CyberFix Note

記事一覧(7ページ目)

防御・ハードニング

記録メディアのデータ抹消と廃棄に使うツールの選び方

パソコンやサーバーを手放す前の、記録メディアのデータ抹消と廃棄に使う道具の選び方をまとめます。削除やクイックフォーマットでデータが残る仕組みを確認し、NIST SP 800-88のClearとPurgeとDestroyの考え方に沿って、消去ソフトや物理破壊ツールを用途で選ぶ軸を整理します。上書きが効きにくいSSDの媒体差にも触れます。

セキュアコーディング

OSコマンドインジェクションの仕組みと根本対策。シェルに渡さず引数を分離する

OSコマンドインジェクション(CWE-78)が外部入力をシェルコマンドとして解釈させて成立する機構、OWASPのインジェクション分類での位置づけ、そしてシェルを介さず引数を配列で渡す根本対策までを開発者向けに整理します。入力検証が補助にとどまる理由も扱います。

防御・ハードニング

スマホを使わない多要素認証に使うハードウェアOTPトークンの選び方

スマートフォンなしで多要素認証を足すハードウェアOTPトークン(TOTPやHOTP)の位置づけを整理します。プリセット型とプログラマブル型の違い、対象サービスの対応、電池寿命の見方といった選び方に加え、偽サイトに認証情報を渡さないフィッシング耐性はFIDO2やパスキーが担い、OTPトークンは持たないという役割の差を、一次情報に基づいて解説します。

セキュアコーディング

IDORとアクセス制御の不備、識別子を差し替えられても守れる認可の作り方

IDOR(BOLA)は、識別子で受け取った資源を要求元がアクセスしてよいか確かめずに直接参照することで成立します。OWASP A01 Broken Access Controlとの関係、サーバー側でのオブジェクト単位の認可、既定は拒否、推測困難なIDは認可の代替にならない点まで、Web/API開発者向けに整理します。

セキュアコーディング

OAuth 2.0とOpenID Connectの基礎。認可と認証の違いを仕組みから整理する

SNSログインや「〜で続ける」の裏側にあるOAuth 2.0とOpenID Connectを一次仕様から整理します。OAuthは認可、OIDCはその上に載る認証という役割の違い、登場人物、認可コードフローとPKCE、アクセストークンとリフレッシュトークンとIDトークンの違い、Implicitフローが非推奨になった理由と典型的な落とし穴まで、開発者と実務者向けに解説します。

防御・ハードニング

PCのパスワードレス化に使う生体認証デバイス(指紋・顔)の選び方

WindowsのログインをPINやパスワードから指紋や顔に置き換える外付けの指紋リーダーとIRカメラについて、生体情報が端末内で暗号化保存される仕組み、Windows Hello対応や接続方式といった選び方、フィッシング耐性を担うFIDO2やパスキーとの役割の違いを、Microsoft公式やメーカー情報に基づいて整理します。

攻撃手法・脅威動向

SIMスワップで電話番号が奪われる仕組みとSMS認証を見直す対策

攻撃者が本人になりすまして携帯回線を再発行させ、電話番号ごと乗っ取るSIMスワップの手口を解説します。奪った番号でSMS認証や電話の本人確認をどう突破するのか、なぜSMS認証が弱点になるのか、キャリアのPIN設定やSMSに依存しないMFAへの移行、急な圏外という予兆と初動を、利用者と組織の視点で一次情報をもとに整理します。

防御・ハードニング

クラウド(オンライン)バックアップの選び方

3-2-1ルールが求める別拠点への1コピーをクラウドで満たすための選び方を、復元単位や版管理、暗号化とゼロ知識方式、復元速度、保管リージョンという軸で整理し、個人と小規模事業所に向けてファイル型とイメージ型のサービスの向き不向きを公式情報に基づいて説明します。

脆弱性・CVE解説

Ivanti SentryのCVE-2026-10520が示す、境界アプライアンスの未認証RCEへの向き合い方

Ivanti Sentryの未認証OSコマンドインジェクションCVE-2026-10520(CVSS 10.0)を一次情報で整理します。root権限でのリモートコード実行に至る仕組み、CISA KEV収録に基づく優先度づけ、修正版適用と侵害痕跡調査を含む初動を、情報システムやインフラ運用の実務目線で解説します。

セキュアコーディング

パストラバーサルとは何か。基準ディレクトリの外へ解決されるパスの脆弱性と根本対策を解説

ユーザー入力がファイルパスに連結され「../」で基準ディレクトリの外へ到達されるパストラバーサル(CWE-22)を、なぜ成立するのかという機構から、任意ファイル読取などの想定影響、正規化と許可リストによる根本対策までWebアプリ開発者向けに体系的に整理します。