最新記事一覧
画像をアップロードするだけの機能が、攻撃者にとって格好の入り口になることがある。セキュリティ研究チームのHacktron AIは、HEIFなどの画像を処理する仕組みを足掛かりに、OpenAIのフォーラムからさらに先へ攻撃を進めた事例を公開した。なぜ「画像」がRCEにつながったのか。
()
最近のランサムウェアは企業の「復旧能力」自体を奪いに来ます。強固なデータ保護策も管理権限を奪われれば無力です。本稿では、バックアップごと全データを喪失して絶体絶命の窮地に陥った企業の例を通じて、現代のサイバー攻撃の脅威と事業継続を果たす真のレジリエンスに迫ります。
()
@ITで公開された記事の中から、特に注目を集めた10本をランキング形式で紹介します。何が読者の関心を引いたのでしょうか。
()
TOPPANは、UHF帯とNFCを統合した「小型デュアルRFIDタグ」を開発した。サプライチェーン管理の効率化と消費者への情報提供を1枚で両立し、縫製糸に導電糸を活用することで5m以上の通信距離を確保する。
()
PoCで動いたシステムをいかに本番環境へ載せるか。船舶自動航行プロジェクト「MEGURI2040」は、個別企業の技術開発にとどまらず、オールジャパンで社会実装と国際ルール形成に挑む巨大プロジェクトだ。業界の垣根を超えた巻き込み方や実運用での調整手法は、ITエンジニアにとっても多くのヒントに満ちている。
()
2026年8月17〜23日に@ITで公開された記事の中で、特に注目を集めた10本をランキング形式で紹介します。読者の関心はどこにあるのでしょうか。
()
「パスワードを変えた」「2段階認証も有効にしている」――それでも、AIサービスを不正利用される可能性がある。Anthropicの「Claude」で、インフォスティーラーが盗んだログイン済みセッションを悪用し、利用量を不正に消費する事案が確認されたという。
()
共有ID、古いアクセス権限、止め忘れたアカウント、未承認の生成AIーー。サイバー攻撃に狙われる“隙”は、日常の小売業務の中にある。具体的に例示しながら、必要な対策について考えてみたい。
()
シルバーウィークを前に、企業の認証基盤とパスワード運用の見直しをするのはいかがだろうか。NISTの最新要件や管理ソフトの自動入力リスクなどを解説し、連休前に組織や現場が実施すべきチェックポイントを整理する。
()
認証もユーザー操作も必要ない。Microsoft Entra IDで、ネットワーク経由の攻撃によってコードを実行される恐れのある脆弱性が見つかった。CVSS基本値は10.0だ。Microsoft 365やAzureなどの認証基盤を支えるサービスで何が起きていたのか。
()
サイバー攻撃の現場でAIツールが「自律的な実行者」へと進化を遂げている。Check Point Researchによると、攻撃者は複数の商用AIツールを操り、システムへの侵入を自動化している。どう対策すればよいのか。
()
オンラインサービスの「ログイン画面」は、サイバー攻撃の標的になりやすい。「モバイルSuica」「えきねっと」といったJR東日本のサービスで共通する「JRE ID」は、セキュリティをどう守っているのか。
()
手をかざした瞬間に認証し、通信障害時にもサービスを継続する。USEN&U-NEXT GROUPのUSEN-ALMEXが提供する手のひら認証サービス「Gen-pa」は、快適なユーザー体験と100万台規模の端末稼働を見据えた拡張性をいかに両立させるのか。その鍵となるデータ基盤と実装の舞台裏に迫る。
()
エムオーテックスは「多要素認証および条件付きアクセスに関する実態調査」の結果を公表した。9割超の企業がIDaaSの導入・検討を進める一方、約8割がリプレースを検討・実施しているという。
()
サイバー攻撃への備えを「侵入を防ぐこと」だけで考えていないだろうか。ニチレイの事例が浮き彫りにしたのは、1社のシステム障害が取引先や顧客まで巻き込み、復旧の判断さえIT部門だけでは完結しない現実だ。では、企業は何を基準に「復旧」を考えるべきなのか。
()
MFAを突破されていないのに、なぜ電子メールやクラウドが“乗っ取られる”のか。5週間で340超の企業が被害に遭ったMicrosoft 365を狙う新型フィッシングは、パスワードではなく「OAuth同意」を悪用していたという。
()
「パスキーは安全」。そんな認識に一石を投じる研究結果が公表された。狙われたのは暗号技術そのものではなく、Googleの同期パスキーを支える実装や復旧の仕組みだ。侵害済み端末を前提にした3つの攻撃は、認証の“信頼”をどう揺るがすのか。その手口と対策を解説する。
()
CrowdStrikeの最新報告書によると、攻撃者が信頼済みのユーザーやツールを悪用して重要資産へ接近する傾向が強まっている。AI環境の悪用や音声詐欺に加え、PoC公開から48時間以内の攻撃が88%に上るなど、悪用の高速化が顕著だ。
()
ランサムウェア被害からの復旧手段は、身代金の支払いだけではない。企業が検討すべき対応7つを整理する。
()
M&Aや事業再編で発生するテナント統合・分離。経営戦略に直結する難題を、手戻りなく成功に導くためのポイントとは。数多くの企業を伴走支援してきた日本ビジネスシステムズの専門家が解説する。
()
ランサムウェアや情報漏えいが相次ぐたび、「攻撃が高度化した」という言葉が繰り返される。しかし現場を取材すると見えてくるのは別の現実だ。製品を増やすほど運用は複雑になり、重要なアラートを見逃し、基本対策は後回しになる――。企業を本当に危険にしているのは攻撃者なのか、それとも自ら作り上げた「複雑さ」なのか。その構造をひもとく。
()
英公共交通機関を運営するTfLは、ヘルプデスクへのソーシャルエンジニアリングを起点とするサイバー攻撃を受けた。データ流出や4000万ポンドの被害が発生したが、公共交通機関の運行は継続できた。その背景は。
()
東武鉄道と日立は、生体認証サービス「SAKULaLa」を用いた顔認証改札を池袋駅で実用化し、移動から買い物・宿泊まで手ぶらでつながる「顔ID生活圏」を始動させた。既存改札への後付け対応や高いセキュリティ技術が強み。一方で、個人情報の心理的ハードルやラッシュ時の処理速度に課題も残る。対するJR東日本はスマホアプリを活用した無線(UWB)方式で対抗。次世代改札とデジタルIDの標準化を巡る主導権争いが本格化している。
()
Microsoftの正規サインイン画面でログインし、多要素認証(MFA)も正常に完了した。それでも攻撃者にアカウントへのアクセスを許してしまう──。Trend Microは、OAuth 2.0の正規機能を悪用する新攻撃の実態を公開した。なぜ従来の対策では見抜きにくいのか。攻撃の流れと有効な防御策を解説する。
()
音楽イベントやドームなど大規模会場で、不正転売対策やなりすまし防止に加えて来場者にスムーズな入場体験を提供する手段として、顔認証システムの活用が広がっている。数万人規模の会場で本人確認を滞りなく進めるには何が必要なのか。
()
Microsoftは2026年9月1日から「Microsoft Entra ID」でパスキーの登録を順次促し、2027年2月1日に自社提供のSMS・音声認証サービスを終了する。企業の情シスが実施すべきことを整理する。
()
生成AIによってサイバー攻撃は、人の速度で対処できる時代ではなくなった。とはいえゼロトラストやSASEを導入すれば解決するわけでもない。トヨタ自動車が4年以上かけて進めた“脱境界防御”改革を基に、AI時代のサイバーレジリエンスに必要な考え方を語った。
()
AI活用で激突する「現場の利便性」v.s.「会社の安全性」。RAGの乱立に直面したソフトバンクが、ガバナンスをシステムに組み込み、数万時間相当の業務削減効果(社内の試算による)を達成した「全社RAG基盤」構築の舞台裏と、そこから得られた気付きを共有します。
()
脆弱性修正のたびに発生する「システム計画停止」と、特定担当者に依存した「独自実装」。これらが引き起こす属人化はIT部門を追い詰める。同志社女子大学がこの課題から脱却するために採用したアーキテクチャとは。
()
ある調査によると、日経225構成企業のうち96.4%で、過去3年間に情報漏えいが確認された。漏えい率は業界によって大きな差があり、最も高い業界の漏えい率は最も低い業界の23倍を超えていた。最も漏えい率が高いのはどの業界か。
()
システムモダナイゼーションの調査と再設計は従来の手法では長期化しがちだが、常石造船ではAI駆動開発を適用することで工数を大幅に削減。調査と再設計の検討は2日間で完了した。どのような手法を採用したのか。
()
新しく企業ネットワークの管理や運用の現場に携わることになった方を対象に、日々の業務で不可欠な「視点」「気付き」のポイントを解説する連載。今回も「企業ネットワーク」を軸に、「ISPネットワーク」と比較しながら、SaaS・AI時代におけるネットワーク管理のポイントなどを解説する。
()
常石造船は、稼働開始から15年以上運用している資機材の調達、在庫を一元管理する調達システムの刷新にあたり、AI駆動開発による完全内製化に着手した。
()
7万台超のFortiGateに関する認証情報流出疑惑で注目を集めた「FortiBleed」。これに対してFortinetは、新たな脆弱性や製品侵害ではないとの見解を示した。その一方で、影響を受けた可能性がある組織には複数の緊急対応を要請している。なぜパッチ適用後もリスクが残るのか。
()
開発プロセスの自動化には、システム連携に使われる「長期間有効な認証情報」が漏えいし、被害を生むリスクが潜んでいる。この弱点を克服する、「認証情報を使い捨てる」新たなアプローチとは。
()
Googleは、Sign in with Googleに認証時刻と認証手法を示すOIDCクレームを追加した。認証の新しさや強度を把握しやすくなり、アプリ運営者は不正利用対策や権限制御の精度向上を図れる。
()
AIエージェントの導入が急速に進む裏で、権限管理や認証の不備が招く情報漏えいや、過剰な権限によるデータの意図せぬ消去といったセキュリティリスクが顕在化している。AIエージェントの暴走を防ぐにはどのような対策が必要なのか。ユーザーの利便性を損なわずに強固なガバナンスを確保する方法を、CTC、SailPoint、HPEの3社に聞いた。
()
PPPは6月15日、パチンコホール向けキャッシュレス決済サービス「PPPAY」の提供準備が完了したと発表した。Visa・Mastercardブランドのデビット/プリペイドカードを使い、ホールのカウンターで決済すると、その場で遊技用の玉・メダルの貸与を受けられる。
()
Oracle Red Bull RacingのF1マシンの空力テストを担うITインフラは限界に達し、深刻な稼働停止を引き起こしていた。なぜ認証管理ツールが危機的状況を解消する「インフラ復旧」の切り札になったのか。
()
GMOブランドセキュリティは、なりすましメールとメール認証技術に関する調査結果を公表した。2人に1人がなりすましメールを毎月受信している状況の中、DMARCの導入以外に取るべき対策を整理する。
()
ランサムウェアの脅威が増す中、単純に機器を増設する形でネットワークを拡充し続ける運用は限界を迎えている。セキュリティを強化しつつネットワークの管理負荷を抑えるには何を選ぶべきか。
()
みずほFGとNECは5月28日、AIエージェントが本人の正当な代理であることを暗号技術で証明する新基盤「KYA」の共同実証実験を6月から始めると発表した。
()
世界中の開発現場を突然止めた「GitHub」の認証障害。CI/CDだけでなく、自動脆弱性検査や配備まで連鎖的に停止し、“当たり前に動く”はずだった開発基盤の脆さが露呈した。ここからどのような教訓を得ればいいのか。
()
2026年3月3日、「ITmedia Security Week 2026 冬」の「ゼロトラスト」セクションで、さくらインターネットでCISO、CIOを務める江草陽太氏が基調講演に登壇した。
()
中東で続く軍事衝突は、原油価格や物流だけの問題ではない。イランや米国、イスラエルは長年にわたり“見えない戦争”をサイバー空間で繰り広げてきた。今、その火種はサプライチェーンやVPN機器を通じ、日本企業のネットワークにも静かに近づき始めている。
()
Nord Securityの調査によると、ユーザーが管理する平均パスワード数は平均168件から120件に減少した。喜ばしい変化のように思えるが、エンジニアにとってはそう単純な話ではないかもしれない。
()
Googleは音声通話で認証情報を盗む集団「BlackFile」の手口を公表した。標的を偽サイトへ誘導後、認証基盤へ侵入してクラウドの機密情報を大量取得、恐喝する流れが確認された。
()
Microsoftは、WindowsやOffice、Azure関連の5月分の修正を発表した。CVSS9.8以上の重大欠陥4件を含み、DNSクライアントやNetlogonなどで遠隔攻撃の恐れがあるとして、迅速な適用を呼びかけた。
()
サイバーBCPについて「準備している」と答える企業は多い。しかしいざ危機的な事態が訪れたとき、その準備がきちんと機能するかどうかは別問題だ。タニウムの調査から、“出たとこ勝負”という国内企業の危うい実態が明らかになった。
()
生成AIの導入が加速する一方で、企業への信頼が追い付かない実態が浮き彫りとなった。ビジネス成長とセキュリティを両立させるために、情シス部門が今すぐ見直すべき認証基盤の在り方を解説する。
()