Drupal のセキュリティは、オープンソース CMS の世界で、公開されている手順そのものが評判より優れている数少ない領域のひとつです。Drupal セキュリティチームは決まった開示スケジュールを運用し、すべてのアドバイザリを文書化された数値尺度で採点し、コアと数万のコントリビュートプロジェクトにまたがる修正を調整しています。 現場での実績は、その手順が受けるに値する評価より悪いのが実情です。Drupal のサイトは実際に侵害されますが、その原因が誰も知らなかったことであるのは、ほとんどありません。アドバイザリは予定どおり、水曜日に公開されていました。パッチが本番に届いたのは翌週でした。この記事が扱うのはその隙間であり、堅牢化もフ...
セキュリティチュートリアル
実践的なサイバーセキュリティ解説。ペネトレーションテスト、Web とネットワークの防御、暗号化、インシデント対応、脅威ハンティング、オンラインの安全を扱います。
パスワードの保存は、ソフトウェアの世界で「本当に正しい答え」が存在する数少ない領域のひとつです。その答えはすでに公開されていて、継続的に更新されていて、しかも無料で読めます。それにもかかわらず、これほど繰り返し間違えられている領域も珍しくありません。理由は単純で、いま間違いとされている答えのほとんどが、かつてはたしかに正しかったからです。そして正しかった時期を過ぎたあとも、誰もその判断を見直しませんでした。 失敗の中身が奇抜であることは、まずありません。2012年に妥当だった助言に沿って2016年に組まれた仕組みが、いまも動き続け、いまもログインを受け付けている。それだけの話です。そのハッシュ処理を書いた本人が会社を去って以来、誰も...
ソフトウェアサプライチェーンのセキュリティは、専任のセキュリティ部門を持つ大きな組織の課題のように聞こえます。しかし、その捉え方こそが誤解のもとです。いくつかのサービスを運用しているだけの小さなチームでも、実際には誰も中身を読んだことのない数百のパッケージに依存しています。それらはビルドのたびに、自分たちが管理していないレジストリから取得され、デプロイ用の認証情報が置かれているマシンの上でインストールスクリプトを実行します。 危険にさらされる度合いは、会社の規模には比例しません。依存パッケージの数と、ビルドがどこまで自動化されているかに比例します。そして小さなチームほど、前者は多く抱えている一方で、後者に目を光らせる人は少ない、とい...
多くのチームは、APIのセキュリティを認証の問題として扱います。トークンを発行し、すべてのルートでそれを検査し、これで仕事は終わったと考えます。そしてある日、テスターがURLの数字をひとつ書き換えるだけで、別の顧客の請求書を読み出します。 「認証済み」と「認可済み」のあいだにあるこの隙間こそ、実際のAPI侵害の大半が住み着いている場所です。しかもこれは、スキャナーが安定して見つけてくれる種類の問題ではありません。自動化されたツールは、有効なトークンと200の応答を見て成功と報告します。その応答に他人のデータが含まれていたと気づけるのは、あなたの業務ルールを理解している人間だけです。 核心となる区別: 認証は誰が呼び出しているのかを証...
WordPressサイトがハッキングされ、医薬品スパムが表示されていたり、訪問者が不快な場所へ転送されていたり、Googleに詐欺的だと警告されているなら、プラグインではなくここから始めてください。最初に思いつくのはセキュリティスキャナーを入れて駆除ボタンを押すことです。それは見えている症状を取り除きますが、侵入口はそのまま残ります。数日で再感染するサイトが後を絶たず、その所有者がWordPressはそもそも安全ではないと結論づけてしまうのは、そのためです。 そうではありません。ほとんどの侵害は更新されていないプラグインから入ってきており、ほとんどの駆除失敗は、誰かがマルウェアを取り除いた一方で、アクセスの経路を取り除かなかったため...
英国のCyber Essentials準拠を達成することは、2026年においてサーバーネットワークと企業データを保護しようとする多くの企業(英国市場への参入や取引を計画している企業を含む)にとって、最初の極めて重要なステップです。この政府が支援するセキュリティ認証制度は、公共セクターの調達や大企業クライアントに対して、自社の情報セキュリティへの取り組みを客観的に証明するのに役立ちます。また、これらの基本的なセキュリティ基準を維持することで、一般的なサイバー攻撃の最大80%を未然に防ぐことができます。このガイドでは、認証取得に必要な審査プロセス、技術的なセキュリティ対策、および予算設計の指針について解説します。 適用範囲(スコープ)選...
ウェブサイトセキュリティ監査の費用を見極めることは、2026年に顧客データベースを守ろうとする英国企業にとって、リスク管理上の重要なステップです。情報漏洩は、コンプライアンス規則のもとで企業を高額な罰金にさらすとともに、ブランドの評判に深刻な打撃を与えます。定期的なセキュリティ監査は、自動化されたボットネットや悪意あるエクスプロイトの試みから企業を守ります。本ガイドでは、こうした監査を構成する予算の階層、スキャン手法、コンサルタント料金を解説します。 監査頻度のヒント: 一般的なマーケティング用ウェブサイトであれば、年1回のセキュリティチェックで十分です。ただし、稼働中のeコマースプラットフォームや企業ポータルの構成では、自動化され...
英国におけるペネトレーションテストの費用を算出することは、2026年にサイバーセキュリティ監査を計画している企業にとって不可欠なコンプライアンス上の作業です。ビジネス取引がオンラインへ移行するなか、機密性の高い顧客データベースを保護し、高額な規制上の罰則を回避するには、厳格なアプリケーションセキュリティの維持が重要です。年次ペネトレーションテストの実施は、一般的な推奨事項から、現地のフレームワークにおける標準要件へと変化しました。本ガイドでは、ペネトレーションテストの予算を算出するために用いられる価格モデル、スコープの定義、コンプライアンス基準を分かりやすく解説します。 コンプライアンスリスクに関する警告: 自動化された脆弱性スキャ...
すべてのペネトレーションテストが同じというわけではありません。ペネトレーションテストの種類は二つの軸で異なります。テスターが事前にシステムをどれだけ把握しているか(black box、white box、grey box)と、環境のどの部分がスコープに入るか(Webアプリ、API、ネットワーク境界など)です。これらを正しく選ぶことが、単なる形式的な作業ではなく、費用対効果が高く本当に役立つテストにつながります。本ガイドは選択肢を解説し、適切な判断を助けます。 要点(TL;DR) black box、white box、grey boxは、テスターが最初にどれだけの情報を持って始めるかを表します。grey boxは多くの案件で最も一般...
サーバーセキュリティ監査とは、攻撃者がどこから侵入できるのか、そして侵入後に何ができるのかを見つけるために、サーバーの露出と構成を体系的にレビューすることです。監査を依頼するよう求められた場合や、社内レビューを実施したい場合に向けて、本ガイドでは徹底した監査が具体的に何を調べ、なぜ各領域が重要なのかを説明します。 監査は診断的なものです。つまり、現状の立ち位置を教えてくれます。監査が見つけた問題を修正する作業であるハードニングと自然に組み合わさります。 要点(TL;DR) サーバー監査は、攻撃対象領域、OSとサービスの構成、パッチ状況、アクセス制御、ネットワークとファイアウォールの設定、監視をレビューします 通常、CIS...