tomohiro– Author –
-
Glossary News
パスキー(Passkey)とは?FIDO2の仕組みとパスワードレス認証を現場目線で解説
「パスワードが多すぎて覚えられない。かといって使い回しは危険だとわかっている…」 情シス担当者やエンジニアからそういった声をよく聞きます。パスワード管理の問題はもはやユーザーの心がけだけで解決できる話ではなく、認証の仕組みそのものを変えな... -
Linux Security
systemdサービスのサンドボックス化|PrivateTmp・NoNewPrivilegesでLinuxの攻撃面を最小化する実践ガイド
Linuxサーバーを運用していると、「サービスが正常に動いているか」に意識が向きがちです。しかし「サービスが攻撃された後、被害をどこまで封じ込められるか」を考えている現場は、まだ少ないのが実情です。 systemdには、サービスごとの動作環境を隔離す... -
Vulnerability
JWTの脆弱性と安全な実装方法|alg:none攻撃・署名偽造の仕組みと対策を解説
WebアプリケーションでJWT(JSON Web Token:ジェイダブリューティー)を導入している現場のエンジニアの方、「JWTを使えば認証は安全」と思い込んでいませんか?実は、JWTには仕様上の落とし穴が複数あり、ライブラリの設定ひとつのミスがシステム全体の... -
Vulnerability
安全でないデシリアライゼーションとは?仕組み・被害例・対策をわかりやすく解説
サーバーに届いたデータを「そのままプログラムに渡している」だけで、リモートからサーバーを完全制御される——そんな攻撃が実際に起きています。 それが「安全でないデシリアライゼーション(Insecure Deserialization)」です。SQLインジェクションやXSS... -
Vulnerability
Log4Shell(CVE-2021-44228)とは?仕組み・影響範囲・対策をわかりやすく解説
2021年12月、セキュリティ業界に衝撃が走りました。Javaアプリケーションが広く使うログ出力ライブラリに、認証なしでリモートからコード実行(RCE)が可能な致命的な脆弱性が発見されたのです。 この脆弱性は「Log4Shell」と呼ばれ、脆弱性の深刻度を示す... -
Vulnerability
Storm-2949が単一ID窃取からM365/Azure全体侵害に至った全手口|MITRE ATT&CKマッピングと検知ルール
「マルウェアを置かない、正規API経由で完結する、検知の網に最も引っかからない」──2026年5月18日にMicrosoft Threat Intelligence (MSTIC) が公表した攻撃クラスタ Storm-2949 は、防御側の前提を根本から揺さぶる事例でした。攻撃者は誰一人ファイルを... -
Vulnerability
JPCERT注意喚起:Apex One等トレンドマイクロ複数脆弱性~影響範囲とパッチ優先度
2026年5月21日、JPCERT/CC が「トレンドマイクロ製 Apex One における複数の脆弱性に関する注意喚起」(at260014)を公開しました。対象は Apex One(オンプレ)、Apex One as a Service、Vision One Endpoint Security - Standard Endpoint Protection の... -
Vulnerability
オープンリダイレクト脆弱性とは?仕組み・悪用手口・対策を現場目線で解説
「脆弱性診断でオープンリダイレクトが検出されたが、具体的にどんな被害が出るのか、どう修正すればいいのかがわからない」――Web開発や情シスの現場でよく聞く悩みです。 オープンリダイレクトは、SQLインジェクションやXSSほど知名度がなく「軽微な脆弱... -
Glossary News
OAuth 2.0とは?仕組み・認可フロー・セキュリティリスクと対策をわかりやすく解説
「うちのアプリ、Googleアカウントでログインできるようにしたいんですが、どうすれば安全に実装できますか?」 社内SEや情シスの方から、こういった相談が増えています。SNSアカウントでのログイン、クラウドサービスとのAPI連携、マイクロサービス間の権... -
Threat Intelligence
Palo Alto「フロンティアAI防御担当者向けガイド」4ステップを実務に落とし込む|SIEM/EDR連携の現実解
5月版「フロンティアAI防御担当者向けガイド」の位置づけ 2026年5月13日、Palo Alto Networksは公式ブログで「Defender's Guide to the Frontier AI Impact on Cybersecurity: May 2026 Update」と題した防御担当者向けガイドの更新版を公開しました。著者...