メインコンテンツまでスキップ

ブログ一覧

文書番号:2609.00010

公開中の記事を文書番号の新しい順にすべて掲載するのだ。文書番号は公開年月と月内の連番であり、本文の最終更新順とは異なるのだ。統合・廃止の案内と一覧ページ自体は含めていないのだ。

全59件

文書番号タイトル概要
2609.00011SaaSリスクの管理と統制SaaSの利用構造と公表事例から、設定基準、業務手続、実施証跡、残余リスクの判断までを整理するのだ。
2609.00009古いWebシステムの入口を段階的に守る — CloudflareとAWSによる移行設計通信の中継、業務の調査、APIの作成、動作の比較、古い入口の閉鎖という順序で、移行方法と判断基準を説明する。
2609.00008WAFの継続的強化と防御検証コード・仕様・観測から正常通信を定義し、設定変更、段階導入、動的検証、修正と再検証を証跡でつなぐ。AWSの構成例と製品ごとの表現限界も扱う。
2609.00007100〜200 SaaSで考えるSSPM導入効果と運用TCOSSPMを製品購入ではなくSaaS設定統制の自動化として捉え、現金支出、余力、セキュリティリスク、人材の4層で導入効果を評価する。
2609.00004HarmonyPotから考える、観測データをCTIに変える3段階第三者から見えるHarmonyPotの外形と本番Analyticsの確認結果を分け、低対話型Webハニーポットの観測をCTIへ変える条件、限界、昇格ゲートを示します。
2609.00003企業向けハニーポットの設計と運用ハニーポットを攻撃収集装置ではなく意思決定のための観測活動として捉え、PIR、Rules of Engagement、隔離、データ最小化、運用評価を一つの設計へまとめます。
2609.00001AI時代のシステム会社における人事評価制度のあり方Performance、Capability、Organizational Contributionを分け、学習を将来の組織能力へ変える評価制度の設計原則と実装例を整理する。
2608.00009レガシーシステムは捨てなくていいAPIラッピングで脆弱性が消えるという誤解を避け、Origin遮断、媒介層、契約試験、Strangler移行、残存リスクの証拠を示す。
2608.00008API化の次に来る問題OpenAPIを唯一の万能な正本にせず、契約、業務Policy、IaC、テスト、証跡を一つの変更単位として同期する設計を示す。
2608.00007AI時代にWAFはどう変わるべきかAIがWAFを不要にするのではなく既知パターン依存の限界を増幅するという前提から、Schema、認可、業務フローを含む多層防御を示す。
2608.00006AI駆動開発とAPIはなぜ相性が良いのかAIとAPIの相性を通信方式ではなく機械可読な契約として捉え、生成、検証、変更管理へ接続する条件と限界を示す。
2608.00005AI時代のシステムアーキテクチャAIを本番の万能管理者にせず、機械可読な契約と制約をつなぐ分析・提案・検証ループとして配置する全体アーキテクチャを示す。
2608.00004クラウドWAFのルール設計とチューニングマネージドルールの評価順序、感度、除外、アクション、ログの違いを共通の検索API例で比較する。AWSの容量計算と構成例、段階導入、変更記録も扱う。
2608.00003S3ファイルアップロードを統制する設計利用者へ本番書込権限を与えず、検査・承認したversionIdとchecksumのファイルだけを専用ロールで本番S3へ昇格する構成を整理する。
2608.00002ASMの仕組み:IPスキャンだけでは見えない攻撃面をどう発見するかASMがシードから資産候補を広げ、IP、DNS、証明書、名前付きHTTP観測を組み合わせて外部攻撃面を作る仕組みを整理します。
2608.00001Falcon ShieldとMicrosoft 365 E5付帯SSPMの機能比較Microsoft 365単体と複数SaaS横断で結論が変わる理由を、設定評価、ドリフト、ID、OAuth、優先順位付け、是正運用、PoCの観点から整理する。
2607.00003高度なBot対策が必要となる条件WAFや単純なレート制限を超えるBot対策が必要かを、攻撃者の利益、対象業務、観測兆候、残存リスクから判断するための整理です。
2607.00002WAF・WAAP 6製品の選定条件とPoC配置、検査範囲、Bot/API、運用支援の条件で6製品を比較する時点記録。総合順位ではなく同条件のPoCで判断する。
2607.00001SSPM製品選定 20262026年時点のSSPMについて、重要SaaSだけに導入できるかというライセンス論点を中心に、製品比較と選定手順を整理する。
2606.00007開発とセキュリティ部門の責任分担開発側の判断材料、専門部署の支援、CI/CDの検査、例外承認を対応付ける組織設計案。
2606.00006SSPMをSaaS攻撃面管理として再評価するSSPMを単なる設定チェックではなく、ID、OAuth、セッション、API、外部連携、外部共有を含むSaaS攻撃面管理として評価し直します。
2606.00005AIネイティブExposure Management市場調査:自律型ペンテストは何を変えるか可視化中心のASMから、実際に悪用可能な経路を検証するExposure Validationへ移る市場を整理し、製品選定で確認すべき点を示します。
2606.00003AIに脆弱性を探させる前に、探索工程を設計するのだAIに脆弱性調査を丸投げせず、対象分割、観点付与、発見、検証、人間判断を分けてレビュー工程として設計する考え方を整理するのだ。
2606.00002ASMでTLSが見えるなら、PQC対応も判定できるのかASMで外部TLSのPQC対応をどこまで確認できるかを、TLS 1.3の鍵交換、資産発見、暗号インベントリの観点から整理する記事です。
2606.00001管理システムのビジネス要件とセキュリティ要件をどう整理するか顧客情報を扱う管理システムで、一覧表示、検索、編集、再認証、CSV出力などの要件衝突を業務行為ごとに整理する記事です。
2605.00011AIが脆弱性管理を変える:Mythos以後の企業セキュリティ運用AIによる脆弱性発見と悪用可能性評価の高速化を前提に、企業が資産管理、SBOM、露出管理、緊急変更、代替防御、停止判断をどう再設計すべきかを整理します。
2605.00010Black Duck DetectのPoC準備:構成・通信・確認項目Black Duck Detectを評価する前の構成・権限・通信・入力範囲を決める準備資料。実行結果や検出精度の検証報告ではない。
2605.00009SOCアクション設計SOCで検知後に行う確認、隔離、復旧、証跡保全を、ログと判断の関係から整理します。
2605.00008SIEM検知ルールと相関分析の設計SIEMの検知ルールを、攻撃仮説、必要ログ、相関条件、閾値、除外条件、チューニング観点に分けて整理します。
2605.00007ハニーポットでどこまで情報を収集するべきかハニーポットの目的から逆算し、IP、URI、POST本文、認証情報、コマンド、検体などを収集対象に含めるかを議論するための論点整理です。
2605.00005Apache単体で作る簡易ハニーポットWebページ設計Apache単体でログイン画面風の観測点を作り、踏み台化を防ぎながら攻撃入口のメタデータを観測するための設計メモです。
2605.00004SIEMログ設計とSOC運用の入口SIEM/SOC設計の入口として、ログを何のために集め、どの順番で優先するかを整理する実務ガイドです。
2605.00002FAIRモデルとは何か:サイバーリスクを「高・中・低」ではなく「金額」で説明する方法FAIRモデルを使って、サイバーリスクを高・中・低ではなく損失発生頻度と損失規模から金額で説明する考え方を整理する記事です。
2605.00001株取引フロー個人投資家の株式注文が、約定、清算、決済、振替を経て完了するまでの流れを整理する記事です。
2604.00013ベンダー丸投げを防ぐ責任分解チェックSaaSやPaaSの責任共有モデルとベンダー丸投げ体質が重なる場面で、正しい責任分解を引き出すチェック項目設計を整理する記事です。
2604.00011チェックリスト疲弊を超えるセキュリティ説明責任チェックリスト中心のセキュリティ確認を、統制目的、証跡、継続監視、例外判断へ組み替えるための記事です。
2604.00010VBAマクロ型フィッシングとPowerShell難読化を安全に理解するVBAマクロ型フィッシングでPowerShellコードが難読化される仕組みを、安全なサンプルで理解し、解析時のデコード手順と外部通信の見極め方を整理する記事です。
2604.00008セキュリティ人材マップの作り方セキュリティ人材マップの作り方を、役割、スキル、タスク、成長段階の観点で整理する人材設計記事です。
2604.00007セキュリティ組織設計:企画と運用を分けるセキュリティ組織を企画と運用に分ける考え方を、責任分担、実行体制、継続運用の観点で整理する記事です。
2604.00005WAF誤検知検証ツール設計WAF誤検知検証ツールの設計を、入力データ、検証手順、CLI構成、運用利用の観点で整理する記事です。
2604.00004Ansibleパッチ適用自動化Ansibleによるパッチ適用自動化を、構成、実行手順、運用効果、注意点の観点で整理する運用自動化記事です。
2604.00003直近1年間の公的ガイド・業界指針から読む システムセキュリティの共通潮流直近の公的ガイドや業界指針を横断し、システムセキュリティで共通して強まる要求と潮流を整理するレポートです。
2604.00002パスワード管理・失念対応フロー改善案パスワード管理と失念対応フローを、本人確認、攻撃耐性、利用者体験、運用負荷の観点で改善する記事です。
2604.00001加盟店のWebセキュリティをどう捉えるべきか加盟店のWebセキュリティを、カード情報保護、業界指針、PCI DSS、運用責任の観点から整理する決済ドメイン記事です。
2603.00031AI攻撃ツール動向AI攻撃ツールの動向を、攻撃支援、悪用シナリオ、防御側の注意点、観測すべき変化の観点で整理する記事です。
2603.00005LockerPoCAppLockerPoCAppの実装内容、構成、動作確認、学びをまとめる自作アプリケーションの実装記録です。
2603.00004Windows DPAPI PoCWindows DPAPIとWinForms/.NET 8を使ったPoCの構成、実装、確認結果をまとめる実装記録です。
2603.00003Windows実行ファイルでAPIキーをどう保持するかWindows実行ファイルでAPIキーをどう保持するかを、秘匿性、運用性、攻撃面の観点から比較する実装設計記事です。
2603.00002ファイル配布ポータル:登録・停止・障害復旧の実装記録一時配布の状態管理とD1/R2の保存先不一致を扱った実装記録。通常経路の確認結果と未検証の失敗経路を分ける。
2603.00001SBOM PoCの始め方SBOM PoCの始め方を、目的設定、対象選定、評価観点、運用接続に分けて整理する記事です。
2602.00009Workersで学ぶパスキー認証の最小デモWebAuthnの登録・検証をWorkersとD1で学ぶデモ。challenge管理・セッション等の業務利用要件は未実装。
2602.00008ランサム演習シナリオAランサムウェア対応の机上演習シナリオを、初動、判断、連絡、復旧、再発防止の観点で整理する演習記事です。
2602.00006OSDAに向けたログ調査の学習設計公開コース・試験案内を参照し、ログ調査と証拠説明の練習を組み立てる。公式の採点表ではなく著者の学習案。
2602.00004React2Shellはアプリ検証ロジック前に作用するReact2Shellがアプリケーション検証ロジックの前で作用する構造を、攻撃面と確認観点から整理する記事です。
2602.00003W3C暗号ガイドライン要点W3C暗号ガイドラインの要点を、Web実装や暗号利用判断で参照しやすい形に整理する記事です。
2601.00005金融機関の認証設計:パスキー導入と復旧条件金融機関の認証刷新を、パスキーの適用場面、端末、登録・復旧条件から読む。国内導入例は告知日と確認日を区別する。
2601.00004EMV SRCEMV SRCの位置づけ、関係者、利用者体験、加盟店Webセキュリティとの関係を整理する決済ドメイン記事です。
2601.00003Workersリバースプロキシ:転送コードと信頼境界Cloudflare Workersを使ったリバースプロキシ実装の構成、動作、注意点をまとめる実装記録です。
2601.00002多段プロキシのログ:接続元と404応答の読み方CloudFrontとWorkersの二段構成でヘッダーを観測した記録。経路到達、内容取得、本人性の違いを整理する。