「資訊安全」標籤的文章
帶有「資訊安全」標籤的文章共 17 篇,依發布日期由新到舊排列。
-
資訊處理安全確保支援士(情報処理安全確保支援士) 令和6年度春季 下午問1 解說 ── JWT 的 alg=none 與 API 授權、WAF 的暫定對策
以資訊處理安全確保支援士考試 令和6年度(2024年度)春季下午問1 為題材,解說 JWT 的 alg=none、API 授權、Mass Assignment、4 位數認證碼的暴力破解,以及用 WAF 實施的暫定對策。
-
資訊處理安全確保支援士(情報処理安全確保支援士) 2023年秋季(令和5年) 下午問2解說 ── 從來賓用Wi-Fi被帶出的檔案
以資訊處理安全確保支援士考試 2023年秋季(令和5年) 下午問2為題材,解說堵住USB隨身碟的公司如何被人從來賓用Wi-Fi帶出檔案的路徑。整理伺服器憑證驗證與HSTS、MAC位址過濾的侷限性,以及EAP-TLS和TPM帶來的因應對策。
-
Windows 憑證存放區實務指南 ── 該放進使用者,還是電腦?
用戶端憑證應該放進使用者存放區還是電腦存放區?從 certmgr.msc 與 certlm.msc 的差異、私密金鑰的權限授予,到用 PowerShell 進行到期日盤點,本文有系統地整理憑證常見事故的解法。
-
WSUS 淘汰後的 Windows Update 管理 ── 該如何選擇 WUfB、Autopatch、Intune
2024 年 9 月,Microsoft 宣布 WSUS 淘汰。雖然不會馬上停止運作,但新功能開發已經終止。本文將 WSUS 續用、Windows Update for Business、Autopatch、Intune 這四個選項,整理成一份包含授權與閉域網路條件的判斷表。
-
BitLocker 實務指南 ── 回復金鑰的尋找方式與安全管理
BitLocker 的回復金鑰到底在哪裡。說明在回復畫面上的尋找方式、加密百分比與保護狀態的差別、Windows 11 的自動加密、公司電腦的金鑰管理,以及 BIOS 更新、送修、廢棄時的注意事項。
-
Passkey 為什麼安全 ── 圖解運作機制、同步與遺失時的注意事項
從註冊與驗證的流程圖解 Passkey 安全的原因。整理抗網路釣魚的能力、同步型與裝置固定型的差異、遺失時的失效與復原,以及在 WebAuthn 與 Windows 上導入時的注意事項。
-
Windows I/O 的深層(第 6 回・最終回) ── 迷你篩選驅動程式的機制與用 Procmon 調查延遲
說明迷你篩選驅動程式監控與控制檔案 I/O 的機制。整理 FltMgr、高度、pre/post 回呼與 fltmc 的讀法,並彙整用 Procmon 找出慢操作的步驟,以及排除設定與 Dev Drive 的注意事項。
-
資訊處理安全確保支援士(情報処理安全確保支援士) 2023年秋季(令和5年)下午問1解說 ── 16則評論卻只顯示2則的儲存型XSS
以資訊處理安全確保支援士考試2023年秋季(令和5年)下午問1為題材,解說儲存型XSS的攻擊流程。整理輸入字數限制被分段投稿突破的原因、工作階段 ID 在未經外部通訊的情況下以圖片形式被取出的路徑,以及當中真正發揮作用的因應對策。
-
圖解NTLM與Kerberos ── 為什麼驗證會「回退」到NTLM
以圖解方式整理NTLM與Kerberos的差異。內容涵蓋挑戰/回應、TGT與服務票證、無法解析SPN時Negotiate回退到NTLM的條件、中繼攻擊與Pass-the-Hash成立的原因,以及NTLMv1遭到移除的來龍去脈,並附上官方文件佐證。
-
Windows 的 TPM 是什麼 ── 圖解「不讓金鑰外流的保險箱」與測量啟動
本文以圖解說明 TPM。從不讓金鑰離開晶片的機制、PCR 與測量啟動、在 BitLocker 與 Windows Hello 中的使用方式、dTPM/fTPM/Pluton 的差異、用 Get-Tpm 確認的方法,到被要求輸入回復金鑰時該怎麼處理,全部以實務角度整理。
-
PowerShell 的安全性強化 ── 日誌・AMSI・語言模式・JEA
本文整理在不禁止 PowerShell 的前提下安全使用它的實務做法。內容涵蓋啟用指令碼區塊記錄與逐字稿記錄、停用 AMSI 與舊版本、以語言模式進行限制,以及透過 JEA 委派權限。
-
PowerShell 中安全處理認證資訊 ── 把明文密碼逐出腳本
本文整理將 PowerShell 腳本中的明文密碼遷移至安全保存方式的做法,說明 SecureString 的實際樣貌與限制、Export-Clixml 透過 DPAPI 保存的機制,以及 SecretManagement/SecretStore 的適用場合。
-
用 PowerShell 為檔案伺服器盤點 ── 容量調查與存取權限(ACL)稽核
用 PowerShell 盤點檔案伺服器的實務步驟。整理容量調查與存取拒絕的記錄、舊檔案清單與重複候選的雜湊擷取、以 Get-Acl 進行權限稽核與偵測繼承中斷、CSV 報表化、與 icacls 的分工,直到 Set-Acl 的安全變更步驟。
-
PowerShell 的執行原則與指令碼簽署 ── 從「用 Bypass 蓋住問題」的做法畢業的實務指南
PowerShell 的執行原則是「並非安全邊界,而是安全裝置」。本文整理 RemoteSigned 等原則的差異、範圍的優先順序、Mark of the Web 與 Unblock-File、指令碼簽署,以及公司內部發布的現實運用方式。
-
資訊安全10大威脅 2026 ── 排行榜的正確解讀方式,以及中小企業真正該做的對策
IPA「資訊安全10大威脅2026」中,勒索軟體攻擊連續11年蟬聯第1名,供應鏈攻擊位居第2,首度入選的「AI使用相關的網路風險」則排名第3。本文將解說組織篇前10名的內容,以及中小企業應將哪些威脅視為自身課題並加以對策。
-
網站發包方也該了解 ── 把 IPA《安全的網站製作方式》當作檢查清單來用
公司網站的資訊安全該用什麼基準來確認?本文以發包方、營運方也能理解的說法,解說 IPA《安全的網站製作方式》所列出的 11 項漏洞與對策,並介紹在發包、驗收、營運各階段的用法。
-
中小企業的資安對策,該從何開始 ── IPA「中小企業資訊安全對策指南」第4.0版導覽
中小企業的資安對策該從何開始?本文以IPA「中小企業資訊安全對策指南」第4.0版為基礎,從資訊安全六條款、5分鐘自我診斷,到SECURITY ACTION,依序分階段解說。