tomohiro– Author –
-
Vulnerability
脆弱なコンポーネントの使用(OWASP A06)とは?古いライブラリが招くリスクと依存関係の安全管理ガイド
インフラエンジニアや開発担当者の方から「古いライブラリを使っていても、具体的に何がどう危ないのかよくわからない」という声をよく聞きます。2021年末にLog4Shellが世界を震撼させて以降も、古いコンポーネントを起点にした大規模侵害は年々増加してい... -
Network Security
QUIC・HTTP/3のセキュリティリスクとは?ファイアウォール・UTMを迂回する新プロトコルの脅威と企業ネットワークでの対策
「うちのファイアウォールはHTTPS通信を検査しているから大丈夫」——そう思っていたエンジニアが、QUIC(クイック)というプロトコルの存在を知って冷や汗をかく場面が増えています。 HTTP/3の土台となるQUICは、UDP上で動作する次世代プロトコルです。速度... -
Smb Security
中小企業の委託先・取引先セキュリティ評価|情シス1人でもできるベンダーリスク管理と契約・チェックリスト実践ガイド
委託先のシステムを踏み台にした侵入、外部委託先経由の情報漏洩――。自社のセキュリティをいくら固めても、委託先・取引先のセキュリティが甘ければそこから攻撃を受けるリスクがあります。特に中小企業は、大企業より管理体制が手薄であることを理由に「... -
Smb Security
中小企業のActive Directoryセキュリティ対策|情シス1人でも実践できる権限管理・監査ログ・侵害検知の実践ガイド
社内のWindows環境でActive Directory(AD)を運用しているのに、権限の見直しや監査設定が後回しになっていませんか。情シスが1人で多くの業務を抱える中小企業では、ADは「動いていれば触らない」扱いになりがちです。 しかし攻撃者にとって、ADは最高の... -
Security Basics
なりすましとは?個人・企業を狙う手口と本人確認の強化対策
あなたの会社のアカウントが乗っ取られ、取引先や社員に「社長室」を名乗ったメールが送られたとしたら——。被害が判明するまで、誰も気づかずに重要情報や振込指示に従い続けてしまうことも珍しくありません。 デジタル社会では「自分が誰であるか」を証明... -
Network Security
UPnPのセキュリティリスクと対策|ルーター・オフィス機器に潜む攻撃経路を塞ぐ設定ガイド
オフィスのルーターに、あなたが知らない「抜け穴」が開いたままになっているかもしれません。 UPnP(Universal Plug and Play)は、デバイスを接続するだけでネットワーク設定を自動化する便利な仕組みです。しかしその「自動化」こそが、攻撃者に悪用さ... -
Linux Security
Linuxのchrootジェイル設定入門|サービスを隔離して攻撃の影響範囲を最小化する実践ガイド
サーバーが侵害されたとき、攻撃者が自由に動き回れる範囲をどれだけ狭められるか——これがセキュリティの勝負どころです。「chroot(チェンジルート)」は、その封じ込めを実現するためにLinuxが古くから備えてきた仕組みです。 最新のコンテナ技術に押さ... -
Network Security
IPスプーフィングとは?なりすましパケットを使った攻撃の仕組みとネットワーク・Linuxサーバーでの対策をわかりやすく解説
ウェブサーバーのアクセスログに、見覚えのないIPアドレスから大量のリクエストが押し寄せてくる——。しかしそのIPを逆引きしてみると、全く関係のない一般ユーザーのアドレスばかり。これがIPスプーフィングを悪用した攻撃の典型的な痕跡です。 IPスプーフ... -
Linux Security
Linuxのカーネルモジュールセキュリティ管理|不正モジュール検出とロード制限の実践ガイド
サーバーへの侵入に成功した攻撃者が最終的に狙うのが、カーネルモジュールとして悪意あるコードを仕込む「カーネルレベルルートキット」の設置です。カーネルと同じ権限で動作するため、通常のマルウェア検知やプロセス監視では発見できないまま長期間潜... -
Glossary News
リプレイ攻撃(Replay Attack)とは?認証トークンを再利用する手口と企業が取るべき対策をわかりやすく解説
「認証を強化したはずなのに、不正ログインが止まらない」──そんな声を現場でよく耳にします。ブルートフォース攻撃への対策は整えたが、それとは全く別の経路で忍び込んでくる攻撃手法の一つが、今回解説する「リプレイ攻撃」です。 リプレイ攻撃は、ネッ...