ブログ一覧
文書番号:2609.00010
公開中の記事を文書番号の新しい順にすべて掲載するのだ。文書番号は公開年月と月内の連番であり、本文の最終更新順とは異なるのだ。統合・廃止の案内と一覧ページ自体は含めていないのだ。
全111件
| 文書番号 | タイトル | 概要 |
|---|---|---|
| 2609.00009 | 古いWebシステムの入口を段階的に守る — CloudflareとAWSによる移行設計 | 通信の中継、業務の調査、APIの作成、動作の比較、古い入口の閉鎖という順序で、移行方法と判断基準を説明する。 |
| 2609.00008 | WAF強化概論 | Managed Ruleを置く段階から、攻撃面を絞るApplication固有制約、AIによるPolicy同期、脆弱性の動的検証と再検証へ進むWAF強化の全体像を整理する。 |
| 2609.00007 | 100〜200 SaaSで考えるSSPM導入効果と運用TCO | SSPMを製品購入ではなくSaaS設定統制の自動化として捉え、現金支出、余力、セキュリティリスク、人材の4層で導入効果を評価する。 |
| 2609.00006 | AWSで考えるAI駆動Positive WAFと脆弱性到達可能性検証 | Application Security Contractを中間表現にし、WAF生成のFast Loopと脆弱性検証のSlow Loopを証跡、人間承認、段階導入でつなぐAWS実装構想。 |
| 2609.00005 | AI駆動開発はWAFの「ポジティブセキュリティ」を実用段階へ進める | WAFのPositive Securityを難しくしてきたPolicy維持を、Code、Security Contract、Policy Diff、段階的な強制というAI支援Pipelineで扱う。 |
| 2609.00004 | HarmonyPotから考える、観測データをCTIに変える3段階 | 第三者から見えるHarmonyPotの外形と本番Analyticsの確認結果を分け、低対話型Webハニーポットの観測をCTIへ変える条件、限界、昇格ゲートを示します。 |
| 2609.00003 | 企業向けハニーポットの設計と運用 | ハニーポットを攻撃収集装置ではなく意思決定のための観測活動として捉え、PIR、Rules of Engagement、隔離、データ最小化、運用評価を一つの設計へまとめます。 |
| 2609.00002 | Takumi byGMOはどこまで先進的か:AIネイティブAppSec基盤の技術評価 | Takumi byGMOの強みをAIモデルではなく探索・検証・隔離を組み合わせたハーネスに見いだし、製品成熟度と分けて評価します。 |
| 2609.00001 | AI時代のシステム会社における人事評価制度のあり方 | Performance、Capability、Organizational Contributionを分け、学習を将来の組織能力へ変える評価制度の設計原則と実装例を整理する。 |
| 2608.00009 | レガシーシステムは捨てなくていい | APIラッピングで脆弱性が消えるという誤解を避け、Origin遮断、媒介層、契約試験、Strangler移行、残存リスクの証拠を示す。 |
| 2608.00008 | API化の次に来る問題 | OpenAPIを唯一の万能な正本にせず、契約、業務Policy、IaC、テスト、証跡を一つの変更単位として同期する設計を示す。 |
| 2608.00007 | AI時代にWAFはどう変わるべきか | AIがWAFを不要にするのではなく既知パターン依存の限界を増幅するという前提から、Schema、認可、業務フローを含む多層防御を示す。 |
| 2608.00006 | AI駆動開発とAPIはなぜ相性が良いのか | AIとAPIの相性を通信方式ではなく機械可読な契約として捉え、生成、検証、変更管理へ接続する条件と限界を示す。 |
| 2608.00005 | AI時代のシステムアーキテクチャ | AIを本番の万能管理者にせず、機械可読な契約と制約をつなぐ分析・提案・検証ループとして配置する全体アーキテクチャを示す。 |
| 2608.00004 | AWS WAF・Google Cloud Armor・Azure WAFのマネージドルール設計比較 | 3大クラウドのマネージドルールを、グループ参照型、関数呼び出し型、ルールセット型という設計差から読み解き、移行時の読み替えと安全な導入手順を示す。 |
| 2608.00003 | S3ファイルアップロードを統制する設計 | 利用者へ本番書込権限を与えず、検査・承認したversionIdとchecksumのファイルだけを専用ロールで本番S3へ昇格する構成を整理する。 |
| 2608.00002 | ASMの仕組み:IPスキャンだけでは見えない攻撃面をどう発見するか | ASMがシードから資産候補を広げ、IP、DNS、証明書、名前付きHTTP観測を組み合わせて外部攻撃面を作る仕組みを整理します。 |
| 2608.00001 | Falcon ShieldとMicrosoft 365 E5付帯SSPMの機能比較 | Microsoft 365単体と複数SaaS横断で結論が変わる理由を、設定評価、ドリフト、ID、OAuth、優先順位付け、是正運用、PoCの観点から整理する。 |
| 2607.00003 | 高度なBot対策が必要となる条件 | WAFや単純なレート制限を超えるBot対策が必要かを、攻撃者の利益、対象業務、観測兆候、残存リスクから判断するための整理です。 |
| 2607.00002 | WAF・WAAP 6製品の選定条件とPoC | 配置、検査範囲、Bot/API、運用支援の条件で6製品を比較する時点記録。総合順位ではなく同条件のPoCで判断する。 |
| 2607.00001 | SSPM製品選定 2026 | 2026年時点のSSPMについて、重要SaaSだけに導入できるかというライセンス論点を中心に、製品比較と選定手順を整理する。 |
| 2606.00008 | AWS WAFのチューニング手法 | AWS WAFをCountで導入し、ログ、メトリクス、sampled requestsを見ながら個別ルール、scope-down statement、label matchで調整するための実務メモです。 |
| 2606.00007 | 開発とセキュリティ部門の責任分担 | 開発側の判断材料、専門部署の支援、CI/CDの検査、例外承認を対応付ける組織設計案。 |
| 2606.00006 | SSPMをSaaS攻撃面管理として再評価する | SSPMを単なる設定チェックではなく、ID、OAuth、セッション、API、外部連携、外部共有を含むSaaS攻撃面管理として評価し直します。 |
| 2606.00005 | AIネイティブExposure Management市場調査:自律型ペンテストは何を変えるか | 可視化中心のASMから、実際に悪用可能な経路を検証するExposure Validationへ移る市場を整理し、製品選定で確認すべき点を示します。 |
| 2606.00004 | A-gate(Salesforce)はSSPMと呼べるのか | NTTデータのA-gate(Salesforce)を、狭義SSPM、広義SSPM、Salesforce特化型設定リスク管理の3つの観点から整理します。 |
| 2606.00003 | AIに脆弱性を探させる前に、探索工程を設計するのだ | AIに脆弱性調査を丸投げせず、対象分割、観点付与、発見、検証、人間判断を分けてレビュー工程として設計する考え方を整理するのだ。 |
| 2606.00002 | ASMでTLSが見えるなら、PQC対応も判定できるのか | ASMで外部TLSのPQC対応をどこまで確認できるかを、TLS 1.3の鍵交換、資産発見、暗号インベントリの観点から整理する記事です。 |
| 2606.00001 | 管理システムのビジネス要件とセキュリティ要件をどう整理するか | 顧客情報を扱う管理システムで、一覧表示、検索、編集、再認証、CSV出力などの要件衝突を業務行為ごとに整理する記事です。 |
| 2605.00011 | AIが脆弱性管理を変える:Mythos以後の企業セキュリティ運用 | AIによる脆弱性発見と悪用可能性評価の高速化を前提に、企業が資産管理、SBOM、露出管理、緊急変更、代替防御、停止判断をどう再設計すべきかを整理します。 |
| 2605.00010 | Black Duck DetectのPoC準備:構成・通信・確認項目 | Black Duck Detectを評価する前の構成・権限・通信・入力範囲を決める準備資料。実行結果や検出精度の検証報告ではない。 |
| 2605.00009 | SOCアクション設計 | SOCで検知後に行う確認、隔離、復旧、証跡保全を、ログと判断の関係から整理します。 |
| 2605.00008 | SIEM検知ルールと相関分析の設計 | SIEMの検知ルールを、攻撃仮説、必要ログ、相関条件、閾値、除外条件、チューニング観点に分けて整理します。 |
| 2605.00007 | ハニーポットでどこまで情報を収集するべきか | ハニーポットの目的から逆算し、IP、URI、POST本文、認証情報、コマンド、検体などを収集対象に含めるかを議論するための論点整理です。 |
| 2605.00006 | GPT-5.5-Cyber利用に向けたTAC申請・審査整理 | TACとGPT-5.5-Cyberを、制限の少ないモデルではなく、認可済み防御業務のための信頼ベースのアクセスとして整理する申請準備メモです。 |
| 2605.00005 | Apache単体で作る簡易ハニーポットWebページ設計 | Apache単体でログイン画面風の観測点を作り、踏み台化を防ぎながら攻撃入口のメタデータを観測するための設計メモです。 |
| 2605.00004 | SIEMログ設計とSOC運用の入口 | SIEM/SOC設計の入口として、ログを何のために集め、どの順番で優先するかを整理する実務ガイドです。 |
| 2605.00003 | Codex操作ログをGIFにする | ローカルCodexで検証したコマンドとログから、ターミナル画面風GIFを生成して記事素材にする手順を整理します。 |
| 2605.00002 | FAIRモデルとは何か:サイバーリスクを「高・中・低」ではなく「金額」で説明する方法 | FAIRモデルを使って、サイバーリスクを高・中・低ではなく損失発生頻度と損失規模から金額で説明する考え方を整理する記事です。 |
| 2605.00001 | 株取引フロー | 個人投資家の株式注文が、約定、清算、決済、振替を経て完了するまでの流れを整理する記事です。 |
| 2604.00029 | 統制・実装基準 | 統制目的、システム分類、担当者別実装基準、証跡基準、例外管理、評価報告を分けて定義する基準文書体系の入口です。 |
| 2604.00028 | 93 証跡DB設計 | 証跡レジストリを実装するための概念図、ER関係、テーブル設計、更新責任、1対多・多対多関係を定義します。 |
| 2604.00027 | 92 チェックリスト索引 | 従来のチェックリスト項目を統制目的ID、担当者別実装基準、証跡基準、例外管理へ接続する索引です。 |
| 2604.00026 | 91 証跡テンプレート集 | 証跡契約、例外申請、アクセスレビュー、復元試験、委託先評価、リリース承認などの標準テンプレートを定義します。 |
| 2604.00025 | 90 出典マッピング | NIST、政府統一基準、金融庁、OWASP、CIS、ISO、PCI DSS等の外部基準を統制目的IDへ対応付ける付録です。 |
| 2604.00024 | 06 評価・報告基準 | 統制有効性、証跡品質、例外滞留、是正速度、再指摘を評価し、経営、2線、内部監査へ報告する基準です。 |
| 2604.00023 | 05 例外管理とリスク受容基準 | 統制・実装・証跡の未達を管理するための例外、代替統制、残余リスク、承認、期限、再評価の基準です。 |
| 2604.00022 | 04 証跡基準 | 統制有効性を説明するための証跡種別、信頼度、メタデータ、鮮度、保存、改ざん耐性、証跡契約を定義する基準です。 |
| 2604.00021 | 03E 外部サービス・委託先管理実装基準 | SaaS、クラウドサービス、業務委託、再委託、契約、監査報告、解約時削除に関する実装基準です。 |
| 2604.00020 | 03D 運用・監視実装基準 | 運用・監視担当が満たすべきログ、監視、変更管理、作業承認、インシデント初動、復旧対応の基準です。 |
| 2604.00019 | 03C アプリ・開発実装基準 | アプリ・開発担当が満たすべき設計、認証認可、入力検証、CI/CD、依存関係、リリース、AI実装の基準です。 |
| 2604.00018 | 03B インフラ・基盤実装基準 | インフラ・基盤担当が満たすべき資産、構成、ネットワーク、脆弱性、鍵、バックアップ、共通統制の実装基準です。 |
| 2604.00017 | 03A システムオーナー実装基準 | システムオーナーが満たすべき分類、責任、データ、リスク受容、改善計画、委託先責任の実装基準です。 |
| 2604.00016 | 02 統制目的カタログ | 組織共通の統制目的ID、統制目的、主担当、代表証跡、評価指標を定義する基準文書です。 |
| 2604.00015 | 01 システム分類と適用判定 | 統制・実装基準の適用深度を決定するためのシステム分類、判定軸、Tier、再判定条件を定義する基準文書です。 |
| 2604.00014 | 00 全体原則 | 統制・実装基準体系の目的、適用原則、用語、責任構造、禁止事項、共通IDを定義する基準文書です。 |
| 2604.00013 | ベンダー丸投げを防ぐ責任分解チェック | SaaSやPaaSの責任共有モデルとベンダー丸投げ体質が重なる場面で、正しい責任分解を引き出すチェック項目設計を整理する記事です。 |
| 2604.00012 | 大企業向けセキュリティ証跡基盤の作り方 | システム数が膨大で環境も多様な大企業を想定し、数年単位で証跡中心の統制基盤を作る考え方を整理する記事です。 |
| 2604.00011 | チェックリスト疲弊を超えるセキュリティ説明責任 | チェックリスト中心のセキュリティ確認を、統制目的、証跡、継続監視、例外判断へ組み替えるための記事です。 |
| 2604.00010 | VBAマクロ型フィッシングとPowerShell難読化を安全に理解する | VBAマクロ型フィッシングでPowerShellコードが難読化される仕組みを、安全なサンプルで理解し、解析時のデコード手順と外部通信の見極め方を整理する記事です。 |
| 2604.00009 | セキュリティ入門:読む順序と到達目標 | 新卒向けセキュリティ基礎シリーズを、共通基礎、技術入門、実践確認、横断補助へ分けて案内する入口です。 |
| 2604.00008 | セキュリティ人材マップの作り方 | セキュリティ人材マップの作り方を、役割、スキル、タスク、成長段階の観点で整理する人材設計記事です。 |
| 2604.00007 | セキュリティ組織設計:企画と運用を分ける | セキュリティ組織を企画と運用に分ける考え方を、責任分担、実行体制、継続運用の観点で整理する記事です。 |
| 2604.00005 | WAF誤検知検証ツール設計 | WAF誤検知検証ツールの設計を、入力データ、検証手順、CLI構成、運用利用の観点で整理する記事です。 |
| 2604.00004 | Ansibleパッチ適用自動化 | Ansibleによるパッチ適用自動化を、構成、実行手順、運用効果、注意点の観点で整理する運用自動化記事です。 |
| 2604.00003 | 直近1年間の公的ガイド・業界指針から読む システムセキュリティの共通潮流 | 直近の公的ガイドや業界指針を横断し、システムセキュリティで共通して強まる要求と潮流を整理するレポートです。 |
| 2604.00002 | パスワード管理・失念対応フロー改善案 | パスワード管理と失念対応フローを、本人確認、攻撃耐性、利用者体験、運用負荷の観点で改善する記事です。 |
| 2604.00001 | 加盟店のWebセキュリティをどう捉えるべきか | 加盟店のWebセキュリティを、カード情報保護、業界指針、PCI DSS、運用責任の観点から整理する決済ドメイン記事です。 |
| 2603.00031 | AI攻撃ツール動向 | AI攻撃ツールの動向を、攻撃支援、悪用シナリオ、防御側の注意点、観測すべき変化の観点で整理する記事です。 |
| 2603.00030 | Webアプリで押さえるべき代表的な脆弱性 | 代表的なWeb脆弱性を、名前の暗記ではなく、起きる場所と防御観点から理解する技術入門教材です。 |
| 2603.00028 | セキュア実装の基本原則 | 入力値検証、出力エスケープ、認可チェック、エラー処理、依存関係管理を実装原則として整理する技術入門教材です。 |
| 2603.00027 | セキュリティ技術入門の演習ケース集 | 認可不備、ログ異常、権限過多、設定不備などを、技術者向けの判断練習に変えるケース教材です。 |
| 2603.00026 | ログ、監視、検知の初歩 | 認証ログ、操作ログ、アプリケーションログ、監査証跡を、異常検知と説明責任の観点で整理する技術入門教材です。 |
| 2603.00025 | セキュリティ技術入門の学習地図 | 技術入門トラックの後に、開発、インフラ、運用、SOC/CSIRT候補が何を深掘りするかを整理する学習地図です。 |
| 2603.00024 | インフラとOSハードニングの基本 | 不要サービス、ポート、パッチ、構成管理、バックアップを、侵害を受けにくくする基盤防御として整理する技術入門教材です。 |
| 2603.00023 | 技術者として知っておくべきインシデント対応の流れ | 検知、分類、優先度判断、封じ込め、根絶、復旧、再発防止を技術者向けに整理する技術入門教材です。 |
| 2603.00022 | クラウドとIAMで守るべき最小権限の考え方 | クラウドの責任分界、IAM、最小権限、権限棚卸しを、設定不備の予防として理解する技術入門教材です。 |
| 2603.00021 | セキュリティ技術入門で最初にそろえる基盤知識 | ネットワーク、OS、認証、認可、セッション、クラウドの前提をそろえるための技術入門教材です。 |
| 2603.00020 | セキュリティ技術入門の総合確認 | 設計、実装、構成、監視、対応を横断して、技術入門トラック全体の理解を確認するテスト教材です。 |
| 2603.00019 | 認証、認可、秘密情報管理の落とし穴 | 認証、認可、セッション、パスワード保存、秘密情報管理の失敗を設計視点で理解する技術入門教材です。 |
| 2603.00018 | セキュリティ基礎用語集 | 共通基礎と技術入門で出てくる主要なセキュリティ用語を、研修文脈で短く確認する横断補助教材です。 |
| 2603.00017 | セキュリティ基礎シリーズFAQ | USB、私物端末、生成AI、共有リンク、報告など、会社差が出やすい論点を確認する横断補助教材です。 |
| 2603.00016 | SNS、外出先、在宅勤務での情報漏えい防止 | SNS投稿、外出先作業、在宅勤務で起きやすい情報漏えいを、日常行動から防ぐための共通基礎教材です。 |
| 2603.00015 | 確認したいセキュリティ行動チェックリスト | 共通基礎トラックを読んだ後に、日常業務で必要な安全行動が残っているか確認するチェックリスト教材です。 |
| 2603.00013 | セキュリティ基礎の確認テスト | 共通基礎トラックの理解を、場面判断を中心に自己採点するための確認テスト教材です。 |
| 2603.00012 | メール・Web・チャットの事故予防 | メール、Web、チャットで起きやすい誤送信、フィッシング、機密貼り付けを予防するための共通基礎教材です。 |
| 2603.00011 | 情報資産とセキュリティの基本 | 情報資産、CIA、日常業務で守る対象を理解するための共通基礎教材です。 |
| 2603.00010 | 事故を起こしたかもしれないときの初動 | 誤送信、不審クリック、端末紛失などの疑いがあるとき、隠さず早く報告するための共通基礎教材です。 |
| 2603.00009 | 認証情報と端末の守り方 | パスワード、多要素認証、画面ロック、端末持出しなど、情報へ入る鍵と作業環境を守るための共通基礎教材です。 |
| 2603.00008 | 業務で生成AIを使う前に知るべきこと | 業務で生成AIを使う前に、入力可否、出力確認、会社ルール確認を押さえるための共通基礎教材です。 |
| 2603.00007 | クラウド共有とファイル管理の基本 | クラウド共有、公開リンク、アクセス権、版管理を、漏えいと業務継続の両面から整理する共通基礎教材です。 |
| 2603.00006 | 遭遇しやすいセキュリティ事故ケース集 | 誤送信、誤共有、生成AI入力、不審な認証要求など、共通基礎で扱う事故場面を判断練習に変えるケース教材です。 |
| 2603.00005 | LockerPoCApp | LockerPoCAppの実装内容、構成、動作確認、学びをまとめる自作アプリケーションの実装記録です。 |
| 2603.00004 | Windows DPAPI PoC | Windows DPAPIとWinForms/.NET 8を使ったPoCの構成、実装、確認結果をまとめる実装記録です。 |
| 2603.00003 | Windows実行ファイルでAPIキーをどう保持するか | Windows実行ファイルでAPIキーをどう保持するかを、秘匿性、運用性、攻撃面の観点から比較する実装設計記事です。 |
| 2603.00002 | ファイル配布ポータル:登録・停止・障害復旧の実装記録 | 一時配布の状態管理とD1/R2の保存先不一致を扱った実装記録。通常経路の確認結果と未検証の失敗経路を分ける。 |
| 2603.00001 | SBOM PoCの始め方 | SBOM PoCの始め方を、目的設定、対象選定、評価観点、運用接続に分けて整理する記事です。 |
| 2602.00009 | Workersで学ぶパスキー認証の最小デモ | WebAuthnの登録・検証をWorkersとD1で学ぶデモ。challenge管理・セッション等の業務利用要件は未実装。 |
| 2602.00008 | ランサム演習シナリオA | ランサムウェア対応の机上演習シナリオを、初動、判断、連絡、復旧、再発防止の観点で整理する演習記事です。 |
| 2602.00007 | 顧客向けメール配信の非機能要件 | 多数の顧客へメールを配信するシステムの可用性、認証、到達性、監視と運用条件を整理する。 |
| 2602.00006 | OSDAに向けたログ調査の学習設計 | 公開コース・試験案内を参照し、ログ調査と証拠説明の練習を組み立てる。公式の採点表ではなく著者の学習案。 |
| 2602.00005 | SaaS設定不備リスクへのチェックリスト統制 | SaaS利用前に確認すべき設定不備リスクを、統制、チェックリスト、継続運用の観点で整理する記事です。 |
| 2602.00004 | React2Shellはアプリ検証ロジック前に作用する | React2Shellがアプリケーション検証ロジックの前で作用する構造を、攻撃面と確認観点から整理する記事です。 |
| 2602.00003 | W3C暗号ガイドライン要点 | W3C暗号ガイドラインの要点を、Web実装や暗号利用判断で参照しやすい形に整理する記事です。 |
| 2602.00002 | 生保の給付金請求の社内フロー | 生保の給付金請求フローを、請求受付、審査、支払、社内連携の流れとWeb化時の観点で整理する業務ドメイン記事です。 |
| 2602.00001 | 損保の事故受付フロー | 損保の事故受付フローを、受付、確認、支払判断、関係者連携の流れとWeb化時の観点で整理する業務ドメイン記事です。 |
| 2601.00005 | 金融機関の認証設計:パスキー導入と復旧条件 | 金融機関の認証刷新を、パスキーの適用場面、端末、登録・復旧条件から読む。国内導入例は告知日と確認日を区別する。 |
| 2601.00004 | EMV SRC | EMV SRCの位置づけ、関係者、利用者体験、加盟店Webセキュリティとの関係を整理する決済ドメイン記事です。 |
| 2601.00003 | Workersリバースプロキシ:転送コードと信頼境界 | Cloudflare Workersを使ったリバースプロキシ実装の構成、動作、注意点をまとめる実装記録です。 |
| 2601.00002 | 多段プロキシのログ:接続元と404応答の読み方 | CloudFrontとWorkersの二段構成でヘッダーを観測した記録。経路到達、内容取得、本人性の違いを整理する。 |
| 2601.00001 | 3ライン | 3ラインモデルの基本と、セキュリティ組織に当てはめる際の責任分担、監督、現場支援の関係を整理する記事です。 |