CyberFix Note

記事一覧(17ページ目)

攻撃手法・脅威動向

情報窃取型マルウェアがセッションCookieを盗んで多要素認証を回避する仕組み

情報窃取型マルウェアが保存パスワードやブラウザのセッションCookie、暗号資産ウォレットを盗む手口と、窃取したCookieで認証済みセッションを再現して多要素認証を回避する機構を、一次情報をもとに整理します。感染経路と個人や組織の対策もあわせて解説します。

攻撃手法・脅威動向

偽のCAPTCHAにコマンドを貼り付けさせるClickFix

偽の認証画面や偽のエラー画面を見せ、利用者自身にコマンドを貼り付けて実行させるClickFixの仕組みを解説します。なぜブラウザのダウンロード警告が出ないのか、正規のCAPTCHAとの見分け方、個人と組織それぞれの防御を、一次情報をもとに整理します。

防御・ハードニング

DNSの名前解決とその安全性を支える技術

ドメイン名がIPアドレスに変換される流れと、キャッシュポイズニングなどの危うさを整理し、応答の真正性を守るDNSSECと、経路上の盗聴を防ぐDNS over HTTPS/DNS over TLSの役割の違いを、RFCやJPRSの一次情報をもとに開発者と運用担当向けに説明します。

防御・ハードニング

のぞき見防止フィルター(プライバシーフィルター)の選び方。肩越しの情報漏えいを防ぐ

カフェ・新幹線・オフィスでの肩越しのぞき見(ショルダーハッキング)は、ソフトでは防げない物理的な情報漏えいリスクです。マイクロルーバー方式の仕組みから、画面サイズの測り方・装着方式・のぞき見角度・光沢の選び方、PC用とスマホ用の使い分けまでを入門者向けに解説します。

防御・ハードニング

スキミング防止グッズは必要か

クレジットカード不正利用の被害はEC上の番号盗用が大半で、磁気カード偽造やRFIDスキミングは現状ごく少数です。統計と決済の仕組みから防止グッズの効きどころを見極め、優先すべき対策とあわせて選び方を整理します。

防御・ハードニング

最小権限の原則(Least Privilege)。なぜ権限を絞ることが最強の防御の一つなのか

必要最小限の権限だけを与える「最小権限の原則」を、なぜ効くのか(侵害時の被害局所化・横展開の抑止)という原理から噛み砕き、過剰権限の典型例とRBAC・ジャストインタイム権限・定期棚卸しといった実践、ゼロトラストとの関係までを実務目線で整理します。