデルとは?AWS・Azure・GCPでの境界線と企業が守るべきセキュリティ領域をわかりやすく解説
クラウドを使えばセキュリティはプロバイダーにまかせておけば大丈夫――そう思っていませんか?実際、クラウド環境での情報漏洩事故の多くは、利用者側の設定ミスや管理不備が原因です。プロバイダーがどれだけ堅牢な基盤を提供していても、その上に乗せた... -
Glossary News
スピアフィッシングとは?ターゲットを絞った標的型メール攻撃の手口・見分け方・対策を解説
「うちの会社には関係ない」と思っていた矢先、取引先を名乗るメールでランサムウェアに感染した——そんな被害が中小企業でも急増しています。 その背景にあるのがスピアフィッシング(Spear Phishing)です。一般的なフィッシング詐欺と違い、特定の個人・... -
Vulnerability
Use-After-Free(UAF)脆弱性とは?仕組み・被害例・対策をわかりやすく解説
「ブラウザを最新版に更新してください」「このゼロデイ脆弱性により任意コードが実行可能」——セキュリティニュースでよく見かけるこうした警告の背後には、"Use-After-Free"と呼ばれるメモリの脆弱性が潜んでいるケースが少なくありません。 Chrome、Fire... -
Security Basics
不正アクセスの10の兆候|アカウント侵害を見抜くチェックリストと初動対応
2026年6月、KDDIがインターネット接続事業者向けに提供していたメールシステムが不正アクセスを受け、ニフティやビッグローブなど6社の利用者で最大1,422万件のメールアドレス・パスワードが漏えいした可能性があると発表しました。同じ月には、マネーフォ... -
Vulnerability
polyfill.io再燃|CDN汚染によるフロントエンドサプライチェーン攻撃の手口と対策
「自社サイトのソースコードに、何年も前に貼った外部スクリプトのタグが、まだ残っているかもしれない」。そう言われて、すぐに「ない」と言い切れる方は意外と少ないものです。2026年5月末から、国内の有名企業のサイトで、身に覚えのない認証ダイアログ... -
Linux Security
LinuxカーネルtcサブシステムのローカルROOT昇格「pedit COW」(CVE-2026-46331)|RHEL 8/9/10対象の攻撃機序とact_pedit無効化による緩和策
「ログインさえさせなければ安全」と考えていた方ほど、今回の話は落ち着いて読んでほしい内容です。すでに正規ユーザーとして入っている人や、Webアプリの小さな穴から一般権限のシェルを取った攻撃者が、そこから一気に管理者(root)まで上り詰められる... -
Vulnerability
AI時代のOSSサプライチェーン防衛「Akrites」とは|Linux Foundation主導・主要20社連携でAI脆弱性発見の高速化に立ち向かう
「自社で使っているソフトの中身なんて、ほとんど見たことがない」。そう感じた方こそ、今回の話は落ち着いて読んでほしい内容です。私たちが日々使うシステムの土台には、無数のオープンソースソフトウェア(OSS=誰でも中身を見られ、無償で使える共有の... -
Security Basics
情報セキュリティの7要素とは?真正性・責任追跡性・否認防止性・信頼性の意味と対策を解説
「情報セキュリティって、機密性・完全性・可用性の3つだけ押さえればいいよね?」 セキュリティの勉強を始めると、まずCIA三原則を習います。でも実は、情報セキュリティの要素はそれだけではありません。JIS Q 27000(ISO/IEC 27000)では、CIAトライア... -
Linux Security
SSHポートフォワーディングのセキュリティリスクと安全な設定|攻撃者が悪用するトンネル技術と制御方法
SSHポートフォワーディングは、暗号化されたトンネルを使って通信を中継する便利な機能です。リモートのデータベースに自分のPCから安全に接続したり、踏み台サーバーを経由してアクセス制限された環境に入ったりと、インフラエンジニアにとって日常的に使...