tomohiro– Author –
-
Vulnerability
SSLストリッピング攻撃とは?HTTPSを無効化する中間者攻撃の手口とHSTSによる対策をわかりやすく解説
「うちのサイトはHTTPSだから安全」──そう思っているなら、SSLストリッピング攻撃について確認していただきたいことがあります。この攻撃は、HTTPSをHTTPに「降格」させることで、暗号化された通信を平文で傍受するものです。ブラウザのアドレスバーから鍵... -
Network Security
エグレスフィルタリングとは?マルウェアC2通信を防ぐネットワーク出口制御の実践設計
「ファイアウォールは設定済み。不正なアクセスはきちんと弾いている。それでも、感染したマルウェアが社内から外部のC2サーバーと通信し、データを送り続けているとしたら?」 多くの企業が見落としているのが、「内から外へ」向かうアウトバウンド通信の... -
Glossary News
SAST(静的アプリケーションセキュリティテスト)とは?コードの脆弱性を開発段階で発見する仕組みと主要ツール解説
「セキュリティレビューは本番リリース直前にしか実施していない」「脆弱性が見つかるたびにリリーススケジュールが押して困っている」——そんな悩みを抱える開発チームや情シス担当者は少なくありません。 脆弱性を修正するコストは、開発フェーズで発見し... -
Vulnerability
Blind SQLインジェクションとは?時間ベース・エラーベースの手口と対策を現場目線で解説
社内のWebアプリに対して脆弱性診断を実施したところ、「Blind SQLインジェクションの可能性あり」という報告が上がってきた。でも実際の画面にはエラーメッセージひとつ出ていない。攻撃されているとしたら、一体どうやって情報が抜かれるんだろう? こう... -
Glossary News
セキュアブート(Secure Boot)とは?UEFIとTPMで守るファームウェアセキュリティの仕組みと企業での活用ガイド
「LinuxサーバーのUEFI設定でSecure Bootを有効にすべきか?」「セキュアブートが有効でもマルウェアに感染するケースがあると聞いた」——こうした疑問を持つインフラエンジニアや情シスの方は少なくないはずです。 セキュアブートは、OSが起動するよりも前... -
Vulnerability
暗号化の失敗(Cryptographic Failures)とは?OWASP Top 10第2位の脆弱性と対策をわかりやすく解説
「うちのシステムでは暗号化しているから大丈夫」——そう思っていても、暗号化の実装が誤っていれば、攻撃者にとっては格好の標的になりかねません。 OWASP Top 10 2021では「Cryptographic Failures(暗号化の失敗)」が第2位に位置付けられています。フィ... -
Vulnerability
プロンプトインジェクション攻撃とは?AIを操る脆弱性の仕組みと企業が取るべき対策をわかりやすく解説
社内でChatGPTやClaudeなどの生成AIを業務に使い始めたとき、「このAIに悪意ある指示を送り込まれたらどうなるのか」と考えたことはないでしょうか。あるいは、AIを組み込んだシステムを開発・運用している方が「プロンプトインジェクションという言葉は聞... -
Vulnerability
アカウントテイクオーバー(ATO)攻撃とは?認証を突破する手口と企業が取るべき対策をわかりやすく解説
「社員アカウントが知らない間にログインされていた」「管理者権限が第三者に乗っ取られ、顧客データが漏洩した」。 アカウントテイクオーバー(ATO: Account Takeover)とは、正規ユーザーのログイン情報を何らかの手段で入手した攻撃者が、そのアカウン... -
Linux Security
LinuxのOpenSSH証明書認証入門|鍵認証より安全なCA署名ベースのSSH認証を実践導入する方法
SSH接続の管理に追われていませんか。サーバーが10台を超えたあたりから、どの鍵をどのサーバーに登録したか把握しきれなくなり、退職者の公開鍵が authorized_keys に残ったまま…という状況は、決して珍しくありません。 この記事では、そうした鍵管理の... -
Glossary News
DAST(動的アプリケーションセキュリティテスト)とは?Webアプリの脆弱性を本番前に検出する仕組みと主要ツール解説
Webサービスを本番公開した後に脆弱性が見つかった、という経験はありませんか。SQLインジェクションやXSSを修正する度に「なぜリリース前に気づけなかったのか」と悔やんだ現場担当者は少なくないはずです。 開発とリリースのサイクルが短くなった今、セ...