最新記事一覧
@ITで公開された記事の中から、特に注目を集めた10本をランキング形式で紹介します。何が読者の関心を引いたのでしょうか。
()
出張先のホテルでWi-Fiにつなぐ。その当たり前の行動が、企業アカウントを狙う攻撃の入り口になるかもしれない。端末ではなくWi-Fiの「裏側」を狙い、接続する利用者を横断して攻撃する手口が流行しているという。
()
組織がクラウドサービスを導入するにつれて、セキュリティ管理はますます複雑になる。アスクルなどの著名企業も、現場のやむを得ない事情で生じた「例外」から侵害を受けた。なぜ対策のセオリーは崩れるのか。
()
偽のエラー表示を見せ、利用者自身に不正な命令を実行させる「ClickFix」の検知が半年で108%増えた。日本の割合は14%で最も高い。攻撃の足場は生成AIの画面やブラウザ拡張機能、Microsoftアカウントのサインインへと広がっている。
()
AIエージェントの標準規格「MCP」がステートレス化へと大きくかじを切った。スケーラビリティとセキュリティが向上する一方、既存システムには12カ月以内の改修が求められる。情シスが今備えるべき変更点とは。
()
Microsoftの正規サインイン画面でログインし、多要素認証(MFA)も正常に完了した。それでも攻撃者にアカウントへのアクセスを許してしまう──。Trend Microは、OAuth 2.0の正規機能を悪用する新攻撃の実態を公開した。なぜ従来の対策では見抜きにくいのか。攻撃の流れと有効な防御策を解説する。
()
自律的に動作するAIエージェントは、大きなセキュリティ課題を引き起こす。認証セキュリティにおける解決策の一つとして、米Oktaが競合他社と進めるオープン標準とは。
()
爆発的に普及する自律型AI「OpenClaw」。その高い利便性の裏で、脆弱性や悪意ある拡張機能による漏えいリスクが急浮上している。シャドーIT化を防ぎ組織を守るため、今CISOが講ずべき「5つの防衛線」とは。
()
Group-IBは、Microsoft 365のカレンダーを悪用する新マルウェアを確認したと発表した。2050年5月13日の予定を隠れみのに指令を受信したり搾取したデータを送信したりするという。
()
GMOインターネットグループの在宅勤務制度見直しをきっかけに、テレワークの是非が改めて議論されている。そうした中、ワサビが公表した不正アクセスでは、自宅の開発環境が侵入口となったことが判明した。この事例は、テレワークの危険性を示したものなのか。
()
多要素認証を導入したからといって安心できる時代ではなくなった。設定ミスで外部公開された攻撃者のサーバを解析したところ、GitHubで入手できるコードと安価なクラウドサービスを組み合わせるだけで、高度なフィッシング基盤を構築していた実態が判明したという。
()
AIエージェントは業務を効率化する一方、新たな攻撃対象にもなり始めている。ESETが約90万件のAIスキルを分析した結果、数千件の悪意あるスキルを確認した。さらにClickFixやQRコード型フィッシングも巧妙化しているという。2026年上半期の脅威動向から、攻撃者が次に狙うポイントを探る。
()
生成AIによる「バイブコーディング」が急速に普及する一方で、脆弱なコードの増加が新たな課題として浮上しています。AIは何を間違え、どのような脆弱性を生み出すのでしょうか。
()
議事録作成や要約を自動化するAI会議アシスタントの普及が加速する一方、情シスが把握していない「シャドーAI」のリスクが深刻化している。社外秘データの流出や生体情報の無断収集による法的リスクをどう回避すべきか。利便性を損なわずに安全な運用を実現するための権限管理やリスクモデル構築のポイントを詳説する。
()
OAuthトークンの窃取、IT管理者へのなりすまし、正規管理ツールの悪用など、クラウド環境を狙う攻撃は高度化し、従来の多要素認証だけでは防ぎきれないフェーズに直面しています。最新の攻撃手口、明日からできる対策を整理します。
()
自律的に動くAIエージェントの普及によって、システムにおけるガバナンスの欠如や暴走が懸念されている。Red Hatが提唱する、人とAIを区別せずに管理するアプローチとは。
()
セキュリティベンダーのESETは、Microsoft 365を標的とするPhaaS「EvilTokens」に関する情報を公式ブログ「WeLiveSecurity」で公開した。本稿は、Microsoftの正規認証機能を悪用する仕組みや対策を紹介する。
()
AWSは、AIエージェントとコーディングアシスタントがAWSの全サービスに認証付きでセキュアにアクセスできるMCPサーバ「AWS MCP Server」の一般提供を開始した。
()
AIエージェントが話題になる昨今。ローカル環境で動作するエージェントにPCを操作させ、作業を効率化しようと試みる人も散見される。ただ、AIエージェントがフィッシング詐欺に引っ掛かったら、大変なことになるかもしれない。米セキュリティ企業Varonisが6月9日(現地時間)に発表した検証レポートによれば、エージェントもフィッシングに引っかかる場合があったという。
()
IBMのディスティングイッシュトエンジニアであるジェフ・クルム氏は、オープンソースのAIエージェントプラットフォーム「OpenClaw」を例に、AIエージェントで要注意な6つのセキュリティリスクと対策を紹介する。
()
@ITで公開された記事の中から、特に注目を集めた10本をランキング形式で紹介します。何が読者の関心を引いたのでしょうか。
()
AIエージェントがWeb上の情報を直接取得、活用する動きが広がる中、Webサイト側の対応が課題となっている。こうした中、CloudflareがWebサイトのAI対応度を評価するスコアと評価ツールを公開した。4つの次元で採点し、改善に役立つプロンプトも提供するという。
()
Trend Microがバイブコーディングがセキュリティに与えるリスクやその対策について解説するブログを公開した。
()
2025年にアスクルを襲ったランサムウェアは甚大な損失をもたらした。その初期侵入を許したのは、高度なハッキング技術ではなくMFAが設定されていないアカウントだ。EDRだけでは防ぎ切れない脅威にどう対抗すべきか。
()
GoogleがGoogleアカウントのユーザー名変更機能を一般ユーザー向けにも拡大した。まずは米国の一般ユーザー向けに提供開始した。「Googleでログイン」を採用するプラットフォームにはどのような影響があるのか。
()
MFAを突破されていないのに、なぜ電子メールやクラウドが“乗っ取られる”のか。5週間で340超の企業が被害に遭ったMicrosoft 365を狙う新型フィッシングは、パスワードではなく「OAuth同意」を悪用していたという。
()
MCPサーバはAIツールの活用に欠かせない存在だ。しかし利便性を重視するあまり、クラウドサービスの完全な掌握を攻撃者に許す恐れがあるとトレンドマイクロは指摘する。深刻なリスクの実態とは。
()
Mandiantは年次レポート「M-Trends 2026」を発表した。2025年に実施した50万時間以上のインシデント調査では、サイバー犯罪の分業化と連携の進展により、初期アクセスから攻撃実行グループへの引き継ぎ時間が2022年の8時間超から2025年には22秒に短縮されたことが明らかになった。
()
「シャドーAI」は単なる社内ルールの違反にとどまらず、制御不能なデータ流出を引き起こす。正規の通信に紛れ、機密情報が気付かないうちに外部に漏れ出る“見えない脅威”は、どうすれば防げるのか。
()
従業員の個人的なAIツール利用「シャドーAI」がまん延し、深刻な情報漏えいを引き起こし始めている。一見正常な通信に紛れ込む未承認ツールの不審な挙動を示す、5つのサインとはどのようなものか。
()
2026年3月31日以降、Gmailの米国ユーザーは、ユーザー名変更ができるようになった。アカウントは維持したままメールアドレスが可変となり、複数アドレスを持つ状態が生まれる。この動きが企業に与える影響は。
()
2025年11月26日開催の「ITmedia Security Week 2025 秋」で、パロンゴ 取締役 兼 最高技術責任者 林達也氏が「ゼロトラストの真の意義とその環境 〜ゼロトラストっぽさとの決別〜」と題して講演した。
()
LLMの利用や外部サービス連携など、AIでは至るところでAPIが使われる。だが、APIの利用にはセキュリティリスクも伴う。そこで、サービスの開発者、利用者、管理者のそれぞれが知っておくべきAPIセキュリティの新常識を解説した、AI企業のCISOによる講演をレポートする。
()
API管理ベンダーZuploは、「MCP」の利用状況に関する調査結果を公開した。利用拡大への期待が高い一方で、セキュリティやアクセス制御の複雑さが最大の課題と認識されていることが分かった。
()
Slack新GMのロブ・シーマン氏は、同サービスをAIがSalesforceなどのデータを動かす基盤「Agentic OS」と再定義する。AIによるメッセージ数が過去最高を更新する中、人間とAIの主役交代が進行。新Slackbotが実現する業務革命と、両社の統合戦略の全貌を聞いた。
()
Microsoftが新たに発表した「Copilot Tasks」は、単なるチャットボットの枠を超え、複数アプリを横断する特定の手順に沿ったタスクをバックグラウンドで自律実行するAI機能だ。来るであろう“エージェントOS”時代の幕開けを予感させる本機能の仕組みと、PC操作にもたらすインパクトについて解説する。
()
Anthropicは公式ドキュメントを更新し、サブスク版のOAuthトークン利用を自社ツールに限定すると明記した。第三者製ツールやAgent SDKでの利用は規約違反となり、外部連携にはAPIキーの使用が必須となる見通しだ。
()
Huntressはサイバー犯罪の実態をまとめた「2026 Cyber Threat Report」を発表した。正規ツールの悪用やClickFixなどの巧妙な手口で組織化するサイバー犯罪の現状を明かした。攻撃者は効率化を優先し、ID窃取や信頼されたプロセスを悪用するという。
()
Oktaは新機能「Agent Discovery」を発表した。組織内のシャドーAIエージェントを検出し、権限やリスクを可視化することで、未承認のツールを管理下の資産に転換し、アイデンティティー統制を強化する。
()
Netskopeは、2025年のAI、クラウド、フィッシング、マルウェアに関する攻撃を分析した「クラウドと脅威レポート」2026年版を発表した。生成AI利用に伴うデータポリシー違反が前年比で2倍以上に急増した他、シャドーAIの常態化や個人用クラウド経由の漏えいリスクが浮き彫りとなった。
()
多くの組織で非人間アイデンティティーの数が人間のユーザーを大幅に上回る中、その管理が課題となっている。HashiCorpは公式ブログで、従来の静的シークレットの管理から「ワークロードアイデンティティー(ID)」への移行が必要だとの見解を示した。
()
「Microsoft Entra ID」は、Microsoftのクラウドサービスを利用する際に欠かせないIDおよびアクセス管理サービスです。今回は、Microsoft Entra IDを活用する上で重要な要素の一つである「アプリケーション管理」を取り上げます。Microsoft Entra IDにおけるアプリケーション管理の基本的な考え方を整理し、エンタープライズアプリやシングルサインオン、ユーザーやグループの割り当てといった、実務でよく利用するポイントを解説します。
()
Socketは、npmレジストリをホスティングおよび配布元として悪用した標的型フィッシング攻撃キャンペーンに関する調査報告を公開した。
()
サイバー攻撃の主戦場は、もはや電子メールでも脆弱性でもない――。攻撃者は“正規ユーザー”を装い、誰にも気付かれず内部に入り込む時代へと移行している。なぜアイデンティティーが狙われるのか。その変化の裏側と、次に起きるリスクの正体に迫る。
()
Netskopeの報告書によると、2025年は生成AI利用率が前年と比べて3倍になった一方で、この利用による情報漏えいリスクは2倍以上に増加したという。セキュリティとデータ保護がますます複雑化する中、企業取るべき対策とは。
()
開発者が何げなくたたくコマンドが、組織への侵入経路になる――。GitHubが警告する、npm環境を狙った自己増殖型ワーム「Shai-Hulud」。その狡猾な侵入プロセスと、情シスが講じるべき防衛策とは。
()
日常的に扱うIT用語の中で、“実は読み方を曖昧に記憶している”ものはないだろうか。本稿は、そのような用語を19語選出し、6つのカテゴリに分類して紹介する。
()
Stack Overflowは、企業向けナレッジプラットフォーム「Stack Internal」を発表した。AIと人による協働により、信頼性の高いナレッジの蓄積を支援するという。
()
MicrosoftはTeamsに外部の人物と直接チャットを開始できる新機能を搭載すると発表した。Teamsを利用していない相手にもチャットの招待を送信できる。しかしこの機能にはセキュリティ懸念が指摘されている。
()
Proofpointは、悪意あるOAuthアプリケーションによる永続的クラウド侵害の実態を公開した。パスワード変更やMFA適用後も攻撃者のアクセスは継続し、4日間続いた実例も確認された。
()