tomohiro– Author –
-
Vulnerability
リモートファイルインクルード(RFI)とは?仕組み・攻撃手口・対策をわかりやすく解説
ファイルをインクルード(読み込み)する機能は、コードの再利用という意味でウェブアプリ開発では当たり前に使われます。でも、その「読み込み元をユーザーが指定できる」実装になっていたらどうなるか——攻撃者は自分のサーバーに置いた悪意あるファイル... -
Smb Security
中小企業のプリンター・複合機セキュリティ対策|情シス1人でも設定できる情報漏洩リスクの防ぎ方
プリンターはオフィスの「空気」みたいなものです。存在して当たり前、しかしセキュリティの観点で意識されることはほとんどない。 情シス1人体制の中小企業で、プリンターのセキュリティ設定を最後に確認したのはいつですか?多くの場合「導入時に設置業... -
Security Basics
脅威・脆弱性・リスクの違いとは?セキュリティの基本概念を現場目線で整理する
「脅威」「脆弱性」「リスク」——セキュリティの資料や会議でよく飛び交う言葉ですが、三つの違いを正確に説明できますか? 実はこの三概念を混同したまま対策を打っても、優先順位がズレて予算と工数が無駄になります。インシデント対応の経験を積んだエン... -
Vulnerability
サブドメインテイクオーバーとは?仕組み・被害事例・対策をわかりやすく解説
社内で使っていた開発環境やステージングサイトを外部クラウドから移行したとき、古いサブドメインのDNSレコードをそのまま残してしまっていませんか?その「消し忘れ」が、攻撃者に自社の正規ドメイン配下のページを乗っ取られる原因になります。 この記... -
Glossary News
クリプトジャッキングとは?仕組み・検知方法・対策をわかりやすく解説
「最近サーバーの動きが重くなった。でもウイルススキャンには何も引っかからない…」 そんな経験はないでしょうか。 それ、クリプトジャッキングの可能性があります。データを人質に取るランサムウェアや認証情報を盗むフィッシングと違い、クリプトジャッ... -
Linux Security
Linuxのgpgでファイルを暗号化する実践ガイド|対称・公開鍵暗号の使い分けと安全な鍵管理手順
機密ファイルをサーバーに保存しても「暗号化さえしていれば」不正アクセスされてもデータは読めない——そう思っていませんか? しかし現場では、暗号化の手間を省いたまま平文のパスワードリストや秘密鍵をサーバーに置いているケースが後を絶ちません。 ... -
Linux Security
Linuxのユーザーアカウントセキュリティ強化|不要アカウント削除・ログインシェル制限・パスワード期限設定の実践ガイド
Linuxサーバーに、退職者のアカウントが残ったままになっていませんか? 「本番サーバーに誰も使っていないアカウントがある」「サービスアカウントにログインシェルが設定されたまま」「パスワードに有効期限が設定されていない」——こうした状態は、攻撃... -
Smb Security
中小企業のフィッシング対策訓練|情シス1人でも実施できるメール訓練の設計・実施・効果測定ガイド
社員がフィッシングメールを受け取ったとき、あなたの会社は本当に大丈夫ですか? セキュリティツールをどれだけ揃えても、最後の砦は人です。国内の情報漏洩インシデントのうち、フィッシング起因のものは年々増加しており、特に中小企業では「訓練未実施... -
Smb Security
中小企業のUSBデバイス管理と情報持ち出し対策|情シス1人でもできるポリシー策定と技術的制御ガイド
「うちはファイアウォールで外部からの侵入を防いでいるから大丈夫」——そう思っていた会社で、退職間際の社員がUSBメモリ1本に顧客リストをコピーして持ち出した、というインシデントが後を絶ちません。 情報漏洩の原因は、外部からの侵入だけではありませ... -
Linux Security
CIS Benchmarkを使ったLinuxサーバー堅牢化|OpenSCAPで自動チェックと設定修正を行う実践ガイド
「自分のサーバーはどのくらい安全なのか」——そう問われたとき、自信を持って答えられるエンジニアは意外と少ないものです。設定はデフォルトのまま動いているが、何が危険で何が安全なのかをきちんと把握できていない、というのが多くの現場の実情です。 ...