最新記事一覧
BMC調査によると、メインフレーム利用企業の94%が継続投資を表明した。AI活用は「完全自律」より人間との「協働・助言」を重視する実務段階へ移行した。TLS証明書短縮やデータ復旧などの課題も浮き彫りとなっている。
()
ソーシャルエンジニアリング手法「ClickFix」の派生型「TerminalFix」が広がっている。Microsoftによると、利用者を偽の操作へ誘い込む点は同じだが、その誘導先が変わり、被害の性質そのものが従来型から変化したという。何が起きているのか。
()
量子コンピュータの実用化はまだ先。それでも企業は今、暗号の見直しを迫られている。攻撃者がデータを先に盗み、将来の復号を狙う「HNDL」への警戒が高まる中、PQC移行を阻むのは、意外にも「自社の暗号が分からない」という問題だった。
()
Webアプリケーションセキュリティの定番『徳丸本』が8年ぶりに改訂するという。2026年7月に開催された「Hack Fes. 2026」で、第3版の改訂ポイントを著者・徳丸浩氏が解説した。
()
生成AIの急速な導入が思わぬセキュリティ崩壊を招いている。Black Hat会場で判明したMCPサーバの脆弱性から、大手企業さえ陥る「暗号化軽視」の実態と、情シスが今すぐ点検すべき盲点を解き明かす。
()
Rochester Electronics EVP Colin Strother氏/日本オフィス代表 藤川博之氏:顧客の設計を止めない――EOL品の長期継続供給を支えるRochesterの新プログラム
Rochester Electronics(ロチェスターエレクトロニクス)は、ミッションクリティカルな半導体製品に向けた新しいライフサイクルアシュアランスプログラム「TLS(Through Life Support)360」を発表した。EOL(End of Life)後も、業界標準に基づいたライフサイクル管理を行うことで、半導体製品の長期的な継続供給を実現する。Rochester Electronics エグゼクティブバイスプレジデントのColin Strother氏と日本オフィス代表の藤川博之氏に、TLS360の詳細を聞いた。
()
出張先のホテルでWi-Fiにつなぐ。その当たり前の行動が、企業アカウントを狙う攻撃の入り口になるかもしれない。端末ではなくWi-Fiの「裏側」を狙い、接続する利用者を横断して攻撃する手口が流行しているという。
()
NISTが改訂したDNSガイドラインを基に、Akamaiは攻撃者が標的とする6つの主要なDNS設定・運用上の問題について解説した。ネットワークセキュリティにおけるDNSの重要性と、攻撃者に狙われやすい点とは。
()
Cisco Talosは、ランサムウェアグループ「Chaos」が利用する新型RAT「msaRAT」を確認したと発表した。マルウェア自身がインターネットに接続せず、ChromeやEdgeを乗っ取り“通信役”として悪用するのが特徴だという。
()
@ITで公開された記事の中から、特に注目を集めた10本をランキング形式で紹介します。何が読者の関心を引いたのでしょうか。
()
ITの基礎理論から経営・マネジメントまで幅広い知識が問われる国家資格「基本情報技術者試験」。IT担当者が直面しやすいテーマを取り上げ、図解を交えながら実践的な知識を解説します。今回は、誤操作や不正からデータを守る「人的セキュリティ対策」として、ユーザーごとに読み書きの権限を与える「アクセス権」を取り上げます。
()
OpenSSLで、少量の通信でサーバのメモリを消費させる新たなDoS問題が見つかった。特徴は、TLS通信が始まる前の処理を悪用し、一般的な接続数制限だけでは十分に防げない可能性があることだ。多くのソフトウェアが利用するライブラリーで何が起きていたのか。
()
2026年3月、SSL証明書の最大有効期間が200日に短縮された。手作業による管理ではいずれ致命的なシステム障害を招く恐れがある。AWSやGartnerが警鐘を鳴らす中、破綻を防ぐために今すぐ取り組むべき対策とは。
()
G7サイバーセキュリティ作業部会は、耐量子計算機暗号(PQC)への移行に向けた準備を組織に促す共同声明を公開した。日本を含む7カ国のサイバー機関が参加し、移行プロジェクトの進め方を実践的に解説している。
()
PHPに高危険度の脆弱性が見つかり、修正版が公開された。問題はTLS接続時のエラー処理にあり、特定の環境ではHTTPS通信の失敗をきっかけにサービス停止に発展する恐れがあるという。
()
Googleは、Confidential Computingの新機能を発表した。G4系機密VMやプロンプト暗号化SDKを公開し、AI処理時の秘匿性と検証性を強化した。Appleとの協業や機密基盤の拡充も示した。
()
CAPTCHAは長年、「人間か機械か」を見分けるための仕組みとして使われてきた。だが、生成AIやブラウザエージェントの普及によって、その前提が揺らぎ始めている。CAPTCHAを巡る攻防は、今どこに向かっているのか。この技術の歴史をたどる。
()
量子コンピューターが現行の公開鍵暗号を突破する「Q-Day」が2030年にも到来すると予測される中、9割のシステムが依然として無防備であることが判明した。TLSやSSHの入れ替えには2〜5年必要と考えれば、情シスは早期のロードマップ策定とベンダー選定を急ぐべきだ。
()
「curl」プロジェクトの開発者であるダニエル・ステンバーグ氏は、AnthropicのAIモデル「Mythos」による脆弱性分析レポートを受領し、その結果を共有した。
()
脆弱性を発見するツールは数多く存在するが、その後の対応は依然として人手に頼る場面が多い。こうした課題に対し、オープンソースの新たなセキュリティプラットフォームが登場した。OSINTや脆弱性診断に加え、AIによる分析や修復支援も統合するという。その実力とは。
()
「EDRさえ導入すれば安心」という前提を揺るがす新たな回避手法が登場した。Windowsに標準搭載されたQoS機能を使い、EDRを“気付かれずに息切れ”させるものだ。手法の詳細と防御策を見ていこう。
()
2026年3月3日、「ITmedia Security Week 2026 冬」の「ゼロトラスト」セクションで、さくらインターネットでCISO、CIOを務める江草陽太氏が基調講演に登壇した。
()
Microsoftは、F5 BIG-IPの旧版機器侵害を起点に、LinuxサーバやConfluenceへの侵入、Active Directory攻撃に発展した事例を公表した。境界機器と内部アプリの更新遅延が被害拡大を招いたと警告している。
()
リコーとリコージャパンは、A3モノクロ出力に対応したオフィス向け複合機「RICOH IM 7010」を発表した。
()
国内でも利用組織の多いフォーティネットの製品で、SSL-VPNの機能廃止が告知されて久しい。2026年4月時点では、FortiOS 7.4系列における技術サポート終了が2027年5月11日、サポート終了が2028年11月11日となっている。FortiOS 7.6.3以降はSSL-VPN機能が廃止済みであり、代替先の検討と移行対応が必要となる。こうした状況を踏まえ、セキュリティコミュニティー「WEST-SEC」が、「学びの共有」を目的とした勉強会を開催した。
()
従業員の個人的なAIツール利用「シャドーAI」がまん延し、深刻な情報漏えいを引き起こし始めている。一見正常な通信に紛れ込む未承認ツールの不審な挙動を示す、5つのサインとはどのようなものか。
()
旧態依然としたレガシーネットワークを使い続けると、技術的制約がセキュリティリスクを高めるだけではなく、現代のビジネスに不可欠なツール活用の足を引っ張る要因になる。企業にもたらす「目に見えない損失」とは。
()
OpenAIは、「ChatGPT for Excel」のβ版の提供を開始した。Excelワークブック内でChatGPTを直接利用でき、財務モデリングやシナリオ分析などの作業を支援する。
()
Amazon Web Services(AWS)は、「Amazon S3 Files」の提供を開始した。AWSのオブジェクトストレージサービス「Amazon S3」内のデータをファイルとして扱えるようにするという。
()
Anthropicは、AIコーディングツール「Claude Code」に「Remote Control」機能を追加した。スマートフォンやブラウザから、ローカルマシンで実行中のセッションに接続して作業を継続できる。
()
量子コンピュータが既存の暗号を破る「Q-Day」。Googleは対策の期限を前倒しした。「まだ先の話」と放置すれば、現在通信している機密データが将来確実に暴かれる。企業が直ちに打つべき防衛策とは。
()
IoTデータ通信サービスの先駆者であるソラコムは2026年1月、グループ全体の契約回線数が900万を突破したことを発表した。事例を通じて、IoT/AIネットワークの最新形態と活用方法を見てみよう。
()
前回本連載で「脱VPNは簡単ではない」と述べた。ゼロトラストでの脱VPNは高コストだからだ。しかし、閉域モバイル網なら簡単に脱VPNができる。
()
パスワード付きZIPのパスワードを別メールで送るPPAP。しかし政府の廃止方針やマルウェア被害を受け、その有効性が問われている。本稿では脱PPAPの選択肢と情シスに必要な判断軸を考える。
()
多要素認証(MFA)を入れたから安心という思い込みが、企業の命取りになり得る。認証後のクッキーを奪い取る「リアルタイムフィッシング」と、その対策とは何か。
()
Malwarebytesは7-Zipを装う偽のWebサイトがトロイの木馬化されたインストーラーを配布していたと報告した。長期間にわたり不正プログラムを配布し、感染した家庭用PCをプロキシの中継ノードに転用していたという。
()
Azure導入企業の多くが「PoC(概念実証)設定」のまま本番運用へ突入し、高額請求や管理不全に悲鳴を上げている――。Microsoft MVPが明かす「10の失敗パターン」と改善策を紹介する。
()
クオリティアは受信側のTLS対応を確認する機能に関する特許を取得したと発表した。通信の安全性を確保することで、添付ファイルをパスワードなしで送信できる仕組みでPPAP方式の課題解決につながる技術だという。
()
OpenSSLプロジェクトは、OpenSSLにおける複数の脆弱性を発表した。深刻度「High」のCVE-2025-15467はコード実行やサービス停止を招く恐れがあり、特に注意が必要だ。各系統の最新版への更新が強く推奨される。
()
Google Cloudは、データベースサービスとして提供している「AlloyDB for PostgreSQL」の新機能として、コネクションプーリングをマネージドサービスとして提供すると発表しました。
()
多くの組織で非人間アイデンティティーの数が人間のユーザーを大幅に上回る中、その管理が課題となっている。HashiCorpは公式ブログで、従来の静的シークレットの管理から「ワークロードアイデンティティー(ID)」への移行が必要だとの見解を示した。
()
2025年12月に「Windows Admin Center」の最新版「バージョン2511」がリリースされました。今回は、WAC 2511のインストールについて、どの方法がベストの選択となるのか詳しく見ていきます。
()
Let's EncryptはIPアドレス対象のTLS証明書を一般公開した。有効期間は約6日間でドメイン用にも選択可能だ。証明書短命化という業界の潮流を背景に、失効リスク低減と高い安全性を必要とする場合の有力な選択肢となる。
()
製造業でXRの業務活用が本格化する中、「Meta Quest」シリーズは設計レビューや作業検証、トレーニングなどで導入が進んでいる。だが、その一方で管理やセキュリティが不十分なままの“野良”運用に陥るケースも少なくない。企業で安心して活用を進めるには何が必要なのか。そのリスクと対策を解説する。
()
Node.jsは、全サポート系統を対象に複数の脆弱性を修正するセキュリティアップデートを公開した。重要度が高いVMモジュールのメモリ初期化不備や権限回避、HTTP/2の停止問題などへの対応が含まれる。利用者は速やかに最新版への更新が求められる。
()
Cloudflareは同社のインターネット観測プラットフォーム「Cloudflare Radar」がまとめた年次レポート「The 2025 Cloudflare Radar Year in Review」を公開した。
()
MongoDBに潜む脆弱性「MongoBleed」が牙を剥く。認証前に機密データがメモリから盗み出されるという、Heartbleed再来の危機だ。パッチ以外の必須対策とは何か。
()
ゼットスケーラーは2026年に顕在化するサイバー脅威5項目を公表した。ランサムウェアの手口が「暗号化」から変化しているなどの最新動向からセキュリティ対策の在り方を示唆している。
()
Microsoftは「Active Directory Domain Services」(AD DS)を狙う攻撃を6つに分類し、検知や対策の方法を示した。
()