セキュリティ

セキュリティ

SNMPv3認証と暗号化 (RFC 3414)

SNMPv3認証と暗号化の技術解説 (RFC 3414に基づく)SNMPv3は、従来のSNMPのセキュリティ脆弱性を解決するため、認証と暗号化をRFC 3414で定義した。背景SNMPv1およびSNMPv2cは、ネットワークデバイスの管理に...
セキュリティ

OAuth 2.0 PKCE詳細と攻撃緩和

OAuth 2.0 PKCE詳細と攻撃緩和モバイル/SPA向けOAuth 2.0 PKCE (RFC 7636) は、認可コード横取り攻撃に対するセキュリティ強化策として設計された。背景OAuth 2.0の認可コードフローは、通常、クライア...
セキュリティ

EDRとMITRE ATT&CK脅威ハンティング

現代のサイバーセキュリティにおいて、EDR(Endpoint Detection and Response)はもはや不可欠な存在となりました。しかし、ただ導入しただけではその真価は発揮されません。私たちは、EDRが生成する膨大なログをどのよ...
セキュリティ

DNSSECで固めるキャッシュポイズニング対策:ネットワークエンジニアの視点

インターネットの基盤であるDNSは、ドメイン名とIPアドレスを紐付ける重要な役割を担っています。しかし、その信頼性に疑義が生じると、私たちは意図しないサイトへ誘導されたり、フィッシング詐欺の被害に遭ったりするリスクに晒されます。今回は、DN...
セキュリティ

X.509証明書とCRL/OCSP検証のセキュリティ実践

X.509証明書とCRL/OCSP検証のセキュリティ実践1. 脅威モデル: 証明書ライフサイクルと検証の脆弱性X.509証明書は、通信相手の身元を保証し、暗号化通信の基盤を提供する重要なセキュリティ要素です。しかし、そのライフサイクル管理と...
セキュリティ

settings.py (例)

WebAuthnパスワードレス認証実装のセキュリティ実践ガイドWebAuthnは、フィッシング耐性のある強力なパスワードレス認証メカニズムとして注目されています。しかし、その実装にはプロトコルの深い理解と慎重なセキュリティ対策が不可欠です。...
セキュリティ

Microsoft Entra ID 条件付きアクセスと多要素認証によるゼロトラストセキュリティ基盤

Microsoft Entra ID 条件付きアクセスと多要素認証によるゼロトラストセキュリティ基盤アーキテクチャMicrosoft Entra ID (旧称 Azure AD) の条件付きアクセス (Conditional Access,...
セキュリティ

CSRF攻撃への実践的防御策とSameSite Cookieの活用

CSRF攻撃への実践的防御策とSameSite Cookieの活用クロスサイトリクエストフォージェリ(CSRF)は、Webアプリケーションの一般的な脆弱性の一つであり、ユーザーが意図しない操作を強制実行させる攻撃です。我々実務家のセキュリテ...
セキュリティ

JSON Web Token (JWT) のプロトコル実装に関する考察 – RFC 7519の視点から

JSON Web Token (JWT) のプロトコル実装に関する考察 - RFC 7519の視点から背景Webサービスにおける認証・認可のステートレス化は、スケーラビリティの高いシステム設計において重要な課題でした。従来のセッションベース...
セキュリティ

令和5年度秋期試験 システム監査技術者試験(AU) 午前Ⅱ 答案と解答

問1AI システムが読み込む画像などの学習データの管理を対象としてシステム監査を実施した。 判明した状況のうち, 監査人が, 指摘事項として監査報告書に記載すべきものはどれか。ア AI システムの学習期間中における学習データの責任追跡性を確...