ハンズオンで扱う脆弱性と対策の背景知識を、実際の試験での問われ方まで含めてまとめた読み物です。
ディレクトリトラバーサル(パストラバーサル)の仕組みを、実際のアクセスログの読み方と併せて解説。「../ の除去」では防げない理由と、正規化・索引方式による根本対策、情報処理安全確保支援士の午後問題での問われ方まで。
クロスサイトスクリプティング(XSS)の3類型(蓄積型・反射型・DOM Based)と、根本対策である出力エスケープを解説。HttpOnly・CSP との役割の違い、セッション ID 奪取の流れ、情報処理安全確保支援士の午後問題での問われ方まで。
CSRF(クロスサイトリクエストフォージェリ)の仕組みを、XSS との違いを対比しながら解説。CSRF トークンによる根本対策、SameSite 属性の Lax/Strict/None、情報処理安全確保支援士の午後問題での問われ方まで。
SQL インジェクションが成立する仕組みを、SQL 文の組み立て方の違いから解説。プレースホルダ(バインド機構)が根本対策とされる理由、エスケープや入力値検証との位置づけの違い、最小権限による被害の限定、情報処理安全確保支援士試験での問われ方まで。
最小権限の原則を、DB アカウント・OS の権限・ネットワークの経路という三つの面から解説。根本対策との役割の違い、権限が広がっていく理由と棚卸しの進め方、setuid や sudo の設定、情報処理安全確保支援士試験での問われ方まで。
リスト型攻撃・パスワードスプレー・総当たりの違いと、それぞれに効く対策を整理。ソルトとストレッチングの役割の違い、bcrypt や Argon2 を使う理由、多要素認証の要素の数え方、情報処理安全確保支援士試験での問われ方まで。
ブラウザに証明書の警告が出たときに、期限・対象名・発行者・経路のどれが原因かを切り分ける方法を解説。SAN による照合、中間証明書を配る理由、失効確認(CRL・OCSP)、HSTS の役割、情報処理安全確保支援士試験での問われ方まで。
SPF・DKIM・DMARC がそれぞれ何を検証しているのかを整理し、三つを組み合わせる理由を解説。転送で SPF が失敗する仕組み、DMARC のアライメント、none から reject へ段階的に進める運用、情報処理安全確保支援士試験での問われ方まで。
アクセスログに何が残り、何が残らないのかを整理し、痕跡が無いことを「何も起きていない」と読み替えない考え方を解説。POST のボディが記録されない理由、時刻同期と保全、平常時との比較による異常の判断、情報処理安全確保支援士試験での問われ方まで。
共通鍵暗号と公開鍵暗号の違いを、鍵の数・速さ・配り方から整理。鍵配送問題がなぜ起きるのか、TLS がハイブリッド方式を採る理由、暗号の危殆化と方式の選び方、情報処理安全確保支援士試験での問われ方まで解説します。
ディジタル署名の作成と検証で使う鍵の向きを、暗号化との対比で整理。確保できる特性(完全性・真正性・否認防止)と確保できない機密性、ハッシュ値に署名する理由、コード署名やタイムスタンプまで解説します。
認証の三要素と多要素認証の数え方、シングルサインオンの利点と裏返し、生体認証の誤り率とトレードオフ、FIDO がフィッシングに強い理由を整理。情報処理安全確保支援士試験での問われ方まで解説します。
名前解決を狂わされると何が起きるのかを、キャッシュポイズニングの仕組みから解説。オープンリゾルバが増幅型 DDoS の踏み台になる理由、DNSSEC が保証するもの、サブドメインの乗っ取りまで整理します。
アップロード機能で確かめるべきことを整理。宣言された Content-Type や拡張子を信じてはならない理由、保存先と公開範囲の分け方、実行させないための設定、情報処理安全確保支援士試験での問われ方まで解説します。
応答ヘッダやメールヘッダに利用者の入力を埋め込むと何が起きるのかを、改行の扱いから解説。オープンリダイレクトとの組み合わせ、根本対策としての専用 API の利用、情報処理安全確保支援士試験での問われ方まで。
DoS と DDoS の違い、リフレクション/増幅型がなぜ効いてしまうのか、送信元検証や上流での遮断といった対策を整理。自組織が踏み台にされる側の視点と、情報処理安全確保支援士試験での問われ方まで解説します。
IaaS・PaaS・SaaS で利用者が負う範囲がどう変わるのかを整理。設定の誤りによる公開事故がなぜ繰り返されるのか、鍵と権限の管理、ログの取得、情報処理安全確保支援士試験での問われ方まで解説します。
IPsec の AH と ESP の違い、トンネルモードとトランスポートモードの使い分け、IKE による鍵の合意を整理。SSL-VPN との比較、VPN 装置自体が狙われる問題、情報処理安全確保支援士試験での問われ方まで解説します。
WEP から WPA3 までの暗号方式の違い、PSK 方式とエンタープライズ方式の使い分け、SSID を隠す対策が有効でない理由、偽アクセスポイントへの備えを整理。情報処理安全確保支援士試験での問われ方まで解説します。
ネットワークを分けることがなぜ被害の抑制になるのかを、横展開の観点から解説。VLAN による分離、ARP の性質と対策、802.1X による接続端末の認証、DHCP の偽装への備えまで整理します。
境界型の防御がなぜ立ち行かなくなったのかを整理し、ゼロトラストの原則(要求ごとの検証・最小権限・すべてを記録する)を解説。導入で何から手を付けるか、情報処理安全確保支援士試験での問われ方まで。
技術ではなく人を狙う手口を、なぜ効いてしまうのかという観点から整理。なりすましの電話、ビジネスメール詐欺、のぞき見や持ち出しへの備え、教育ではなく手順で守るという考え方まで解説します。
脅威・脆弱性・資産の関係からリスクを捉え、特定・分析・評価の流れと、低減/回避/移転/受容の四つの対応を整理。残留リスクの扱いや、対策の優先順位の決め方まで解説します。
区画を分けるゾーニングの考え方、入退室管理で共連れをどう防ぐか、サーバ室の環境対策、クリアデスクと媒体の廃棄まで整理。情報処理安全確保支援士試験での問われ方も解説します。
監査が何を確かめる活動なのかを、独立性と証跡の観点から整理。内部監査と外部監査、脆弱性診断やペネトレーションテストとの違い、指摘への対応の流れまで解説します。
教育で何を目指すのか、標的型メール訓練の本来の目的(開封率を下げることではない)、対象者ごとの内容の違い、訓練の設計と評価の仕方を整理。情報処理安全確保支援士試験での問われ方まで。
端末をどう把握し、外へ出るときに何を備えるかを整理。資産管理と脆弱性管理が一体である理由、紛失に備えた暗号化と遠隔消去、BYOD で生じる課題と業務領域の分離まで解説します。
不正アクセス禁止法が何を禁じているのか、不正指令電磁的記録に関する罪の対象、不正競争防止法による営業秘密の保護を整理。診断や研究で気をつける点、情報処理安全確保支援士試験での問われ方まで解説します。
個人情報・個人データ・保有個人データの区別、漏えい時の報告義務と報告先、仮名加工情報と匿名加工情報の違い、委託先の監督責任までを整理。情報処理安全確保支援士試験での問われ方も解説します。
ISMS の PDCA が何を回しているのかを整理し、認証の対象・適用範囲の考え方を解説。脆弱性を共通の物差しで測る CVSS と CVE、攻撃の手口を整理した知識体系、各種ガイドラインの位置づけまで。
四つの段階でやることと、順序を誤ったときの失敗を整理。CSIRT を置く目的、証拠の保全で気をつける点、脆弱性や事故の届出先、対外的な連絡の考え方まで解説します。