CyberFix Note
アオイ

アオイ

防御・運用担当

防御・ハードニングと、SOC・監視まわりの運用テーマを担当しています。ログ管理やEDR、SIEM、多層防御など、日々の運用で効いてくる地道な対策を、設定の勘所とあわせて整理してお伝えします。派手な攻撃の話題よりも、インシデントを未然に防ぐ・早く気づくための仕組みづくりに関心があります。完璧な防御はないという前提に立ち、限られたリソースでどこから手を付けるべきかという現実的な優先順位を一緒に考えるのが役割です。

著者は編集部の担当ペルソナです。重要な判断や実際のセキュリティ対応にあたっては、各記事の出典(JPCERT/CC・IPA・NISTなどの一次情報)や各ベンダーの公式情報を確認し、必要に応じて専門家にご相談ください。

アオイの記事

防御・ハードニング

侵入対策として敷く防犯砂利の選び方

防犯砂利を家庭向けに選ぶ観点を、侵入をあきらめさせる時間と音という目的から整理します。敷く場所の決め方、素材ごとの音の出方、必要な量と厚みの計算、防草シートとの併用、飛散や沈み込みといった手間まで、多層防犯の一枚としてまとめます。

防御・ハードニング

置き配の盗難対策で選ぶ宅配ボックスの選び方

置き配の盗難対策として宅配ボックスを家庭向けに選ぶ観点を整理します。容量と設置形態、ダイヤルや南京錠、スマートなどの施錠方式、アンカーやワイヤーによる固定、印鑑収納や防水、宅配業者との受け渡しの運用まで、持ち去りを防ぐ軸をまとめます。

防御・ハードニング

個人情報保護スタンプとローラーの選び方

郵便物や封筒、宅配便の送り状に印字された氏名や住所を、捨てる前に読めなくする個人情報保護スタンプとローラーの選び方を家庭向けに整理します。押すスタンプ式と転がすローラー式の違い、隠す幅やインク補充の見方、そしてスタンプに頼ってよい情報とシュレッダーに回す情報の線引きまでまとめます。

防御・ハードニング

サブドメインテイクオーバーの仕組みと対策。宙に浮いたDNSレコードを残さない廃止手順

使い終えたクラウド資源を消しても、そこを指すCNAMEなどのDNSレコードを残すと、同名の資源を確保した攻撃者にサブドメインを乗っ取られます。原因である宙に浮いたDNSレコード(dangling DNS)の仕組みと、乗っ取りが成立する3段階、クッキー窃取やSSLの誤解、そして廃止時にDNSを先に消す恒久対策を運用担当者向けに整理します。

防御・ハードニング

セキュリティ重視の無線LANルーターの選び方。WPA3と自動更新、ネットワーク分離で選ぶ買い方ガイド

家庭や小規模オフィスで無線LANルーターを買うときに見るべきセキュリティの軸を整理します。WPA3対応やWi-Fi規格、ファームウェア自動更新とサポート期間、ゲストやIoTのネットワーク分離、内蔵の脅威対策やVPNを基準に、実在する製品の候補まで示します。

防御・ハードニング

ランサムウェアに強いコールドバックアップ媒体の選び方

ネットから切り離して保管するオフラインバックアップ向けに、追記型光学メディアやM-DISC、取り外し運用の外付けHDDといった保存媒体を、上書き耐性や容量、長期保存性という軸で整理します。3-2-1ルールの一部として組み合わせる前提と、復旧テストの必要性まで正直にまとめます。

防御・ハードニング

隠しカメラと盗聴器の発見器の選び方と正直な限界

民泊やホテル、更衣室に仕込まれる小型カメラや盗聴器を自衛するための発見器を、RF電波検知やレンズ発見という検知方式ごとに整理します。感度や携帯性という選ぶ軸に加えて、電波を出さない録画型は見つけにくいといった正直な限界と、目視点検の併用、見つけたときの対応や法的な注意までまとめます。

防御・ハードニング

ハードウェア暗号化ポータブルSSDの選び方。持ち出すデータを紛失時も守る

機密データを社外へ持ち出す業務向けに、ハードウェア暗号化ポータブルSSDの選び方を整理します。ソフトウェア暗号化との違い、PINパッドや指紋認証といった認証方式、FIPS認証やブルートフォースロックの意味、OS非依存で使えるか、容量と転送速度の見方を、実在製品とあわせて解説します。

防御・ハードニング

USBデータブロッカーの選び方。公共の充電スポットでデータ線を遮断して充電だけ通す

USBのデータ線を物理的に切って充電だけを通すデータブロッカーの役割と限界を整理します。ジュースジャッキングの実態、スマホの充電のみ設定が自動承認で回避され得るChoiceJackingという研究を踏まえてなぜ物理的にデータ線を断つ考え方が確実なのか、コネクタ形状や充電速度への影響といった選定の軸を、出張や外出先で公共の充電を使う人向けに実在製品とあわせてまとめます。

防御・ハードニング

USBポートブロッカーの選び方。空きポートを物理的に塞いで無許可の接続を防ぐ

使わないUSBポートやLANポートを物理的に塞ぐポートブロッカーの役割と限界を整理します。内部不正によるデータ持ち出しや不正なデバイス接続への物理的な備えとして、対応ポートや鍵の互換、色分け、取り外し工具の要否といった選定の軸を、事業所や共用端末の管理担当向けにまとめます。

防御・ハードニング

トラベルルーターの選び方。公衆Wi-Fiの手前に自分専用のネットワークを作る小型ルーターの効果と限界

ホテルや空港の公衆Wi-Fiに端末を直接つながず、自分専用のWi-Fiに収容するトラベルルーターの仕組みと限界を整理します。VPNクライアント対応や対応規格、WANモード、電源を軸に、誇大広告に流されない選び方を出張の多い個人向けにまとめます。

防御・ハードニング

記録メディアのデータ抹消と廃棄に使うツールの選び方

パソコンやサーバーを手放す前の、記録メディアのデータ抹消と廃棄に使う道具の選び方をまとめます。削除やクイックフォーマットでデータが残る仕組みを確認し、NIST SP 800-88のClearとPurgeとDestroyの考え方に沿って、消去ソフトや物理破壊ツールを用途で選ぶ軸を整理します。上書きが効きにくいSSDの媒体差にも触れます。

防御・ハードニング

スマホを使わない多要素認証に使うハードウェアOTPトークンの選び方

スマートフォンなしで多要素認証を足すハードウェアOTPトークン(TOTPやHOTP)の位置づけを整理します。プリセット型とプログラマブル型の違い、対象サービスの対応、電池寿命の見方といった選び方に加え、偽サイトに認証情報を渡さないフィッシング耐性はFIDO2やパスキーが担い、OTPトークンは持たないという役割の差を、一次情報に基づいて解説します。

防御・ハードニング

PCのパスワードレス化に使う生体認証デバイス(指紋・顔)の選び方

WindowsのログインをPINやパスワードから指紋や顔に置き換える外付けの指紋リーダーとIRカメラについて、生体情報が端末内で暗号化保存される仕組み、Windows Hello対応や接続方式といった選び方、フィッシング耐性を担うFIDO2やパスキーとの役割の違いを、Microsoft公式やメーカー情報に基づいて整理します。

セキュアコーディング

パストラバーサルとは何か。基準ディレクトリの外へ解決されるパスの脆弱性と根本対策を解説

ユーザー入力がファイルパスに連結され「../」で基準ディレクトリの外へ到達されるパストラバーサル(CWE-22)を、なぜ成立するのかという機構から、任意ファイル読取などの想定影響、正規化と許可リストによる根本対策までWebアプリ開発者向けに体系的に整理します。

防御・ハードニング

紛失防止トラッカー(スマートタグ)の選び方と安全な使い方

鍵や財布に付ける紛失防止トラッカーは、近距離のBLEと他人の端末が中継する探すネットワークで探し方が変わります。対応する探すネットワークの広さや電池、防水、音、取り付け方という選定の軸と、望まない追跡を知らせる仕組みや法的な注意までを公式情報に基づいて整理します。

防御・ハードニング

HTTPSと電子証明書が守る範囲と、鍵マークが示さないこと

HTTPSと電子証明書が通信の暗号化と接続先ドメインの確認をどう実現するかを整理し、認証局による信頼の仕組みとブラウザの検証手順を説明したうえで、鍵マークがサイトの正当性までは保証しないという誤解を、総務省やChromiumブログの一次情報をもとに入門者向けに解きほぐします。

防御・ハードニング

UPS(無停電電源装置)の選び方

停電や電圧変動でNASやパソコンが急に落ちると、書き込み中のデータが壊れることがあります。UPSがその数分を稼いで安全なシャットダウンを助ける仕組みと、給電方式や容量、出力波形、バッテリー寿命の見方を整理します。

防御・ハードニング

迷惑電話と特殊詐欺から高齢の家族を守る対策

電話を起点にした特殊詐欺は、被害の多くが高齢者に集中しています。出ない、かけ直す、合言葉を決めるという行動を主に据え、警告アナウンスや通話録音といった機器を補助として選ぶ考え方を、警察庁や国民生活センターの情報をもとに整理します。

防御・ハードニング

公衆Wi-Fiの危険性と安全に使うための具体策

カフェや駅のフリーWi-Fiで何が起こりうるのかを、盗聴や偽アクセスポイント、自動接続の悪用といった機構ごとに整理します。通信の大半がHTTPS化した現在の実態を踏まえ、自動接続のオフや提供元の確認、VPNの守れる範囲と限界まで、総務省やIPAの一次情報をもとに入門者向けに説明します。

防御・ハードニング

総当たり攻撃と使い回しの悪用から見るログインの守り方

総当たり攻撃が成立する仕組みと、辞書攻撃やパスワードスプレーという派生、他サービスから漏れた認証情報を試すクレデンシャルスタッフィングとの違いを整理し、長いパスフレーズや多要素認証、レート制限まで、個人と運用側それぞれの守り方をNISTやOWASP、IPAの一次情報に沿って入門者向けに説明します。

防御・ハードニング

情報セキュリティを機密性と完全性と可用性で整理する考え方

情報セキュリティの土台となる機密性、完全性、可用性の3要素が何を守るのかを定義から整理し、暗号化やバックアップといった対策がどの要素に効くか、3つが緊張関係に立つ場面、真正性などの追加要素までを、これから学ぶ人向けにNISTやJIS Q 27000の一次情報をもとに説明します。

防御・ハードニング

ファイアウォールが通信を許可と拒否で仕分ける仕組み

ファイアウォールが送信元やあて先の情報をもとに通信を許可するか拒否するかを判断する仕組みを、パケットフィルタリングからステートフルインスペクション、次世代ファイアウォールへの進化とともに整理します。アプリケーション層を守るWAFとの守備範囲の違いや、家庭と組織での位置づけと限界も説明します。

防御・ハードニング

DNSの名前解決とその安全性を支える技術

ドメイン名がIPアドレスに変換される流れと、キャッシュポイズニングなどの危うさを整理し、応答の真正性を守るDNSSECと、経路上の盗聴を防ぐDNS over HTTPS/DNS over TLSの役割の違いを、RFCやJPRSの一次情報をもとに開発者と運用担当向けに説明します。

防御・ハードニング

のぞき見防止フィルター(プライバシーフィルター)の選び方。肩越しの情報漏えいを防ぐ

カフェ・新幹線・オフィスでの肩越しのぞき見(ショルダーハッキング)は、ソフトでは防げない物理的な情報漏えいリスクです。マイクロルーバー方式の仕組みから、画面サイズの測り方・装着方式・のぞき見角度・光沢の選び方、PC用とスマホ用の使い分けまでを入門者向けに解説します。

防御・ハードニング

スキミング防止グッズは必要か

クレジットカード不正利用の被害はEC上の番号盗用が大半で、磁気カード偽造やRFIDスキミングは現状ごく少数です。統計と決済の仕組みから防止グッズの効きどころを見極め、優先すべき対策とあわせて選び方を整理します。