クリプトジャッキングの仕組みと対策。CPUを無断で借用され暗号資産を採掘される攻撃
クリプトジャッキングを侵入経路から検知の着眼点まで整理します。クラウド認証情報の窃取やDockerやKubernetesの管理API露出、MITRE ATT&CKのResource Hijacking(T1496)に沿った分類、AWSやGoogle Cloudの検知機能まで実務担当者向けに解説します。
クリプトジャッキングを侵入経路から検知の着眼点まで整理します。クラウド認証情報の窃取やDockerやKubernetesの管理API露出、MITRE ATT&CKのResource Hijacking(T1496)に沿った分類、AWSやGoogle Cloudの検知機能まで実務担当者向けに解説します。
Arista傘下のVeloCloud Orchestrator(VCO)オンプレ版に見つかった未認証OSコマンドインジェクションCVE-2026-16812(CVSS10.0、CWE-78)を一次情報で整理します。内部専用機能が外部到達可能だった経緯、影響バージョンと修正版、CISA KEV収録とBOD26-04の是正期限、初動対応までを解説します。
Check Point Security Management / Multi-Domain Security ManagementのSmartConsoleログイン処理にある認証バイパスCVE-2026-16232を解説します。未認証でアプリケーションログイントークンを取得され管理者として入られる機構と、Jumbo HFAの適用や侵害痕跡の点検までを一次情報で整理します。
LDAPインジェクション(CWE-90)を発生原理から対策まで整理します。利用者名に渡された*や括弧が検索フィルタの意味を変えて認証をすり抜ける仕組み、RFC 4515とRFC 4514でエスケープ規則が異なる理由、検索してからバインドする2段構えや最小権限のバインドアカウントまで開発者向けに解説します。
2026年7月のPatch Tuesdayで修正されたDynamics 365 Business CentralとDynamics NAVオンプレミス版の未認証RCE、CVE-2026-55944(CVSS 9.8)を一次情報で整理します。細工したログインリクエストが信頼できないデータのデシリアライズを引き起こしコード実行に至る機構と、更新適用や公開面の縮小の初動を実務目線で解説します。
NoSQLインジェクション(CWE-943相当)を発生原理から対策まで整理します。信頼できない入力がクエリのオブジェクト構造や演算子として解釈され、認証回避やデータ抽出に至る仕組みと、型検証や演算子の拒否、安全なクエリAPI、$whereの不使用、最小権限による根本対策を開発者向けに解説します。
Torのオニオンルーティングと.onionサービスの仕組みを原理から整理し、なぜランサムウェアのリークサイトや不正市場がこの上に置かれるのかを説明します。自組織の情報が流出したときに気づくための監視の考え方と、Tor経由の通信をどう扱うかまでを実務目線でまとめます。
マスアサインメント(CWE-915)は、リクエストのパラメータをフレームワークがオブジェクトの属性へ自動で束縛する際、公開すべきでない属性まで書き換えられてしまう欠陥です。roleやis_adminの上書きによる権限昇格の機構、OWASP API Securityでの位置づけ、許可リストと入力専用DTOによる対策を、Web/API開発者向けに整理します。
NGINXの未認証ヒープバッファオーバーフローCVE-2026-42533を一次情報で整理します。map正規表現の出力変数をキャプチャ参照より後に使う構成で、二段階評価の測長と書き込みがずれてワーカーを壊す機構、既定はDoSでASLR次第でRCEに至る条件差、影響を受ける版と修正版(1.30.4/1.31.3/37.0.3.1)、更新と名前付きキャプチャの暫定緩和を実務目線で解説します。
JoomlaのPage Builder CK拡張の未認証任意ファイルアップロードRCE(CVE-2026-56290)を一次情報で整理します。認証もアクセス制御も持たない前面のアップロード口が保存先とファイル名を丸ごと受け取りWebシェルを置かれる機構、影響3.6.0未満と修正版3.6.0、CISA KEV収録と実悪用、更新と痕跡調査の初動を実務目線で解説します。
プロトタイプ汚染(CWE-1321)を発生原理から対策まで開発者目線で整理します。信頼できない入力を安全でない再帰マージやプロパティ設定で扱うと、__proto__やconstructorを通じて共有されるObject.prototypeが汚染され、ほぼ全てのオブジェクトに影響します。Object.create(null)やMapの利用、危険キーの拒否で塞ぐ方法を解説します。
レースコンディション(CWE-362)とTOCTOU(CWE-367)を、発生原理から対策まで開発者目線で整理します。並行リクエストで残高が二重に引き出される、クーポンが多重適用される、ファイル検査の隙にシンボリックリンクが差し替わるといった不整合が、なぜ検査と使用の間で起きるのか。データベースの原子性や冪等性キー、安全なファイル操作で塞ぐ方法を解説します。
WordPress Coreの未認証リモートコード実行wp2shellを一次情報で整理します。バッチREST APIのルート取り違え(CVE-2026-63030)がWP_QueryのSQLインジェクション(CVE-2026-60137)と連鎖して管理者作成からコード実行に至る機構、影響を受ける版と修正版6.9.5/7.0.2、更新とWAF遮断とログ点検の初動を実務目線で解説します。
ServiceNow AI Platformの事前認証コード実行、CVE-2026-6875を解説します。制限された実行環境から抜け出すサンドボックス脱出が未認証のコード実行に至る機構と、影響判定から該当パッチ適用までを一次情報で整理します。
WatchGuard FireboxのFireware OSにある事前認証RCE、CVE-2026-13368を解説します。Mobile VPN with IKEv2を外部LDAP認証で構成した場合に競合状態起因のuse-after-freeがikedで起きる機構と、影響判定から修正版適用までを一次情報で整理します。
キャッシュキーに含まれないunkeyed inputが応答に反映されると、汚染した応答がキャッシュに載り後続の正規利用者へ配信されます。キャッシュキー、cache buster、レスポンス反映をたどってWebキャッシュポイズニングの機構と、キャッシュ設計を軸にした防御を開発者向けに整理します。
FortiSandboxの未認証OSコマンドインジェクションCVE-2026-25089を一次情報で整理します。CWE-78の機構、NVDページに載るCNA(Fortinet)提供値とPSIRTで異なるCVSS評価、CISAのKEV収録の時系列、影響を受ける版と修正版、境界露出を絞る運用、パッチ後の侵害確認と資格情報の後始末までを運用担当向けに解説します。
使い終えたクラウド資源を消しても、そこを指すCNAMEなどのDNSレコードを残すと、同名の資源を確保した攻撃者にサブドメインを乗っ取られます。原因である宙に浮いたDNSレコード(dangling DNS)の仕組みと、乗っ取りが成立する3段階、クッキー窃取やSSLの誤解、そして廃止時にDNSを先に消す恒久対策を運用担当者向けに整理します。
利用者入力を検証せずにリダイレクト先へ使うことで生じるオープンリダイレクト(CWE-601)を、サーバ側とクライアント側それぞれの機構から解説します。フィッシングやOAuthの認可コード窃取に悪用される理由と、許可リストによる正しい防御設計を開発者向けに整理します。
オンプレミスSharePoint ServerのCVE-2026-56164を解説します。認証チェックの欠落(CWE-306)がなぜ低いCVSS 5.3にもかかわらず実悪用のゼロデイになるのか、machineKey窃取と旧脆弱性との連鎖、そしてパッチだけでは足りない理由を一次情報から整理します。
プロキシとバックエンドがHTTPリクエストの境界を別々に解釈することで起きるリクエストスマグリングを、Content-LengthとTransfer-Encodingの矛盾、CL.TEやHTTP/2ダウングレードdesyncの機構、そして防御設計まで開発者向けに整理します。
Citrix NetScaler ADC/GatewayをSAML IdPとして構成した場合に効くCVE-2026-8451を解説します。/saml/loginでの境界外読み取りが何を漏らし、なぜパッチ後にセッション強制終了が要るのかを機構と一次情報から整理します。
WebアプリのセッションIDを安全に扱う設計を、生成のエントロピー、HttpOnlyやSecureなどのCookie属性、ログイン時の再生成、寿命管理まで、なぜその設定が効くのかという機構から実務目線で整理します。
SonicWall SMA1000シリーズで実際に悪用中のゼロデイ2件を一次情報で整理します。未認証SSRFのCVE-2026-15409とポスト認証のコードインジェクションCVE-2026-15410が連鎖してroot権限奪取に至る機構、KEV収録と是正期限を踏まえた運用担当の初動を解説します。
AD FSの権限昇格ゼロデイCVE-2026-56155(CVSS7.8)を一次情報で整理します。CWE-1220のアクセス制御粒度不足、実際の悪用とCISA KEV収録、7月更新のDKM ACL監査モードとRemediateDkmAclによる是正、フェデレーション基盤ゆえの影響と初動を運用担当向けに解説します。
Cisco Catalyst SD-WANのゼロデイCVE-2026-20245(CVSS7.8)を一次情報で整理します。netadmin権限のローカル攻撃者が細工ファイルでrootを奪う入力検証不備、認証バイパスと連鎖したゼロデイ悪用、CISA KEV収録と初動を解説します。
ユーザー入力がデータではなくテンプレートそのものとして評価されると、多くのエンジンでリモートコード実行にまで至ります。SSTIの発生機構と、値として渡す実装やロジックレス化などの対策を開発者向けに整理します。
透明なiframeで標的サイトを重ねて意図しない操作をさせるクリックジャッキング(UIリドレッシング)の仕組みと、CSP frame-ancestorsやX-Frame-Optionsを使った実装レベルの対策を、開発者向けに整理します。
製造業のPLM基盤PTC WindchillとFlexPLMの未認証RCE脆弱性CVE-2026-12569(CVSS v3.1で9.8、v4.0で9.3)を一次情報で整理します。信頼できないデータのデシリアライゼーションからRCEに至る機構、JSP Webシェル設置が観測された実環境悪用、CISA KEV収録を踏まえた情報システム担当の初動を解説します。
機密データを社外へ持ち出す業務向けに、ハードウェア暗号化ポータブルSSDの選び方を整理します。ソフトウェア暗号化との違い、PINパッドや指紋認証といった認証方式、FIPS認証やブルートフォースロックの意味、OS非依存で使えるか、容量と転送速度の見方を、実在製品とあわせて解説します。
ファイルアップロード機能の脆弱性(CWE-434)を、Webシェルによるリモートコード実行や保存型XSSといった悪用の機構から整理します。拡張子の許可リストに内容の実体検証を重ね、Content-Typeとファイル名を信用せず、公開ディレクトリの外へ保存してスクリプト実行を無効化する、という検証と保存の設計をWebアプリ開発者向けに解説します。
APIキーや秘密鍵をgitに紛れ込ませる事故を、26のアンチパターンで集めた教育リポジトリleak-museum(printemps-tokyo公開)を題材に整理します。なぜ致命的になるのか、どう防ぐのか、万一コミットしたときの手順までを、秘密情報を安全に扱う視点でまとめます。
Oracle PeopleSoft Enterprise PeopleToolsのゼロデイCVE-2026-35273(CVSS9.8)を一次情報で整理します。未認証で重要機能に到達しRCEに至る仕組み、影響版8.61と8.62、ShinyHunters(UNC6240)によるアドバイザリ公開前からの悪用、大学中心100超の組織への侵害、CISA KEV収録を踏まえた対応の緊急度を解説します。
安全でないデシリアライゼーション(CWE-502)を、発生原理から対策まで開発者目線で整理します。オブジェクトの復元がなぜ任意コード実行やDoSにつながるのか、ガジェットチェーンの考え方、OWASP Top 10での位置づけの変遷、そしてネイティブ形式を避けJSONを使う根本対策と言語別の危険APIの避け方を解説します。
リモート管理ツールSimpleHelpのCVE-2026-48558(CVSS 10.0)を一次情報で整理します。OIDCのIDトークンを署名検証せずに受け入れる欠陥が、偽造トークンによる技術者セッションの奪取とMFA回避を許す仕組み、影響を受ける版と修正版、CISA KEV収録を踏まえた更新と露出遮断の初動、MSPのサプライチェーンとしての波及を実務目線で解説します。
Adobe ColdFusionに見つかった深刻な脆弱性CVE-2026-48282(CVSS 10.0)を一次情報で整理します。RDSのファイル操作でパス検証が不十分だと任意ファイル書き込みからコード実行に至る仕組み、影響を受ける版と修正の提供、RDS無効化と露出遮断の初動、KEV収録を踏まえた優先度づけを実務目線で解説します。
ブラウザの同一オリジンポリシーを前提に、CORS(オリジン間リソース共有)が何をどう緩める仕組みなのかを整理します。プリフライトや資格情報付きリクエストの扱い、Access-Control-Allow-Originのワイルドカードやオリジン反射といった典型的な設定ミス、許可リストで厳密に照合する安全な設計を開発者向けに解説します。
使わないUSBポートやLANポートを物理的に塞ぐポートブロッカーの役割と限界を整理します。内部不正によるデータ持ち出しや不正なデバイス接続への物理的な備えとして、対応ポートや鍵の互換、色分け、取り外し工具の要否といった選定の軸を、事業所や共用端末の管理担当向けにまとめます。
Oracle E-Business SuiteのOracle Payments(File Transmission)に見つかった未認証の脆弱性CVE-2026-46817(CVSS 9.8)を一次情報で整理します。境界に公開されたERP基盤が認証なしで狙われる仕組み、露出遮断とCPU適用の初動、KEV未収録下での優先度づけ、決済系データを想定した侵害調査を実務目線で解説します。
XMLパーサが外部実体を解決してしまうXXE(XML外部実体参照、CWE-611)を、なぜ成立するのかという機構から、ローカルファイル読み出しやSSRF、実体展開によるDoSといった影響、DTDと外部実体の解決を無効化する根本対策までWebアプリ開発者向けに整理します。
Linuxカーネルのepoll(eventpoll)にある解放後使用(use-after-free)の脆弱性Bad Epoll(CVE-2026-46242)は、ローカルの非特権ユーザーがroot権限を奪える欠陥です。仕組みと影響範囲、CVSS、そして唯一の対策となるカーネル更新の進め方を、NVDやパッチ情報に基づいて整理します。
パソコンやサーバーを手放す前の、記録メディアのデータ抹消と廃棄に使う道具の選び方をまとめます。削除やクイックフォーマットでデータが残る仕組みを確認し、NIST SP 800-88のClearとPurgeとDestroyの考え方に沿って、消去ソフトや物理破壊ツールを用途で選ぶ軸を整理します。上書きが効きにくいSSDの媒体差にも触れます。
Langflowの未認証リモートコード実行CVE-2026-33017を一次情報で整理します。CISA KEV収録と悪用確認、影響を受ける版と修正版1.9.0、AIエージェント基盤を運用する開発者や情報システム担当がとる初動と優先度づけを、実務目線で解説します。
OSコマンドインジェクション(CWE-78)が外部入力をシェルコマンドとして解釈させて成立する機構、OWASPのインジェクション分類での位置づけ、そしてシェルを介さず引数を配列で渡す根本対策までを開発者向けに整理します。入力検証が補助にとどまる理由も扱います。
IDOR(BOLA)は、識別子で受け取った資源を要求元がアクセスしてよいか確かめずに直接参照することで成立します。OWASP A01 Broken Access Controlとの関係、サーバー側でのオブジェクト単位の認可、既定は拒否、推測困難なIDは認可の代替にならない点まで、Web/API開発者向けに整理します。
SharePoint Serverのデシリアライゼーション(CWE-502)による認証済みRCE、CVE-2026-45659(CVSS 8.8)を一次情報で整理します。CISA KEV収録と悪用確認の意味、更新プログラムの適用と露出の遮断、侵害調査の初動、KEVを起点にした優先度づけを、運用担当の実務目線で解説します。
SNSログインや「〜で続ける」の裏側にあるOAuth 2.0とOpenID Connectを一次仕様から整理します。OAuthは認可、OIDCはその上に載る認証という役割の違い、登場人物、認可コードフローとPKCE、アクセストークンとリフレッシュトークンとIDトークンの違い、Implicitフローが非推奨になった理由と典型的な落とし穴まで、開発者と実務者向けに解説します。
攻撃者が本人になりすまして携帯回線を再発行させ、電話番号ごと乗っ取るSIMスワップの手口を解説します。奪った番号でSMS認証や電話の本人確認をどう突破するのか、なぜSMS認証が弱点になるのか、キャリアのPIN設定やSMSに依存しないMFAへの移行、急な圏外という予兆と初動を、利用者と組織の視点で一次情報をもとに整理します。
Ivanti Sentryの未認証OSコマンドインジェクションCVE-2026-10520(CVSS 10.0)を一次情報で整理します。root権限でのリモートコード実行に至る仕組み、CISA KEV収録に基づく優先度づけ、修正版適用と侵害痕跡調査を含む初動を、情報システムやインフラ運用の実務目線で解説します。
ユーザー入力がファイルパスに連結され「../」で基準ディレクトリの外へ到達されるパストラバーサル(CWE-22)を、なぜ成立するのかという機構から、任意ファイル読取などの想定影響、正規化と許可リストによる根本対策までWebアプリ開発者向けに体系的に整理します。
生成AIで作った偽の声や顔を使い、経営者や家族になりすまして送金させるディープフェイク詐欺。なぜ人の耳や目では見抜きにくいのかという機構から、企業の承認プロセスの統制、家族間の合言葉まで、確認手順で止める方法を実務目線で解説します。
JWT(JSON Web Token)の構造と署名の役割を基礎から整理します。header.payload.signatureの3パート、HS256とRS256の違い、alg:noneやアルゴリズム混同といった検証まわりの落とし穴、有効期限と失効の設計、保存場所によるXSS/CSRFの注意点まで、一次仕様に沿って実装者向けに解説します。
ScreenConnectやAnyDeskなどの正規のリモート監視管理ツール(RMM)が、侵入後の遠隔操作とサポート詐欺の二つの経路で悪用される仕組みを、CISAの共同勧告やベンダー公式情報をもとに整理し、未許可の導入を見分けて防ぐ実務的な手立てを解説します。
CSPを中心に、HSTSやX-Content-Type-Options、クリックジャッキング対策、Referrer-PolicyといったセキュリティHTTPレスポンスヘッダの役割と設定を、開発者向けに整理します。
コンテナ(Docker)が何を仮想化しVMとどう違うか、ホストのカーネルを共有するため隔離が完全でない理由を原理から解説します。NIST SP 800-190の構成要素別リスクに沿って、最小イメージや非root実行、権限の絞り込みなど実務で効く対策を整理します。
AIエージェントを外部ツールにつなぐMCPサーバーの攻撃面を、ツールポイズニングや間接プロンプトインジェクション、過剰な権限とトークンの扱い、信頼できないサーバーとrug pullに整理し、利用者と開発者と組織の防御を公式仕様をもとに解説します。
盗んだnpmトークンで自分を別パッケージへ再公開し、自動で広がるnpmワームの仕組みを、Shai-Huludとその亜種の事例から解説します。install時にコードが走る経路と、開発者と組織それぞれの防御策を整理します。
OWASP Top 10のA10:2021に位置づくSSRF(サーバーサイドリクエストフォージェリ)を、なぜ成立するのかという原理から、内部ネットワークやクラウドメタデータへ到達されうる危険性、許可リスト方式の検証やIMDSv2による防御までを実務目線で整理します。
一見便利なChromeやEdgeの拡張機能が、自動更新で後から情報窃取ツールへ変わる手口が相次いでいます。なぜ審査をすり抜け気づきにくいのか、その仕組みと、利用者と組織それぞれの実務的な対策を解説します。
ネットワークを用途や信頼度で区切ると、侵入後の攻撃者の横移動が境界で止まり被害が広がりにくくなる仕組みを、VLANやACL、DMZ、管理やゲストやIoTの分離、マイクロセグメンテーションとゼロトラストの関係まで、運用担当向けに設計手順とともに整理します。
Webアプリでパスワードを安全に保存する仕組みを、平文保存や単純ハッシュの危険から順に整理します。ソルトがレインボーテーブルを無効化する理屈、ストレッチングの意味、Argon2idなど現行で推奨されるアルゴリズム、ペッパーの位置づけを、OWASPとNISTの一次情報で確認しながら説明します。
偽サイトが入力したIDやパスワード、ワンタイムパスワードをその場で正規サイトへ中継し、認証済みセッションを奪うリアルタイムフィッシング(AiTM)の仕組みを解説します。なぜOTPやSMSでも突破されうるのか、ネットバンキング不正送金の現況、パスキーやFIDO2による構造的な対策までを一次情報をもとに整理します。
VPN機器やファイアウォールなど境界に置くエッジ機器の脆弱性が、なぜ侵入口として狙われるのかを一次情報で整理します。攻撃者が公開機器を探索して内部へ横展開する流れ、取引先の機器が踏み台になる側面、パッチ優先度や露出削減といった運用側の対策を解説します。
攻撃者が生成AIをフィッシング文面の量産やディープフェイクによるなりすましに使うと、何がどう変わるのかを整理します。日本語の不自然さに頼る判断が通用しにくくなった理由と、利用者や組織が兆候を見分けて備える方法を一次情報をもとに解説します。
情報窃取型マルウェアが保存パスワードやブラウザのセッションCookie、暗号資産ウォレットを盗む手口と、窃取したCookieで認証済みセッションを再現して多要素認証を回避する機構を、一次情報をもとに整理します。感染経路と個人や組織の対策もあわせて解説します。
偽の認証画面や偽のエラー画面を見せ、利用者自身にコマンドを貼り付けて実行させるClickFixの仕組みを解説します。なぜブラウザのダウンロード警告が出ないのか、正規のCAPTCHAとの見分け方、個人と組織それぞれの防御を、一次情報をもとに整理します。
ドメイン名がIPアドレスに変換される流れと、キャッシュポイズニングなどの危うさを整理し、応答の真正性を守るDNSSECと、経路上の盗聴を防ぐDNS over HTTPS/DNS over TLSの役割の違いを、RFCやJPRSの一次情報をもとに開発者と運用担当向けに説明します。
なぜメールの送信者は簡単になりすませるのか、という前提からSPF・DKIM・DMARCの役割を整理し、DMARCのアライメントとp=none/quarantine/rejectの段階導入、レポート運用、SPF10ルックアップ超過などのよくある失敗までを、メール運用の実務担当者向けに解説します。
毎月大量に出るパッチを全部当てるのは不可能です。実際に悪用されている脆弱性(CISA KEV)と悪用予測スコア(EPSS)、深刻度(CVSS)を組み合わせたリスクベースの優先度付けを、優先度マトリクスと運用ステップ付きで実務担当者向けに解説します。
ShorのアルゴリズムがRSA/ECCを脅かす理由と「今盗んで後で復号する」リスク、NISTが2024年に標準化したFIPS 203/204/205を一次情報で確認し、暗号資産の棚卸しからハイブリッド方式まで移行の進め方を技術者と意思決定者の双方向けに解説します。
LLMアプリやAIエージェント、コーディング支援を狙うプロンプトインジェクションの仕組みを、直接型と間接型に分けて解説。実例とOWASP/IPAの最新動向をもとに、権限分離や人間の承認といった実務の防御設計までを整理します。
必要最小限の権限だけを与える「最小権限の原則」を、なぜ効くのか(侵害時の被害局所化・横展開の抑止)という原理から噛み砕き、過剰権限の典型例とRBAC・ジャストインタイム権限・定期棚卸しといった実践、ゼロトラストとの関係までを実務目線で整理します。
攻撃者の行動を戦術と技術のマトリクスで整理するMITRE ATT&CKを、原理から実務での使い方まで解説します。検知ルールの評価やレッドチーム演習、脅威インテリジェンスへの活用の勘所を具体的に示します。
攻撃者が侵入前に行う偵察(OSINT)の原理を解説し、自組織の攻撃面(アタックサーフェス)を合法な範囲で把握する手順を実務目線で整理します。能動偵察と受動偵察の違い、関連法令への注意まで具体的に示します。
代表的なWeb脆弱性であるSQLインジェクションを、なぜ起きるのかという原理から、攻撃手法の分類、想定される影響、根本対策であるプレースホルダの使い方、多層防御、検出方法までを実務目線で網羅的に解説します。
Web診断の定番ツールBurp Suiteの基本を、ProxyとRepeaterを中心に原理から解説します。検証環境の整え方、HTTPの観察と再送の進め方、Community版でできること、そして必ず守るべき法的・倫理的な前提までを実務者向けにまとめます。
DDoS攻撃を帯域を溢れさせるボリューム型、コネクション資源を狙うプロトコル型、正常に見えるアプリ層の3種に分けて原理から解説し、CDN・WAF・専用の緩和サービスをどう使い分けるかを運用目線で整理します。
Webアプリケーションの代表的なセキュリティリスクをまとめたOWASP Top 10について、その位置づけ、各カテゴリで何が問題になりどう防ぐか、そして開発プロセスへの組み込み方までを、開発者目線で具体例つきに解説します。
ペネトレーションテストを安全かつ価値あるものにするための進め方を、スコープ定義・許可取得・実施手順・報告書作成の順に実務目線で解説します。PTESやNIST SP 800-115を参照し、許可された対象でのみ行う前提と関連法令への注意も具体的に整理します。
パスワード漏えい対策の決め手となる多要素認証(MFA)について、認証要素の考え方、方式ごとの強度と使い勝手の違い、フィッシング耐性、組織導入の進め方、運用とリカバリーの設計までを実務目線で網羅的に整理します。
自社が直接狙われなくても、取引先やライブラリ、サービス経由で侵入されるのがサプライチェーン攻撃です。実例をもとに攻撃の構造を分解し、信頼の前提を見直すための実務的な防御の考え方を解説します。
個人情報の定義、安全管理措置、漏えい時の報告義務を、開発・運用の現場目線で整理します。何が個人データに当たり、何を実装で担保し、漏えい時に誰へ何日以内に報告するかを一次情報で確認します。
ランサムウェア被害の大半はVPNやリモートデスクトップからの侵入で起きます。初期侵入経路、二重恐喝の仕組み、そしてバックアップと隔離による被害最小化を、実務で判断できる粒度まで噛み砕いて解説します。
FIDO2対応のハードウェアセキュリティキーは、フィッシングに原理的に強い最高水準の認証手段です。仕組み・選ぶ基準・対応サービスの確認方法から、YubiKeyなど実在製品の使い分けまでを実務目線で解説します。
Web APIで起きやすい認証認可の不備、リソース枯渇、入力検証の漏れを、原理と再現条件から解説します。OWASP API Security Top 10(2023)を軸に、開発者がリクエストごとに何を検証すべきかを実務目線で整理します。
Apache Log4jのCVE-2021-44228(Log4Shell)を題材に、依存ライブラリの脆弱性がなぜ広範な被害を生むのかを原理から解説し、SBOMとSCAを軸にしたサプライチェーンの脆弱性管理を実務目線で整理します。
WAFが何を守り何を守れないのかを、シグネチャ検知と振る舞い検知の原理から解説します。回避されうる前提を踏まえ、誤検知(過検知/検知漏れ)の扱い、根本対策との補完まで運用目線で整理します。
APIキーやDB認証情報などのシークレットを、ハードコード回避・集中管理・ローテーション・最小権限という4つの軸で守る方法を、Vaultやクラウドのマネージドサービス、動的シークレットまで実務目線で解説します。
サーバーを攻撃から守る土台となるハードニング(要塞化)の考え方を、最小化・最小権限・継続的な更新・設定の堅牢化という4本柱で整理し、CISベンチマークを使った具体的な進め方と運用までを実務目線で解説します。
修正プログラムが存在しない状態で悪用されるゼロデイ脆弱性について、なぜ防ぎにくいのかを原理から解説し、多層防御・仮想パッチ・迅速なパッチ運用という実務的な備え方を具体的な判断基準まで掘り下げます。
CVSS v3.1とv4.0の構成を整理し、基本値(Base)だけで優先順位を決める落とし穴と、KEVやEPSSなど実際の悪用情報を組み合わせた実務的な脆弱性対応の判断軸を、運用担当者目線で解説します。
セキュリティを開発の最後の検査にせず、CI/CDに自動チェックとして組み込む考え方を解説します。SAST・DAST・SCA・シークレットスキャンの役割の違いと、シフトレフトを現場で回す導入順序・判断基準を具体的にまとめます。
暗号化されたデータは攻撃者の鍵なしには戻せません。本記事は3-2-1ルール、隔離・イミュータブルなバックアップ、そして復旧訓練までを、運用担当が自分の環境で判断できる粒度に噛み砕いて解説します。
「決して信頼せず、常に検証する」というゼロトラストの考え方を、製品の一括導入ではなく、既存環境を活かした最小コストで取り入れる進め方を解説します。ID中心の発想と、無理のない段階導入の優先順位を整理します。
Webアプリの代表的脆弱性CSRFを、なぜ成立するのかという原理から、CSRFトークン(同期トークン・ダブルサブミット)とSameSite Cookieによる多層防御、よくある誤解までを実務目線で体系的に整理します。
自作コードより外部ライブラリのほうが多い時代に、何を使っているかを台帳化するSBOMと、既知の脆弱性を突き合わせるSCAの基本を解説。SPDX/CycloneDXの違い、Dependabot/Renovateによる更新自動化、CI組み込みの判断基準まで実務目線でまとめます。
インシデント発生後の侵害調査を、証拠保全・揮発性の順序・タイムライン再構成・痕跡の読み方という観点から原理ごと整理します。後で証拠にならない調査を避けるための実務の判断基準を具体的に示します。
セキュリティ運用の土台になるログ管理を、取得対象の選び方・保管期間の決め方・改ざん対策・相関分析の原理から実務目線で整理します。インシデント対応で後悔しないための判断基準を具体的に示します。
セキュリティインシデントの最初の1時間を、検知・トリアージ・封じ込め・証拠保全という順序で整理します。慌てて電源を切る前に何を確認し、何を記録すべきか。NISTやJPCERT/CCの枠組みをもとに実務の判断基準を示します。
コンパイル済みバイナリの中身を読み解くリバースエンジニアリングの考え方を、静的解析と動的解析の違い、必要な検証環境、そして著作権法やライセンス・不正アクセス禁止法といった合法性の前提まで、実務で迷わない判断基準とあわせて入門者向けに解説します。
代表的なWeb脆弱性であるXSSを、なぜ起きるのかという原理から、反射型・格納型・DOM型の違い、想定される影響、根本対策である出力エスケープ(コンテキスト別エンコード)とCSPによる多層防御まで、実務目線で体系的に解説します。