ブログ一覧
文書番号:2609.00010
公開中の記事を文書番号の新しい順にすべて掲載するのだ。文書番号は公開年月と月内の連番であり、本文の最終更新順とは異なるのだ。統合・廃止の案内と一覧ページ自体は含めていないのだ。
全59件
| 文書番号 | タイトル | 概要 |
|---|---|---|
| 2609.00011 | SaaSリスクの管理と統制 | SaaSの利用構造と公表事例から、設定基準、業務手続、実施証跡、残余リスクの判断までを整理するのだ。 |
| 2609.00009 | 古いWebシステムの入口を段階的に守る — CloudflareとAWSによる移行設計 | 通信の中継、業務の調査、APIの作成、動作の比較、古い入口の閉鎖という順序で、移行方法と判断基準を説明する。 |
| 2609.00008 | WAFの継続的強化と防御検証 | コード・仕様・観測から正常通信を定義し、設定変更、段階導入、動的検証、修正と再検証を証跡でつなぐ。AWSの構成例と製品ごとの表現限界も扱う。 |
| 2609.00007 | 100〜200 SaaSで考えるSSPM導入効果と運用TCO | SSPMを製品購入ではなくSaaS設定統制の自動化として捉え、現金支出、余力、セキュリティリスク、人材の4層で導入効果を評価する。 |
| 2609.00004 | HarmonyPotから考える、観測データをCTIに変える3段階 | 第三者から見えるHarmonyPotの外形と本番Analyticsの確認結果を分け、低対話型Webハニーポットの観測をCTIへ変える条件、限界、昇格ゲートを示します。 |
| 2609.00003 | 企業向けハニーポットの設計と運用 | ハニーポットを攻撃収集装置ではなく意思決定のための観測活動として捉え、PIR、Rules of Engagement、隔離、データ最小化、運用評価を一つの設計へまとめます。 |
| 2609.00001 | AI時代のシステム会社における人事評価制度のあり方 | Performance、Capability、Organizational Contributionを分け、学習を将来の組織能力へ変える評価制度の設計原則と実装例を整理する。 |
| 2608.00009 | レガシーシステムは捨てなくていい | APIラッピングで脆弱性が消えるという誤解を避け、Origin遮断、媒介層、契約試験、Strangler移行、残存リスクの証拠を示す。 |
| 2608.00008 | API化の次に来る問題 | OpenAPIを唯一の万能な正本にせず、契約、業務Policy、IaC、テスト、証跡を一つの変更単位として同期する設計を示す。 |
| 2608.00007 | AI時代にWAFはどう変わるべきか | AIがWAFを不要にするのではなく既知パターン依存の限界を増幅するという前提から、Schema、認可、業務フローを含む多層防御を示す。 |
| 2608.00006 | AI駆動開発とAPIはなぜ相性が良いのか | AIとAPIの相性を通信方式ではなく機械可読な契約として捉え、生成、検証、変更管理へ接続する条件と限界を示す。 |
| 2608.00005 | AI時代のシステムアーキテクチャ | AIを本番の万能管理者にせず、機械可読な契約と制約をつなぐ分析・提案・検証ループとして配置する全体アーキテクチャを示す。 |
| 2608.00004 | クラウドWAFのルール設計とチューニング | マネージドルールの評価順序、感度、除外、アクション、ログの違いを共通の検索API例で比較する。AWSの容量計算と構成例、段階導入、変更記録も扱う。 |
| 2608.00003 | S3ファイルアップロードを統制する設計 | 利用者へ本番書込権限を与えず、検査・承認したversionIdとchecksumのファイルだけを専用ロールで本番S3へ昇格する構成を整理する。 |
| 2608.00002 | ASMの仕組み:IPスキャンだけでは見えない攻撃面をどう発見するか | ASMがシードから資産候補を広げ、IP、DNS、証明書、名前付きHTTP観測を組み合わせて外部攻撃面を作る仕組みを整理します。 |
| 2608.00001 | Falcon ShieldとMicrosoft 365 E5付帯SSPMの機能比較 | Microsoft 365単体と複数SaaS横断で結論が変わる理由を、設定評価、ドリフト、ID、OAuth、優先順位付け、是正運用、PoCの観点から整理する。 |
| 2607.00003 | 高度なBot対策が必要となる条件 | WAFや単純なレート制限を超えるBot対策が必要かを、攻撃者の利益、対象業務、観測兆候、残存リスクから判断するための整理です。 |
| 2607.00002 | WAF・WAAP 6製品の選定条件とPoC | 配置、検査範囲、Bot/API、運用支援の条件で6製品を比較する時点記録。総合順位ではなく同条件のPoCで判断する。 |
| 2607.00001 | SSPM製品選定 2026 | 2026年時点のSSPMについて、重要SaaSだけに導入できるかというライセンス論点を中心に、製品比較と選定手順を整理する。 |
| 2606.00007 | 開発とセキュリティ部門の責任分担 | 開発側の判断材料、専門部署の支援、CI/CDの検査、例外承認を対応付ける組織設計案。 |
| 2606.00006 | SSPMをSaaS攻撃面管理として再評価する | SSPMを単なる設定チェックではなく、ID、OAuth、セッション、API、外部連携、外部共有を含むSaaS攻撃面管理として評価し直します。 |
| 2606.00005 | AIネイティブExposure Management市場調査:自律型ペンテストは何を変えるか | 可視化中心のASMから、実際に悪用可能な経路を検証するExposure Validationへ移る市場を整理し、製品選定で確認すべき点を示します。 |
| 2606.00003 | AIに脆弱性を探させる前に、探索工程を設計するのだ | AIに脆弱性調査を丸投げせず、対象分割、観点付与、発見、検証、人間判断を分けてレビュー工程として設計する考え方を整理するのだ。 |
| 2606.00002 | ASMでTLSが見えるなら、PQC対応も判定できるのか | ASMで外部TLSのPQC対応をどこまで確認できるかを、TLS 1.3の鍵交換、資産発見、暗号インベントリの観点から整理する記事です。 |
| 2606.00001 | 管理システムのビジネス要件とセキュリティ要件をどう整理するか | 顧客情報を扱う管理システムで、一覧表示、検索、編集、再認証、CSV出力などの要件衝突を業務行為ごとに整理する記事です。 |
| 2605.00011 | AIが脆弱性管理を変える:Mythos以後の企業セキュリティ運用 | AIによる脆弱性発見と悪用可能性評価の高速化を前提に、企業が資産管理、SBOM、露出管理、緊急変更、代替防御、停止判断をどう再設計すべきかを整理します。 |
| 2605.00010 | Black Duck DetectのPoC準備:構成・通信・確認項目 | Black Duck Detectを評価する前の構成・権限・通信・入力範囲を決める準備資料。実行結果や検出精度の検証報告ではない。 |
| 2605.00009 | SOCアクション設計 | SOCで検知後に行う確認、隔離、復旧、証跡保全を、ログと判断の関係から整理します。 |
| 2605.00008 | SIEM検知ルールと相関分析の設計 | SIEMの検知ルールを、攻撃仮説、必要ログ、相関条件、閾値、除外条件、チューニング観点に分けて整理します。 |
| 2605.00007 | ハニーポットでどこまで情報を収集するべきか | ハニーポットの目的から逆算し、IP、URI、POST本文、認証情報、コマンド、検体などを収集対象に含めるかを議論するための論点整理です。 |
| 2605.00005 | Apache単体で作る簡易ハニーポットWebページ設計 | Apache単体でログイン画面風の観測点を作り、踏み台化を防ぎながら攻撃入口のメタデータを観測するための設計メモです。 |
| 2605.00004 | SIEMログ設計とSOC運用の入口 | SIEM/SOC設計の入口として、ログを何のために集め、どの順番で優先するかを整理する実務ガイドです。 |
| 2605.00002 | FAIRモデルとは何か:サイバーリスクを「高・中・低」ではなく「金額」で説明する方法 | FAIRモデルを使って、サイバーリスクを高・中・低ではなく損失発生頻度と損失規模から金額で説明する考え方を整理する記事です。 |
| 2605.00001 | 株取引フロー | 個人投資家の株式注文が、約定、清算、決済、振替を経て完了するまでの流れを整理する記事です。 |
| 2604.00013 | ベンダー丸投げを防ぐ責任分解チェック | SaaSやPaaSの責任共有モデルとベンダー丸投げ体質が重なる場面で、正しい責任分解を引き出すチェック項目設計を整理する記事です。 |
| 2604.00011 | チェックリスト疲弊を超えるセキュリティ説明責任 | チェックリスト中心のセキュリティ確認を、統制目的、証跡、継続監視、例外判断へ組み替えるための記事です。 |
| 2604.00010 | VBAマクロ型フィッシングとPowerShell難読化を安全に理解する | VBAマクロ型フィッシングでPowerShellコードが難読化される仕組みを、安全なサンプルで理解し、解析時のデコード手順と外部通信の見極め方を整理する記事です。 |
| 2604.00008 | セキュリティ人材マップの作り方 | セキュリティ人材マップの作り方を、役割、スキル、タスク、成長段階の観点で整理する人材設計記事です。 |
| 2604.00007 | セキュリティ組織設計:企画と運用を分ける | セキュリティ組織を企画と運用に分ける考え方を、責任分担、実行体制、継続運用の観点で整理する記事です。 |
| 2604.00005 | WAF誤検知検証ツール設計 | WAF誤検知検証ツールの設計を、入力データ、検証手順、CLI構成、運用利用の観点で整理する記事です。 |
| 2604.00004 | Ansibleパッチ適用自動化 | Ansibleによるパッチ適用自動化を、構成、実行手順、運用効果、注意点の観点で整理する運用自動化記事です。 |
| 2604.00003 | 直近1年間の公的ガイド・業界指針から読む システムセキュリティの共通潮流 | 直近の公的ガイドや業界指針を横断し、システムセキュリティで共通して強まる要求と潮流を整理するレポートです。 |
| 2604.00002 | パスワード管理・失念対応フロー改善案 | パスワード管理と失念対応フローを、本人確認、攻撃耐性、利用者体験、運用負荷の観点で改善する記事です。 |
| 2604.00001 | 加盟店のWebセキュリティをどう捉えるべきか | 加盟店のWebセキュリティを、カード情報保護、業界指針、PCI DSS、運用責任の観点から整理する決済ドメイン記事です。 |
| 2603.00031 | AI攻撃ツール動向 | AI攻撃ツールの動向を、攻撃支援、悪用シナリオ、防御側の注意点、観測すべき変化の観点で整理する記事です。 |
| 2603.00005 | LockerPoCApp | LockerPoCAppの実装内容、構成、動作確認、学びをまとめる自作アプリケーションの実装記録です。 |
| 2603.00004 | Windows DPAPI PoC | Windows DPAPIとWinForms/.NET 8を使ったPoCの構成、実装、確認結果をまとめる実装記録です。 |
| 2603.00003 | Windows実行ファイルでAPIキーをどう保持するか | Windows実行ファイルでAPIキーをどう保持するかを、秘匿性、運用性、攻撃面の観点から比較する実装設計記事です。 |
| 2603.00002 | ファイル配布ポータル:登録・停止・障害復旧の実装記録 | 一時配布の状態管理とD1/R2の保存先不一致を扱った実装記録。通常経路の確認結果と未検証の失敗経路を分ける。 |
| 2603.00001 | SBOM PoCの始め方 | SBOM PoCの始め方を、目的設定、対象選定、評価観点、運用接続に分けて整理する記事です。 |
| 2602.00009 | Workersで学ぶパスキー認証の最小デモ | WebAuthnの登録・検証をWorkersとD1で学ぶデモ。challenge管理・セッション等の業務利用要件は未実装。 |
| 2602.00008 | ランサム演習シナリオA | ランサムウェア対応の机上演習シナリオを、初動、判断、連絡、復旧、再発防止の観点で整理する演習記事です。 |
| 2602.00006 | OSDAに向けたログ調査の学習設計 | 公開コース・試験案内を参照し、ログ調査と証拠説明の練習を組み立てる。公式の採点表ではなく著者の学習案。 |
| 2602.00004 | React2Shellはアプリ検証ロジック前に作用する | React2Shellがアプリケーション検証ロジックの前で作用する構造を、攻撃面と確認観点から整理する記事です。 |
| 2602.00003 | W3C暗号ガイドライン要点 | W3C暗号ガイドラインの要点を、Web実装や暗号利用判断で参照しやすい形に整理する記事です。 |
| 2601.00005 | 金融機関の認証設計:パスキー導入と復旧条件 | 金融機関の認証刷新を、パスキーの適用場面、端末、登録・復旧条件から読む。国内導入例は告知日と確認日を区別する。 |
| 2601.00004 | EMV SRC | EMV SRCの位置づけ、関係者、利用者体験、加盟店Webセキュリティとの関係を整理する決済ドメイン記事です。 |
| 2601.00003 | Workersリバースプロキシ:転送コードと信頼境界 | Cloudflare Workersを使ったリバースプロキシ実装の構成、動作、注意点をまとめる実装記録です。 |
| 2601.00002 | 多段プロキシのログ:接続元と404応答の読み方 | CloudFrontとWorkersの二段構成でヘッダーを観測した記録。経路到達、内容取得、本人性の違いを整理する。 |