100〜200 SaaSで考えるSSPM導入効果と運用TCO
100〜200 SaaSを対象に、手動チェックリストとSSPM併用運用の費用、創出時間、損益分岐点を比較する試算記録。
セキュリティ担当者、運用担当者、調査担当者向けの記事。
全てのタグを見る100〜200 SaaSを対象に、手動チェックリストとSSPM併用運用の費用、創出時間、損益分岐点を比較する試算記録。
Mythos PreviewやProject Glasswingをきっかけに、AI時代の脆弱性管理、露出管理、緊急変更、代替防御、安全に止める設計を整理します。
生成AIを活用した脆弱性調査の資料をもとに、AIレビューを丸投げではなく探索工程として設計する考え方を整理するのだ。
AIを用いるExposure Managementと自律型ペンテストを、攻撃の実証、攻撃経路、運用統合、AI利用の開示という観点から比較します。
AI攻撃ツールの動向を、攻撃支援、悪用シナリオ、防御側の注意点、観測すべき変化の観点で整理する記事です。
Frontier AIが攻撃探索を加速する環境で、WAFのブラックリスト型検知とAPIのPositive Securityをどう組み合わせるかを整理する。
API、OpenAPI、Policy as Code、IaC、テスト、証跡をAIが人間の承認下で調整するAgentic Control Plane構想を整理する。
AI駆動開発とAPIの親和性を、OpenAPI、Schema、Arazzo、テスト可能な契約という観点から整理する。
Apache単体、静的HTML/CSS/JavaScript、POST本文非保存を前提に、簡易ハニーポットWebページの設計と運用観点を整理します。
API変更に伴うOpenAPI、Gateway、WAF、Policy、IaC、テストの不整合を、契約中心の変更パイプラインで防ぐ方法を整理する。
ASMで外部TLSのPQC対応をどこまで確認できるかを、TLS 1.3の鍵交換、資産発見、暗号インベントリの観点から整理する記事です。
ASMがシードから資産候補を広げ、IP、DNS、証明書、名前付きHTTP観測を組み合わせて外部攻撃面を作る仕組みを整理する記事です。
Black DuckとSynopsys Detectを使ったSBOM PoCで確認する構成、通信、実行前提、運用上の注意点を整理します。
EMV SRCの位置づけ、関係者、利用者体験、加盟店Webセキュリティとの関係を整理する決済ドメイン記事です。
FAIRモデルを使って、サイバーリスクを高・中・低ではなく損失発生頻度と損失規模から金額で説明する考え方を整理する記事です。
CrowdStrike Falcon ShieldとMicrosoft 365 E5で利用できるDefender for Cloud Apps、Secure Score、Security Exposure Managementを、SSPM機能だけで比較する。
2026年9月3日時点のHarmonyPotを例に、公開観測、指向型収集、保護対象ドメイン指向型収集の違いを整理します。
画像や動画などのファイルをAmazon S3へ配置する業務を、隔離、マルウェア検査、形式検査、業務承認、同一性確認、本番昇格に分けて設計する。
SaaSの利用構造、公表事例、製品別の確認票を通じて、設定管理と業務統制から残余リスク判断までを整理する。
SBOM PoCの始め方を、目的設定、対象選定、評価観点、運用接続に分けて整理する記事です。
SIEM/SOC設計の入口として、ログを何のために集め、どの順番で優先するかを整理する実務ガイドです。
SIEMの検知ルールを、攻撃仮説、必要ログ、相関条件、閾値、除外条件、チューニング観点に分けて整理します。
SOCで検知後に行う確認、隔離、復旧、証跡保全を、ログと判断の関係から整理します。
SSPMを単なる設定チェックではなく、ID、OAuth、セッション、API、外部連携、外部共有を含むSaaS攻撃面管理として評価し直す記事です。
2026年時点のSSPMを、導入目的、ライセンス体系、対応SaaS、製品特性、PoCの観点から選ぶための調査記録。
VBAマクロ型フィッシングでPowerShellコードが難読化される仕組みを、安全なサンプルで理解し、解析時のデコード手順と外部通信の見極め方を整理する記事です。
AWS WAF、Google Cloud Armor、Azure WAF、Akamai、Cloudflare、Impervaを、WAF、DDoS、Bot、API、運用、コスト、市場評価の観点から比較する長編レポート。
正常通信の定義、AI支援による設定同期、変更順序、脆弱性の到達性検証をつなぐWAF運用の設計。
AWS WAF、Google Cloud Armor、Azure WAFの評価構造を比較し、ルール選定から誤検知調整、遮断移行、更新と復旧までを設計する。
ハニーポット運用で収集対象を決めるために、目的別の必要情報、対話性による違い、機微情報の扱いを整理します。
ランサムウェア対応の机上演習シナリオを、初動、判断、連絡、復旧、再発防止の観点で整理する演習記事です。
レガシーシステムの公開境界をAPI Gatewayへ集約し、到達可能性を下げながら段階的に置換する設計条件を整理する。
企業がハニーポットを導入するときに、目的、責任、安全境界、データ保護、停止条件をどう設計するかを整理します。
加盟店のWebセキュリティを、カード情報保護、業界指針、PCI DSS、運用責任の観点から整理する決済ドメイン記事です。
既存の業務を続けながら通信を中継し、AIでAPIと変換処理を作り、検証後に古い入口を閉じる移行設計。
顧客情報を扱う管理システムで、一覧表示、検索、編集、再認証、CSV出力などの要件衝突を業務行為ごとに整理する記事です。
DevSecOps時代に、開発部署とセキュリティ専門部署の責任分担をどう再設計するかを整理する記事です。
高度なBotに狙われやすいサイトの共通点を、希少資源、アカウント資産、大量作成、データ資産、高コスト処理の観点から整理する記事です。