インフラ構築をコード化する「IaCセキュリティ(Security for IaC)」の実務
運用上の注意:本番環境の権限、認証、ネットワーク、CI/CD設定を変更する場合は、資産所有者の承認、バックアップ、ロールバック手順、監査ログを準備し、検証環境から段階的に適用してください。【背景と概要】AWSやAzureなどのクラウドインフラを構築・管理する際、管理コンソール画面から手動で操作するの…
詳しく読む →PR 当サイトはアフィリエイト広告を利用しています。掲載順や評価は広告報酬だけでは決定しません。
TOP › セキュリティ
TOPIC CATEGORYAI連携、SNS、認証、詐欺など、日常と業務の安全対策を分かりやすく整理します。
端末、ネットワーク、日常業務の基本対策を知る
運用上の注意:本番環境の権限、認証、ネットワーク、CI/CD設定を変更する場合は、資産所有者の承認、バックアップ、ロールバック手順、監査ログを準備し、検証環境から段階的に適用してください。【背景と概要】AWSやAzureなどのクラウドインフラを構築・管理する際、管理コンソール画面から手動で操作するの…
詳しく読む →【背景と概要】近年の企業向け不正アクセス事故の原因を紐解くと、ゼロデイ脆弱性の悪用と並んで主要な侵入要因の一つとなっているのが「従業員の端末からインフォスティーラー(Infostealer:情報窃取型マルウェア)によって盗まれたID・パスワードやセッションCookieの悪用」です。「RedLine」…
詳しく読む →安全上の注意:医療機器・OT・IoT機器へスキャン、更新、遮断、設定変更を直接行うと、診療や操業、安全へ影響する場合があります。メーカー、保守担当者、資産所有者の承認手順に従ってください。【背景と概要】オフィス、工場、プラント、そして医療機関(ヘルスケア)において、あらゆる機器がネットワークへ接続さ…
詳しく読む →事故公表、個人情報保護、当局報告、契約上の通知には法的判断が伴います。事実確認を優先し、法務・広報・経営・インシデント対応責任者が連携して判断してください。【背景と概要】万が一、自社がサイバー攻撃を受け、システム停止や大規模な個人情報・顧客データの漏えいインシデントが発生した場合、IT部門によるシス…
詳しく読む →【背景と概要】長年、サイバー犯罪の代表格であった「ランサムウェア攻撃」は、端末やサーバーのデータを暗号化し、システムを復旧させるための「鍵」と引き換えに身代金を請求する手法でした。しかし最近では、データを暗号化するプロセスを一切行わず、機密データや個人情報の「窃取・持ち出し(Exfiltration…
詳しく読む →【背景と概要】サイバーセキュリティの脅威といえば、高度なプログラムやマルウェアを想像しがちです。しかし実際には、従業員が何気なくSNS(X、Instagram、BeRealなど)に投稿した写真や、オフィスの日常風景から意図せず漏えいした「些細な情報」を攻撃者が収集(OSINT)し、そこから標的型侵入…
詳しく読む →【背景と概要】流動的な雇用環境やリモートワークの浸透に伴い、従業員の退職・異動時におけるアクセス権限管理およびデータ管理(Offboarding)の重要性がかつてないほど高まっています。退職予定の従業員が、競合他社への転職土産や起業目的で、自社の営業顧客リスト、ソースコード、技術マニュアル、見積書な…
詳しく読む →【背景と概要】企業のデータを暗号化してシステムを停止させ、復旧の身代金を要求する従来の「ランサムウェア攻撃」から、新たな形態への移行が進んでいます。それが、端末やサーバーの暗号化処理を一切行わず、機密データや個人情報の「窃取・持ち出し(Exfiltration)」のみを行い、「金を支払わなければ盗み…
詳しく読む →背景と概要身代金を目的とするサイバー犯罪の中で、長年その主流を占めてきたのは「被害データを暗号化してシステムを停止させるランサムウェア」でした。しかし近年の最新動向として、端末やサーバーのデータをあえて暗号化せず、機密データや個人情報の「窃取・持ち出し(Exfiltration)」のみを行い、「金を…
詳しく読む →背景と概要クラウドサービス(SaaS)の利用が主流となった現代において、従業員が日常業務を行う「現場」は、特定のOSやローカルアプリから「Webブラウザ」そのものへと完全にシフトしました。しかし、一般個人向けに設計された標準的なWebブラウザ(標準のChromeやEdge等)は、企業のガバナンスやデ…
詳しく読む →背景と概要企業が自社で開発するオリジナルソフトウェアであれ、外部ベンダーから購入して導入する業務用パッケージソフトであれ、そのコードの大部分は外部から調達した「オープンソースライブラリ(OSS)」や「サードパーティ製コンポーネント」の組み合わせによって構成されています。製品の内部に含まれる無数のライ…
詳しく読む →背景と概要マルチクラウドの推進、リモートワーク端末の増加、各種SaaSの活用により、セキュリティチーム(SOC)が監視・分析しなければならないログやイベントデータの量は爆発的に増加しています。従来は「SIEM(Security Information and Event Management)」にす…
詳しく読む →背景と概要長年、企業のセキュリティ運用における脆弱性対策といえば、「年に数回のペネトレーションテスト(侵入テスト)」や「定期的な脆弱性スキャン」を行い、検出されたリストに基づいて修正パッチを適用していく手法が主流でした。しかし、パブリッククラウド、SaaS、API、リモート端末、IoTなど、組織のデ…
詳しく読む →背景と概要WebアプリケーションやAPIの開発において、正常なデータや想定通りの操作が行われた場合の処理(正常系ロジック)は十分にテストされる傾向にあります。しかし、システムが高負荷に晒された際、外部システムとの通信がタイムアウトした際、あるいは意図しない入力値(不正なデータやNull値など)を受け…
詳しく読む →背景と概要インターネットの安全性は、Webサイトの暗号化(HTTPS/TLS)、電子署名、VPN、データ暗号化などで広く使われている「公開鍵暗号体系(RSA暗号や楕円曲線暗号など)」によって支えられています。これらの暗号は、「巨大な合成数を素因数分解するには途方もない時間がかかる」という現代の標準的…
詳しく読む →背景と概要サイバー攻撃者が標的企業へ本格的な侵入を試みる前段階として、必ず行われるのが「偵察(Reconnaissance)」活動です。現代の攻撃者は、技術的なポートスキャンやネットワーク走査だけでなく、企業の公式サイト、プレスリリース、求人サイト、そして従業員個人のSNS(LinkedIn、X、F…
詳しく読む →背景と概要インシデント発生時の原因調査、法的報告(個人情報保護委員会等)への対応、さらには高度な潜伏攻撃(APT)を検出するためには、各種システム(EDR、ファイアウォール、IdP、クラウド、プロキシ等)から出力される「セキュリティログ」を収集し、長期間保管・分析することが不可欠です。ログ統合・解析…
詳しく読む →背景と概要ソフトウェアサプライチェーン攻撃の深刻化に伴い、ソフトウェアを構成するオープンソース(OSS)やサードパーティ製ライブラリの一覧(成分表)を可視化する「SBOM(Software Bill of Materials)」の導入が急速に進んでいます。米国の大統領令や欧州のサイバーレジリエンス法…
詳しく読む →背景と概要スマートフォンやタブレットは、メール閲覧、チャットツール、多要素認証(MFA)のワンタイムコード受領など、業務に不可欠なデバイスとなりました。これに伴い、会社から支給された端末だけでなく、従業員個人のスマートフォンを業務に利用する「BYOD(Bring Your Own Device)」を…
詳しく読む →背景と概要サイバー攻撃や内部不正による情報漏えいが発生した際、被害の拡大を防ぐ初動対応と並行して不可欠となるのが、事故の原因、侵入経路、被害範囲、影響を受けたデータの特定を行う「デジタル・フォレンジック(Digital Forensics)」調査です。不適切な初期対応(例: 安易にPCの電源を切る、…
詳しく読む →背景と概要電子メールは企業コミュニケーションの核ですが、TCP/IPの設計上、差出人アドレス(Fromヘッダー)を容易に偽装できるという構造的弱点を抱えています。この仕様を悪用し、企業の公式ドメインになりすまして従業員や顧客に偽メールを送信するフィッシング詐欺やビジネスメール詐欺(BME)が横行して…
詳しく読む →背景と概要従来の企業ネットワーク設計では、外部からの侵入を防ぐために「社外」と「社内」を大きな境界(ファイアウォール)で区切り、社内LANに入った後は通信が比較的自由に許可される「境界型モデル(フラットネットワーク)」が主流でした。しかし、一端末でもマルウェアに感染したり、VPN機器が突破されると、…
詳しく読む →背景と概要従来のサイバーセキュリティの主な目標は、「サイバー攻撃や侵入をいかに100%防ぐか(100% Protection)」という予防(Prevention)中心の設計でした。しかし、攻撃手法の高度化、システムの複雑化、生成AIの悪用が進む現代において、「絶対に侵入されない完全なシステム」を作る…
詳しく読む →背景と概要Google Chrome、Microsoft Edge、Apple SafariなどのWebブラウザは、日常業務において最も利用頻度が高いソフトウェアであると同時に、サイバー攻撃者にとって最も魅力的な「侵入の入り口」となっています。特に、修正プログラム(パッチ)が配布される前に脆弱性を突…
詳しく読む →背景と概要サイバー攻撃の手口が洗練・多様化する中、自社システムから出力されるログ(過去の出来事)だけを監視する受動的な防御だけでは、高度な標的型攻撃を防ぐことが困難になっています。これに対し、外部のサイバー空間(ダークウェブ、攻撃者のインフラ動向、他社の被害事例など)から収集された脅威情報を分析し、…
詳しく読む →背景と概要サイバーセキュリティにおける最も基本的かつ強力な設計原則の一つが「最小権限原則(PoLP: Principle of Least Privilege)」です。これは、「ユーザー、プロセス、プログラムに対して、その業務や機能を遂行するために必要な『最小限のアクセス権限』のみを与え、不要な権限…
詳しく読む →背景と概要現代のビジネスは、多くの外部ベンダー、業務委託先、クラウド事業者、保守パートナーとの連携(サプライチェーン)の上に成り立っています。自社のセキュリティ対策をどれほど強固に固めても、業務を委託しているサードパーティのセキュリティレベルが低い場合、そこが侵入の「抜け道」となって自社の機密情報や…
詳しく読む →背景と概要サイバーセキュリティにおける長年の課題は、「どれほど高度な技術的対策(WAF、EDR、MFA等)を導入しても、最終的に『人間』が誤った操作を行ったり、ルールを迂回したりすることでインシデントが発生する」という点です。従来のセキュリティ施策は、ルールを厳格化して違反者を罰する「コンプライアン…
詳しく読む →背景と概要ネットワーク境界(ファイアウォール)を潜り抜けた脅威をPCやサーバーなどの端末側でリアルタイムに検知・対処する「EDR(Endpoint Detection and Response)」は、企業セキュリティの必須ツールとなりました。しかし、標的型攻撃やランサムウェアの高度化に伴い、端末単体…
詳しく読む →背景と概要「DNS(Domain Name System)」は、人間が理解できるドメイン名(`example.com`)を、コンピュータが理解できるIPアドレスに変換する、インターネットの根幹を支える電話帳のような役割を果たしています。すべての通信の起点となるプロトコルであるため、DNSインフラが攻…
詳しく読む →背景と概要Webアプリケーションのセキュリティ対策といえば、SQLインジェクションやクロスサイトスクリプティング(XSS)といった「技術的なコードの不具合」を修正することが主流でした。しかし近年のWebアプリケーションでは、コード自体の書き方には問題がないものの、システムの「設計仕様や業務フローの想…
詳しく読む →背景と概要企業や組織の内部ネットワークへ侵入したマルウェアは、勝手に自律動作するだけでなく、攻撃者が遠隔から指示を送ったり流出データを回収したりするための通信経路(チャネル)を確立します。この攻撃者の指示サーバーを「C2(Command and Control)サーバー」と呼び、その間で行われる通信…
詳しく読む →背景と概要サイバーセキュリティの議論では外部からの攻撃に焦点が当たりがちですが、組織の社会的信用や競争力に深刻な打撃を与えるもう一つの大きな要因が、退職予定者や金銭的困窮者、不満を抱えた従業員による「内部脅威(インサイダー・リスク)」です。重要データの持ち出しや不正アクセスの多くは、正当なアクセス権…
詳しく読む →背景と概要企業におけるクラウドサービス(SaaS/IaaS)の活用が一般化するにつれ、従来のネットワーク境界(ファイアウォールやプロキシ)だけでは、どの従業員がどのクラウドにアクセスし、どのようなデータをアップロードしているのかを完全に把握することが難しくなりました。この「クラウド利用の可視化と制御…
詳しく読む →背景と概要近年のセキュリティ対策は、単に「ハッカーによる侵入を防ぐ」という技術的課題にとどまらず、各国の「法令・コンプライアンス要件を遵守する」というリーガルリスク管理の側面が急速に強まっています。日本の「改正個人情報保護法」や欧州の「GDPR(EU一般データ保護規則)」をはじめ、世界各国で個人デー…
詳しく読む →背景と概要サイバー空間における脅威は、かつての「単独のハッカーによる誇示目的の侵入」から、「洗練された地下経済システムに基づく高度な組織犯罪」へと完全に変化しました。現在、サイバー攻撃の主流となっているランサムウェア被害の背景には、高度に分業化されたビジネスモデル「RaaS(Ransomware a…
詳しく読む →背景と概要ChatGPT、Claude、Geminiなどの大規模言語モデル(LLM)や、それらを組み込んだAIエージェント、RAG(検索拡張生成)システムが企業業務へ急速に組み込まれています。社内データの検索、カスタマーサポートの自動化、コードの自動生成など利便性が高まる一方、従来のWebアプリケー…
詳しく読む →背景と概要サイバー攻撃や内部不正における最終的な被害の多くは、重要データ(個人情報、知的財産、ソースコード、財務データなど)の外部流出(Data Exfiltration)によって発生します。近年、攻撃者はセキュリティ監視(EDRやSOC)の目を盗むため、一見すると「日常の正常な業務通信」に見える高…
詳しく読む →背景と概要従来の企業ネットワークセキュリティは、社内と社外を境界線(ファイアウォール)で区切り、「境界の内側(社内LAN)は安全、外側(インターネット)は危険」とみなす「境界型セキュリティ」が基本でした。しかし、クラウドサービス(SaaS)の爆発的な普及、リモートワークの常態化、そしてVPN機器自体…
詳しく読む →背景と概要防犯カメラ、家庭用ルーター、スマート家電、さらには工場の制御機器(OT)に至るまで、あらゆる「IoT(Internet of Things)機器」がインターネットに接続されています。これらの機器は利便性をもたらす一方で、適切なセキュリティ管理が施されていないケースが多く、攻撃者によって乗っ…
詳しく読む →背景と概要どれほど巨額の予算を投じて最新のファイヤーウォール、EDR、AIセキュリティツールを導入したとしても、それらを運用・利用するのは「人間」です。攻撃者は、システムの強固な技術的壁を正面から突破する代わりに、人間の心理的な隙や感情、習慣を巧妙に利用して侵入を試みます。この手法の総称が「ソーシャ…
詳しく読む →背景と概要サイバー攻撃者が企業システムやWebサイトに不正アクセスを試みる際、セキュリティ機器によるブロック(IP制限や地理的フィルタリング)を回避する手口として「レジデンシャルプロキシ(Residential Proxy)」の悪用が注目されています。一般的なデータセンターのIPアドレスではなく、実…
詳しく読む →背景と概要サイバー攻撃者が初期侵入を果たしてから、ネットワーク内を横展開(ラテラルムーブメント)し始めるまでの時間(ブレイクアウトタイム)が短縮傾向にあります。従来の何ヶ月もかけてフルディスクイメージを取得・解析する調査手法(フルフォレンジック)では、事業復旧の遅れや法的報告期限への遅延が生じるリス…
詳しく読む →背景と概要セキュリティソフトやEDRの検知機能を回避するため、攻撃者が新たに悪意あるツールをダウンロードさせるのではなく、OSに標準で備わっている正規の管理コマンドやツール(PowerShell、WMI、PsExecなど)をそのまま悪用する「Living off the Land(LotL)」と呼ば…
詳しく読む →耐量子計算機暗号への移行は、標準、製品対応、相互運用性を確認しながら段階的に進めます。独自暗号の実装や、検証なしの一括切り替えは避けてください。【背景と概要】将来的な実用化が予想される強力な量子コンピュータは、現在インターネットの安全性やデータ保護(TLS通信、電子署名、VPN、データ暗号化等)を支…
詳しく読む →CVSS、EPSS、KEV、SSVCはいずれも判断材料です。単一の数値だけで対応を決めず、外部公開状況、資産重要度、悪用状況、緩和策を合わせて評価してください。【背景と概要】日々世界中で新しく発見・公表されるソフトウェアの脆弱性(CVE)。従来のセキュリティ運用では、共通脆弱性評価システム「CVSS…
詳しく読む →背景と概要ソフトウェア開発において、自社製品や利用ツールに含まれるオープンソース(OSS)等の構成要素を一覧化した「SBOM(Software Bill of Materials:ソフトウェア部品表)」の導入が世界的潮流となっています。米国の大統領令や欧州のサイバーサイバニティ法(CRA)など、法規…
詳しく読む →背景と概要Webサイトの閲覧は、業務における主要な作業であると同時に、マルウェア感染やフィッシング詐欺の最大の侵入経路の一つでもあります。これに対し、Web閲覧の通信をローカル端末から完全に切り離す「RBI(Remote Browser Isolation:リモートブラウザ隔離)」技術が、Webセキ…
詳しく読む →背景と概要サイバー攻撃の高度化・増加に伴い、セキュリティ運用チーム(SOC)が受信するアラートの数は膨大になっています。監視員の負担増や対応の遅れ(アラート疲弊)を解決する手法として、運用プロセスを自動化・標準化する「SOAR(Security Orchestration, Automation a…
詳しく読む →運用上の注意:本番環境の権限、認証、ネットワーク、CI/CD設定を変更する場合は、資産所有者の承認、バックアップ、ロールバック手順、監査ログを準備し、検証環境から段階的に適用してください。【背景と概要】ゼロトラストモデルの浸透や多数のSaaS利用に伴い、多くの企業がMicrosoft Entra I…
詳しく読む →背景と概要オフィスの省エネ化や快適性向上のため、空調、照明、防犯カメラ、入退室管理などをネットワーク経由で制御する「ビル管理システム(BMS: Building Management System)」やスマートビルの導入が進んでいます。ITとファシリティ(設備)の統合が進む一方、従来想定されていなか…
詳しく読む →背景と概要ブロックチェーン技術を活用したWeb3エコシステムや分散型金融(DeFi)、RWA(現実資産のトークン化)の普及に伴い、スマートコントラクトのプログラム上の脆弱性を狙ったハッキング被害が世界中で拡大しています。一度ブロックチェーンにデプロイ(配置)されたプログラムは修正が困難であるため、一…
詳しく読む →運用上の注意:本番環境の権限、認証、ネットワーク、CI/CD設定を変更する場合は、資産所有者の承認、バックアップ、ロールバック手順、監査ログを準備し、検証環境から段階的に適用してください。【背景と概要】クラウドインフラの構築やAPI連携が中心となった現代のソフトウェア開発において、コード内から外部サ…
詳しく読む →背景と概要防犯カメラ、オフィス内のスマート家電、医療機器、ネットワークプリンターなどの「IoT機器」が企業や施設に大量導入されています。しかし、PCやサーバーと異なり、これらの機器はセキュリティソフト(アンチウイルス等)を直接インストールすることができず、セキュリティの「盲点」となっています。攻撃者…
詳しく読む →背景と概要リモートワークやクラウドサービスの浸透に伴い、Google ChromeやMicrosoft EdgeなどのWebブラウザは、現代のビジネスにおいて「最大の業務プラットフォーム」となりました。それに伴い、作業効率化や翻訳目的で導入される「ブラウザ拡張機能(アドオン)」を狙った攻撃が急速に増…
詳しく読む →背景と概要ネットワーク境界の防御が強固になった結果、攻撃者が「物理的に標的のオフィスへ接近する」アナログな手口が見直されています。オフィスの敷地内や最寄り駅、喫煙所などに悪質なUSBメモリを落ちているように見せかけ、拾った従業員にPC接続させる「USBドロップ攻撃」がその代表例です。高度化する物理デ…
詳しく読む →背景と概要自社のセキュリティ対策が十分であるか、客観的に評価することはこれまで容易ではありませんでした。しかし近年、外部からの非侵入型スキャンによって企業のセキュリティ状態を点数化(格付け)する「セキュリティレーティング(サイバーリスク評価)」の活用が急拡大しています。これらは取引先選定、M&…
詳しく読む →背景と概要SNSへ投稿する写真には、本人が意識していない情報が含まれることがあります。投稿後は保存や再共有を完全に制御できないため、公開前の確認が最も大切です。 写真に映り込みやすい情報PC画面の顧客名、メール、チャット、予定表机上の契約書、伝票、名札、郵便物ホワイトボードの会議内容や未公開計画付箋…
詳しく読む →主要な攻撃手口と被害を防ぐ方法を確認する
【背景と概要】従業員が業務で必要なソフトウェア(PDF閲覧ソフト、リモートデスクトップツール、画像編集ソフト等)や業務マニュアル、テンプレート書類をインターネットで検索する際、検索エンジンの上位結果を悪用して悪意あるWebサイトへ誘導する「SEOポイズニング(SEO Poisoning)」攻撃が多発…
詳しく読む →【背景と概要】Webサイトを安全に閲覧するための仕組みとして、今や大半のWebサイトが「HTTPS(SSL/TLS暗号化)」に対応しています。ブラウザの鍵マーク(HTTPS)は通信の安全性を担保するものですが、「アクセスしているWebサイトのコンテンツそのものが安全であること」を保証するものではあり…
詳しく読む →【背景と概要】X(旧Twitter)、Facebook、Instagram、LINEなどのソーシャルメディア(SNS)は、企業にとって顧客との重要なコミュニケーションチャネルです。しかし近年、実在する大手企業、金融機関、ECサイト、あるいは経営者の名前やロゴを無断で使用した「偽アカウント」や「偽のS…
詳しく読む →【背景と概要】現代のソフトウェア開発において、外部のライブラリ(オープンソースソフトウェア:OSS)をコマンド一行でインストールできるパッケージ管理システム(JavaScriptの `npm`、Pythonの `PyPI`、Rustの `crates.io` 等)は開発の効率化に不可欠です。しかし、…
詳しく読む →緊急時:医療・生命維持に関わる環境では、一般的なIT復旧手順をそのまま適用せず、患者安全と事業継続を優先し、組織のインシデント対応計画と関係機関の指示に従ってください。【背景と概要】かつてサイバー攻撃者グループの間には「医療機関や人命に関わる施設への攻撃は避ける」という暗黙のルール(倫理観)が存在し…
詳しく読む →【背景と概要】近年、国内の有名製造業者や流通企業、サービス事業者が相次いで大規模なシステム停止やデータ暗号化被害に追われました。これらの大規模インシデントにおいて、攻撃者が最初の侵入経路(初期アクセス)として最も多く悪用したのが、ネットワークの入口に設置されている「VPN機器やネットワークルーター等…
詳しく読む →【背景と概要】大手自動車メーカーやテーマパーク、物流サービス、大手小売企業などにおけるセキュリティインシデント分析において、被害の「発生源」が親会社や本社ではなく、「委託先のビル管理会社」「保守を担当するシステムベンダー」「地域の取引先パートナー」であった事例が注目されています。攻撃者は、セキュリテ…
詳しく読む →【背景と概要】企業のネットワーク境界(ファイアウォールやEDR等)が強固になった結果、サイバー攻撃者は「物理的に標的オフィスの敷地内へ接近する」というアナログかつ直接的な手口を再評価しています。オフィスの敷地内、駐車場、最寄り駅、あるいは喫煙所などに、あらかじめ悪質なプログラムを仕込んだUSBメモリ…
詳しく読む →背景と概要企業の重要データを暗号化してシステムを停止させ、復旧用の鍵と引き換えに身代金を要求する「ランサムウェア」の手口は、年々凶悪化・複雑化しています。過去には「データの暗号化(第一の脅迫)」のみが行われていましたが、その後「窃取した機密データをダークウェブに暴露する(第二の脅迫:二重脅迫)」手口…
詳しく読む →背景と概要ランサムウェア攻撃によって基幹システムや生産管理システムが突然暗号化され、工場や病院、配送システムが長期間停止する事態が相次いでいます。攻撃者はシステムを破壊するだけでなく、事業活動を人質に取って巨額の身代金を要求するため、企業にとっては経営の存続を脅かす「事業継続リスク」そのものとなりま…
詳しく読む →背景と概要ユーザーを騙して認証情報や金銭をだまし取る「フィッシング(Phishing)」手法は、かつての電子メール中心(Email Phishing)から、多様なコミュニケーションチャネルへと拡大しています。特に、スマートフォンに届くSMSメッセージを悪用する「Smishing(スミッシング)」や、…
詳しく読む →背景と概要サイバー攻撃者は、セキュリティが非常に強固な「大企業の本社」を直接攻めるのではなく、グループ会社、地方の工場、または保守委託先や部品サプライヤーといった「セキュリティ対策が相対的に手薄な中小企業」を最初の足がかりとして侵入します。自社がどれほど巨大で安全なセキュリティを構築していても、関連…
詳しく読む →背景と概要現代のソフトウェア開発は、ゼロからコードを書くのではなく、外部のオープンソースライブラリ(OSS)を組み込み、CI/CD(継続的インテグレーション/継続的デリバリー)パイプラインを通じて自動的にテスト・ビルド・デプロイする運用が標準となっています。しかし、製品そのものの脆弱性を突くことが難…
詳しく読む →背景と概要万が一、自社がランサムウェア攻撃を受け、システムが暗号化され、さらに「機密データをダークウェブに公開する」と身代金(Ransom)を要求された場合、企業は極めて難しい意思決定を迫られます。「事業停止による損失を避けるために身代金を支払うべきか」「社会的正義や法規制に従って不支払いを貫くべき…
詳しく読む →背景と概要ランサムウェア攻撃によって基幹システムや生産ラインが数日〜数週間にわたり停止するインシデントが国内外で発生しています。システムの不具合修復だけでなく、システムが長期間使えない状況下でどのように事業を継続するかという「IT-BCP(IT事業継続計画)」の実効性が再評価されています。従来のBC…
詳しく読む →背景と概要紙のチラシや飲食店、決済シーンだけでなく、メールやPDF文書内でも当たり前に使われるようになった「QRコード」。これを悪用して不審なWebサイトへ誘導するフィッシング攻撃「Quishing(クイッシング)」が急増しています。従来のURLをテキストで記載するメール攻撃と異なり、セキュリティフ…
詳しく読む →背景と概要現在のソフトウェア開発において、オープンソースソフトウェア(OSS)の活用は不可欠です。しかし、開発者が利用するパッケージ管理システム(npm, PyPI, NuGetなど)を通じて悪意のあるコードを混入させる「ソフトウェアサプライチェーン攻撃」が加速度的に増えています。OSSを介した主な…
詳しく読む →背景と概要データを暗号化して身代金を要求する「ランサムウェア」の脅威は進化を続けています。現在の主流は、データを暗号化する前に機密情報を盗み出し、「金を払わなければ情報をダークウェブに暴露する」と脅す「二重脅迫(ノーウェア・ランサム等)」です。さらに攻撃者は、復旧を妨げるために「企業のバックアップデ…
詳しく読む →背景と概要Web閲覧中に「ウイルスに感染しました」「今すぐ電話してください」と表示されても、慌てて画面の番号へ電話しないでください。偽の警告で不安をあおり、支払いや遠隔操作ソフトの導入へ誘導するサポート詐欺の可能性があります。 まず行うこと画面に表示された電話番号へ連絡しない支払い、個人情報の入力、…
詳しく読む →ルーター、DNS、OT・ICSなど基盤を守る対策を知る
安全上の注意:稼働中のOT・ICS機器へ診断、更新、遮断、設定変更を直接行うと、操業や安全へ影響する場合があります。資産所有者、機器メーカー、保守担当者の承認と手順に従ってください。【背景と概要】工場、プラント、電力網、ビル設備、交通システムなどを制御する「OT(Operational Techno…
詳しく読む →【背景と概要】在宅勤務(リモートワーク)やハイブリッドワークがすっかり定着した現代において、従業員が自宅で利用している「家庭用Wi-Fiルーター」や「古いネットワーク機器」が、サイバー攻撃者にとって最も狙いやすい「セキュリティの穴」となっています。企業側の管理が届かない家庭用ルーターの脆弱性を突き、…
詳しく読む →背景と概要国際情勢の緊迫化や地政学的対立に伴い、サイバー空間は国家間の諜報活動や情報戦(ハイブリッド戦争)の主要な主戦場となっています。従来、国家背景を持つ高度なサイバー攻撃グループ(APT: Advanced Persistent Threat)のターゲットは、政府機関、防衛産業、大使館などに限ら…
詳しく読む →背景と概要工場、プラント、電力・水・交通インフラなどの制御システム(OT: Operational Technology)は、従来ITネットワークから完全に孤立(エアギャップ)された環境で運用されてきました。しかし、スマート工場化(IoT導入)やリモートメンテナンスの導入により、ITとOTの融合が進…
詳しく読む →背景と概要Web通信(HTTP/HTTPS)やファイル転送(FTP)などの一般的な通信プロトコルは、ファイアウォールやProxyで厳しく監視されています。そこで攻撃者が目をつけたのが、インターネット接続の基本インフラである「DNS(Domain Name System)」通信です。DNS通信は名前解…
詳しく読む →背景と概要在宅勤務や出張先のカフェなど、オフィス外で業務を行う機会が一般的となりました。これに伴い、従業員が利用する「家庭用Wi-Fiルーター」や「古いネットワーク機器」の脆弱性を狙い、Botnet(ボットネット)の構成員として悪用する攻撃が急増しています。どのようにして家庭用ルーターが侵入されるか…
詳しく読む →クラウド、API、開発環境の安全対策を知る
【背景と概要】サイバー攻撃者が最も関心を寄せる標的の一つが、システムインフラや開発環境に対して広範なアクセス権限を持つ「デベロッパー(開発者)」や「SRE・システム管理者」の端末です。これらの特権的な従業員のPC内には、クラウド(AWS/GCP/Azure)のアクセスキー、GitHubのパーソナルア…
詳しく読む →【背景と概要】サイバー攻撃の目的といえば、身代金の要求(ランサムウェア)や個人情報の売却(データ盗聴)が一般的です。しかし、金銭目的や情報流出すら目的とせず、インターネット上に誤って露出しているデータベースやストレージを発見し、警告や交渉なしに「データを全消去・上書き破壊する」という不条理で悪意に満…
詳しく読む →背景と概要SOC2、ISO 27001、PCI DSS、HIPAA、あるいは個人情報保護法など、企業が準拠すべきセキュリティ基準や法規制は年々増加しています。特にマルチクラウドやDevOps手法の普及により、システム構成が日常的に変更・デプロイされる現代において、年に1回や半年に1回、外部監査のため…
詳しく読む →背景と概要AWS S3、Google Cloud Storage、Azure Blob Storageなどのクラウドストレージは、優れた拡張性と利便性から、バックアップデータ、Web用コンテンツ、顧客ファイル、システムログなどあらゆるデータの格納先として利用されています。しかし、これらのクラウドスト…
詳しく読む →背景と概要アプリケーションの開発・運用基盤として、DockerやKubernetesに代表されるコンテナ技術やコンテナオーケストレーションが標準的に利用されています。コンテナは「軽量」「高速なデプロイ」「環境の一貫性」という大きなメリットを提供します。一方で、コンテナ環境は従来の仮想マシン(VM)と…
詳しく読む →背景と概要AWS、Microsoft Azure、Google Cloud等のクラウド移行が進む中、クラウド上で発生するデータ漏えいや不正アクセスの多くは、クラウド事業者側のシステム不具合ではなく、利用企業側の「設定ミス(Misconfiguration)」に起因していることが広く知られています。オ…
詳しく読む →背景と概要Webサービスやモバイルアプリ、クラウド間連携のバックエンドとして「API(Application Programming Interface)」はデジタルビジネスの不可欠な基盤となりました。しかし、一般的なWeb画面に対する保護(WAFなど)に比べ、APIそのもののセキュリティ対策は後回…
詳しく読む →背景と概要AWS、Google Cloud、Microsoft Azureといったパブリッククラウドの導入が進む中、クラウド環境内のセキュリティ事故の多くはクラウド事業者側の不具合ではなく、利用企業側の「設定ミス」や「過剰な権限付与(Over-privileged IAM)」に起因していると指摘され…
詳しく読む →背景と概要アジャイル開発やCI/CDパイプラインによる高速なソフトウェアリリースが一般的となる中、セキュリティ検査を開発の最終段階(リリース直前)に行う旧来の手法では、重大な不具合が見つかった際の差し戻しコストが大きいという課題が生じています。開発・運用のサイクル内に初期からセキュリティを組み込む「…
詳しく読む →運用上の注意:本番環境の権限、認証、ネットワーク、CI/CD設定を変更する場合は、資産所有者の承認、バックアップ、ロールバック手順、監査ログを準備し、検証環境から段階的に適用してください。【背景と概要】企業のクラウド利用がマルチクラウド化(AWS、Google Cloud、Microsoft Azu…
詳しく読む →背景と概要従来、Webサイトの保護にはWAF(Web Application Firewall)が利用されてきました。しかし、API通信の増大や、AI技術を活用した高度な悪性ボット(Bot)による買い占め・クレデンシャルスタッフィング(リスト型攻撃)が急増したことで、WAF機能に加えてAPI保護やB…
詳しく読む →背景と概要DockerやKubernetesに代表されるコンテナ技術は、クラウドネイティブなアプリ開発の標準となりました。しかし、設定不備のあるコンテナ環境を占拠し、その膨大な計算リソースを無断で使って暗号資産のマイニング(採掘)を行う「クリプトジャック(Cryptojacking)」の被害が続いて…
詳しく読む →背景と概要AWS、Google Cloud、Microsoft Azureなどのマルチクラウド利用が当たり前となる中、高度なサイバー攻撃ではなく「設定ミス(Misconfiguration)」による大規模な情報漏えい事故が後を絶ちません。ストレージバケットが意図せずインターネット全体に公開されていた…
詳しく読む →背景と概要モバイルアプリ、Webサービス、社内システム間のデータ連携において「API(Application Programming Interface)」は欠かせない存在です。しかし、社内のセキュリティ部門やIT部門の管理から漏れている「Shadow API(シャドーAPI)」や、過去の開発で放置…
詳しく読む →アカウント、認証、アクセス権を適切に管理する
SMSを使う認証は、SIM変更や番号移行などのリスクを考慮して運用する必要があります。利用できる場合はパスキーやセキュリティキーなど、フィッシング耐性のある認証手段も検討してください。【背景と概要】二要素認証・多要素認証(MFA)の手段として、広く利用されてきた「SMS(ショートメッセージ)によるワ…
詳しく読む →【背景と概要】ユーザーのアカウント(ID)を力まかせに乗っ取る古典的な手法として、1つのアカウントに対して数千〜数万通りのパスワードを順番に試し続ける「ブルートフォース攻撃(総当たり攻撃)」がありました。しかし、現代の多くのログインシステムには「同じアカウントで数回失敗するとアカウントを一時ロックす…
詳しく読む →背景と概要企業のセキュリティ境界が物理的な「ネットワーク」から「アイデンティティ(ID)」へとシフトした結果、攻撃者側の主目標も「ネットワークへの侵入」から「ID資格情報(認証トークン、パスワード、Kerberosチケット等)の強奪と悪用」へと完全に移行しました。従来のEDR(エンドポイント監視)や…
詳しく読む →運用上の注意:本番環境の権限、認証、ネットワーク、CI/CD設定を変更する場合は、資産所有者の承認、バックアップ、ロールバック手順、監査ログを準備し、検証環境から段階的に適用してください。【背景と概要】Google Workspace、Microsoft 365、Salesforce、Slack、G…
詳しく読む →背景と概要企業のSaaS導入やマルチクラウド活用が進んだ結果、従業員一人ひとりが保持するアカウントやアクセス権限の数は膨大になりました。人事異動や組織改編、退職に伴う権限変更が追いつかず、不必要なアクセス権限(過剰な特権や離職者の残存アカウント)が放置されることが大きなセキュリティリスクとなっていま…
詳しく読む →背景と概要サイバー攻撃者が組織内部に侵入した際、最終的に目指す目標の一つが「管理者権限(Domain AdminやRoot権限など)」の奪取です。特権IDはシステム全体の設定変更、全データの閲覧・削除、セキュリティ機能の無効化など、絶大な影響力を持つため、一度攻撃者に握られると破滅的なインシデントへ…
詳しく読む →背景と概要リモートワークの定着やマルチクラウド化に伴い、企業における認証基盤は従来の「社内ネットワーク(IPアドレス)による境界防衛」から、「クラウドID(Identity)を軸としたアクセス制御」へと完全に移行しました。Microsoft Entra ID(旧Azure AD)やOktaなどのアイ…
詳しく読む →背景と概要長年、セキュリティのベストプラクティスとして「パスワード+多要素認証(MFA)」の導入が強く推奨されてきました。多くの企業がSMSコード、認証アプリ(Google Authenticator等)のワンタイムパスワード(OTP)、プッシュ通知による承認フローを導入し、セキュリティの向上を図っ…
詳しく読む →背景と概要組織内でクラウドサービスやAIエージェント、自動化スクリプトの活用が進むにつれ、人間のユーザーアカウントだけでなく、APIキー、サービスアカウント、アクセストークンなどの非人間ID「Non-Human Identity(NHI)」が急増しています。従業員数を大幅に上回る数のNHIが存在する…
詳しく読む →背景と概要Google WorkspaceやMicrosoft 365を中心に、業務の自動化や機能拡張の目的でサードパーティ製のSaaSやWebアプリを連携させる運用が定着しています。その際、ボタン一つで連携を完了できる「OAuth認可」が広く使われていますが、この連携権限がセキュリティ上の盲点とな…
詳しく読む →背景と概要金融機関やオンラインサービス、採用選考における本人確認プロセス(eKYCやオンライン面接)において、生成AIを活用した「Identity Fraud(本人なりすまし詐欺)」が議論されています。顔写真や身分証明書の偽造にとどまらず、リアルタイムで他人の顔や声を合成するディープフェイク技術が使…
詳しく読む →背景と概要複雑で異なるパスワードをサービスごとに管理する手法として、個人利用・企業利用を問わず「パスワードマネージャー(パスワード管理ツール)」の活用が推奨されています。一方で、すべての認証情報がひとつのツールに集約されるため、その安全性や運用方法に対する理解も欠かせません。パスワードマネージャー運…
詳しく読む →背景と概要現代のサイバー犯罪は高度に分業化されています。自ら標的企業へ侵入し、身代金を要求するランサムウェアグループとは別に、「企業ネットワークへの侵入権限(アクセス権)」だけを専門に獲得し、それをダークウェブでオークション販売する専門業者「Initial Access Broker(IAB)」が存…
詳しく読む →背景と概要「パスワード+ワンタイムコード(MFA)」を設定していれば安全という時代は終わりを告げました。現在、攻撃者は「AiTM(Adversary-in-the-Middle:中間者攻撃)」と呼ばれるフィッシング手法を用いて、リアルタイムにMFA認証を回避・突破しています。フィッシングキット(Ev…
詳しく読む →背景と概要流動的な雇用環境やリモートワークの定着により、従業員の退職・異動時のアクセス権限管理(Offboarding)の重要性がかつてないほど高まっています。退職者による機密情報の持ち出しや、不要になったアカウントの放置が原因となり、競合他社への情報流出や不正アクセスが発生するケースが相次いでいま…
詳しく読む →背景と概要長年セキュリティの弱点とされてきた「パスワード」からの脱却を目指す「パスキー(Passkey / FIDO2規格)」が、大手Webサービス(Google, Apple, Microsoft, Amazon等)をはじめ企業システムへも本格導入され始めています。従来のパスワード管理による負担や…
詳しく読む →背景と概要業務委託先やクラウドサービスへ必要以上の権限が残っていると、どこか一つの認証情報が侵害された際に影響が広がります。会社の外か内かではなく、誰が何へ、どの条件でアクセスできるかを確認します。 人以外のIDも台帳へ従業員アカウントだけでなく、APIキー、サービスアカウント、連携アプリ、共有メー…
詳しく読む →AIを悪用した攻撃とガバナンスを確認する
【背景と概要】生成AIやAIエージェントを社内業務(コード記述、顧客対応、データ分析など)へ組み込む動きが一般的になりました。特に、AIエージェントと外部のデータソースや各種ツール(Slack、GitHub、社内DB等)をスムーズに自動連携させるオープンな標準規格「MCP(Model Context…
詳しく読む →【背景と概要】生成AI(特に音声クローン技術)の著しい進歩に伴い、実在する人物の「声」をわずか数秒〜数分の音声データから驚くべき精度で再現できるようになりました。この技術が悪用され、自社の経営陣(社長やCFO)や上司の声を模倣した電話を掛け、財務担当者や取引先を騙して多額の資金を送金させる「ディープ…
詳しく読む →背景と概要生成AIの進化に伴い、単にユーザーの質問に対して回答を出力する「チャットボット型AI」から、目標を与えられると自律的に計画を立て、外部ツール(メール、API、データベース、ブラウザ等)を操作して業務を完遂する「自律型AIエージェント(Agentic AI)」の業務適用が進んでいます。自動で…
詳しく読む →背景と概要生成AIや大規模言語モデル(LLM)の進化は、防御側だけでなくサイバー攻撃者側の生産性や攻撃性能も急激に高めています。かつては高度な技術を持つハッカーが手動で行っていた「システムの脆弱性探知」「攻撃コード(エクスプロイト)の作成」「フィッシング文面のローカライズ」などの作業が、AIエージェ…
詳しく読む →背景と概要企業のITインフラの拡大に伴い、導入されるセキュリティ製品(EDR、SIEM、ファイアウォール、CASB等)の数も増加しました。その結果、セキュリティ運用チーム(SOC: Security Operations Center)には毎日数千〜数万件の「警告アラート」が届くようになり、監視員の…
詳しく読む →背景と概要生成AIやディープフェイク技術の向上により、精巧な偽画像や改ざん動画が容易に作成できるようになりました。企業においては、広報画像や施工現場の写真、エビデンス動画が偽造されるリスクが生じており、コンテンツの出所や改ざん履歴を証明する国際標準規格「C2PA(Coalition for Cont…
詳しく読む →背景と概要業務効率化の手段として生成AI(ChatGPTやClaude、画像生成AIなど)が急速に普及する中、企業が把握・許可していないAIサービスを従業員が自己判断で業務に利用する「シャドーAI(Shadow AI)」の問題が表面化しています。利便性の高さから現場での導入が先行しやすい一方、社内の…
詳しく読む →背景と概要生成AI技術の進歩により、実在する人物の「声」や「顔」を驚くべき精度で再現する「ディープフェイク」技術が悪用されています。従来のCEO詐欺(ビジネスメール詐欺:BEM)はメールテキストが中心でしたが、最近では「役員の声を模した電話」や「ビデオ会議への偽役員の参加」による不正送金指示の被害が…
詳しく読む →背景と概要AIエージェントへMCPサーバーやSaaSを接続すると、情報検索や作業を効率化できます。一方、エージェントが扱えるデータと操作範囲が広いほど、誤操作や不正な指示による影響も大きくなります。 注意したい3つのリスク1. 必要以上に強い権限読み取りだけでよい作業に更新・削除権限まで与えると、認…
詳しく読む →背景と概要生成AIが攻撃コードの作成や調整を補助する可能性はあります。しかし「AIだから既存対策がすべて通用しない」と決めつけるのは適切ではありません。攻撃の入口と被害拡大を抑える基本対策を、継続して実施することが出発点です。 変化するコードだけを追わないファイルの特徴だけでなく、通常と異なるプロセ…
詳しく読む →