CyberFix Note
アオイ

アオイ

防御・運用担当

防御・ハードニングと、SOC・監視まわりの運用テーマを担当しています。ログ管理やEDR、SIEM、多層防御など、日々の運用で効いてくる地道な対策を、設定の勘所とあわせて整理してお伝えします。派手な攻撃の話題よりも、インシデントを未然に防ぐ・早く気づくための仕組みづくりに関心があります。完璧な防御はないという前提に立ち、限られたリソースでどこから手を付けるべきかという現実的な優先順位を一緒に考えるのが役割です。

著者は編集部の担当ペルソナです。重要な判断や実際のセキュリティ対応にあたっては、各記事の出典(JPCERT/CC・IPA・NISTなどの一次情報)や各ベンダーの公式情報を確認し、必要に応じて専門家にご相談ください。

アオイの記事

防御・ハードニング

盗難防止リュックの選び方。ノートPCを持ち歩く人の置き引きやスリへの対策と情報漏えいを防ぐ運用

業務用ノートPCやスマホを持ち歩く人に向けて、盗難防止リュックを選ぶ判断軸を整理します。隠しファスナーや背面ポケット、ロックできるジッパーなどの効果と限界、警察が示す置き引き対策、IPAのガイドラインに沿った暗号化や画面ロックとの組み合わせまで扱います。

防御・ハードニング

キー入力の盗聴と注入を防ぐ無線キーボードとマウスの選び方

2.4GHz独自プロトコルの受信機で起きるキー入力の盗聴(KeySniffer)と入力注入(MouseJack)、Logitech Unifyingの一連の脆弱性(CVE-2019-13052から13055)、Bluetooth LEのSecurity Mode 1 Level 4とペアリング方式、Logi BoltとMicrosoftのAES暗号化の公式記載、有線に戻す判断、受信機のファームウェア更新、企業での持ち込み機器の統制と共有オフィスでの注意までを一次情報で確認できた範囲で整理します。

防御・ハードニング

会話からの情報漏えいを抑える音の対策機器の選び方

オフィスや自宅で交わす会話そのものが漏えい経路になるという前提で、サウンドマスキング装置と吸音パネル、Web会議用の防音ブースを選ぶ手順を整理します。遮音と吸音とマスキングの役割の違い、ISO 22955やASTM E2638などの指標、音量を上げすぎると逆効果になる仕組みまで、一次情報で確認できた範囲でまとめます。

防御・ハードニング

Kubernetesクラスタのセキュリティ設定の基礎

Kubernetesクラスタを運用する層の守り方を、RBACの権限設計、Pod Security StandardsとPod Security Admission、NetworkPolicyによる既定拒否、Secretsの保存時暗号化、kubeletとコントロールプレーンの設定、監査ログとアドミッション制御まで、公式ドキュメントの記述に沿って整理します。

防御・ハードニング

法人向け無線LANアクセスポイントの選び方。WPA3と802.1X認証、コントローラ管理で選ぶ業務用AP

中小企業とSOHOが複数台のアクセスポイントをまとめて運用するとき、何を基準に機種を選ぶかを整理します。WPA3の動作モード、802.1XとRADIUSによる利用者ごとの認証、SSIDとVLANの分離、コントローラ管理とライセンス費用、PoE給電と更新体制まで、一次情報で確認できた範囲でまとめます。

防御・ハードニング

温湿度と漏水と扉の開閉を見張るサーバールーム環境監視センサーの選び方

小規模オフィスの機器室やラック1本の環境を守るために、温湿度、漏水、扉の開閉、停電という監視対象ごとにセンサーを選ぶ観点を整理します。可用性と物理アクセスの証跡という位置づけ、通知経路の設計、センサー自体の保護、しきい値と点検の決め方までまとめます。

防御・ハードニング

セキュリティ機能から見るオフィス複合機とプリンターの選び方

オフィスの複合機とプリンターは、文書そのものが通り、内部ストレージに残り、ネットワークに常時つながる機器です。国際標準に基づく調達要件、初期パスワードと不要プロトコルの扱い、ストレージ暗号化と認証プリント、廃棄とリース返却までを、経済産業省とIPA、NIST、各社の公式資料で整理します。

防御・ハードニング

IoT機器のセキュリティラベルの読み方と選び方。JC-STARの★と適合ラベル取得製品リストで確かめる

家庭や小規模オフィスのIoT機器を安全性で選ぶために、IPAが運営するJC-STARの適合ラベルの読み方を整理します。★1から★4の意味、二次元バーコードと製品情報ページの確認手順、適合ラベル取得製品リストの使い方に加えて、表示だけでは埋まらない選定の軸と購入後の設定まで解説します。

防御・ハードニング

マイナンバーカードと社員証で使うICカードリーダライタの選び方

確定申告やマイナポータルで使う公的個人認証と、業務PCのスマートカードログオンでは、選ぶICカードリーダライタの条件が違います。接触式と非接触式の違い、公的個人認証サービスの公式一覧の読み方、スマートフォンで代替できる範囲、PC/SCとCCIDの確認点、電波法上の扱いまでを一次情報で整理します。

防御・ハードニング

24時間書き続ける前提で見る監視用HDDの選び方

防犯カメラの録画に使うHDDは、24時間365日の連続書き込みという用途に合わせて選びます。ワークロードレートの読み方、保存日数からの容量の逆算、CMRとSMRの確認、RAIDとエラー回復制御、S.M.A.R.T.による予兆監視、保存期間と個人情報保護法の関係を、各社の公式データシートと公的資料で整理します。

防御・ハードニング

小規模オフィスのネットワーク機器を施錠して収める鍵付きサーバーラックの選び方

ルーターやスイッチ、NAS、UPSを施錠して収めるための鍵付きサーバーラックを選ぶ観点を整理します。物理アクセスが管理者権限に化ける仕組み、19インチの寸法規格、壁掛けと床置きの使い分け、施錠方式と鍵の管理、放熱と換気、電源とケーブルの取り回し、地震対策の固定までまとめます。

防御・ハードニング

書類と電子媒体の施錠保管に使う鍵付きキャビネットの選び方

個人情報が載った書類やバックアップ媒体を施錠して保管するための鍵付きキャビネットを選ぶ観点を整理します。金庫との役割の違い、シリンダーやダイヤルなどの施錠方式、扉と引き出しの形式、転倒防止の固定基準、在宅勤務での保管、そして鍵そのものの管理までまとめます。

防御・ハードニング

SSHサーバのハードニングと鍵の運用

パスワード認証から公開鍵認証へ移す理由を署名の仕組みから説明し、OpenSSH公式のman説明とリリースノートで確認できた既定値をもとに、sshd_configの要点、鍵の作り方と保管、踏み台とアクセス経路、ログと検知までを整理します。

防御・ハードニング

侵入対策として敷く防犯砂利の選び方

防犯砂利を家庭向けに選ぶ観点を、侵入をあきらめさせる時間と音という目的から整理します。敷く場所の決め方、素材ごとの音の出方、必要な量と厚みの計算、防草シートとの併用、飛散や沈み込みといった手間まで、多層防犯の一枚としてまとめます。

防御・ハードニング

置き配の盗難対策で選ぶ宅配ボックスの選び方

置き配の盗難対策として宅配ボックスを家庭向けに選ぶ観点を整理します。容量と設置形態、ダイヤルや南京錠、スマートなどの施錠方式、アンカーやワイヤーによる固定、印鑑収納や防水、宅配業者との受け渡しの運用まで、持ち去りを防ぐ軸をまとめます。

防御・ハードニング

個人情報保護スタンプとローラーの選び方

郵便物や封筒、宅配便の送り状に印字された氏名や住所を、捨てる前に読めなくする個人情報保護スタンプとローラーの選び方を家庭向けに整理します。押すスタンプ式と転がすローラー式の違い、隠す幅やインク補充の見方、そしてスタンプに頼ってよい情報とシュレッダーに回す情報の線引きまでまとめます。

防御・ハードニング

サブドメインテイクオーバーの仕組みと対策。宙に浮いたDNSレコードを残さない廃止手順

使い終えたクラウド資源を消しても、そこを指すCNAMEなどのDNSレコードを残すと、同名の資源を確保した攻撃者にサブドメインを乗っ取られます。原因である宙に浮いたDNSレコード(dangling DNS)の仕組みと、乗っ取りが成立する3段階、クッキー窃取やSSLの誤解、そして廃止時にDNSを先に消す恒久対策を運用担当者向けに整理します。

防御・ハードニング

セキュリティ重視の無線LANルーターの選び方。WPA3と自動更新、ネットワーク分離で選ぶ買い方ガイド

家庭や小規模オフィスで無線LANルーターを買うときに見るべきセキュリティの軸を整理します。WPA3対応やWi-Fi規格、ファームウェア自動更新とサポート期間、ゲストやIoTのネットワーク分離、内蔵の脅威対策やVPNを基準に、実在する製品の候補まで示します。

防御・ハードニング

ランサムウェアに強いコールドバックアップ媒体の選び方

ネットから切り離して保管するオフラインバックアップ向けに、追記型光学メディアやM-DISC、取り外し運用の外付けHDDといった保存媒体を、上書き耐性や容量、長期保存性という軸で整理します。3-2-1ルールの一部として組み合わせる前提と、復旧テストの必要性まで正直にまとめます。

防御・ハードニング

隠しカメラと盗聴器の発見器の選び方と正直な限界

民泊やホテル、更衣室に仕込まれる小型カメラや盗聴器を自衛するための発見器を、RF電波検知やレンズ発見という検知方式ごとに整理します。感度や携帯性という選ぶ軸に加えて、電波を出さない録画型は見つけにくいといった正直な限界と、目視点検の併用、見つけたときの対応や法的な注意までまとめます。

防御・ハードニング

ハードウェア暗号化ポータブルSSDの選び方。持ち出すデータを紛失時も守る

機密データを社外へ持ち出す業務向けに、ハードウェア暗号化ポータブルSSDの選び方を整理します。ソフトウェア暗号化との違い、PINパッドや指紋認証といった認証方式、FIPS認証やブルートフォースロックの意味、OS非依存で使えるか、容量と転送速度の見方を、実在製品とあわせて解説します。

防御・ハードニング

USBデータブロッカーの選び方。公共の充電スポットでデータ線を遮断して充電だけ通す

USBのデータ線を物理的に切って充電だけを通すデータブロッカーの役割と限界を整理します。ジュースジャッキングの実態、スマホの充電のみ設定が自動承認で回避され得るChoiceJackingという研究を踏まえてなぜ物理的にデータ線を断つ考え方が確実なのか、コネクタ形状や充電速度への影響といった選定の軸を、出張や外出先で公共の充電を使う人向けに実在製品とあわせてまとめます。

防御・ハードニング

USBポートブロッカーの選び方。空きポートを物理的に塞いで無許可の接続を防ぐ

使わないUSBポートやLANポートを物理的に塞ぐポートブロッカーの役割と限界を整理します。内部不正によるデータ持ち出しや不正なデバイス接続への物理的な備えとして、対応ポートや鍵の互換、色分け、取り外し工具の要否といった選定の軸を、事業所や共用端末の管理担当向けにまとめます。

防御・ハードニング

トラベルルーターの選び方。公衆Wi-Fiの手前に自分専用のネットワークを作る小型ルーターの効果と限界

ホテルや空港の公衆Wi-Fiに端末を直接つながず、自分専用のWi-Fiに収容するトラベルルーターの仕組みと限界を整理します。VPNクライアント対応や対応規格、WANモード、電源を軸に、誇大広告に流されない選び方を出張の多い個人向けにまとめます。

防御・ハードニング

記録メディアのデータ抹消と廃棄に使うツールの選び方

パソコンやサーバーを手放す前の、記録メディアのデータ抹消と廃棄に使う道具の選び方をまとめます。削除やクイックフォーマットでデータが残る仕組みを確認し、NIST SP 800-88のClearとPurgeとDestroyの考え方に沿って、消去ソフトや物理破壊ツールを用途で選ぶ軸を整理します。上書きが効きにくいSSDの媒体差にも触れます。

防御・ハードニング

スマホを使わない多要素認証に使うハードウェアOTPトークンの選び方

スマートフォンなしで多要素認証を足すハードウェアOTPトークン(TOTPやHOTP)の位置づけを整理します。プリセット型とプログラマブル型の違い、対象サービスの対応、電池寿命の見方といった選び方に加え、偽サイトに認証情報を渡さないフィッシング耐性はFIDO2やパスキーが担い、OTPトークンは持たないという役割の差を、一次情報に基づいて解説します。

防御・ハードニング

PCのパスワードレス化に使う生体認証デバイス(指紋・顔)の選び方

WindowsのログインをPINやパスワードから指紋や顔に置き換える外付けの指紋リーダーとIRカメラについて、生体情報が端末内で暗号化保存される仕組み、Windows Hello対応や接続方式といった選び方、フィッシング耐性を担うFIDO2やパスキーとの役割の違いを、Microsoft公式やメーカー情報に基づいて整理します。

セキュアコーディング

パストラバーサルとは何か。基準ディレクトリの外へ解決されるパスの脆弱性と根本対策を解説

ユーザー入力がファイルパスに連結され「../」で基準ディレクトリの外へ到達されるパストラバーサル(CWE-22)を、なぜ成立するのかという機構から、任意ファイル読取などの想定影響、正規化と許可リストによる根本対策までWebアプリ開発者向けに体系的に整理します。

防御・ハードニング

紛失防止トラッカー(スマートタグ)の選び方と安全な使い方

鍵や財布に付ける紛失防止トラッカーは、近距離のBLEと他人の端末が中継する探すネットワークで探し方が変わります。対応する探すネットワークの広さや電池、防水、音、取り付け方という選定の軸と、望まない追跡を知らせる仕組みや法的な注意までを公式情報に基づいて整理します。

防御・ハードニング

HTTPSと電子証明書が守る範囲と、鍵マークが示さないこと

HTTPSと電子証明書が通信の暗号化と接続先ドメインの確認をどう実現するかを整理し、認証局による信頼の仕組みとブラウザの検証手順を説明したうえで、鍵マークがサイトの正当性までは保証しないという誤解を、総務省やChromiumブログの一次情報をもとに入門者向けに解きほぐします。

防御・ハードニング

UPS(無停電電源装置)の選び方

停電や電圧変動でNASやパソコンが急に落ちると、書き込み中のデータが壊れることがあります。UPSがその数分を稼いで安全なシャットダウンを助ける仕組みと、給電方式や容量、出力波形、バッテリー寿命の見方を整理します。

防御・ハードニング

迷惑電話と特殊詐欺から高齢の家族を守る対策

電話を起点にした特殊詐欺は、被害の多くが高齢者に集中しています。出ない、かけ直す、合言葉を決めるという行動を主に据え、警告アナウンスや通話録音といった機器を補助として選ぶ考え方を、警察庁や国民生活センターの情報をもとに整理します。

防御・ハードニング

公衆Wi-Fiの危険性と安全に使うための具体策

カフェや駅のフリーWi-Fiで何が起こりうるのかを、盗聴や偽アクセスポイント、自動接続の悪用といった機構ごとに整理します。通信の大半がHTTPS化した現在の実態を踏まえ、自動接続のオフや提供元の確認、VPNの守れる範囲と限界まで、総務省やIPAの一次情報をもとに入門者向けに説明します。

防御・ハードニング

総当たり攻撃と使い回しの悪用から見るログインの守り方

総当たり攻撃が成立する仕組みと、辞書攻撃やパスワードスプレーという派生、他サービスから漏れた認証情報を試すクレデンシャルスタッフィングとの違いを整理し、長いパスフレーズや多要素認証、レート制限まで、個人と運用側それぞれの守り方をNISTやOWASP、IPAの一次情報に沿って入門者向けに説明します。

防御・ハードニング

情報セキュリティを機密性と完全性と可用性で整理する考え方

情報セキュリティの土台となる機密性、完全性、可用性の3要素が何を守るのかを定義から整理し、暗号化やバックアップといった対策がどの要素に効くか、3つが緊張関係に立つ場面、真正性などの追加要素までを、これから学ぶ人向けにNISTやJIS Q 27000の一次情報をもとに説明します。

防御・ハードニング

ファイアウォールが通信を許可と拒否で仕分ける仕組み

ファイアウォールが送信元やあて先の情報をもとに通信を許可するか拒否するかを判断する仕組みを、パケットフィルタリングからステートフルインスペクション、次世代ファイアウォールへの進化とともに整理します。アプリケーション層を守るWAFとの守備範囲の違いや、家庭と組織での位置づけと限界も説明します。

防御・ハードニング

DNSの名前解決とその安全性を支える技術

ドメイン名がIPアドレスに変換される流れと、キャッシュポイズニングなどの危うさを整理し、応答の真正性を守るDNSSECと、経路上の盗聴を防ぐDNS over HTTPS/DNS over TLSの役割の違いを、RFCやJPRSの一次情報をもとに開発者と運用担当向けに説明します。

防御・ハードニング

のぞき見防止フィルター(プライバシーフィルター)の選び方。肩越しの情報漏えいを防ぐ

カフェ・新幹線・オフィスでの肩越しのぞき見(ショルダーハッキング)は、ソフトでは防げない物理的な情報漏えいリスクです。マイクロルーバー方式の仕組みから、画面サイズの測り方・装着方式・のぞき見角度・光沢の選び方、PC用とスマホ用の使い分けまでを入門者向けに解説します。

防御・ハードニング

スキミング防止グッズは必要か

クレジットカード不正利用の被害はEC上の番号盗用が大半で、磁気カード偽造やRFIDスキミングは現状ごく少数です。統計と決済の仕組みから防止グッズの効きどころを見極め、優先すべき対策とあわせて選び方を整理します。