「資訊安全」標籤的文章
帶有「資訊安全」標籤的文章共 17 篇,依發布日期由新到舊排列。
-
資訊處理安全確保支援士(情報処理安全確保支援士) 2024年春季(令和6年) 下午問1解說 ── JWT的alg=none與API授權、WAF的暫定對策
以資訊處理安全確保支援士考試 2024年春季(令和6年) 下午問1為題材,解說JWT的alg=none、API授權、Mass Assignment、4位數認證碼的暴力破解,以及WAF的暫定對策。
-
資訊處理安全確保支援士(情報処理安全確保支援士) 2023年秋季(令和5年) 下午問2解說 ── 從來賓用Wi-Fi被帶出的檔案
以資訊處理安全確保支援士考試 2023年秋季(令和5年) 下午問2為題材,解說堵住USB隨身碟的公司如何被人從來賓用Wi-Fi帶出檔案的路徑。整理伺服器憑證驗證與HSTS、MAC位址過濾的侷限性,以及EAP-TLS和TPM帶來的因應對策。
-
Windows 憑證存放區實務指南 ── 該放進使用者,還是電腦?
用戶端憑證應該放進使用者存放區還是電腦存放區?從 certmgr.msc 與 certlm.msc 的差異、私密金鑰的權限授予,到用 PowerShell 進行到期日盤點,本文有系統地整理憑證常見事故的解法。
-
WSUS 淘汰後的 Windows Update 管理 ── 該如何選擇 WUfB、Autopatch、Intune
2024 年 9 月,Microsoft 宣布 WSUS 淘汰。雖然不會馬上停止運作,但新功能開發已經終止。本文將 WSUS 續用、Windows Update for Business、Autopatch、Intune 這四個選項,整理成一份包含授權與閉域網路條件的判斷表。
-
BitLocker 實務指南 ── 從回復金鑰的管理開始建立磁碟機加密
Windows 11 24H2 以後,乾淨安裝時「裝置加密」會預設啟用,「不知不覺就被加密了」的事故已成為現實。本文以回復金鑰的儲存位置判斷表為主軸,整理其機制、組織內的運用、事故應對到廢棄處理。
-
為什麼 Passkey 安全 ── 圖解「不傳送秘密的驗證」機制
以圖解說明 Passkey 為什麼安全。整理不將私密金鑰放在伺服器、也不傳送私密金鑰的公開金鑰加密機制、網路釣魚在結構上無法成立的原因、同步型 Passkey 的安全性、手機遺失時的因應思路,以及導入 WebAuthn 的重點。
-
Windows I/O 的深層(第 6 回・最終回) ── 篩選驅動程式與迷你篩選驅動程式:Procmon 與病毒掃描為何能夠介入 I/O
本文是透過圖解說明 Windows 篩選驅動程式與迷你篩選驅動程式的系列最終回。整理了篩選管理員與海拔、pre/post 回呼、Procmon 與防毒軟體能夠檢查全部 I/O 的機制,直到「唯獨那個環境慢」的調查步驟。
-
資訊處理安全確保支援士(情報処理安全確保支援士) 2023年秋季(令和5年)午後問1解說 ── 16則評論卻只顯示2則的儲存型XSS
以資訊處理安全確保支援士考試2023年秋季(令和5年)午後問1為題材,解說儲存型XSS的攻擊流程。整理輸入字數限制被分段投稿突破的原因、工作階段 ID 在未經外部通訊的情況下以圖片形式被取出的路徑,以及當中真正發揮作用的因應對策。
-
圖解NTLM與Kerberos ── 為什麼驗證會「回退」到NTLM
以圖解方式整理NTLM與Kerberos的差異。內容涵蓋挑戰/回應機制、TGT與服務票證、SPN無法解析時Negotiate回退到NTLM的條件、中繼攻擊與Pass-the-Hash成立的原因,以及NTLMv1遭到移除的來龍去脈,並附上官方文件佐證。
-
Windows 的 TPM 是什麼 ── 圖解「不讓金鑰外流的保險箱」與測量啟動
本文以圖解說明 TPM。從不讓金鑰流出晶片外的機制、PCR 與測量啟動、在 BitLocker 與 Windows Hello 中的運用方式、dTPM・fTPM・Pluton 的差異、以 Get-Tpm 確認的方法,到被要求輸入回復金鑰時的因應,皆以實務角度整理。
-
PowerShell 的安全性強化 ── 日誌・AMSI・語言模式・JEA
本文整理在不禁止 PowerShell 的前提下安全使用它的實務做法。內容涵蓋啟用指令碼區塊記錄與逐字稿記錄、停用 AMSI 與舊版本、以語言模式進行限制,以及透過 JEA 委派權限。
-
PowerShell 中安全處理認證資訊 ── 把明文密碼逐出腳本
本文整理將 PowerShell 腳本中的明文密碼遷移至安全保存方式的做法,說明 SecureString 的實際樣貌與限制、Export-Clixml 透過 DPAPI 保存的機制,以及 SecretManagement/SecretStore 的適用場合。
-
用 PowerShell 為檔案伺服器盤點 ── 容量調查與存取權限(ACL)稽核
用 PowerShell 盤點檔案伺服器的實務步驟。整理容量調查與存取拒絕的記錄、舊檔案清單與重複候選的雜湊擷取、以 Get-Acl 進行權限稽核與偵測繼承中斷、CSV 報表化、與 icacls 的分工,直到 Set-Acl 的安全變更步驟。
-
PowerShell 的執行原則與指令碼簽署 ── 從「用 Bypass 蓋住問題」的做法畢業的實務指南
PowerShell 的執行原則是「並非安全邊界,而是安全裝置」。本文整理 RemoteSigned 等原則的差異、範圍的優先順序、Mark of the Web 與 Unblock-File、指令碼簽署,以及公司內部發布的現實運用方式。
-
資訊安全10大威脅 2026 ── 排行榜的正確解讀方式,以及中小企業真正該做的對策
IPA「資訊安全10大威脅2026」中,勒索軟體攻擊連續11年蟬聯第1名,供應鏈攻擊位居第2,首度入選的「AI使用相關的網路風險」則排名第3。本文將解說組織篇前10名的內容,以及中小企業應將哪些威脅視為自身課題並加以對策。
-
網站發包方也該了解 ── 把 IPA《安全的網站製作方式》當作檢查清單來用
公司網站的資訊安全該用什麼基準來確認?本文以發包方、營運方也能理解的說法,解說 IPA《安全的網站製作方式》所列出的 11 項漏洞與對策,並介紹在發包、驗收、營運各階段的用法。
-
中小企業的資安對策,該從何開始 ── IPA「中小企業資訊安全對策指南」第4.0版導覽
中小企業的資安對策該從何開始?本文以IPA「中小企業資訊安全對策指南」第4.0版為基礎,從資訊安全六條款、5分鐘自我診斷,到SECURITY ACTION,依序分階段解說。