Skip to content
Artwork for 支援士×支援士

支援士×支援士

かとことまさる

この番組は、情報処理安全確保支援士試験の合格を目指す皆さんを”支援”する、ラジオ番組です。
「まさるの勉強部屋」のまさる(@masaru_benkyou)と、通信事業者で働くネットワークエンジニアのかとこ(@katokonigiry)が、セキュリティに関する問題をお互いに出題し合って雑談する番組です🐵📻🐰#支援士 #情報処理技術者試験 #応用情報 #基本情報 #IPA #セキュリティ #ネットワークスペシャリスト #情報処理安全確保支援士
Youtubeでも更新しています!動画でみたい方や感想やコメントを送りたい方は、ぜひYoutubeも覗きに来てください!
https://www.youtube.com/playlist?list=PLfrpqyRFsglJsEt7azyByC6AaCyWpFyJo

Play
  • 21 episodes
  • weekly
  • Avg 31 min
  • Japanese
Counted on this page — what you have heard stays on this device, so it is not something the list can be paged by.
  • #71
    Yesterday · 24 min

    #71 新試験制度の支援士サンプル問題をチェックしていく!

    第71回目の放送です。今回のテーマは、2027年度から始まる予定の情報処理安全確保支援士試験の新制度。IPAが公開した科目Bのサンプル問題を、まさるとかとこで実際に確認していきます。現行の科目Bは4問から2問を選んで解答する形式ですが、サンプルでは「一問一答」8問と「一問三答」4問、合計12題という構成に大きく変わっています。一問一答は情報資産台帳を題材にしたマネジメント寄りの短い問題、一問三答はWebサイトのセキュリティ診断で見つかった脆弱性を扱う技術寄りの事例問題。どちらも選択肢から答える形式ですが、アからクまでの8択となると勘では太刀打ちできず、文章量が減っても簡単になるとは限りません。さらに、試験時間は150分から120分へ短縮される予定。一問三答は全設問必須とされている一方で、一問一答8問が必須か選択かはサンプルからは読み取れず、まだ分からない点も残っています。なお、今回の内容は2026年度の試験ではなく2027年度以降の新制度の話であり、サンプルは出題イメージを示すものです。最新情報は必ずIPA公式サイトでご確認ください。直近で受験される方に向けて、今年度試験の申込み開始日もお知らせしています。後半のスリーウェイハンドシェイクでは、「VPN」「ゼロトラスト」という言葉をどう使うべきかというコメントを紹介しました。オープニングは、10月最初の配信らしく秋の話題から。食欲、読書、スポーツ、そしてこの番組を聴いている皆さんにとっての秋とは。続きはぜひ本編で! オープニング|10月最初の配信と勉強の秋 ‎00:00:00 今年度試験の申込みは10月6日から ‎00:01:27 2027年度からの新試験制度 ‎00:02:17 サンプル問題を見る前の注意点 ‎00:02:45 クイズ|新しい科目Bの問題構成 ‎00:05:05 正解発表|一問一答8問と一問三答4問 ‎00:06:09 一問一答のサンプル|情報資産台帳 ‎00:07:50 一問三答のサンプル|Webサイトのセキュリティ診断 ‎00:09:47 変更点のまとめ|試験時間は150分から120分へ ‎00:13:57 スリーウェイハンドシェイク|VPNとゼロトラストという言葉 ‎00:18:37 エンディング|サンプルを見ての感想 ‎00:21:42 イベント告知 ‎00:23:18 presented by まさる & かとこ 感想やコメントはYoutubeへ ━━━━━━━━━━━━━━━━━━━━ まさるの勉強部屋 公式LINE ━━━━━━━━━━━━━━━━━━━━ 学習に役立つ情報やお知らせを配信しています ぜひお気軽にご登録ください! https://lin.ee/xirUlvH

  • September 18 · 35 min

    #70 ポートスキャンとグローバルIP

    第70回目の放送です。今回のテーマはポートスキャン。グローバルIPアドレスを持つということは、外からスキャンされ続けることとほぼ同じ意味ではないか——そんな問題意識から、リモートアクセスVPNの入口を題材に「構成で防げること」と「受け入れるしかないこと」を切り分けていきます。約43億個あるIPv4アドレスすべてに対して443番ポートを調べるのに、どれくらいの時間がかかるのか。クイズの答えを知ると、「小さな拠点だから見つからない」という考えは捨てたくなるはずです。キーワードは「存在は隠せないが、中身は隠せる」。TCPコネクトスキャン・SYNスキャン・UDPスキャンの違いを押さえたうえで、送信元IP制限が拠点間VPNでは効くのにリモートアクセスVPNでは難しい理由、令和6年度春の午後問題にも登場したSPA(Single Packet Authorization)の仕組み、そしてZTNA・SASEに移行すると攻撃面が「消える」のではなく事業者側へ「移る」という話まで整理しました。ログ読解やファイアウォールルール見直しの記述問題で、「何を防いでいるか」と「何を受容しているか」を書き分けるヒントにもなる回です。オープニングは、ポルトガルという国名の語源から。そこからどうやって今日のテーマにつながるのか、ぜひ本編で! オープニング|ポルトガルの語源と「ポート」 ‎00:00:00 今日のテーマ|グローバルIPとポートスキャン ‎00:03:13 クイズ|IPv4全体のスキャンにかかる時間 ‎00:05:25 受容すべきリスクと構成で抑えられる情報 ‎00:08:09 ポートスキャンの代表的な方式|TCPコネクト・SYN・UDP ‎00:12:15 対策①|不要ポートの閉鎖と送信元IP制限 ‎00:14:20 リモートアクセスVPNでIP制限が難しい理由 ‎00:17:17 対策②|SPAによる鍵ベースの待受制御 ‎00:20:27 対策③|ZTNA・SASEはリスクを消すのでなく移す ‎00:22:20 事業者利用とパッチ適用の速さ ‎00:26:31 スリーウェイハンドシェイク|SPAと特殊詐欺対策アプリ ‎00:29:22 エンディングと今後のイベント告知 ‎00:33:06 presented by まさる & かとこ 感想やコメントはYoutubeへ ━━━━━━━━━━━━━━━━━━━━ まさるの勉強部屋 公式LINE ━━━━━━━━━━━━━━━━━━━━ 学習に役立つ情報やお知らせを配信しています ぜひお気軽にご登録ください! https://lin.ee/xirUlvH

  • #69
    September 11 · 29 min

    #69 実例で学ぶ支援士対策| はてな11億円流出事件から学ぶ職務分掌

    第69回目の放送です。今回のテーマは、株式会社はてなで起きた資金流出事件。特定の誰かを責めるための回ではなく、支援士の勉強として何が学べるのか、同じ被害をどう防ぐのかという観点で読み解いていきます。セキュリティの勉強をしていると技術的な脆弱性やマルウェアに目が行きがちですが、攻撃者が狙ってくるのは人のほう。今回の事件も、経理部長の私用携帯にかかってきた一本の電話から始まりました。事前に押さえられていた個人情報、ビデオ通話で提示される偽の警察手帳と逮捕状、「家族に話さないように」という孤立化。そこからリモートデスクトップアプリの導入、会社PCの遠隔操作、そして二段階認証の突破へと進み、9,999万円の送金を皮切りに1億円規模の不正送金が繰り返されていきます。X銀行とY銀行で権限設定が違っていたことが何を意味したのかも要注目です。オープニングは、まさるのスマホにかかってきた詐欺電話の体験談から。警察官を名乗る相手に「録音させてください」と伝えた結果どうなったのか、ぜひ本編で! 番組紹介|自己紹介と詐欺電話の体験談 ‎00:00:00 セキュリティにおける人間の脆弱性 ‎00:02:56 はてな資金流出事件①|心理的誘導とPCの遠隔操作 ‎00:04:26 はてな資金流出事件②|二段階認証の突破と繰り返される不正送金 ‎00:09:06 はてな資金流出事件③|事件の発覚と詐欺の認識 ‎00:12:13 支援士対策|職務分掌とシラバスへの記載 ‎00:15:16 スリーウェイハンドシェイク|ミアさんのコメント ‎00:21:18 エンディングと今後のイベント告知 ‎00:25:01 presented by まさる & かとこ 感想やコメントはYoutubeへ ━━━━━━━━━━━━━━━━━━━━ まさるの勉強部屋 公式LINE ━━━━━━━━━━━━━━━━━━━━ 学習に役立つ情報やお知らせを配信しています ぜひお気軽にご登録ください! https://lin.ee/xirUlvH

  • #68
    September 4 · 32 min

    #68 SSL復号・TLSインスペクションは正規の中間者?ネスペの過去問から読み解く

    第68回目の放送です。 今回のテーマはTLSインスペクション。「SSL復号」「TLS復号」「HTTPSインスペクション」「SSL可視化」と呼び方はバラバラですが、指しているものは全部同じです。令和7年度春のネットワークスペシャリスト試験に出題されていて、支援士の視点でも押さえておきたいところ。暗号化された通信を封筒にたとえると「宛名だけ見る方式」と「封を開けて中を読む方式」があり、今回は後者の話。「どこに行ったかはわかるけど、そこで何をしたかはわからない」——この状態が何を意味するのかを、クイズ4問を解きながら整理していきます。オープニングでは、まさるがジャッキー・チェンに憧れて中学1年で器械体操部に入った話から。バク転はできるようになったのか、ぜひ本編で! オープニングと武術トーク 00:00:00今回のテーマ|セキュリティはITの総合格闘技 00:01:50TLSインスペクションとは|呼び方の整理と封筒のたとえ 00:04:27クイズ①|復号なしでは見えないものは何か 00:05:51暗号化通信で見えるもの・見えないものの整理 00:10:09クイズ②|復号なしではできないことは何か 00:10:45クイズ③|ブラウザに届く証明書は誰が発行したのか 00:13:35クイズ④|ブラウザが証明書を信頼する根拠 00:17:23令和7年度春ネスペ|実際の設問と正解解説 00:20:22スリーウェイハンドシェイク|視聴者コメント返答 00:26:32イベント告知とエンディング 00:29:24 presented by まさる & かとこ感想やコメントはYoutubeへ ━━━━━━━━━━━━━━━━━━━━まさるの勉強部屋 公式LINE━━━━━━━━━━━━━━━━━━━━学習に役立つ情報やお知らせを配信していますぜひお気軽にご登録ください!https://lin.ee/xirUlvH

  • #67
    August 28 · 24 min

    #67「1秒に1回のアクセス」で逮捕?AI時代に知ってほしい「Librahack事件」

    第67回目の放送です。今回は2010年に愛知県岡崎市立中央図書館で起きた「リブラハック事件」を取り上げます。図書館の新着図書情報を自動で取得するプログラムを自作した男性が、逮捕されてしまった事件です。しかも彼は、サーバーに負荷をかけないよう1秒に1回程度まで抑えて配慮していました。ではなぜシステムは止まったのか? まさるからのクイズをかとこが推理していきます。そして2026年のいま、AIに頼めば中身を完全に理解していなくてもツールが作れてしまう時代だからこそ、この16年前の事件が急に他人事ではなくなります。エンジニア精神とセキュリティ意識をどう両立させるか、考えさせられる回です! オープニングとAIツール作成の話 ‎00:00:00 2010年、図書館で何が起きたか ‎00:01:34 クイズ|1秒に1回で、なぜ止まったのか ‎00:05:07 逮捕、そしてその後 ‎00:09:00 2026年のいま、同じことが起きるとしたら ‎00:13:23 スリーウェイハンドシェイク ‎00:15:53 イベント告知とエンディング ‎00:18:51 presented by まさる & かとこ 感想やコメントはYoutubeへ

  • #66
    August 21 · 37 min

    #66 そのroot権限、いま誰が使えますか?特権ID管理を考える

    第66回目の放送です。今回のテーマは「特権ID管理」。攻撃者が会社のネットワークに入り込んだとき、最初に狙うものは何か?──という問いかけからスタートします。ルート権限、ドメイン管理者権限、enable権限。いわゆる"何でもできる"アカウントがなぜ攻撃者にとって魅力的なのか、そして5人で同じアカウントを共有していると、インシデント発生時に何が分からなくなるのか。後半は恒例の発明ゲーム形式で、まさると一緒に打ち手を4つの視点から組み立てていきます。使うのが人間とは限らなくなった時代の論点や、今年この領域で動いた3兆円規模のお金の話まで。支援士の午後試験でも実務でも効いてくる回です! オープニングと今日の問いかけ ‎00:00:00 「何でもできる権限」の正体 ‎00:02:10 発明ゲーム|打ち手を考える(前半) ‎00:08:37 発明ゲーム|打ち手を考える(後半) ‎00:14:10 使うのは人間だけじゃない時代 ‎00:22:28 3兆円が動いた話 ‎00:26:31 まとめとスリーウェイハンドシェイク ‎00:29:07 presented by まさる & かとこ 感想やコメントはYoutubeへ

  • #65
    August 18 · 27 min

    #65 HTTP3がピンとこない人は、過去のHTTPが分かってないかも

    第65回目の放送です。今回のテーマは「HTTPの進化」。1996年に勧告されたHTTP 1.0から、1.1、2.0までの流れを、キーワード「通信の待ち時間」で一本につないで整理します。CSSファイル・ロゴ画像・メイン画像という3つのファイルを取りに行く場面を題材に、非持続接続、キープアライブ、パイプライニング、多重化がそれぞれ何を解決してきたのかを、お店での買い物や居酒屋の注文にたとえながら追いかけました。令和7年度春のネスペでも問われたあのブロッキング問題も登場します。HTTP/3が難しく感じる方の“前提固め”にもどうぞ。今回もクイズ多めでお届けします!オープニングと「30年前」クイズ 00:00:00今日のゴールとキーワード 00:02:30HTTP 1.0 ― 買い物にたとえると 00:05:10HTTP 1.1 ― キープアライブと復習クイズ 00:09:00居酒屋の注文とパイプライニング 00:13:20先頭が詰まるとどうなる? 00:17:00HTTP 2.0 ― 多重化とストリーム 00:20:15スリーウェイハンドシェイク 00:24:40イベント告知とエンディング 00:28:30presented by まさる & かとこ感想やコメントはYoutubeへ

  • #65
    August 14 · 33 min

    #65【支援士 最新情報】2026年度の試験日程・CBT化・変更点まとめ

    第65回目の放送です。今回は、2026年度から変更される情報処理安全確保支援士試験について分かりやすく解説します。 2026年度からは、これまでの「午前Ⅰ・午前Ⅱ・午後」が「科目AⅠ・科目AⅡ・科目B」に変更され、さらに「春試験・秋試験」から「前期試験・後期試験」へと名称も変わります。試験時間や年2回実施という基本的な仕組みは変わりません。 そして今回、何より覚えてほしいのが10月6日の申込受付開始日!マサルが提案する覚え方は、まさかの「トムの日」。前期・後期の具体的な日程や、科目A群と科目B群の受験タイミング、科目AⅠの免除制度、テストセンターの予約事情まで、受験生が気になるポイントを整理しました。2026年度に支援士を受験する方はぜひお聴きください! 番組紹介とトムブラウンの話題から始まる導入 00:00:00 10月6日「トムの日」の重要性と試験申込日程 00:01:48 2026年度試験の主要変更点の整理 00:03:49 クイズ形式での受験スケジュール確認 00:05:50 正解発表と詳細スケジュールの説明 00:07:52 予約の重要性と後期試験日程の補足 00:10:15 免除制度に関するクイズと解説 00:12:48 テストセンターの混雑懸念とコメント紹介 00:10:32 THREE WAY HANDSHAKEコーナー 00:23:44 イベント告知とエンディングトーク 00:27:48 presented by まさる & かとこ 感想やコメントはYouTubeへ!

  • #64
    August 7 · 35 min

    #64 公衆Wi-Fi、危ないの?危なくないの?どっちなんだい!?

    第64回目の放送です。今回は、「公衆Wi-Fi。本当に危ないの?」をテーマにお届けします。 「ホテルのWi-Fiは使わない方がいい」というニュースを見かけた方も多いのではないでしょうか。今回は、その背景にあるキャプティブポータルを悪用した攻撃について、仕組みから分かりやすく解説します。 偽アップデートによるマルウェア感染や、話題のデバイスコードフィッシングとは何か、なぜパスワードやMFAだけでは防げないのかを整理しながら、個人でできる対策と組織で実施すべき対策まで紹介します。 「公衆Wi-Fiは危ない」という結論だけではなく、なぜ危険なのかを理解したい方、支援士試験や情報セキュリティを学習中の方にもおすすめの内容です。 オープニング・改名計画!? 00:00:00 今日のテーマ「公衆Wi-Fiは危ない?」 00:04:10 キャプティブポータルとは 00:08:20 攻撃① 偽アップデートでマルウェア感染 00:15:20 攻撃② デバイスコードフィッシング 00:24:00 個人でできる3つの対策 00:37:30 組織で実施すべき対策 00:44:40 AI時代の攻撃と防御 00:50:10 スリーウェイハンドシェイク 00:55:00 イベント告知・エンディング 01:01:30 presented by まさる & かとこ 感想やコメントはYouTubeへ!

  • #63
    July 31 · 28 min

    #63 BIMIとは?DMARC時代のなりすましメール対策

    第64回目の放送です。今回は、BIMI(Brand Indicators for Message Identification)について分かりやすく解説します。 メールに企業ロゴが表示される仕組み「BIMI」とは何なのか、フィッシング対策としてどのような効果があるのかを、支援士試験にも役立つ視点で解説します。SPF・DKIM・DMARCとの関係や、導入に必要な条件、できること・できないことも整理しました。 後半では、会社のメール訓練にかとこがまさかの引っかかってしまった体験談も!メールセキュリティを学びたい方はぜひお聴きください。 オープニング・夏の食べ物トーク 00:00:00 今日のテーマ「BIMIとは?」 00:04:00 BIMIの仕組みと4つのメリット 00:08:20 クイズ!BIMIの前提条件 00:15:00 BIMI導入に必要なもの 00:20:40 BIMIでできること・できないこと 00:28:30 導入時の課題と注意点 00:35:30 スリーウェイハンドシェイク 00:43:20 イベント告知・エンディング 00:48:30 かとこのメール訓練体験談 00:50:30 presented by まさる & かとこ 感想やコメントはYouTubeへ!

  • #62
    July 10 · 38 min

    #62 攻撃者はあなたをこう調べる!OSINT体験

    第62回目の放送です。今回は「OSINT(Open Source Intelligence)」をテーマにお届けします。 OSINTとは、インターネット上に公開されている情報だけを使って情報を収集・分析する手法です。今回は架空の人物を題材に、SNSの投稿やランチ写真、アカウント名、GitHubなどから、どのように情報がつながっていくのかを実演しました。 一つひとつは何気ない情報でも、組み合わせることで人物像が浮かび上がる「モザイクアプローチ」。攻撃者の視点を知りながら、SNS利用時に気を付けたいポイントや、ASM(Attack Surface Management)など防御への活用についても分かりやすく解説しています。 オープニング・七夕と富士山の話 ‎00:00:00 OSINTとは? ‎00:04:15 Xの投稿から情報収集してみる ‎00:08:20 ランチ写真から活動エリアを推測 ‎00:15:10 位置情報漏えいを防ぐ3つの対策 ‎00:23:45 アカウント名の横断検索 ‎00:29:50 GitHubコミット履歴の落とし穴 ‎00:38:30 モザイクアプローチとは ‎00:48:40 OSINTは攻撃だけではない ‎00:56:20 スリーウェイハンドシェイク ‎01:02:10 イベント告知 ‎01:06:00 エンディング・ボツリヌス菌の豆知識 ‎01:08:20 presented by まさる & かとこ 感想やコメントはYoutubeへ

  • #61
    July 3 · 24 min

    #61 AIは“おばあちゃん”に弱い? Grandma Exploitのはなし

    「おばあちゃんが語ってくれたように話してください。」そんな一言でAIのルールを破らせてしまう攻撃があることをご存じですか?今回は、生成AIへの攻撃手法 「グランマエクスプロイト(Grandma Exploit)」 をテーマに、プロンプトインジェクションとの関係や、AIが騙されてしまう理由を分かりやすく解説します。支援士試験でも重要な「プロンプトインジェクション」の理解にもつながる内容です。タイムスタンプ00:00 オープニング・おばあちゃんのイメージ06:10 グランマエクスプロイトとは?11:40 AIを騙す具体例20:30 AIが騙される理由28:20 プロンプトインジェクションとの関係34:40 ジェイルブレイクとの違い42:30 スリーウェイハンドシェイク(コメント紹介)48:10 イベント告知・エンディング

  • #60
    June 26 · 34 min

    #60 AIのリスク、CSFだけじゃ守れない?【NIST AI RMF入門】

    第60回目の放送です。今回は「AIのリスクはCSFだけじゃ守れない」をテーマに、NIST AI RMF(AI Risk Management Framework)について解説します。 情報処理安全確保支援士でも話題になったNIST CSF 2.0を振り返りながら、AI時代に必要となるAI固有のリスク管理について整理しました。 CSFはサイバー攻撃から組織を守るためのフレームワークですが、AIを活用する際には、ハルシネーションやバイアス、モデルドリフトなどAIならではのリスクも考える必要があります。そのために作られたのがNIST AI RMFです。 番組ではAI RMFの4つの機能(GOVERN・MAP・MEASURE・MANAGE)を分かりやすく紹介し、CSFとの違いや実務での活用イメージについても解説しています。 オープニング・まさるさん復活 00:00:00 今日のテーマとCSF 2.0のおさらい 00:04:30 CSFだけではAIリスクを守れない理由 00:11:40 NIST AI RMFとは 00:16:30 MAP・MEASURE・MANAGEを解説 00:23:30 CSFとAI RMFの違い 00:34:30 実務でのAIリスク管理 00:40:20 スリーウェイハンドシェイク 00:46:20 イベント告知・エンディング 00:52:00 presented by まさる & かとこ 感想やコメントはYouTubeへ

  • #59
    June 12 · 31 min

    #59 クイッシング(QRコード詐欺)って知ってる?のはなし

    第59回目の放送です。今回は近年増加している「クイッシング(Quishing)」をテーマに解説します。クイッシングとは、QRコードを悪用したフィッシング詐欺のこと。メールやポスター、店舗案内などに設置されたQRコードから偽サイトへ誘導し、ID・パスワードやクレジットカード情報を盗み取る手口です。 なぜ攻撃者はQRコードを使うのか?従来のフィッシングとの違いは何なのか?スマートフォンを狙う理由や、実際の攻撃事例、対策方法についてラジオ形式でわかりやすく解説しています。 オープニングとインタロップ振り返り ‎00:00:00 名古屋日帰り参加と展示会の感想 ‎00:02:30 eSIM対応ルーターとAI展示の話 ‎00:05:10 クイッシングとは ‎00:08:00 なぜ攻撃者はQRコードを使うのか ‎00:11:00 スマホが狙われる理由 ‎00:14:20 QRコードの危険性 ‎00:17:00 メールを使ったクイッシング手口 ‎00:20:10 偽QRコード貼り替え攻撃 ‎00:23:20 実際の被害事例と注意点 ‎00:26:10 クイッシング対策 ‎00:29:30 スリーウェイハンドシェイク ‎00:34:30 イベント告知とエンディング ‎00:38:00 presented by まさる & かとこ 感想やコメントはYoutubeへ

  • #58
    June 5 · 33 min

    #58 SCS評価制度って本当にやらないといけないの?

    第60回目の放送です。今回は、経済産業省と内閣官房が主導する「SCS評価制度(サプライチェーン強化に向けたセキュリティ対策評価制度)」について解説します。 IPA情報セキュリティ十大脅威でも上位に挙げられるサプライチェーン攻撃。その対策として注目されているSCS評価制度の目的や背景、星評価の仕組みについて整理しました。 制度は5段階評価で構成されており、星3では有資格者による確認、星4では第三者監査が必要となります。なぜこの制度が作られたのか、企業にどのような影響があるのか、そして将来的に取引条件になる可能性についても考察しています。 情報処理安全確保支援士やセキュリティ担当者だけでなく、取引先管理やガバナンスに関わる方にもおすすめの内容です。 オープニングと今年の目標振り返り ‎00:00:00 SCS評価制度とは ‎00:04:30 サプライチェーン攻撃と制度創設の背景 ‎00:08:00 サプライチェーンセキュリティの3つの視点 ‎00:11:20 星評価制度の仕組み ‎00:15:00 星3・星4の要求事項 ‎00:19:10 制度が目指す「見える化」 ‎00:23:30 取引先チェックシートの課題 ‎00:27:00 制度が企業に与える影響 ‎00:31:40 AI時代とチェックリスト型評価 ‎00:36:20 スリーウェイハンドシェイク ‎00:41:00 Acmeによる証明書自動更新 ‎00:43:30 イベント告知とエンディング ‎00:47:00 presented by まさる & かとこ 感想やコメントはYoutubeへ

  • #57
    May 29 · 29 min

    #57 リアルタイム型フィッシングのはなし

    第58回目の放送です。今回は「リアルタイム型フィッシング」をテーマにお届けします。 まずは、かとこの実体験からスタート。Amazonを装ったフィッシングサイトにクレジットカード情報を入力してしまった過去のエピソードを振り返りながら、フィッシング詐欺がなぜ成立してしまうのかを考えます。 本編では、一般的なフィッシングの仕組みや対策に加え、多要素認証(MFA)を突破する「リアルタイム型フィッシング」について解説。利用者が入力したID・パスワード・ワンタイムパスワードを攻撃者がリアルタイムで本物サイトへ中継する仕組みを分かりやすく整理しました。 また、MFAファティーグ攻撃や、FIDO・パスキーによる対策についても取り上げています。情報処理安全確保支援士試験や実務にもつながる内容ですので、ぜひ最後までお聴きください! オープニングと釣りの話 ‎00:00:00 かとこのフィッシング被害体験 ‎00:03:20 フィッシング詐欺とは ‎00:08:10 基本的なフィッシング対策 ‎00:12:00 多要素認証(MFA)の効果 ‎00:16:20 リアルタイム型フィッシングの仕組み ‎00:20:10 なぜMFAを突破できるのか ‎00:25:40 MFAファティーグ攻撃とは ‎00:31:00 FIDO・パスキーによる対策 ‎00:34:20 スリーウェイハンドシェイク ‎00:38:30 勉強会告知とエンディング ‎00:42:00 presented by まさる & かとこ 感想やコメントはYoutubeへ

  • #56
    May 22 · 36 min

    #56 Mythos時代に必要な攻撃者視点の守り Attack Surface Management

    第56回目の放送です。今回は、まさるの屋久島旅行トークからスタート!もののけ姫のモデル地として知られる白谷雲水峡や苔むすの森、太鼓岩での登山体験、そして屋久島一周ドライブの様子を語る。 本編では、話題の「Claude Mithos」とAI時代のサイバーセキュリティ対策について解説。日本版Project Glass Wingとも言われる「YATA Shield」、AIによるエクスプロイトコード生成の脅威、そしてアタックサーフェイスマネジメント(ASM)の考え方について整理しています。 ASM・脆弱性診断・ペネトレーションテストの違いを“家の防犯”に例えながら、初心者にも分かりやすく説明している回です!さらに、G検定受験報告やCCNP ENCORE合格報告など最近の学習トークもお届けします。 屋久島旅行記と白谷雲水峡トーク ‎00:00:00 太鼓岩ともののけ姫のモデル地 ‎00:05:10 屋久島一周ドライブと西部林道 ‎00:09:20 Claude MithosとYATA Shield ‎00:13:30 Mithosの脅威とAIセキュリティ ‎00:18:00 ASM(アタックサーフェイスマネジメント)とは ‎00:23:15 ASM・脆弱性診断・ペネトレーションテストの違い ‎00:29:40 スリーウェイハンドシェイク ‎00:36:20 G検定受験報告と生成AIパスポート ‎00:39:10 CCNP ENCORE合格報告 ‎00:42:00 ライブ告知とエンディング ‎00:45:20 presented by まさる & かとこ 感想やコメントはYoutubeへ

  • #55
    May 15 · 30 min

    #55 「プロンプトインジェクション」の脅威のはなし

    第55回目の放送です。今回は、PDFファイルに仕込まれた「プロンプトインジェクション攻撃」をテーマに、AI時代ならではの新しいセキュリティリスクについて解説します。透明フォントを使ってAI採点システムを騙す手法や、PDFに隠された命令文の仕組み、対策方法について学べる回です。AI活用が進む今だからこそ知っておきたい、“人には見えないがAIには見える”攻撃の実態を、雑談も交えながらわかりやすく整理しています! オープニングクイズとPDFの話 ‎00:00:00 PDF提出とデジタル採点の現状 ‎00:04:10 プロンプトインジェクション攻撃とは ‎00:07:20 透明フォントを使った攻撃手法 ‎00:10:45 教師と学生のイタチごっこ ‎00:15:00 対策方法と根本的な解決策 ‎00:18:40 スリーウェイハンドシェイク ‎00:23:10 イベント告知とエンディング ‎00:27:00 presented by まさる & かとこ 感想やコメントはYoutubeへ

  • #54
    May 8 · 29 min

    #54 【H31春午後1問1】オリジン判定の3要素とは?のはなし

    第54回目の放送です。今回は、GWのキャンプやコナントークでゆるくスタートしつつ、後半ではWebセキュリティの重要テーマ「Same-Originポリシー」を過去問ベースで解説します。オリジンを構成する要素や、CORS・JSONPとの関係まで整理しながら、ブラウザがなぜ“勝手な通信”を制限しているのかを理解できる内容です! オープニングとGWトーク ‎00:00:20 問題設定とWebAPIの概要 ‎00:04:00 Same-Originポリシーとは ‎00:08:10 オリジンを構成する3要素 ‎00:13:00 CORSとJSONPの違い ‎00:18:20 過去問ポイント整理 ‎00:23:10 スリーウェイハンドシェイク ‎00:26:00 イベント告知とエンディング ‎00:29:10 presented by まさる & かとこ 感想やコメントはYoutubeへ

  • #53
    April 30 · 32 min

    #53 Webセキュリティの新常識「ACME」のはなし

    第55回目の放送です。今回は、名言トークでゆるくスタートしつつ、後半ではサーバー証明書の自動化に欠かせない「ACME」をテーマに深掘りします。証明書の有効期間短縮というトレンドを踏まえながら、なぜ今自動化が重要なのか、そして仕組みはどうなっているのかを、実務と試験の両面からコンパクトに整理できる内容です! オープニングと名言トーク ‎00:00:20 証明書有効期間の短縮トレンド ‎00:03:30 証明書発行の基本フロー(CSRとDNS認証) ‎00:07:10 ACMEの概要と自動化の仕組み ‎00:11:40 Certbotの機能と運用ポイント ‎00:16:30 自動化のメリットと注意点 ‎00:21:10 スリーウェイハンドシェイク ‎00:25:00 イベント告知とエンディング ‎00:28:20 presented by まさる & かとこ 感想やコメントはYoutubeへ

Showing 1–20 of 21 episodes