「Omnissa ONE 2026」現地レポート:
Omnissaが「Elara」を発表 AIエージェントの暴走を防ぐ“実行前の権限レイヤー”とは
Omnissaが年次イベントで、新CEO就任とともに「エージェンティック・エンドポイント」構想を発表。第3の製品ライン「Omnissa Elara」を投入し、AIエージェントの急増に伴うガバナンスや重要操作の実行前統制といった新たなセキュリティ課題に挑む。(2026/10/1)
24.6万件の個人情報が漏えいか デジタル庁GSSへの不正アクセスで見えた「ゼロトラスト」の落とし穴
デジタル庁が運用する「ガバメントソリューションサービス」で、不正アクセスが発生した。ゼロトラストを採用していたにもかかわらず、なぜ侵入を許したのか。AIによって攻撃の前提が変わる現在の、自治体のセキュリティを考える。(2026/9/24)
自律型AI時代の特権管理と運用の限界:
「ヒューマン・イン・ザ・ループ万能説」崩壊 AIエージェント時代に企業が迫られる“防御の再設計”
AIエージェントが企業インフラを操作し、攻撃側もAIで侵入作業を分単位に圧縮する時代。従来の静的な権限管理や「人間が最後に承認すれば安全」という前提は崩れ去ろうとしています。NISTの最新提言と現場の脅威事例から、AI時代に求められる新たなセキュリティと防御の再設計を掘り下げます。(2026/9/23)
120を超える組織が参加するOpen Secure AI Alliance:
「AIエージェントはモデルだけじゃない」 NVIDIAらが説く“エージェント防御”の勘所と共有の仕組み
Linux Foundationは、エージェント型AIのセキュリティインシデントを業界で共有するためのガイドライン「SAFE」について意見募集を始めた。NVIDIAやCisco、CrowdStrikeなどが初期案の作成に参加している。(2026/9/9)
侵入先のAIまで攻撃基盤に転用:
2週間の侵入作業を10時間未満に圧縮 AIエージェント“フル活用”の攻撃の全貌
「2週間かかる作業を10時間未満」。これはAIによる開発効率化の話ではない。Palo Alto NetworksのUnit 42が明らかにしたのは、AIエージェントが企業ネットワークへの侵入を高速化した事案だ。しかも攻撃者は侵入先のAI基盤まで攻撃に利用していたという。(2026/9/7)
残された時間はわずか?:
AI攻撃の脅威は「これから数カ月」で変わる OpenAIらが共同声明
OpenAIは「今後数カ月でAIを使ったサイバー攻撃がより広範かつ高度になる」とし、企業が「やるべきこと」を示した公開書簡を発表した。同書簡では「従来のセキュリティ対策は不十分になる」という厳しい見方を示している。(2026/9/4)
ITニュースピックアップ:
Microsoft、セキュリティ製品の8月更新を公開 AIエージェント拡大に伴いDefenderやEntraなど機能拡張
Microsoftはセキュリティ製品群の2026年8月分アップデートを公表した。AIエージェントの利用拡大に対応し、Defenderでのサードパーティーデータ監視拡張やEntraによる複数テナント統制など、製品横断で機能を強化した。(2026/9/1)
標的環境に組み込まれたAIエージェントを悪用し、情報窃取:
「エラーログをAIに解析させる」だけで感染 社内のAIを乗っ取る攻撃、対策は?
Kasperskyは、企業環境に導入された正規のAIエージェントが攻撃者に悪用される脅威の分析結果を報告した。攻撃者が自前で悪意あるプログラムを作成するのではなく、標的の開発環境に導入済みのAIに自然言語で指示を与え、機密情報を奪わせる手口だ。MicrosoftやUnit 42などの調査結果も交え、拡大する「社内AI乗っ取り」の実態や対策を解説している。(2026/8/31)
Industry Dive:
研究者が発見した「倫理的制約ゼロ」のAI悪用ツール 参入障壁はどこまで下がったか
Trellixの報告書は、犯罪者が倫理的な制約のないAIサービスを使い、高度なサイバー攻撃への参入障壁を下げている実態を明らかにした。国家レベルの攻撃計画を生成するツールから、AIエージェントを狙うプロンプトインジェクションまで、地下フォーラムで取引されるAIの中身とは。(2026/8/28)
半径300メートルのIT:
われらの救世主「パスキー」に暗雲? 壊れていないのに“合鍵”が作られる条件
パスワードレス認証の本命とされてきたパスキーに、新たな攻撃手法が公表されました。パスキーはもう信頼できないのでしょうか。そもそも、この攻撃はどんな条件がそろったときに成立するのでしょうか。(2026/8/25)
PAMとの違いや成功手法まで解説
「全能の管理者権限」はもういらない 情シスのための特権ID管理(PIM)実践ガイド
侵害の87%で横移動が発生する中、恒久的アクセス権の付与は致命的なリスクとなる。特権ID管理(PIM)の仕組みやPAMとの違い、運用上の過信を防ぎゼロトラストを確立する実践手法を明かす。(2026/8/10)
週末の「気になるニュース」一気読み!:
NVIDIAが「cuFile API」をオープンソース化/キオクシアとSandiskがQLC技術と332積層を用いた第10世代3Dフラッシュメモリを開発
うっかり見逃していたけれど、ちょっと気になる――そんなニュースを週末に“一気読み”する連載。今回は、8月2日週を中心に公開された主なニュースを一気にチェックしましょう!(2026/8/9)
IT調査ピックアップ:
従来型テストの限界があらわに 3915件のOSSを解析して判明した「99.4%未報告」の実態
Palo Alto Networksが自律型AIシステム「NOVA」による調査結果を発表した。3915件のOSSを解析して1万4090件の脆弱性を検出し、99.4%が未報告と判明。従来のテスト手法では見抜けなかった欠陥が9割超を占める実態が浮き彫りとなった。(2026/8/7)
利用者の操作はいらない:
パスキー万能説破れる? Google同期パスキー実装に見つかった“想定外の穴”
「パスキーは安全」。そんな認識に一石を投じる研究結果が公表された。狙われたのは暗号技術そのものではなく、Googleの同期パスキーを支える実装や復旧の仕組みだ。侵害済み端末を前提にした3つの攻撃は、認証の“信頼”をどう揺るがすのか。その手口と対策を解説する。(2026/8/6)
NVIDIAやMicrosoftなど30社超、オープンAIの防御ツール共同開発の「Open Secure AI Alliance」設立
NVIDIAやMicrosoft、SpaceXAIなどは、AIオープンモデルの安全性向上とサイバーセキュリティツール開発を目指すイニシアチブ「Open Secure AI Alliance」を設立した。オープンな技術を活用してソフトウェアの脆弱性修正や防御ツールの共同開発を推進し、過度な規制に対する防御資産としての重要性を主張する。(2026/7/28)
SoftBank World 2026:
「2日かかる攻撃が25分に」生成AIで“爆速化”するサイバー攻撃、パロアルトの識者が警鐘
パロアルトネットワークスの染谷征良氏(チーフサイバーセキュリティストラテジスト)は、生成AIの普及で変化するサイバー攻撃の動向と企業に求められるセキュリティ対策を、ソフトバンクの年次イベント「SoftBank World 2026」の講演で紹介した。(2026/7/24)
16競技場と約600拠点を統合監視
サイバー攻撃は1日当たり3〜5億件 ワールドカップ2026を支えたLenovoのIT戦略
Lenovoは、FIFAワールドカップ2026にIT基盤を提供した。48チーム104試合の運営を支えたシステムとAI活用の裏側を紹介する。(2026/7/23)
相互運用性の欠如が招くコスト増と事業リスク
脱VMwareを阻む「バックアップのわな」 英Tescoが直面した移行の代償
Broadcomによる買収後、VMware脱却を急ぐ英Tescoが深刻な互換性問題に直面している。Veeamなどのバックアップ製品が代替環境で機能しない「想定外の死角」とは。移行を検討する情シスが知るべき教訓をひもとく。(2026/7/10)
“AI任せ”に潜む落とし穴:
99%の組織が直面「バイブコーディングが量産する脆弱なコード」 その具体例と理由、回避策
生成AIによる「バイブコーディング」が急速に普及する一方で、脆弱なコードの増加が新たな課題として浮上しています。AIは何を間違え、どのような脆弱性を生み出すのでしょうか。(2026/7/5)
回避策まで提案可能:
LLMでEDRを“丸裸”に AIで防御ロジックを解析する時代が始まる
LLMは、コード生成だけでなく防御製品そのものを解析する段階に進みつつある。SpecterOpsは、LLMを反復実行する独自手法によって「Cortex XDR」の内部構造や検知ルール、機械学習モデルを効率的に解析した成果を公開した。(2026/7/3)
「人間では太刀打ちできない」脅威とは?
「Claude Mythos」登場で金融庁が異例の緊急要請 自社を守る3つの対策は
かつて数週間かかっていたサイバー攻撃の準備が、最先端AIモデルによって数秒に短縮された。この未知の脅威に対し、金融庁は各金融機関へ異例の緊急要請を出している。企業はどのようにして自社を守るべきか。(2026/6/24)
痕跡隠しから内部監視まで悪用の実態:
「ログを取っているから安心」が危ない 攻撃者はクラウドログを“監視ツール”に変える
ログは攻撃の痕跡を追うための重要な証拠という常識が揺らぎつつある。Palo Alto Networksは、AWSとGoogle Cloudのログ管理機能を悪用する複数の攻撃手法を分析した。攻撃者はログを隠すだけでなく、意外な方法で被害環境を監視し続けられるという。(2026/6/19)
Tech News:
脆弱性修正の猶予は「125日から0.5日」へ激減。セーフガード付き「Claude Fable 5」と最上位「Mythos」がもたらす激震
次世代AI「Claude Mythos」の登場と、その一般公開版「Claude Fable 5」のリリースが、サイバーセキュリティの前提を根底から覆した。この種の最先端のAIモデルが未知の脆弱性を自律的に見つけ出し、1時間足らずでデータを奪取するという、新たな脅威が生じている。セーフガードを巡る開発ベンダーの葛藤と、国家安全保障をも巻き込む激変の最前線、日本のIT管理者が取り得る対策について解説する。(2026/6/17)
Interop Tokyo 2026で出会える最新プロダクト(2):
続・Interop Tokyo 2026で出会える最新プロダクト セキュリティ編
「Interop Tokyo 2026で出会える最新プロダクト」の後編として、セキュリティ製品を取り上げる。出展製品のトレンドとして、「統合」「AIによる機能強化」の2つが見られる。AIセキュリティでは、AIモデル自体に修正を加える製品も登場する。(2026/6/9)
巧妙化する攻撃に、総合力で立ち向かう:
PR:大規模攻撃が突き付けた現実――ランサムウェア対策、今やるべきこととは
2025年に発生した飲料大手企業へのランサムウェア攻撃は、従来のセキュリティー対策の限界を浮き彫りにした。侵入を防ぎきることが難しい時代において、企業は何を備えるべきなのか。本事案から得られる教訓と、今求められる対策とは何か。(2026/6/8)
AI時代の組織は「ダイヤモンド型」
「若手切り」企業が4割超 ピラミッド構造の終焉は何を意味するのか
企業の43%がAIを理由に「若手採用の削減」へかじを切る中、IT組織の伝統的なピラミッド構造が崩壊しつつある。AIに定型業務を奪われる時代、維持すべき組織構造と、生き残るためのスキル戦略を詳解する。(2026/6/8)
なぜ最強AI「Claude Mythos」は隠されたのか? 巨大テックが手を組む防衛戦の裏側
米Anthropicが4月に発表した最先端AIモデル「Claude Mythos Preview」の一般公開見送りと、AIの脅威に備える防衛連合である「Project Glasswing」の発足――。約2カ月が経過した現在、この取り組みは世界規模の巨大な防衛網へと急速に拡大している。(2026/6/5)
この頃、セキュリティ界隈で:
量子コンピュータが暗号を破る「Q-Day」迫る Googleは2029年を期限に対応、セキュリティ各社も警告
量子コンピュータが現代のデジタル暗号を破る「Q-Day」に備え、米Googleが2029年を期限に定め対応を進めていることを明らかにした。Q-Dayの到来は従来予測よりも大幅に早まる想定で、同社は業界や各国政府に対しても対策を促している。(2026/6/5)
“不要なパッケージ”が招く脆弱性
大量アラートにもう悩まされない 「発生元」を断つコンテナセキュリティ運用術
アプリケーションのコンテナ化が浸透する一方、脆弱性スキャナーが発する過剰なアラートに現場は疲弊している。推奨されてきたベストプラクティスはなぜ形骸化するのか。真に機能する保護策を専門家が解説する。(2026/6/2)
脆弱性発見は10倍速に:
Claude Mythosが1万件超の脆弱性を発見 その裏で開発者コミュニティーに走る緊張
AnthropicはClaude Mythosを使ったサイバー防衛計画「Project Glasswing」の初期成果を公表した。報告によると、Claude Mythosは1万件超の深刻度「高」または「重大」な脆弱性を発見したという。大きな成果だがこれには弊害もありそうだ。(2026/5/27)
「Claude Mythos」が1万件以上の脆弱性を発見 しかし修正追い付かず Anthropicが報告書
米Anthropicは5月22日(現地時間)、セキュリティプロジェクト「Project Glasswing」の初期報告を公開した。約50社のパートナー企業が1カ月で高・重大レベルの脆弱性を1万件超発見した成果に加え、同社が独自に進めてきたオープンソースソフトウェアのスキャン結果も公表された。(2026/5/25)
AIニュースピックアップ:
数千規模のAIエージェントをどう統制する? IBMが製品群を発表
複数のAIエージェントを活用に当たって、いかに統制するかが課題として浮上している。こうした課題の解消に向けてIBMが提供する、AIオペレーティングモデルと製品群とは。(2026/5/25)
ランサムウェア被害額は平均6.4億円、事業停滞54日――パロアルトの調査で分かった国内企業のセキュリティ実態
パロアルトネットワークスは、国内のセキュリティ実態調査「State of Cybersecurity Japan 2026」を公開した。ランサムウェア攻撃の被害総額が平均6.4億円に達し事業停滞が長期化する中、セキュリティ投資をIT予算から独立した経営基盤として再定義する動きが進んでいる。(2026/5/23)
FortiOS 7.6.3以降で削除、移行対応は必須:
FortiGateの「SSL-VPN」機能、サポート終了迫る 廃止の理由、代替案は? 有志が勉強会
国内でも利用組織の多いフォーティネットの製品で、SSL-VPNの機能廃止が告知されて久しい。2026年4月時点では、FortiOS 7.4系列における技術サポート終了が2027年5月11日、サポート終了が2028年11月11日となっている。FortiOS 7.6.3以降はSSL-VPN機能が廃止済みであり、代替先の検討と移行対応が必要となる。こうした状況を踏まえ、セキュリティコミュニティー「WEST-SEC」が、「学びの共有」を目的とした勉強会を開催した。(2026/5/22)
「Yes」を押した10秒後に侵害完了も
“AIで高速開発”に落とし穴? SHIFTが警鐘を鳴らす“バイブコーディング”の代償
AIコーディングが普及した結果、非エンジニアでも手軽にソフトウェア開発に参入できるようになった。しかし、開発の効率化や高速化といったメリットと引き換えに、開発の現場はさまざまな代償に直面しているという。(2026/5/23)
自律化するほど必要なガバナンス:
「AIエージェントが侵入経路」「レビューが追い付かない」 運用設計が問われる段階に
AIエージェントの活用が広がる中で、ソフトウェア開発やIT運用において新たなリスクが生まれていることがさまざまな角度から報告されています。AIエージェントが生み出すコードのリスクや未承認のエージェント利用といった現実に企業のIT部門は向き合わなければなりません。(2026/5/17)
悪用確認済みのため要注意:
PAN-OSに深刻な脆弱性「CVE-2026-0300」発覚 root権限奪取の恐れ
Palo Alto NetworksはPAN-OSに深刻な脆弱性が存在することを発表した。認証不要でroot権限のコード実行が可能だという。CISAが同脆弱性をKEVカタログに追加していることから悪用が懸念されるため注意してほしい。(2026/5/13)
ITニュースピックアップ:
IBM、AI時代のデジタル主権基盤「IBM Sovereign Core」を提供開始
IBMは2026年5月5日(現地時間)、IBM Sovereign Coreの一般提供開始を発表した。企業や政府機関がAI活用環境を自律管理できる基盤で、アクセス統制や暗号化、監査、AI運用機能を統合し、継続的な規制順守や主権管理を支援する。(2026/5/11)
もはや「禁止」は戦略にならない
27年前のバグをAIが暴いた日 「Claude Mythos」が起こすサイバー防衛の地殻変動
AIはサイバー攻撃を劇的に加速させる一方で、防御側にとっても革命的な武器となる。Anthropicの「Claude Mythos」が27年前のバグを瞬時に発見したように、人間をしのぐ速度の脅威が現実となった今、従来の「禁止」や「点の対策」は通用しない。(2026/5/5)
「FortiGate」など主要なVPN製品が対象:
VPN侵入をClaude+GPT+Geminiで再現するサービス 見逃しがちなリスクをAIで可視化
Powder Keg Technologiesの「AI駆動型VPNセキュリティ診断サービス」は、複数の生成AIモデルを活用してVPN侵入攻撃を再現し、侵入リスクを可視化するサービスだ。その仕組みとは。(2026/5/1)
身代金支払いか事業停止か:
事業停滞54日・被害額6億円超 ランサムウェアがもたらす「経営の致命傷」
パロアルトネットワークスの調査から、ランサムウェア攻撃による国内企業の事業停滞期間は平均54日、経済的損失は約6.4億円に達すると分かった。この大規模な被害を前に企業はセキュリティ対策や予算をどう再考すればいいか。そのヒントを探る。(2026/4/22)
政府関係機関が緊急協議
Claude Mythos Previewは誰が使える? "攻撃もできるAI"を巡る静かな争奪戦
Anthropicが公開した新型AI「Claude Mythos Preview」は、主要ソフトから数千件の高深刻度脆弱性を検出し、攻撃コードの生成も可能だという。誰が使えるのか。(2026/4/16)
情シスは「禁止」を捨てて「共存」を選ぶべき
情シスは「何を知らないか」さえ知らない――AIエージェント時代の盲点とは
従業員が「AIエージェント」を使いこなす未来は、もはや現実だ。しかし、多くの情シス部門は従業員がどのツールにデータを入力しているかさえ把握できていない。AIエージェント革命に、組織が取るべき真の防衛策とは。(2026/4/14)
Claude Mythosはパンドラの箱か 最新AIモデルが引き起こす別次元のセキュリティ懸念
Anthropicの最新AIモデル「Claude Mythos Preview」がセキュリティ上の大きな議論を巻き起こしている。同社はこのモデルを当面リリースせず、Glasswingというコンソーシアムを立ち上げ、要件を満たした企業・組織に対してのみ提供することを明らかにした。Mythosをめぐる一連の経緯についてまとめた。(2026/4/13)
GitHubに広範なサプライチェーン攻撃 500以上の不正PRで認証情報取得に成功した例も
GitHub上のプロジェクトに対し、多数の不正Pull Requestが送られる事案が発生した。目的は認証情報の取得にある。AIによってサイバー攻撃がスケールする一例だとして、セキュリティ企業は警鐘を鳴らしている。(2026/4/9)
RSAC 2026レポート
CISOが直面するAIエージェントの三重苦 脅威・管理・予算獲得を読み解く
2026年のRSAカンファレンスでは「AIエージェント」の普及が最大のテーマとなった。攻撃の高速化に対抗するための防御策から、複雑化する管理ツール、さらには組織内での予算獲得の在り方まで、情シスリーダーが直面する新たな変革を解説する。(2026/4/9)
Gartner、6つのセキュリティトレンド:
生成AIやAIエージェントが急速に一般化した今、待ち受けるセキュリティリスク
Gartnerが2026年のサイバーセキュリティのトップトレンドを発表した。AIの急速な台頭などを背景に6つのトレンドを示している。(2026/3/13)
セキュリティニュースアラート:
緊迫化するイラン情勢で関連ハクティビストの活動が激化 どう備える?
イラン情勢の緊迫化に伴い、国外ハクティビストが活発化し、サイバー攻撃が急増している。攻撃者たちは高度な攻撃よりはシンプルな攻撃によって被害企業の付け入る隙を刻一刻と狙っている。われわれはどう対策すればいいか。(2026/3/6)
セキュリティ・パートナーの流儀:
世界の先進技術で実現する「積練夢旅」 - Varonis 並木氏
顧客に寄り添い、共に困難を乗り越える――。その信条の下、世界の先進技術を日本企業へ提供してきたVaronis並木氏。正規IDを活用しデータ侵害の脅威が迫る今、ソリューションベンダーとして何をするべきなのか。ジャンボ尾崎の言葉「積練夢旅」を信条とするプロフェッショナルの流儀に迫る。(2026/3/5)
イラン関連のサイバー攻撃活発化か ロシア系ハクティビストの活動も パロアルト調査
セキュリティ企業の米Palo Alto Networksは3月2日(現地時間、以下同)、イランに関連するサイバー攻撃が活発化しているとのレポートを公開した。米国とイスラエルによる2月28日の攻撃以降、イラン国外のハクティビストなどによる動きが活性化しているという。(2026/3/4)