「攻撃者思考でDevSecOpsに取り組め」 元ハッカーのGitLab CISOが語るセキュリティの姿
GitLabのCISOを務めるハイム・マザル氏は、DevSecOpsに早くから取り組んだ一人。10代にハッカーとして活動していた経験を踏まえ、攻撃者思考で防御することの重要性を強調する。ではマザル氏の言う「攻撃者思考」とは何なのか。(2026/9/29)
今週の「@IT」よく読まれた記事“10選”:
「人間の敗北」を告げるCTFの終焉と『徳丸本』第3版――激変するセキュリティと基盤運用のリアル
@ITで公開された記事の中から、特に注目を集めた10本をランキング形式で紹介します。何が読者の関心を引いたのでしょうか。(2026/9/12)
特集:ID・パスワードから始める「引き算」のセキュリティ(4):
セキュリティ対策は「足す」より「減らす」 開発者と共有したい5つの設計原則
セキュリティ製品やルールを増やすほど、安全になるとは限らない。むしろ現場の負担が増え、基本的な対策まで形骸化することもある。では、何を減らし、何を残すべきなのか。開発者とセキュリティ担当者が共有すべき「5つの設計原則」を軸に、「引き算」のセキュリティを開発現場へ落とし込む方法を考える。(2026/9/3)
「個人情報漏えい」から「事業被害」へのシフトに対応:
ITエンジニア必読書『徳丸本』が8年ぶりの改訂へ 「第3版」のポイントを筆者が解説
Webアプリケーションセキュリティの定番『徳丸本』が8年ぶりに改訂するという。2026年7月に開催された「Hack Fes. 2026」で、第3版の改訂ポイントを著者・徳丸浩氏が解説した。(2026/8/28)
セキュリティニュースアラート:
AIを"守る"セキュリティ市場が68.7%増加、最も伸びる「4つの分野」は?
AIシステムそのものを守るためのセキュリティ製品市場が急拡大している。Gartnerは2027年に前年比68.7%増と予測した。従来のセキュリティ製品では守り切れない領域はどこにあるのか。そもそも、攻撃者はAIエージェントのどこを突いてくるのか。(2026/8/29)
特集:ID・パスワードから始める「引き算」のセキュリティ(3):
「パスワード平文保存」が今なお繰り返される真因 徳丸浩が警告する「形だけのセキュリティ」
「パスワードの平文保存」や「トークンの誤公開」など、なぜ「やってはいけないこと」は繰り返されるのか。Webセキュリティの専門家・徳丸浩氏にその真因と「足し算セキュリティ」のわな、バズワードに惑わされず自組織の「真のリスク」を洗い出すためのアプローチを聞いた。(2026/8/20)
LLM、注意したいリスク10選【後編】
情シスが恐れるLLMトークン費用の暴発 OWASP2026年版が提示するリスク5つ
OWASPは、LLMアプリケーションの主要なセキュリティリスクをまとめた「Top 10 for LLM Applications 2026」を公開した。同レポートが明らかにした10個のリスクとは。(2026/8/19)
「止めない」AI統制術
「AI全面禁止」は悪手 Fintech2社が実践するシャドーAI封じの極意
AI利用の全面禁止は技術革新を阻むが、現場の暴走は漏えいを招く。「ダメ出し役」を脱却し、シャドーAIを制御しながら開発コードの8割超をAI化させた金融企業2社の現実的なアプローチに迫る。(2026/8/18)
「リスクが低いから後回し」は通用しない:
「パッチパンデミック」で現場が阿鼻叫喚 フロンティアAI時代の脆弱性管理“新常識”
Claude MythosをはじめとしたフロンティアAIの登場で脆弱性管理の常識がひっくり返る未来が来ている。深刻度が高い脆弱性だけに対処する方針が“時代遅れ”になりつつある今、企業が押さえるべき“きほんのき”とは。(2026/8/13)
検出に1週間以上
8割が自信喪失 AIアプリ攻撃に情シスが取るべき一元防衛
WebアプリケーションのAI機能を狙う攻撃が急増している。既存セキュリティツールでは検出に1週間以上かかるケースが半数を超え、担当者の約8割が防衛への自信を失っている。どのような対策が有効なのか。(2026/8/4)
「公式アプリ」でも安全ではない?
iPhoneとGalaxyを狙う見えない攻撃の実態 53%の企業で“古いOS”放置
Jamfの調査によって、53%の企業が脆弱な古いOSのデバイスを使用している実態が明らかになった。何も操作しなくてもデバイスが乗っ取られる「ゼロクリック攻撃」などの脅威から、自社のデータを守るには。(2026/6/24)
「全面禁止」か「全てOK」の二元論では守れない
AI時代こそWebブラウザが“セキュリティの最前線”になる理由
生成AIの普及によって、Webブラウザを経由した企業データの漏えいが頻発している。調査から、従来のネットワーク型防御の限界と、Webブラウザ自体を保護するセキュリティ対策の効果を解き明かす。(2026/6/19)
PR:従来対策をすり抜けるWeb DDoS攻撃 AIによる自律型防御とは
(2026/6/3)
自社に最適なのはどっち?
セキュリティ統制を比較 「中央集約 vs. 分散」の最終回答は?
従来の中央集約型セキュリティは意思決定のボトルネックになりつつある。一方で、現場に権限を委譲する分散型には統制の欠如というリスクが潜む。本記事では、CISOが直面する2つのモデルの利害を徹底比較し、自社の成熟度に応じた「ハイブリッド型」への移行と、失敗しない組織設計の判断基準を明かす。(2026/5/2)
Miraiを基に進化したAisuruやKimwolfが「DDoSaaS」の基盤に:
バイブコーディングが“脆弱性の温床”に? APIへの攻撃が113%増――AI時代の攻撃実態
Akamaiのレポート「インターネットの現状」(SOTI)によると、AIの普及がサイバー攻撃を変えつつある。APIが主要な攻撃対象となり、バイブコーディングが新たなリスクを招きかねないという。その実態とは。(2026/4/21)
IT調査ピックアップ:
生成AI導入企業の8割が「ガバナンス不足」 安全なAI活用の4要素とは
OpenTextの調査により、企業の生成AI導入が進む一方、セキュリティやガバナンス体制が整った「AI成熟度」の高い企業は2割にとどまる現状が判明した。安全な運用の鍵となる「4つの要素」とは。(2026/4/9)
統合ソリューションで全てを守る:
PR:AIの真価を引き出すには 安心して使える状態を構築する方法
生成AIの業務利用を拡大させるためには、シャドーAIやデータ流出、巧妙化する攻撃への対策が急務だ。従来の境界型防御や単機能製品の組み合わせでは、もはやAI特有のリスクに対応し切れない。開発、利用、運用のライフサイクル全般を包括的に保護し、企業のAI活用を安全に加速させるプラットフォームが求められている。(2026/4/1)
セキュリティニュースアラート:
もはやAIは内部脅威? 企業の73%が「最大リスク」と回答
タレスDISジャパンはデータセキュリティの現状を分析した「タレス2026年データ脅威レポート」を発表した。調査によると、企業の73%が「AIをデータセキュリティ上の最大リスク」と回答したという。ではこれにどう対策すればいいか。(2026/3/11)
海外医療技術トレンド(128):
健康な社会づくりを目指すミラノ・コルティナ2026とイタリアのAI/サイバー政策
本連載第113回で、イタリアのeヘルスとAI法対応を取り上げたが、今回は健康な社会づくりをレガシーの中心に据える「2026年ミラノ・コルティナ冬季オリンピック・パラリンピック競技大会」を巡る最新テクノロジー動向を紹介する。(2026/2/13)
不信感を生まないテレワーク運用
テレワークの“サボり”を放置してはいけない本当の理由と監視以外の管理術は
テレワーク下で浮上する“サボり”を疑う気持ちは、個人の問題ではなくITガバナンスの不在に起因する場合がある。組織の安全性と公平性を担保した施策にはどのようなものがあるのか。(2026/2/7)
クラウドサービスだけじゃない! ローカルPCやサーバ、Kubernetesで生成AI(10):
トークン破産、情報漏えい、LLM実行遅延――全部「AI Gateway」に任せよう 無料枠で学ぶAIエージェント開発、運用の新常識
気軽に試せるラップトップ環境で、チャットbotを提供するオールインワンの生成AI環境構築から始め、Kubernetesを活用した本格的なGPUクラスタの構築やモデルのファインチューニングまで解説する本連載。今回は、LLMアプリケーション開発や運用で避けて通れない課題を、AI Gatewayで解決するアプローチを解説します。(2026/1/22)
さまざまな脅威に対抗
アプリケーションを「安全に開発する」ためのこつ 12ポイントで解説
アプリケーション開発を巡って、さまざまなセキュリティの「落とし穴」がある。セキュリティを強化し、安全なアプリケーションの開発につなげるにはどうすればいいのか。(2025/12/10)
株式会社エーアイセキュリティラボ提供Webキャスト
Webアプリ脆弱性診断の内製化に向けたツール選定で見逃せない4つのポイント
(2025/11/25)
「ソフトウェアサプライチェーンの不具合」は3位に上昇:
Webアプリの10大リスク2025年版 3ランク上昇の「設定ミス」を抑えた1位は?
4年ぶりの「OWASP Top 10 2025」が公開された。できる限り「症状」ではなく「根本原因」に焦点を当てるように刷新したという。(2025/11/25)
セキュリティニュースアラート:
Webアプリケーションで最も高いリスクとは? OWASP Top 10に新項目がランクイン
OWASPはWebアプリケーションのセキュリティリスクのうち重大なものをリスト化した「OWASP Top 10 2025」を公開した。2025年版のリストでは、幾つかの新たな項目がランクインしている。(2025/11/13)
VPNアプリ800件を大規模調査:
なぜ「VPNなら信頼できる」とは言い切れないのか? 5つの危険性が判明
本来は通信の安全性を確保するはずの「VPN」が、企業のネットワークやデータを危険にさらすリスク要因になる――。モバイルセキュリティベンダーの調査から、そうした状況が明らかになった。(2025/10/8)
3つのポイントとは:
ITサポートをかたって従業員をだまし、Salesforceインスタンスのデータを盗み出す「UNC6040」 Googleが予防策を解説
Googleの脅威インテリジェンスグループは、「UNC6040」として追跡している脅威アクターによる、高度なソーシャルエンジニアリング攻撃や認証情報の侵害から組織を守るための予防策を解説する記事を公開した。(2025/10/6)
セキュリティチームのつくり方【後編】
セキュリティを担う「専門チーム」はどうあるべき? 役割と具体的な業務内容
効果的なセキュリティ体制の構築において、各チームの役割を明確にし、リーダーがその連携を束ねることは不可欠だ。具体的にはどのようなチームがあるといいのか。セキュリティチームづくりの勘所を考える。(2025/9/30)
CIO Dive:
Amazonのセキュリティ部門ディレクターが語る、企業が実施すべきAIの安全対策
Amazonのセキュリティ部門ディレクターであるマーク・ライランド氏は「これまでにも熱狂的な盛り上がりは見てきたが、現在のAIに関する盛り上がりは様子が違う」と語った。(2025/9/26)
最新の脅威とゼロトラストの全貌【第5回】
「ゼロトラスト」を理想論で終わらせない――SASEによる現実的な実装方法
巧妙化するサイバー攻撃に対抗するためのセキュリティモデルとして重要性を増すゼロトラスト。その実装に当たっては、多様なツールやポリシーの見直し、ユーザー体験との両立などさまざまな課題に向き合う必要があります。(2025/9/11)
アプリケーションのビジネス価値を最大化するには:
今求められる「ビジネス視点の運用管理」
デジタルビジネス時代、アプリケーションのビジネス価値を最大化できる「運用の視点と仕組み」が求められている。(2025/9/3)
「言葉」が武器になる時代 プロンプトインジェクション成立の流れを徹底深堀り
近年、生成AIを標的にした新たな攻撃が続々と登場している。特に自然言語で巧妙に設計した入力(プロンプト)によって生成AIをハックするプロンプトインジェクションには要注意だ。この攻撃が成立する流れを徹底的に深堀りする。(2025/9/3)
ASPM(アプリケーションセキュリティ態勢管理)は何をもたらすのか
パロアルトは、セキュリティプラットフォーム「Cortex Cloud」にASPM(アプリケーションセキュリティ態勢管理)モジュールを追加した。ASPMは企業のアプリケーションセキュリテイ対策に何をもたらすのか。(2025/8/28)
開発現場に潜む「シークレット漏えい」の脅威 OWASPが推奨する5つの対策とは:
GitHub、シークレット情報の漏えい状況を分析するアセスメント機能を提供開始
GitHubは、組織内のリポジトリに含まれるAPIキーやパスワードなどのシークレット情報の漏えい状況を可視化する新機能「シークレットリスクアセスメント」の提供を開始した。(2025/8/27)
Cybersecurity Dive:
“戦略的に”脆弱なままアプリをリリースする企業たち 一体なぜ?
「アプリに関するセキュリティの取り組みが十分に成熟している」と回答したのは、10人中わずか3人だった。にもかかわらず大半の企業は脆弱性のあるコードだと分かっていながら、時々あるいは頻繁にソフトウェアをリリースしているという。(2025/8/25)
医療データセキュリティとリスク管理【第2回】
医療機関が「セキュリティ評価88点」に安心できない訳 必要なサイバー対策は?
医療業界は比較的高いセキュリティ評価を得ている一方で、依然としてサプライチェーンを狙う攻撃やランサムウェアなどの深刻なリスクにさらされています。その実態と、必要な対策を解説します。(2025/8/21)
知財流出では済まない盗難のリスク
「AIモデル泥棒」のデータ漏えいでは済まない“真の恐ろしさ”とは
AI技術が急速に進化する一方で、深刻化しているのがAIモデルの盗難リスクだ。企業にとって重要な知的財産であるAIモデルが盗まれると、機密情報の漏えいや風評被害など甚大な影響が及ぶ可能性がある。(2025/8/6)
顧客と従業員の情報を狙う巧妙な攻撃
“224万人流出”の衝撃 米スーパーを襲った「ランサムウェア」の深刻な現実
米国の大手スーパーマーケットチェーンを狙ったランサムウェア攻撃により、従業員と顧客を含む224万人の個人情報が流出した。攻撃の手口と被害の実態を詳しく見ていく。(2025/8/4)
APIセキュリティを強めるポイントも
「API攻撃」とは何か? 情報漏えいを引き起こす5つの手口
APIへの攻撃が増加しており、企業に深刻な情報漏えいのリスクをもたらしている。API攻撃の手口と、その対策としてのAPIセキュリティのベストプラクティスを紹介する。(2025/7/9)
モダナイゼーション事例に学ぶ「運用高度化と開発の変革が不可欠な理由」:
PR:「IT予算が年10%ずつ削られる」 メインフレームから生成AIまで手掛けるIBM自身は運用高度化、モダナイゼーションをどう果たしたのか
デジタル活用の在り方が企業の収益や信頼を左右することから、ITシステムのモダナイゼーションが経営課題となって久しい。また、システムの健全性がビジネスの成否に直結している以上、運用の在り方にも変革が求められている。人材不足が深刻化する中、これらにどう対応すればいいのか。IBMが自ら実践したシステムのモダナイゼーションや運用高度化の事例から成功のヒントを探る。(2025/7/7)
セキュリティニュースアラート:
フィンテック企業を狙うサイバー脅威 判明した主な侵入経路とは?
SecurityScorecardは、世界の主要フィンテック企業250社を対象にした調査レポートを公開した。調査によると、全ての侵害のうち41.8%がサードパーティーベンダーに起因していることが明らかとなった。(2025/7/3)
74%の企業が「APIファースト」を採用:
APIセキュリティ徹底ガイド 脅威に備えるための「13の実践ポイント」を解説
TechTargetは「APIセキュリティのベストプラクティス」に関する記事を公開した。APIセキュリティを確保するために有用な13個の施策を紹介している。(2025/7/3)
ノーコード開発とは? メリット、デメリット、活用事例が分かる
業務改善の手段として注目される「ノーコード開発」。その概要から、業界動向、導入のメリット・デメリット、現場での活用事例、ノーコード開発ツールの導入ポイントまで、調査データを交えながら詳しく説明する。(2025/6/30)
セキュリティニュースアラート:
クラウド関連のインシデントに対処できたのはわずか6% 厳しい実態が判明
チェック・ポイントは2025年版クラウドセキュリティレポートを発表した。クラウド導入が進む一方でセキュリティ対策は追い付いていない現状が明らかになった。クラウド関連のセキュリティインシデントに対処できた組織はわずか6%だったという。(2025/6/12)
配車アプリ開発会社がAIに注力する狙い
ユーザーの「したい」をユーザーより先に知る? AIで変わる配車
配車アプリケーションを開発するGrab Holdingsは人工知能(AI)の活用を本格化させている。AI活用によって、ユーザーはどのようなメリットを得られるのか。Grab HoldingsのAI戦略を説明する。(2025/6/11)
医療データセキュリティとリスク管理【第1回】
攻撃者にとって格好の標的「医療データ」をどう守る? 5つの脅威と対策
機密性の高い患者データを扱う医療機関が、サイバー攻撃の標的になる例が後を絶ちません。医療データに対する5つの脅威や、医療データのセキュリティを維持する方法を解説します。(2025/5/28)
足元の油断が招くリスク
“当たり前”の不備が大問題 企業によくある5つの脆弱性と対策
事業を脅かしかねないサイバー攻撃は、どの企業にも存在し得る脆弱性が引き金になる場合がある。放置すべきではない代表的な5つの脆弱性と、その具体的な修正法を解説する。(2025/5/16)
LINEのトークが流出する理由 その原因と対策を考える
俳優の不倫疑惑に関連して、「LINE流出」の文字がメディアやSNSをにぎわしている。不正アクセスなども語られるが、流出する理由はもっと身近な要因だったりする。通常の利用方法が安全かどうかを見直すには良い機会だ。LINEのトークが流出する原因と対策を考える。(2025/5/12)
セキュリティニュースアラート:
リーダーが押さえるべきゼロトラストの最新7トレンド ガートナーが提言
ガートナーはセキュリティおよびリスク管理(SRM)リーダーが注目すべき、ゼロトラストに関する最新の7トレンドを発表した。ゼロトラストを構成する要素のうち特にどの領域に注意し、どのように進めればいいかを解説している。(2025/5/10)
DevSecOpsを考えているなら:
PR:なぜクラウドセキュリティは「包括的でシンプル」にすべきなのか 開発、運用、セキュリティの連携を強める秘策
マルチクラウドやハイブリッドクラウドが当たり前になりつつある今、システムの複雑化と、保護対象の広範化がセキュリティ対策を難しくしている。DevOpsやDevSecOpsにおけるセキュリティ課題の解決策を探っていこう。(2025/4/16)