自己増殖するnpmサプライチェーンワーム。Shai-Huludとその亜種が広がる仕組みと防御
盗んだnpmトークンで自分を別パッケージへ再公開し、自動で広がるnpmワームの仕組みを、Shai-Huludとその亜種の事例から解説します。install時にコードが走る経路と、開発者と組織それぞれの防御策を整理します。
盗んだnpmトークンで自分を別パッケージへ再公開し、自動で広がるnpmワームの仕組みを、Shai-Huludとその亜種の事例から解説します。install時にコードが走る経路と、開発者と組織それぞれの防御策を整理します。
OWASP Top 10のA10:2021に位置づくSSRF(サーバーサイドリクエストフォージェリ)を、なぜ成立するのかという原理から、内部ネットワークやクラウドメタデータへ到達されうる危険性、許可リスト方式の検証やIMDSv2による防御までを実務目線で整理します。
UTMが1台でファイアウォールやIPS、アンチウイルス、Webフィルタリングを束ねる仕組みと、次世代ファイアウォールとの関係、スループットやライセンスなど選定時に見る指標、導入後の運用までを中小企業の視点で整理します。
一見便利なChromeやEdgeの拡張機能が、自動更新で後から情報窃取ツールへ変わる手口が相次いでいます。なぜ審査をすり抜け気づきにくいのか、その仕組みと、利用者と組織それぞれの実務的な対策を解説します。
ネットワークを用途や信頼度で区切ると、侵入後の攻撃者の横移動が境界で止まり被害が広がりにくくなる仕組みを、VLANやACL、DMZ、管理やゲストやIoTの分離、マイクロセグメンテーションとゼロトラストの関係まで、運用担当向けに設計手順とともに整理します。
端末の物理盗難は、本体内のデータや保存された認証情報の流出につながります。ワイヤーロックの規格(Kensington Security SlotやNano、Wedge)の見分け方、鍵式とダイヤル式の違い、スロットが無い機器の代替手段を、メーカー公式やIPAの情報に基づいて整理します。
正規サイトのデザインや商品写真を盗用し、大幅な値引きで誘い込む偽通販サイトの仕組みと、URLや支払い方法から見抜く方法、注文してしまったときの初動と相談窓口を公的情報をもとに整理します。
火災や盗難から重要書類やバックアップ媒体、復元情報を守る金庫は、耐火金庫と防盗金庫で守る対象が異なります。試験で区分される耐火時間や防盗のグレード、CPマークの意味、施錠方式や設置の勘どころを、業界団体や公的機関の情報に基づいて整理します。
Webアプリでパスワードを安全に保存する仕組みを、平文保存や単純ハッシュの危険から順に整理します。ソルトがレインボーテーブルを無効化する理屈、ストレッチングの意味、Argon2idなど現行で推奨されるアルゴリズム、ペッパーの位置づけを、OWASPとNISTの一次情報で確認しながら説明します。
HTTPSと電子証明書が通信の暗号化と接続先ドメインの確認をどう実現するかを整理し、認証局による信頼の仕組みとブラウザの検証手順を説明したうえで、鍵マークがサイトの正当性までは保証しないという誤解を、総務省やChromiumブログの一次情報をもとに入門者向けに解きほぐします。
玄関のスマートロックは鍵を持ち歩かずに施錠解錠できる一方、締め出しや電池切れ、アプリやアカウントの乗っ取りという注意点も加わります。取り付け方式と解錠手段、安全に使う設定、用途別の選び方を執筆時点の事実に基づいて整理します。
LINEやInstagram、Xのアカウントが乗っ取られる手口を一般利用者向けに整理します。フィッシングや認証番号の聞き出し、パスワードの使い回しがなぜ不正ログインにつながるのか、二段階認証や端末の見直しといった守り方、乗っ取られたときの初動を一次情報をもとに解説します。