IAMに取り組む方法【後編】:
IAMマネージドサービスの選択に当たっては、確認すべき項目が多数ある。自社に最適なサービスをどう選べばいいのか。検討項目や推奨事項を紹介する。
IAMに取り組む方法【後編】
IAMマネージドサービスの選択に当たっては、確認すべき項目が多数ある。自社に最適なサービスをどう選べばいいのか。検討項目や推奨事項を紹介する。
IAMに取り組む方法【前編】
法規制が変化する中、特に多国籍企業ではIDとアクセス権の管理が悩みの種となる。一貫性を確保して適切に管理するにはどうしたらいいのか。サービスとしてのIAMが解決の鍵になるかもしれない。
ユーザー名とパスワードを分散化
パスワードの流出事故は後を絶たない。だがTide Foundationが発表した暗号化メカニズムを使えば、流出したパスワードが悪用されるのを防げるかもしれない。少なくとも従来のハッシュよりは強力だ。
Microsoftが停止した理由は?
MicrosoftがDMARCレポートの送信を停止したことを受け、英国立サイバーセキュリティセンターが「大きな悪影響を及ぼす」と同社を批判。DMARCレポートがなぜ重要なのか。そしてMicrosoftが停止した理由は何か。
パスワードのない世界にまた一歩前進
Windows Helloなどによって、Windows 10のパスワードレスサインインは既に部分的に実現している。次期メジャーアップデートでは、この機能がさらに拡張されるという。
ファームウェアの課題が浮き彫りに
多くのマザーボードに採用されているVertiv Group製BMCファームウェアに深刻な脆弱性が見つかった。BMCは独立したプロセッサなのでOSの再インストールでは防ぐことができない。
どんな情報が収集されているのか
無料のWebサービスを使うと、どのような個人情報が収集されるのか。F-Secureがこれを簡単に確認できるツールを公開した。このツールを使って一度確認してみることをお勧めする。
VPNプロバイダー選びは慎重に
世界上位の主要VPNプロバイダーの中には、全幅の信頼を置くことができない企業が含まれる。もしかしたら、ユーザーのプライバシーはその企業が属する国に漏れているかもしれない。
iOSおよびAndroidアプリを調査
iOSおよびAndroidアプリを調査した結果、いまだに「驚くほど多くのアプリケーションの安全性が非常に低い」ことが分かった。安全なアプリがないに等しい状況でデータを守るにはどうすればいいのか。
マイクロサービスに警鐘
アナリストは、マイクロサービスの利点ばかりが注目され、内在するリスクが軽視されていると警鐘を鳴らす。マイクロサービスによって生じる複雑性とは何か。
「AI対人間」の構図は杞憂か?
アナリストのキナスト氏は、AIの規制について考え始めるタイミングであると説く。AIが人間を規制するSFチックな可能性だけでなく、同氏はより現実的であり得る問題を想定している。
個人情報の管理は企業にとってもマイナス
Microsoftは、企業が個人情報を収集して管理する現状を変え、個人が自分で管理できる「分散型ID」の導入に取り組んでいるという。Microsoftが目指すアイデンティティー管理の形とは?
優先度を整理
AIベースのセキュリティ製品の導入を考える前に、まず基本的なセキュリティ対策を行うべし。ベンダーの売り文句に惑わされてはいけない。だが、セキュリティの専門家はその先に悲観的な予測を持っている。
コラボレーションツールで何を送受信しているのか
調査の結果、コラボレーションツールの恐るべき利用実態が明らかとなった。コラボレーションツールにも適切なコントロールを適用しなければ、致命的な事態を引き起こす恐れがある。
国ごとに異なる重点分野
1200件の世界的研究プロジェクトを分析すると、国によって重視する研究分野が異なるなど、興味深い事実が明らかになった。そして、ある要素が「見落とされている」という。
無害に見えるページの正体
カスタムWebフォントを利用することにより、表示と内容(文字コード)が一致しないフィッシングページが発見された。悪意のあるコードを無害のように偽装する手口とは。
SMSベースの認証は脆弱
セキュリティ研究者が、SMSベースの二要素認証をバイパスするツールを公開。このツールによって二要素認証が必ずしも安全ではないことが明らかとなった。
EU市民の個人データは鬼門
GDPRはEU圏外の国にも影響を及ぼす。EU市民の個人データを機械学習に利用すると説明責任が生じ、機械学習の内部はブラックボックスだという言い訳は通用しない。
Ransomware as a Serviceに対抗
各国の警察機構とセキュリティベンダーが共同運営するNo More Ransom。ここでダウンロードできるツールを利用すれば、ランサムウェアに暗号化されたファイルを復号できる可能性がある。
AI技術、機械学習でビジネスチャンスに転換
IBMがEU(欧州連合)の一般データ保護規則(GDPR)を順守するにはAI(人工知能)技術が不可欠になる。そしてこのAI技術がビジネスチャンスをもたらす。IBMのデータ保護担当者が語る。
マイクロ仮想化技術で守るものとは?
攻撃を仮想マシン内に隔離してホストOSを守る従来のセキュリティ技術に対して、Bromiumが新たに提唱するのは仮想化で「アプリケーションを守る」セキュリティ対策。逆転の発想は受け入れられるのか。
英国とドイツでは?
AIや機械学習が誇大に宣伝されたことにより、セキュリティ面でもAI万能論がまん延していることが分かった。誤った認識の帰結はリスクの増大だ。対する英国とドイツの認識、そしてAIについての理解度は?
サプライチェーンの課題が浮き彫りに
2018年8月、半導体メーカーTSMCの工場がコンピュータウイルスに感染して操業を停止した。これが新型iPhoneの出荷に影響を与える恐れが指摘された。この事件は、新たな脅威を象徴している。
量子コンピュータで揺らぐ暗号技術
量子コンピュータの高い演算能力は、暗号解読にも有効だ。暗号技術に依存したセキュリティ対策は、量子コンピュータによって無効化されるかもしれない。
Appleは当初から否定
パスコードハッキングによって「iPhone」の防御をかわすことができたというセキュリティ研究者の主張を、Appleが退けた。真実はどちらなのか。
実は穴だらけ
商用コードを監査した結果、多くのオープンソースコードが含まれていることが分かった。問題は、そのコードが内包している脆弱性が放置されていることだ。
80%の幹部は自信なし
調査によると、サイバー攻撃のリスクに対応する自信があると答えた上級幹部は19%しかいなかった。サイバーリスクを適切に管理するために、まず着手すべきこととは?
CW:送信者偽装を検知
フィッシング詐欺に引っ掛かってしまう原因の1つが、なりすましによって信頼できる送信者であると誤認することだ。DMARCによってなりすましを防げれば、不審なメールを検知できるようになる。
初の悪用事例
MeltdownとSpectreの脆弱性がついに悪用された。それは、偽の修正パッチを配布してマルウェアに感染させるというものだった。
DNSの設定を変更するだけ
「Quad9」は、IBM Security、PCH、GCAなどが共同で提供する無償のDNSサービスだ。このDNSサービスを利用することにより、不正な行為を行うWebサイトへの接続を遮断できる。
なぜそう思った?
IT部門責任者を対象とした調査によると、彼らはサイバー攻撃を恐れ、適切な対策が取れていないことを懸念している。にもかかわらず、IT部門責任者たちは現状認識について驚くべき回答を寄せた。
ランサムウェア被害者に第三の選択肢を提供
「No More Ransom」イニシアチブは、ランサムウェアによって暗号化されたデータを復号するツールを無償で提供している。さらに、McAfeeは復号ツールの開発を支援するフレームワークを公開した。
Computer Weekly:
大きな被害をもたらしたWannaCryは、実はお粗末なものだった。さらに、WannaCryの犯人は重大なミスを犯した。これが、ランサムウェア攻撃にとって分岐点となるかもしれない。
お粗末なWannaCryが残した物
大きな被害をもたらしたWannaCryは、実はお粗末なものだった。さらに、WannaCryの犯人は重大なミスを犯した。これが、ランサムウェア攻撃にとって分岐点となるかもしれない。
FIDO U2Fセキュリティキー普及へ
2017年1月、FacebookがFIDO AllianceのU2F標準に対応したことが話題になった。毎日60万件のセキュリティ侵害が発生しているというFacebookは、これにより安全に近づくのだろうか。
FUD戦術が多すぎる
英政府機関NCSCが、セキュリティ企業は製品を売るためにサイバー攻撃者の脅威を誇張していると主張。スイスのITセキュリティサービス企業もこの主張に賛同している。
Computer Weekly:
英政府機関NCSCが、セキュリティ企業は製品を売るためにサイバー攻撃者の脅威を誇張していると主張。スイスのITセキュリティサービス企業もこの主張に賛同している。
Computer Weekly:
セキュリティ専門家に「PowerShellが凶器と化した」と警告されてから約1年。事態はさらに悪化している。PowerShellが悪用されている現状と、PowerShellが狙われる理由を再確認しよう。
「PowerShellは凶器」から約1年
セキュリティ専門家に「PowerShellが凶器と化した」と警告されてから約1年。事態はさらに悪化している。PowerShellが悪用されている現状と、PowerShellが狙われる理由を再確認しよう
今の技術は場当たり的
Microsoftのキャメロン氏は、「場当たり的な施策の寄せ集め」である現在のIDインフラの刷新を主張する。彼が酷評する現在の技術の何が問題なのか。どう変えればいいというのか。
どうなるApp Transport Security
AppleがATSの必須化を発表したものの、企業向けiOSアプリはほとんど対応していないことが明らかになった。ATSの概要と調査の詳細を紹介する。
増加するカードのスキミング
複数の研究者が、オンラインショップの現状に警鐘を鳴らしている。多くのオンラインショップにセキュリティ上の脆弱性が存在し、カード情報を入手するためのコードが埋め込まれたサイトもあるという。
高まるIoTセキュリティリスク
英国が、閣僚全員のスマートウォッチ使用禁止に踏み切った。ヨーロッパではさらに、特にIoT機器のリスクからより厳しいセキュリティ基準を適用する動きが始まっている。
明らかになった脆弱性の50%が「致命的」
コンピュータ化が進む現代の自動車。これを調査した結果、深刻な脆弱性が多数発見された。Wi-FiやBluetooth経由で車載ネットワークやECUが乗っ取られる可能性もあるという。
控訴裁判所が判決
米国外のサーバに保管されたメールデータに米国政府はアクセスできるべきか否か。米国政府の要求に対して控訴で対抗したMicrosoft。控訴裁判所は、Microsoftの主張を是とした。
攻撃者は最後にボロを出す
ビッグデータ分析を応用したセキュリティ対策は有効だが、万能薬ではない。しかし、他の手法と組み合わせることでより有益なツールとなる。
IPv6をセキュアにする意外な技術とは?
IPv4の限界を解決するために策定されたIPv6だが、全ての機器をIPv6化するとリスクが高まるという。IPv6の何が危険なのか? IPv6を安全に利用するために必要な、意外な技術とは何か?
Computer Weekly:
IPv4の限界を解決するために策定されたIPv6だが、全ての機器をIPv6化するとリスクが高まるという。IPv6の何が危険なのか? IPv6を安全に利用するために必要な、意外な技術とは何か?
Computer Weekly:
短期間にコードを改変することで検知を困難にしているマルウェアが活発化し、多くのコンピュータが感染しているという。ただし、ある組織は意外な理由で攻撃を防ぐことができた。