手当たり次第に書くんだ

飽きっぽいのは本能

セキュリティ

汎用 Linux で考える Detection & Response – EDR 導入ありきにしない D&R 設計

汎用 Linux サーバーの D&R を、EDR 導入ありきではなく、Linux Audit、SELinux、eBPF、ログ、Response Playbook などの能力設計から整理します。

ModSecurity の audit log を Grafana で見る理由 – WAF を観測可能な防御点として扱う

ModSecurity の audit log を Loki に集約し、Grafana で WAF の遮断理由、誤検知、攻撃傾向を確認する運用設計を整理します。

SAML と OIDC のどちらを選ぶべきか – 認証方式を選んだだけで安全になるわけではない

SAML と OIDC の違いを、ブラウザー経由の SSO、バックチャネル、Token / Assertion 検証、セッション管理、認可、信頼境界から整理します。

SELinux と AppArmor は何が違うのか – 無効化されやすい Linux のアクセス制御を設計思想から理解する

SELinux と AppArmor の違いを、DAC と MAC、ラベル、プロファイル、Enforcing / Permissive、AVC ログ、コンテナ分離の観点から整理します。

セキュアコーディングとは何か – OWASP / ASVS を使って基準を育てる

セキュアコーディングを精神論にせず、OWASP Top 10、OWASP ASVS、IPA などを足場にして、レビュー・テスト・リリース判断に使える基準へ育てる考え方を整理します。

サーバー要塞化はなぜ古く見えるのか – OS 防御から実行環境の統制へ

サーバー要塞化は今でも必要です。ただし、現代のセキュリティ設計では OS 単体ではなく、認証、権限、通信、デプロイ、監査、構成管理を含む実行環境全体の統制として考える必要があります。

メール配送・メール認証ハブ – Postfix、Dovecot、SPF/DKIM/DMARC を確認する

メール配送とメール認証に関する記事を、個別の OS 手順ではなく、MTA、MDA、SMTP、IMAP、SPF、DKIM、DMARC、ARC の関係として確認するハブページです。 メールサーバーは Postfix を入れれ […]

認証・ID 管理ハブ – LDAP、SAML/OIDC、証明書認証を使い分ける

LDAP、SAML / OIDC、Keycloak、EAP-TLS / EAP-TTLS、証明書認証、鍵管理を、認証方式の優劣ではなく責務分界として読み解くための技術ハブです。

Keycloak を利用した認証基盤の統合 – LDAP / Nextcloud / Kubernetes をどうつなぐか

Keycloak を認証連携のハブとして使い、LDAP、Samba、Nextcloud、Kubernetes、SAML / OIDC の責任分界をどう整理するかを考えます。

公開証明書の自動更新をどう設計するか – HTTP-01、DNS-01、混在環境の責任境界

公開証明書の自動更新を、ACME クライアントの選定ではなく、HTTP-01、DNS-01、秘密鍵、配布、反映、監視の責任境界として整理します。

トップへ戻る