記事を探す
文書番号:2607.00004
題名・説明・用語・文書番号を入力するか、「取り組みたいこと」を選ぶと、記事を絞り込めるのだ。
59件 / 全59件
- OSDAに向けたログ調査の学習設計
公開コース・試験案内を参照し、ログ調査と証拠説明の練習を組み立てる。公式の採点表ではなく著者の学習案。
基礎を学ぶ・演習する · 2602.00006 · 時点記録(2026-09-18) - ランサム演習シナリオA
ランサムウェア対応の机上演習シナリオを、初動、判断、連絡、復旧、再発防止の観点で整理する演習記事です。
基礎を学ぶ・演習する · 2602.00008 - WAFの継続的強化と防御検証
コード・仕様・観測から正常通信を定義し、設定変更、段階導入、動的検証、修正と再検証を証跡でつなぐ。AWSの構成例と製品ごとの表現限界も扱う。
Web・APIを守る · 2609.00008 · 時点記録(2026-10-11) - 高度なBot対策が必要となる条件
WAFや単純なレート制限を超えるBot対策が必要かを、攻撃者の利益、対象業務、観測兆候、残存リスクから判断するための整理です。
Web・APIを守る · 2607.00003 - WAF・WAAP 6製品の選定条件とPoC
配置、検査範囲、Bot/API、運用支援の条件で6製品を比較する時点記録。総合順位ではなく同条件のPoCで判断する。
Web・APIを守る · 2607.00002 · 時点記録(2026-07-24) - クラウドWAFのルール設計とチューニング
マネージドルールの評価順序、感度、除外、アクション、ログの違いを共通の検索API例で比較する。AWSの容量計算と構成例、段階導入、変更記録も扱う。
Web・APIを守る · 2608.00004 · 時点記録(2026-10-11) - WAF誤検知検証ツール設計
WAF誤検知検証ツールの設計を、入力データ、検証手順、CLI構成、運用利用の観点で整理する記事です。
Web・APIを守る · 2604.00005 - AI時代にWAFはどう変わるべきか
AIがWAFを不要にするのではなく既知パターン依存の限界を増幅するという前提から、Schema、認可、業務フローを含む多層防御を示す。
Web・APIを守る · 2608.00007 · 時点記録(2026-08-23) - AI駆動開発とAPIはなぜ相性が良いのか
AIとAPIの相性を通信方式ではなく機械可読な契約として捉え、生成、検証、変更管理へ接続する条件と限界を示す。
Web・APIを守る · 2608.00006 - API化の次に来る問題
OpenAPIを唯一の万能な正本にせず、契約、業務Policy、IaC、テスト、証跡を一つの変更単位として同期する設計を示す。
Web・APIを守る · 2608.00008 - レガシーシステムは捨てなくていい
APIラッピングで脆弱性が消えるという誤解を避け、Origin遮断、媒介層、契約試験、Strangler移行、残存リスクの証拠を示す。
Web・APIを守る · 2608.00009 - 古いWebシステムの入口を段階的に守る — CloudflareとAWSによる移行設計
通信の中継、業務の調査、APIの作成、動作の比較、古い入口の閉鎖という順序で、移行方法と判断基準を説明する。
Web・APIを守る · 2609.00009 · 時点記録(2026-09-14) - React2Shellはアプリ検証ロジック前に作用する
React2Shellがアプリケーション検証ロジックの前で作用する構造を、攻撃面と確認観点から整理する記事です。
Web・APIを守る · 2602.00004 · 時点記録(2026-06-28) - Workersリバースプロキシ:転送コードと信頼境界
Cloudflare Workersを使ったリバースプロキシ実装の構成、動作、注意点をまとめる実装記録です。
Web・APIを守る · 2601.00003 - 多段プロキシのログ:接続元と404応答の読み方
CloudFrontとWorkersの二段構成でヘッダーを観測した記録。経路到達、内容取得、本人性の違いを整理する。
Web・APIを守る · 2601.00002 - 金融機関の認証設計:パスキー導入と復旧条件
金融機関の認証刷新を、パスキーの適用場面、端末、登録・復旧条件から読む。国内導入例は告知日と確認日を区別する。
認証・秘密情報を扱う · 2601.00005 · 時点記録(2026-06-28) - Workersで学ぶパスキー認証の最小デモ
WebAuthnの登録・検証をWorkersとD1で学ぶデモ。challenge管理・セッション等の業務利用要件は未実装。
認証・秘密情報を扱う · 2602.00009 - パスワード管理・失念対応フロー改善案
パスワード管理と失念対応フローを、本人確認、攻撃耐性、利用者体験、運用負荷の観点で改善する記事です。
認証・秘密情報を扱う · 2604.00002 - Windows実行ファイルでAPIキーをどう保持するか
Windows実行ファイルでAPIキーをどう保持するかを、秘匿性、運用性、攻撃面の観点から比較する実装設計記事です。
認証・秘密情報を扱う · 2603.00003 - Windows DPAPI PoC
Windows DPAPIとWinForms/.NET 8を使ったPoCの構成、実装、確認結果をまとめる実装記録です。
認証・秘密情報を扱う · 2603.00004 - LockerPoCApp
LockerPoCAppの実装内容、構成、動作確認、学びをまとめる自作アプリケーションの実装記録です。
認証・秘密情報を扱う · 2603.00005 - ASMでTLSが見えるなら、PQC対応も判定できるのか
ASMで外部TLSのPQC対応をどこまで確認できるかを、TLS 1.3の鍵交換、資産発見、暗号インベントリの観点から整理する記事です。
認証・秘密情報を扱う · 2606.00002 - W3C暗号ガイドライン要点
W3C暗号ガイドラインの要点を、Web実装や暗号利用判断で参照しやすい形に整理する記事です。
認証・秘密情報を扱う · 2602.00003 · 時点記録(2026-06-28) - SaaSリスクの管理と統制
SaaSの利用構造と公表事例から、設定基準、業務手続、実施証跡、残余リスクの判断までを整理するのだ。
SaaS・依存関係を管理する · 2609.00011 · 時点記録(2026-09-27) - SSPMをSaaS攻撃面管理として再評価する
SSPMを単なる設定チェックではなく、ID、OAuth、セッション、API、外部連携、外部共有を含むSaaS攻撃面管理として評価し直します。
SaaS・依存関係を管理する · 2606.00006 - SSPM製品選定 2026
2026年時点のSSPMについて、重要SaaSだけに導入できるかというライセンス論点を中心に、製品比較と選定手順を整理する。
SaaS・依存関係を管理する · 2607.00001 · 時点記録(2026-07-23) - Falcon ShieldとMicrosoft 365 E5付帯SSPMの機能比較
Microsoft 365単体と複数SaaS横断で結論が変わる理由を、設定評価、ドリフト、ID、OAuth、優先順位付け、是正運用、PoCの観点から整理する。
SaaS・依存関係を管理する · 2608.00001 · 時点記録(2026-08-02) - 100〜200 SaaSで考えるSSPM導入効果と運用TCO
SSPMを製品購入ではなくSaaS設定統制の自動化として捉え、現金支出、余力、セキュリティリスク、人材の4層で導入効果を評価する。
SaaS・依存関係を管理する · 2609.00007 · 時点記録(2026-09-13) - SBOM PoCの始め方
SBOM PoCの始め方を、目的設定、対象選定、評価観点、運用接続に分けて整理する記事です。
SaaS・依存関係を管理する · 2603.00001 - Black Duck DetectのPoC準備:構成・通信・確認項目
Black Duck Detectを評価する前の構成・権限・通信・入力範囲を決める準備資料。実行結果や検出精度の検証報告ではない。
SaaS・依存関係を管理する · 2605.00010 · 時点記録(2026-06-28) - SIEMログ設計とSOC運用の入口
SIEM/SOC設計の入口として、ログを何のために集め、どの順番で優先するかを整理する実務ガイドです。
ログから調査・対応する · 2605.00004 - SIEM検知ルールと相関分析の設計
SIEMの検知ルールを、攻撃仮説、必要ログ、相関条件、閾値、除外条件、チューニング観点に分けて整理します。
ログから調査・対応する · 2605.00008 - SOCアクション設計
SOCで検知後に行う確認、隔離、復旧、証跡保全を、ログと判断の関係から整理します。
ログから調査・対応する · 2605.00009 - 企業向けハニーポットの設計と運用
ハニーポットを攻撃収集装置ではなく意思決定のための観測活動として捉え、PIR、Rules of Engagement、隔離、データ最小化、運用評価を一つの設計へまとめます。
ログから調査・対応する · 2609.00003 - ハニーポットでどこまで情報を収集するべきか
ハニーポットの目的から逆算し、IP、URI、POST本文、認証情報、コマンド、検体などを収集対象に含めるかを議論するための論点整理です。
ログから調査・対応する · 2605.00007 - Apache単体で作る簡易ハニーポットWebページ設計
Apache単体でログイン画面風の観測点を作り、踏み台化を防ぎながら攻撃入口のメタデータを観測するための設計メモです。
ログから調査・対応する · 2605.00005 - HarmonyPotから考える、観測データをCTIに変える3段階
第三者から見えるHarmonyPotの外形と本番Analyticsの確認結果を分け、低対話型Webハニーポットの観測をCTIへ変える条件、限界、昇格ゲートを示します。
ログから調査・対応する · 2609.00004 · 時点記録(2026-09-03) - ASMの仕組み:IPスキャンだけでは見えない攻撃面をどう発見するか
ASMがシードから資産候補を広げ、IP、DNS、証明書、名前付きHTTP観測を組み合わせて外部攻撃面を作る仕組みを整理します。
ログから調査・対応する · 2608.00002 · 時点記録(2026-08-02) - VBAマクロ型フィッシングとPowerShell難読化を安全に理解する
VBAマクロ型フィッシングでPowerShellコードが難読化される仕組みを、安全なサンプルで理解し、解析時のデコード手順と外部通信の見極め方を整理する記事です。
ログから調査・対応する · 2604.00010 - セキュリティ組織設計:企画と運用を分ける
セキュリティ組織を企画と運用に分ける考え方を、責任分担、実行体制、継続運用の観点で整理する記事です。
統制・組織を設計する · 2604.00007 - 開発とセキュリティ部門の責任分担
開発側の判断材料、専門部署の支援、CI/CDの検査、例外承認を対応付ける組織設計案。
統制・組織を設計する · 2606.00007 - ベンダー丸投げを防ぐ責任分解チェック
SaaSやPaaSの責任共有モデルとベンダー丸投げ体質が重なる場面で、正しい責任分解を引き出すチェック項目設計を整理する記事です。
統制・組織を設計する · 2604.00013 - チェックリスト疲弊を超えるセキュリティ説明責任
チェックリスト中心のセキュリティ確認を、統制目的、証跡、継続監視、例外判断へ組み替えるための記事です。
統制・組織を設計する · 2604.00011 - FAIRモデルとは何か:サイバーリスクを「高・中・低」ではなく「金額」で説明する方法
FAIRモデルを使って、サイバーリスクを高・中・低ではなく損失発生頻度と損失規模から金額で説明する考え方を整理する記事です。
統制・組織を設計する · 2605.00002 - 直近1年間の公的ガイド・業界指針から読む システムセキュリティの共通潮流
直近の公的ガイドや業界指針を横断し、システムセキュリティで共通して強まる要求と潮流を整理するレポートです。
統制・組織を設計する · 2604.00003 · 時点記録(2026-06-28) - セキュリティ人材マップの作り方
セキュリティ人材マップの作り方を、役割、スキル、タスク、成長段階の観点で整理する人材設計記事です。
統制・組織を設計する · 2604.00008 - AI時代のシステム会社における人事評価制度のあり方
Performance、Capability、Organizational Contributionを分け、学習を将来の組織能力へ変える評価制度の設計原則と実装例を整理する。
統制・組織を設計する · 2609.00001 · 時点記録(2026-09-02) - 管理システムのビジネス要件とセキュリティ要件をどう整理するか
顧客情報を扱う管理システムで、一覧表示、検索、編集、再認証、CSV出力などの要件衝突を業務行為ごとに整理する記事です。
業務・運用を設計する · 2606.00001 - 株取引フロー
個人投資家の株式注文が、約定、清算、決済、振替を経て完了するまでの流れを整理する記事です。
業務・運用を設計する · 2605.00001 - EMV SRC
EMV SRCの位置づけ、関係者、利用者体験、加盟店Webセキュリティとの関係を整理する決済ドメイン記事です。
業務・運用を設計する · 2601.00004 · 時点記録(2026-06-28) - 加盟店のWebセキュリティをどう捉えるべきか
加盟店のWebセキュリティを、カード情報保護、業界指針、PCI DSS、運用責任の観点から整理する決済ドメイン記事です。
業務・運用を設計する · 2604.00001 · 時点記録(2026-09-18) - Ansibleパッチ適用自動化
Ansibleによるパッチ適用自動化を、構成、実行手順、運用効果、注意点の観点で整理する運用自動化記事です。
業務・運用を設計する · 2604.00004 - S3ファイルアップロードを統制する設計
利用者へ本番書込権限を与えず、検査・承認したversionIdとchecksumのファイルだけを専用ロールで本番S3へ昇格する構成を整理する。
業務・運用を設計する · 2608.00003 · 時点記録(2026-08-03) - ファイル配布ポータル:登録・停止・障害復旧の実装記録
一時配布の状態管理とD1/R2の保存先不一致を扱った実装記録。通常経路の確認結果と未検証の失敗経路を分ける。
業務・運用を設計する · 2603.00002 · 時点記録(2026-03-21) - AIに脆弱性を探させる前に、探索工程を設計するのだ
AIに脆弱性調査を丸投げせず、対象分割、観点付与、発見、検証、人間判断を分けてレビュー工程として設計する考え方を整理するのだ。
AIの活用とリスクを調べる · 2606.00003 - AIネイティブExposure Management市場調査:自律型ペンテストは何を変えるか
可視化中心のASMから、実際に悪用可能な経路を検証するExposure Validationへ移る市場を整理し、製品選定で確認すべき点を示します。
AIの活用とリスクを調べる · 2606.00005 · 時点記録(2026-06-28) - AIが脆弱性管理を変える:Mythos以後の企業セキュリティ運用
AIによる脆弱性発見と悪用可能性評価の高速化を前提に、企業が資産管理、SBOM、露出管理、緊急変更、代替防御、停止判断をどう再設計すべきかを整理します。
AIの活用とリスクを調べる · 2605.00011 · 時点記録(2026-06-28) - AI攻撃ツール動向
AI攻撃ツールの動向を、攻撃支援、悪用シナリオ、防御側の注意点、観測すべき変化の観点で整理する記事です。
AIの活用とリスクを調べる · 2603.00031 · 時点記録(2026-06-28) - AI時代のシステムアーキテクチャ
AIを本番の万能管理者にせず、機械可読な契約と制約をつなぐ分析・提案・検証ループとして配置する全体アーキテクチャを示す。
AIの活用とリスクを調べる · 2608.00005 · 時点記録(2026-08-23)
時点記録の読み方
時点記録には対象日を表示するのだ。製品仕様や制度を現在の判断に使う場合は、記事内の一次資料で適用条件を確認するのだ。タグ一覧も参照できるのだ。