-
Vulnerability
JWT(JSON Web Token)脆弱性とは?署名検証バイパス・アルゴリズム混乱攻撃の仕組みと対策をわかりやすく解説
自社のWebアプリやAPIにJWT認証を採用しているエンジニアの方から、「JWTって本当に安全なの?」という質問を受けることが多くなりました。JWT自体は優れた設計ですが、実装の仕方を誤ると深刻な認証回避につながります。 この記事では、JWT脆弱性の代表的... -
Security Basics
セキュリティ監査とは?内部監査・外部監査・ペネトレーションテストの違いと中小企業での実施ガイド
「自社のセキュリティ対策は本当に機能しているのか」——そう問われたとき、自信を持って答えられる情シス担当者は多くないはずです。対策を"導入した"ことと、対策が"有効に機能している"ことは、まったく別の話だからです。 この確認作業を体系的に行うの... -
Certification Career
CompTIA PenTest+とは?OSCP・CEHとの違い・試験内容・難易度・勉強法を徹底解説
ペネトレーションテスト(侵入テスト)の資格を調べると、OSCP・CEH・PenTest+と複数の名前が出てきて、「どれを選べばいいか」と迷う方は少なくないでしょう。OSCPは実技試験が厳しすぎる、CEHは暗記中心で実務から遠いという声がある中、CompTIA PenTest... -
Linux Security
Linuxのosquery入門|SQLでエンドポイントを監査するセキュリティ監視の実践ガイド
サーバーに今、知らないプロセスが動いていないか——確認しようとしても、psコマンドやnetstatの出力を目で追うだけでは限界があります。osqueryは、Linuxのシステム状態を「テーブル」として抽象化し、SQLで照会できるオープンソースのエンドポイント監視... -
Security Basics
暗号鍵管理とは?生成・保管・ローテーション・廃棄の手順と中小企業でもできる実践ガイド
暗号化システムを導入したはいいが、「鍵をどう管理すればいいか分からない」「鍵が漏洩したらどうなるのか」と頭を抱えている情シス担当者は多い。パスワードと違い、暗号鍵は目に見えにくく、気づかないうちにセキュリティの穴になっていることがある。 ... -
Glossary News
DevSecOpsとは?開発サイクルにセキュリティを組み込む仕組みと中小企業での実践ガイド
「開発が終わってからセキュリティレビューを入れたら、設計の根本から直さなければならなくなった」——そんな経験をしたエンジニアは少なくないはずです。リリース直前に脆弱性が発覚すると、修正コストは開発フェーズに比べて数倍から数十倍に膨らむこと... -
Security Basics
セキュアコーディングとは?安全なWebアプリを作るための基本原則と脆弱性を防ぐ実装ガイド
開発者が書くコードには、意図せず脆弱性が紛れ込みます。SQLインジェクションやXSS(クロスサイトスクリプティング)の多くは、高度な攻撃ツールの産物ではなく、日常のコーディング習慣の中に潜む「穴」を突いたものです。 IPAが公表する「情報セキュリ... -
Smb Security
中小企業のメール誤送信対策|情シス1人でも整備できる送信前確認・承認フローと技術設定ガイド
中小企業のIT担当者なら、こんな場面に遭遇したことがあるかもしれない。「顧客情報の一覧を添付したつもりが、全く別のお客様に送ってしまった」「BCCで送るべき顧客リストをCCにして、全メールアドレスを公開してしまった」——メール誤送信は、どんな規模... -
Glossary News
マクロウイルスとは?Officeドキュメントを悪用した攻撃の仕組みと感染対策をわかりやすく解説
社員が業務メールの添付ファイルを開いた、ただそれだけでPCが乗っ取られた――。マクロウイルスによる被害は今も続いており、「Office書類だから安全」という思い込みが攻撃者に利用されています。 この記事では、マクロウイルスとは何か、どんな手口でシ... -
Security Basics
公開鍵暗号とは?RSA・ECCの仕組みとSSL/TLSでの活用をわかりやすく解説
「SSL/TLSで暗号化しているらしいけど、なぜ公開鍵を誰に見せても安全なの?」 「RSAとECCって何が違うの?どちらを選べばいい?」 こんな疑問を抱えながら、「なんとなく分かったふり」をしてきた方は少なくないと思います。公開鍵暗号はHTTPS通信、SSH接...