最新記事一覧
IPAが『経営者のためのランサムウェア対策ハンドブック』を公開した。情シス部門への負担集中を指摘し、経営層に求められる役割を整理している。その内容は。
()
生成AIの普及でソフトウェア開発が激変する中、セキュリティ脅威も深刻化し、OSSレジストリの運用負荷が高まっている。こうした背景を踏まえOpenSSFは「現在の無料モデルは維持不可能である」との認識を示し、持続可能な資金調達モデルへの移行を表明した。GoogleやMicrosoftなど主要12社・団体が声明に賛同している。
()
デジタル庁が運用する「ガバメントソリューションサービス」で、不正アクセスが発生した。ゼロトラストを採用していたにもかかわらず、なぜ侵入を許したのか。AIによって攻撃の前提が変わる現在の、自治体のセキュリティを考える。
()
デジタル庁のGSS、さくらインターネット、三重県。2026年に明らかになった3つのセキュリティ事案は、VPNの脆弱性、初期パスワード、私物USBと一見すると別々の問題に見えます。ところが、横並びで見ると意外な共通点がありました。
()
npm汚染やaxios侵害など激化するソフトウェアサプライチェーン攻撃の動向を整理。攻撃手法が開発者の権限奪取へ変化する中、個人の注意に頼らないCI/CD環境保護など、開発組織が講じるべき実践的対策を解説します。
()
OpenAIが生成AIツール「ChatGPT」のmacOS向けアプリに、PCでの操作を記録してAIに作業の文脈を引き継ぐ新機能を追加した。セキュリティ企業Kasperskyはその仕組みを検証し、利用には注意が必要だと指摘する。同社は何を危険と見ているのか。
()
ランサムウェア攻撃が高度化する今、侵入を完全に防ぐことは不可能に近い。そこで求められているのが、仮に侵入されても迅速に復旧し、業務への影響を抑える「サイバーレジリエンス」だ。サイバーレジリエンスを強化するためのポイントと、その体制を整えるための具体策をQ&A形式で解説する。
()
Microsoftが修正したWindows Defenderの脆弱性を巡り、修正後のWindowsでも同じ問題につながる攻撃経路が残っていたとするPoCが公開された。わずか数日で登場した新たなPoCに対し、ユーザーができることはあるか。
()
クラウド活用の拡大に伴い、従来のデータセンター中心のネットワークに限界が見え始めたエイチ・ツー・オー リテイリング。当初は「SD-WAN」の全社展開による刷新を計画したが、パイロット導入で想定外の問題に直面し、事業特性に応じた「二刀流」ネットワークへと方向転換。そのいきさつを追う。(本稿の意図をより正しく説明する目的でタイトルの一部表現を変更いたしました<2026年9月14日>)
()
さくらインターネットは不正アクセスの第三報を公開した。販売管理システムに最大136万563アカウントの情報が影響を受けた可能性があるという。一部のサーバで初期パスワードが平文保存されていたことや、ログ管理体制が不十分であることも分かった。
()
“脱テープ”に踏み切る企業がある一方で、テープを新たに採用する企業もあります。唯一の正解がない中で、データ保存先をどのように考えればよいのでしょうか。2社の事例と調査結果から、そのヒントを探ります。
()
脅威アクターによるAIの活用が高度化する一方で、AI関連資産を狙った犯行も増えている。攻撃対象は、政府、軍、医療、製薬、メディア・エンターテインメントなどに広がっているという。
()
OSSに悪性コードが混入するソフトウェアサプライチェーン攻撃が、開発現場を大きく揺るがしている。開発者を「最も効率的な侵入ルート」と見なす構造的な背景を解説し、OSSを活用したソフトウェア開発プロセスの盲点を明らかにする。
()
AIアカウント乗っ取りを起点とし、サイバー攻撃者が被害企業のコスト負担で、LLMや計算資源を自身のAI処理に使う「LLMジャッキング」が広がっている。Googleの脅威分析グループが、その実態をレポートで説明している。
()
OpenAIは、次世代AIモデル「GPT-6 Astra」を発表した。PC自律操作やコーディング、セキュリティ検証などの能力が大幅に向上し、抽象推論ベンチマークテスト「ARC-AGI-3」で99.9%のスコアを達成したという。
()
AIコーディング一般化に伴い、新たな課題が生まれている。AIコーディングに特有の脆弱性の具体例を中心に、チームとして脆弱性を減らしながら開発スピードを加速させるための実践的な視点を提示し、今日から始められる対策について触れる。
()
AIでマルウェアを作るだけなら、もはや珍しくない。地下市場では今、攻撃経路の設計や検知回避、AIサービスの不正利用、さらには採用面接まで、攻撃に必要な「能力」そのものが売られ始めている。その実態とは。
()
2026年8月17〜23日に@ITで公開された記事の中で、特に注目を集めた10本をランキング形式で紹介します。読者の関心はどこにあるのでしょうか。
()
OpenAIは最新AIモデル「GPT-6 Astra」の提供を始めた。幅広い業務での性能向上をうたう一方、同社は一部の機能を制限し、監視の仕組みを組み込んだ上で段階的に展開する。同社が“重大”と判定した能力とは何か。
()
従業員から「PCが起動しない」との報告を受けたとき、情報システム担当者はどう対処すればよいのか。原因によって確認の仕方も、対処方法も異なる。いざというときに迷わないためのポイントを見ていこう。
()
Dockerは、汚染されたnpmパッケージがローカルのAIエージェントを乗っ取り、機密情報を盗み出す「AI遠隔操作」の手口を解説した。端末内のAIに探索作業を代行させる最新の脅威だ。GitGuardianの調査データも交え、AI支援コードで漏えいが急増する根本原因と、被害を防ぐための5つの対策を解説している。
()
ソーシャルエンジニアリング手法「ClickFix」の派生型「TerminalFix」が広がっている。Microsoftによると、利用者を偽の操作へ誘い込む点は同じだが、その誘導先が変わり、被害の性質そのものが従来型から変化したという。何が起きているのか。
()
近年「製品セキュリティ」と呼ばれ始めたセキュリティの新分野に関する事象を紹介し考察する本連載。今回は、製造業のセキュリティ対策で重要性を増す「ファジング」について整理した後、ITセキュリティと製品セキュリティの違いを解説する。
()
「パスワードを変えた」「2段階認証も有効にしている」――それでも、AIサービスを不正利用される可能性がある。Anthropicの「Claude」で、インフォスティーラーが盗んだログイン済みセッションを悪用し、利用量を不正に消費する事案が確認されたという。
()
「中小企業だから狙われない」は、もはや通用しない。サイバー攻撃への危機感が高まる一方、日本企業では「基本的な対策」の不足が被害につながっている。AI時代に中小企業が直面する課題と、取るべき対策を探る。
()
審査を通過した民間企業が、政府の監督下で外国の犯罪組織をハッキングする――。トランプ米政権が打ち出した新プログラムに、セキュリティ専門家の評価は割れている。賛否両論が渦巻く理由とは。
()
実在する脆弱性と実在する事業者をかたるフィッシングメールが筆者に届きました。正確な説明に、セキュリティに携わる筆者も一瞬信じかけたほどです。多要素認証すら破る攻撃が広がる今、「見抜く」以外にどんな備えができるでしょうか。
()
ランサムウェア攻撃が激化している。既存の対策を突破する高度な攻撃も増え、侵入を完全に防ぐことは不可能に近い。そこで今求められているのが、仮に侵入されても迅速に復旧し、業務への影響を抑える「サイバーレジリエンス」だ。サイバーレジリエンスを強化するためのポイントと、その体制を整えるための具体策を解説する。
()
実態が把握できず、本社IT部門/情報セキュリティ部門が対策にも十分に介入できないことがOTセキュリティの難しいところだ。工場の稼働に影響を与えずに十分な対策をとる方法を探る。
()
エレコムが「あんしん充電専用ケーブル」なるUSB Type-Cケーブルを発売した。その名の通り、データ通信が“できない”ようにした充電専用USB Type-Cケーブル……なのだが、一体どのようなメリットがあるのだろうか?
()
2026年度末からの制度開始が目標とされているSCS評価制度。数十項目に及ぶ要求事項に対し、中堅・中小企業はどう向き合えばよいのか。ツール導入と運用ルール整備の優先度を示す指標をノークリサーチが公表した。
()
Kasperskyは、企業環境に導入された正規のAIエージェントが攻撃者に悪用される脅威の分析結果を報告した。攻撃者が自前で悪意あるプログラムを作成するのではなく、標的の開発環境に導入済みのAIに自然言語で指示を与え、機密情報を奪わせる手口だ。MicrosoftやUnit 42などの調査結果も交え、拡大する「社内AI乗っ取り」の実態や対策を解説している。
()
三重県が庁内のUSBメモリ1万2357個を調査したところ、3789個もの私物が見つかった。マルウェアが検出されたのは47個だが、今回浮かび上がったのは別の問題だ。開発現場にも潜む「管理外のデバイス」をどう考えるべきか。
()
Trellixの報告書は、犯罪者が倫理的な制約のないAIサービスを使い、高度なサイバー攻撃への参入障壁を下げている実態を明らかにした。国家レベルの攻撃計画を生成するツールから、AIエージェントを狙うプロンプトインジェクションまで、地下フォーラムで取引されるAIの中身とは。
()
リモートアクセスに使われる「VPN」が、ランサムウェアの主要な侵入口となっています。なぜVPNが“格好の標的”となっているのでしょうか。その背景や、企業における管理不全の実態を解き明かします。
()
パスワードレス認証の本命とされてきたパスキーに、新たな攻撃手法が公表されました。パスキーはもう信頼できないのでしょうか。そもそも、この攻撃はどんな条件がそろったときに成立するのでしょうか。
()
生成AIを悪用した攻撃が巧妙化した今、AWS環境のセキュリティ再構築は急務だ。ゼロトラストの実現に伴う運用負荷や、複数製品の調達・管理の課題をどう解消すべきか。AWS、CrowdStrike、Okta、Zscalerの製品を扱うネットワールドが導く「解決のヒント」とは。
()
サイバー攻撃の現場でAIツールが「自律的な実行者」へと進化を遂げている。Check Point Researchによると、攻撃者は複数の商用AIツールを操り、システムへの侵入を自動化している。どう対策すればよいのか。
()
@ITの人気記事を題材にした4コマ連載。IT現場で起こる、トラブルと対応の“あるある”を笑いと共感で生成します。第3話のテーマは「拡張機能のマルウェア化」。「公式ストアの認定済みだから安心ですよ♪」と新しい拡張機能に大喜びのdev子。ところが後日、op子が通信量の異常に気付きます。
()
うんこミュージアムは、公式サイトが第三者製ソフトウェアの脆弱性を悪用された不正アクセスにより、一部改ざん被害を受けたと公表した。改ざん期間中に送信された4人分の問い合わせ内容が漏えいした可能性があるとしている。
()
「モノづくりに携わる人」だからこそ、もはや無関心ではいられない情報セキュリティ対策。今回は、IPAが公開する制御システムのサイバーインシデント事例を基に、工場ネットワークにも通じる攻撃の入り口と、基本的なセキュリティ対策の重要性を考えます。
()
さくらインターネットは販売管理システムへの不正アクセスの可能性を確認した。この影響が及ぶ可能性があるのは会員情報136万563アカウントで、うち30件はハッシュ化パスワードも含む。
()
さくらインターネットは、システムへの不正アクセスについての調査結果の第2報を公表した。新たに販売管理システムへの不正アクセスの可能性を確認し、会員情報最大約136万件に影響が及んだ可能性があるという。
()
NordVPNは、情報窃取型マルウェアによるCookie流出の調査結果を発表した。世界で524億件超、日本国内でも約1.89億件の流出を確認。認証Cookieが盗まれると、パスワードやMFAを回避してアカウントを悪用される恐れがあり、注意が必要だ。
()
IBMのマネジャー、マーティン・キーン氏によると、Agent Skillsは仕組みが単純だからこそ作り方を誤りやすいという。同氏が、Agent Skillsを適切に構築、運用するための5つの原則を紹介する。
()
多様な働き方の普及によって、手動のIT資産管理は限界に達している。正確な把握が困難な運用は、未適用パッチなどのセキュリティの死角を生む。「脱Excel」で統制を取り戻したアイオスの事例を紹介する。
()
AIツールの普及が進む中、企業のAIセキュリティ課題はシャドーAIの発見からAIエージェントの管理へと移行している。AIツールが自律して動く時代における新たな脅威と、その対策方法を紹介する。
()
ESETは2026年8月17日、公式ブログでQRコードを悪用するフィッシング攻撃「クイッシング」の手口と対策を解説した。2026年上半期のフィッシングメールの11%に悪意のあるQRコードが含まれていたという。
()
さくらのレンタルサーバで、一部顧客環境への不正アクセスが判明した。確認された不正ログインは583アカウント。さらに顧客環境へのマルウェア設置も確認され、顧客情報だけでなく「通信の秘密」に該当する情報にもアクセス可能な状態だったという。何が起こったのか。
()
AIによってセキュリティ業務の分析や判断は、かつてないほど速く、正確になりつつありますが、それで人間は本当に楽になるのでしょうか。業務を分類すると、AIに「任せるべき仕事」と「人間に残すべき仕事」の意外な境界線が見えてきました。
()