セキュリティ
18件の記事
セキュリティ / 001 – 018 of 18
Notes & Insights
- プログラミング
DDoS攻撃の仕組みと対策入門|レイヤー別の防御とCDN・クラウドの活用
DDoS攻撃をボリューム型・プロトコル型・アプリ層に分けて仕組みを解説し、自前サーバーで防げない理由、CloudflareやAWS Shieldの標準防御、オリジンIPの隠し方、レートリミットとBot対策、攻撃を受けたときの初動、費用が跳ね上がるDenial of Walletへの備えまでわかります。
- プログラミング
WAFとは?仕組み・導入パターン・誤検知対策|Webアプリを攻撃から守る実践ガイド
WAFがファイアウォールやIDSと何が違うのか、シグネチャとマネージドルールの仕組み、Cloudflare WAF・AWS WAF・ModSecurityの比較、フォーム送信がブロックされる誤検知の調査と例外設定、ログ監視、WAFが代替できないことまで実践的に解説します。
- プログラミング
セキュリティヘッダー入門|CSP・HSTS・X-Frame-Optionsの設定と効果を実践解説
CSP・HSTS・X-Frame-Options・X-Content-Type-Optionsなど主要セキュリティヘッダーが防ぐ攻撃と、CSPのReport-Onlyからの段階導入、nonce/hash、HSTS preloadの不可逆リスク、Nginx・Next.js・Astroでの設定例、確認方法を解説します。
- プログラミング
秘密情報をGitに入れない仕組み|.gitignore・git-secrets・履歴から漏れた鍵の削除
APIキーや.envをGitにコミットしてしまう典型経路と、.gitignore・.env.exampleの運用、pre-commitでのgitleaks検知、GitHub secret scanningの活用、漏れた鍵の無効化と履歴書き換え(git filter-repo)の手順を解説。仕組みで再発を防げます。
- プログラミング
踏み台サーバー(Bastion)とSession Manager|本番サーバーへの安全な入り方を設計する
本番にSSHポートを直接開けない理由、踏み台とProxyJumpの構成、Session Manager・IAP・Cloudflare Accessでポート開放ゼロにする方法、操作ログと一時的アクセス権の設計がわかり安全な経路を作れます。
- プログラミング
ソフトウェアサプライチェーンセキュリティ入門|SBOM・Dependabot・ロックファイルで依存関係を守る
タイポスクワッティングやメンテナ乗っ取りなど依存パッケージ経由の攻撃の型と、ロックファイル・npm audit・Dependabot・Syft/TrivyによるSBOM生成をCIに組み込み、依存関係を継続的に守る運用が作れます。
- プログラミング
シークレット管理入門|環境変数・Vault・Parameter Store・SOPSでAPIキーを安全に扱う
.envの限界と環境変数がログやpsから漏れる経路を解説し、AWS SSM・Secrets Manager・Vault・SOPSの使い分け、ローテーション、CIへの注入、最小権限まで実務の判断基準を示します。
- プログラミング
SELinux・AppArmor入門|強制アクセス制御の仕組みと「無効化せずに」運用する方法
SELinuxとAppArmorの必要性をDACとMACの違いから解説。コンテキスト・ブール値・Permissiveでの調査・audit2allowの使い方、Nginxが403になる事例の対処まで、無効化せずに運用する手順がわかります。
- プログラミング
sudoの設計とroot運用|sudoersの書き方と権限を最小化するサーバー管理の実践
rootログインを禁止すべき理由からvisudo・sudoers.dの正しい書き方、コマンド限定とNOPASSWDの判断基準、sudoログの監査、デプロイ用と実行用ユーザーの分離までを解説。最小権限でサーバーを運用できるようになります。
- プログラミング
VPNの仕組みと構築入門|WireGuard・OpenVPN・IPsecの違いとサーバー間接続の実践
VPNのトンネリングと暗号化の仕組みを整理し、WireGuard・OpenVPN・IPsecを比較。WireGuardの最小構成手順、クラウドのSite-to-Site VPNとの関係、VPNでは解決しない課題まで実務目線でわかります。
- プログラミング
mTLS(相互TLS認証)入門|サービス間通信をクライアント証明書で守る仕組みと設定
通常のTLSとの違い、opensslでのプライベートCAとクライアント証明書の作成、Nginxのssl_verify_client設定、マイクロサービス・IoT・社内APIでの利用例、証明書の配布と失効の運用までわかります。
- セキュリティ
多要素認証(MFA)導入のメリットとは?中小企業でも始められる実践ガイド
多要素認証(MFA)導入のメリットを初心者にもわかりやすく解説。セキュリティ強化から実務での導入方法まで、中小企業のIT担当者が知っておくべきポイントを具体例とともに紹介します。
- セキュリティ
OAuth2.0とJWT認証の仕組みを図解で解説|初心者向け実装ガイド
OAuth2.0とJWT認証の仕組みを初心者にもわかりやすく解説。両者の違いや連携方法、実装手順まで図解付きで説明します。中小企業のIT担当者が安全な認証システムを構築するための実践ガイドです。
- セキュリティ
【2025年最新】OWASP Top 10 対策を初心者向けに解説|中小企業が取り組むべきセキュリティ対策
OWASP Top 10とは、Webアプリケーションの重大な脆弱性をまとめたリストです。中小企業のIT担当者向けに、2025年最新版の変更点と具体的な対策方法を初心者にもわかりやすく解説します。自社に合った対策の優先順位付けにお役立てくださ
- セキュリティ
SQLインジェクションとは?仕組みと対策を初心者向けにわかりやすく解説
SQLインジェクションの仕組みから具体的な対策方法まで、IT初心者の方にもわかりやすく解説します。プレースホルダやエスケープ処理などの基本対策から、中小企業でも実践できる防御策まで、実例を交えてご紹介します。
- セキュリティ
【初心者向け】SSL証明書の仕組みと種類をわかりやすく解説|選び方のポイントも
SSL証明書の仕組みと種類について、IT初心者の方にもわかりやすく図解で解説します。ドメイン認証・企業実在認証・EV認証の違いや、自社に合った証明書の選び方まで、中小企業のWeb担当者が知っておくべき基礎知識をまとめました。
- セキュリティ
パスワードレス認証とは?中小企業でも導入できる仕組みとメリットを解説
パスワードレス認証とは、パスワードを使わずに本人確認できる認証方式です。中小企業でも導入しやすい方法や仕組み、セキュリティ強化のメリット、導入時の注意点まで初心者にもわかりやすく解説します。
- セキュリティ
【初心者向け】XSSとCSRF対策の基本|Webアプリのセキュリティ実践ガイド
XSSとCSRFはWebアプリに潜む代表的な脆弱性です。中小企業のIT担当者向けに、攻撃の仕組みから具体的な対策方法まで、初心者にもわかりやすく解説します。自社システムのセキュリティ強化にお役立てください。