2026-06

CTF

【 CTF上級編|第2話/全10話】SSRFでクラウド内部に侵入|メタデータエンドポイントの罠

サーバーに「代わりにURLを取得させる」機能は、ブログのリンクプレビーやSNSのOGP表示など、さまざまなサービスで使われています。しかしこの機能、URLの検証が生いと、外部には公開されていないはずの内部ネットワークやクラウドの管理用エンドポイントに、サーバー自身を「踏み台」として到達させてしまう危険があります。第2話では、この「SSRF(サーバーサイドリクエストフォージェリ)」という脆弱性クラスを使って、クラウドの内部メタデータサービスから認証情報を盗み出します。
CTF

【CTF上級編|第1話/全10話】上級編へのレベルアップ|実務で使われる脆弱性とは

全10話を完走したあなたへ。ここから始まる「CTF上級編」全10話は、CTFの出題テクニックではなく、実際の侵害事例やCVEで繰り返し登場する「脆弱性クラス」そのものに向き合います。第1話は、実践編で学んだ2つの技術を使って、上級編の受講資格を自分の手で証明するウォームアップです。
勉強

【支援士試験 午後II演習】クラウド環境の設定不備による大規模漏えい〈午後II相当〉

各チームが独自にクラウドサービスを契約する「シャドーIT」状態の中で、検証作業後の公開設定の戻し忘れと、初期設定のまま公開されたデータベースが重なり、約120万人分の健康関連データが漏えいしたケースです。
勉強

【支援士試験 午後II演習】内部不正による顧客情報の持ち出し〈午後II相当〉

退職予定の従業員が、転職先での利用を目的にCRMから顧客データを持ち出した内部不正のケースです。発覚のきっかけは社内ではなく、外部(顧客)からの違和感の指摘でした。
勉強

【支援士試験 午後II演習】標的型攻撃による知的財産の窃取〈午後II相当〉

EDRはアラートを検知していたが、優先度付けの不備(アラート疲れ)により数か月にわたり対応されず、設計図面・ソースコードが外部に持ち出された産業スパイ型のインシデントです。
勉強

【支援士試験 午後II演習】ランサムウェア感染インシデントの分析と対応〈午後II相当〉

前回の午後I版を、侵入経路の特定・横展開の分析・個人データ漏えい時の法的対応まで掘り下げた、長文・多枝問バージョンです。
勉強

【支援士試験 午後I演習】ランサムウェア感染への対応 午後I相当ケーススタディ

精密部品メーカーK社で発生したランサムウェア感染インシデントを題材に、初動対応からバックアップの安全性確認、再発防止策までを問う長文問題です。
解析

IntelTechniques 完全ガイド使い方とOSINT活用法

元FBI捜査官 Michael Bazzell氏が公開する無料のOSINT検索ツール集。カテゴリー別の検索フォームの使い方から、人物・企業の背景調査への応用、安全かつ倫理的に使うための注意点までを解説します。
CTF

【 CTF実践編|第10話/全10話(最終回)】インシデント対応リアルタイム演習

CTF実践編、最終回です。新しい技術は教えません。第2話から第8話までで学んだ5つの技術を、侵入・権限昇格・横展開・窃取・特定という1つの攻撃チェーンの中で、順番に繋ぎ合わせます。
勉強

【支援士試験対策ドリル Vol.8】情報処理安全確保支援士 厳選10問ドリル|午前II+午後ミックス

JWT/API・IoT・メール運用(PPAP)・リスク分析・サブドメインテイクオーバーという実務頻出分野を潰します。