「セキュリティ」関連の最新 ニュース・レビュー・解説 記事 まとめ

今週の「@IT」よく読まれた記事“10選”:
「開発者はシークレット使うな」「NISTが脆弱性全件分析、断念」 セキュリティの“前提”が揺らぐ
@ITで公開された記事の中から、特に注目を集めた10本をランキング形式で紹介します。何が読者の関心を引いたのでしょうか。(2026/5/2)

自社に最適なのはどっち? 
セキュリティ統制を比較 「中央集約 vs. 分散」の最終回答は?
従来の中央集約型セキュリティは意思決定のボトルネックになりつつある。一方で、現場に権限を委譲する分散型には統制の欠如というリスクが潜む。本記事では、CISOが直面する2つのモデルの利害を徹底比較し、自社の成熟度に応じた「ハイブリッド型」への移行と、失敗しない組織設計の判断基準を明かす。(2026/5/2)

AIニュースピックアップ:
OpenAI、ChatGPTとCodexの保護を強化する「Advanced Account Security」を発表
OpenAIは、ChatGPT向けの新しいオプトインのセキュリティ設定を発表した。不正アクセス対策として鍵認証を必須化し復旧手段を制限、セッション管理や通知も強化する。機密対話は学習対象外とし、安全性向上を図る。(2026/5/3)

IoTセキュリティ:
IoT向けネットワークサービスを活用しプリントシール機の安全基盤を検証
フリューとNTTドコモビジネスは、セキュリティ機能を搭載したIoT向けネットワークサービスを活用し、プリントシール機のセキュリティ実証実験を開始する。AI連携に向け、脅威を未然に防ぐ通信基盤の構築を目指す。(2026/5/1)

OpenAI、「ChatGPT」に物理キー対応の高度なセキュリティ機能「AAS」を導入
OpenAIは、ChatGPTユーザー向けの保護機能「Advanced Account Security」を発表した。パスキーや物理キーによる認証を導入し、アカウント回復手段を制限することで安全性を高める。有効化によりAI学習の対象からも自動で除外される。Yubicoとの提携による専用キーの優待販売も実施し、全ユーザーが利用可能だ。(2026/5/1)

「FortiGate」など主要なVPN製品が対象:
VPN侵入をClaude+GPT+Geminiで再現するサービス 見逃しがちなリスクをAIで可視化
Powder Keg Technologiesの「AI駆動型VPNセキュリティ診断サービス」は、複数の生成AIモデルを活用してVPN侵入攻撃を再現し、侵入リスクを可視化するサービスだ。その仕組みとは。(2026/5/1)

サイバーセキュリティのパラダイムシフト
Claude Mythosで激変するセキュリティの新ルール 勝敗を決めるのは「修復のスピード」
Anthropicが発表したAI「Claude Mythos」は、数千のゼロデイ脆弱性を自動で特定し攻撃手順まで生成する。一般公開が制限されるほどの破壊力を前に、情シスは「発見」より「修復」の速度を問われる時代に突入した。低リスクの欠陥を連鎖させ致命的な攻撃に変えるAIの脅威に、組織が取るべき生存戦略を解説する。(2026/5/1)

遅延と費用の二重苦から解放
ぐるなびが“脱VPN”で運用費40%削減 シャドーITのリスクをどう排除した?
社外からの安全なアクセス経路の確保において、既存のVPN構成では管理者の負荷やセキュリティ上の懸念がある。ぐるなびはいかにして「脱VPN」を果たし、費用削減に成功したのか。(2026/5/1)

元Cloudflareセキュリティ責任者が解説
7万台のサーバを守った男が説く、AIインフラ防衛の「3つの技術」
AIモデルを意図的にだまして誤作動や情報漏えいを引き起こす巧妙なサイバー攻撃が後を絶たない。7万台のサーバを管理してきたインフラセキュリティの専門家が提唱する、AIインフラを防衛する3つの手法とは。(2026/5/1)

「こんなサービス使ってたっけ?」:
日本全体の“認証”を弱めた「SSO税」 「アカウント地雷」の撤去コストを下げる極意
2026年3月3日、「ITmedia Security Week 2026 冬」で、セキュリティ啓発アニメ「こうしす!」の脚本・監督として活躍する井二かける氏が「認証技術とID統制、その第一歩を踏み出すために」と題して講演した。(2026/4/30)

AI PCでセキュリティを向上させる:
PR:EDRだけではできない、「ハードウェア連携」を生かしたランサムウェア対策
巧妙化しているランサムウェア攻撃に、EDRのみでは対抗するのが困難になりつつある。AI PCをはじめとするハードウェアの力を借りることが、新たなセキュリティ対策になる。(2026/4/30)

Wi-Fi 6やBluetooth 5.4など対応:
音声対応IoT向けデュアルコアRISC-V SoC「ESP32-S31」、Espressif
Espressif Systemsは、音声対応IoT機器向けのデュアルコアRISC-V SoC「ESP32-S31」のサンプル出荷を開始した。無線接続性とHMI機能、セキュリティ機能を統合する。(2026/4/28)

シャドーAIが招く静かな崩壊
情シスを追い詰める「ガバナンスなきAI導入」の代償とは?
「AIなんて発明されなければよかった」――最新調査でCIOの半数が本音を漏らすほど、AI導入に伴うセキュリティリスクが深刻化している。Copilotが悪用され既存の脆弱性が自動攻撃の道具と化すなど、情シスは利便性の代償として肥大化する攻撃面とガバナンス不足という、かつてない難題に直面している。(2026/4/28)

身近な機器が悪用される代償は
情シスが知るべき「踏み台サブスク」の脅威 中国企業が運営する20万台規模の攻撃基盤
英国家サイバーセキュリティセンターなどは、中国系ハッカー集団が脆弱なIoT機器を大規模に悪用していると警告した。企業が取るべき対策は。(2026/4/28)

武田一城の「製品セキュリティ」進化論(5):
空前のAIブーム!「猫も杓子もAI」な現状は今後も続くのか?【前編】
近年「製品セキュリティ」と呼ばれ始めたセキュリティの新分野に関する事象を紹介し考察する本連載。今回は、連載テーマである「製品セキュリティ」から多少は逸脱するが、IT革命以来の世界を革新するものと世論に目されているAIのこれまでと今後について述べる。(2026/4/27)

ディープフェイクがヘルプデスクを襲う
たった5分でMFA突破? 「生々しい詐欺音声」が明かす従来型セキュリティの限界
厳格なマニュアルを持つはずのヘルプデスクが、いとも簡単に侵入を許してしまう。公開された「実際の詐欺音声」は、従来型セキュリティの限界を伝えている。担当者を欺く手口の全貌と、企業が取るべき対策とは。(2026/4/27)

羽ばたけ!ネットワークエンジニア(100):
これからの企業ネットワークは「閉域モバイル網活用とセキュリティ費用抑制」「脱・PBX業者」がポイント
通信自由化を契機に発展してきた企業ネットワークは、IP統合やクラウド、コロナ禍などの転換期を経てきた。連載100回となる本稿は、その歴史を振り返るとともに、企業ネットワークの今後の方向性を解説する。(2026/4/27)

クラウドとオンプレの“いいとこ取り”:
迫るWindows Server 2016 EOS インフラ移行の新たな選択肢
Windows Server 2016の延長サポート終了が迫る。クラウドへの全面移行は困難を伴うが、オンプレミスの維持は運用とセキュリティ面の負担が伴う。今求められるのは、両者の“いいとこ取り”ができる新たなインフラだ。(2026/5/1)

セキュリティニュースアラート:
Oracle、481件の脆弱性修正を公開 Java含む複数製品をアップデート
Oracleは、複数製品の脆弱性に対応するため、481件のセキュリティ修正を含む定例アップデートを公開した。既存の欠陥が攻撃に使われる事例が報告され、迅速な適用とサポート対象版の利用を呼びかけている。(2026/4/25)

高度AIによるサイバー攻撃、片山金融相「今そこにある危機」 官民連携作業部会で対策
高度化するAIによるサイバー攻撃の脅威を巡り、片山さつき金融担当相が、日銀や3メガバンク、日本取引所グループの幹部との会合を開き、金融システムに対する危険性を協議した。セキュリティ対策強化の必要性を確認し、官民連携で対策を図る作業部会の設置に合意した。(2026/4/24)

新ビジネスモデルの創出を促進:
LayerX、初M&Aはセキュリティ領域 AIエージェントでペンテスト自動化に期待
LayerXは初のM&Aとしてセキュリティ企業のAgenticSecをグループに加え、セキュリティ領域に本格参入した。AgenticSecはAIエージェントによってペンテストの自動化を研究するスタートアップだという。(2026/4/24)

コンサル視点で見るサイバー空間の脅威最前線:
AIを守るセキュリティ――LLM Jackingから見るCyber for AIの実践
「AIを守る」ことは、もはや特殊な対策ではなくITガバナンスそのものの課題です。本稿では、企業のLLMリソースを乗っ取る「LLM Jacking」から組織を守る具体的な防衛ラインと、NISTが示した最新のAIセキュリティ指針を解説します。(2026/4/24)

世界を読み解くニュース・サロン:
米Anthropicが封印した「ミトス」の衝撃 なぜ、AI対AIの時代が来るのか
米Anthropicは、最新AIモデル「Claude Mythos(クロード・ミトス)」を発表したものの、一般公開を見送った。ミトスはかなりの速度で脆弱性を見つけ、自律的に判断できることから、サイバーセキュリティを根本から変える可能性がある。(2026/4/24)

英国は「国家サイバーシールド」構築へ
AIで巧妙化するサイバー攻撃 情シスが向き合うべきAI時代の国家級リスク
英国はAIによる自動攻撃に対抗すべく「国家サイバーシールド」構築に乗り出す。人間が20年以上見逃した脆弱性をAIが即座に看破する現状に、既製品を導入するだけの対策はもはや通用しない。政府は企業に、セキュリティを経営の義務と位置付ける誓約を求めている。情シスが直面する、AI時代の新たな防衛線とは。(2026/4/24)

防御側の人間が攻撃に加担
そのセキュリティ対策企業は信用できる? ランサムウェア被害で露呈した「支援企業リスク」
米司法省は2026年4月、ランサムウェア集団に協力したとして、サイバーインシデント対応代行企業の元社員が有罪を認めたと発表した。(2026/4/24)

AI攻撃の高速化で従来型の運用は限界に
現場が迎えた「人がアラートを見る」運用の終焉
Sysdigが公開した調査レポートによると、AIを悪用した攻撃の高速化を背景に、クラウドセキュリティ運用は人手中心からAIによる自律的な防御へ移行し始めている。企業は具体的にどのような運用を実施しているのか。(2026/4/24)

「止めない」と「守り抜く」をどう両立させるか
高信頼セキュアネットワーク、アラクサラ統合で広がるフォーティネットの選択肢
社会インフラではネットワークの「安定稼働」と「高度な防御」の両立は必須要件だ。アラクサラとフォーティネット、国産の信頼性と世界基準のセキュリティが融合し誕生した「高信頼セキュアネットワーク」という新たな選択肢を解き明かす。(2026/4/30)

ITニュースピックアップ:
Cisco、MCPサーバやスキルの脅威を可視化するIDE拡張機能を公開
Cisco Systemsは、AIエージェントを活用するIDE向けに、MCPサーバやスキル、生成コードを対象とした多層的な分析と継続監視をするセキュリティスキャナーを発表した。(2026/4/23)

“今”安全かどうかをリアルタイム監視
「脆弱性診断の直後」の死角をどう解消? 住信SBIネット銀行のクラウド運用術
住信SBIネット銀行は、マルチクラウド環境のセキュリティリスクを一元管理する「Cloudbase」を導入した。定期診断による「点」の監視から脱却し、設定ミスや脆弱性を継続的に可視化する体制を構築している。(2026/4/23)

脱・賢い検索エンジン
「2割が完全失敗」の衝撃 インフラ管理でAIエージェントの真価を引き出すには?
多くの組織がインフラ運用へのAI投資を加速させる一方、ROIを達成できているのはわずか28%にすぎない。失敗の本質は、AIが社内特有の命名規則や制約を理解していない点にある。RAGによるコンテキスト注入やセキュリティ対策など、AIを「単なる検索ツール」から「信頼できる実務担当者」へ進化させる要諦を明かす。(2026/4/23)

明日から使えるITトリビア:
話題の「Claude Mythos」、なんて読む? 「ミトス」か「ミソス」か、はたまた「ミュトス」か
米Anthropicが4月7日に発表し、そのセキュリティ性能などから世間をにぎわす次世代大規模言語モデル「Claude Mythos」。日本では「(クロード)ミトス」「ミソス」「ミュトス」などと書かれ、日本政府や大手報道機関でも読みや表記が揺れている。正しい読み方はどれか。(2026/4/22)

AIはランサムウェア開発も支援する:
「侵入4分後にデータが消える」 AI悪用で“攻撃が速過ぎる”今、セキュリティチームが勝つには
サイバーセキュリティ企業CrowdStrikeは「2026年版グローバル脅威レポート」を発表した。AIを活用した攻撃者の活動が前年比89%増加し、偵察や認証情報の窃取、検知回避といった領域でAIを武器化する動きが加速しているという。(2026/4/22)

セキュリティニュースアラート:
AI規格「MCP」に構造的欠陥? セキュリティ企業が指摘するもAnthropicは修正否定
OX Securityは、Anthropicが策定する規格「MCP」に設計起因の欠陥があると発表した。任意コマンド実行によってデータ流出の恐れがあり、脆弱なインスタンスは最大20万規模に及ぶと推計されている。各製品で修正が進んでいるが、規格レベルの課題が残存している。(2026/4/22)

身代金支払いか事業停止か:
事業停滞54日・被害額6億円超 ランサムウェアがもたらす「経営の致命傷」
パロアルトネットワークスの調査から、ランサムウェア攻撃による国内企業の事業停滞期間は平均54日、経済的損失は約6.4億円に達すると分かった。この大規模な被害を前に企業はセキュリティ対策や予算をどう再考すればいいか。そのヒントを探る。(2026/4/22)

ITニュースピックアップ:
Google、AIレッドチーム戦略を紹介 攻撃者視点で守る新手法
GoogleはAIシステムの安全性を高めるため、攻撃者の視点からセキュリティの弱点を検証する専門チームの取り組みを公表した。AI特有の確率的な振る舞いや、ソーシャルエンジニアリングに近い攻撃特性に対応し、従来の防御を補完する。(2026/4/22)

自治体DXを阻む「三層分離」の壁 国主導のゼロトラスト移行に、現場が抱く“決定的な違和感”
セキュリティ強化を目的に導入された「三層分離」。しかし今、自治体の現場では業務効率の低下やクラウド活用の制約といった新たな課題が浮き彫りになっている。CIO補佐官として全国の自治体を支援する筆者が、三層分離の実態と見直しの論点を整理する。(2026/4/22)

医療×セキュリティの未来を考える:
「予算がない」はもう言い訳にならない 医療DXで変わるセキュリティの力学
医療機関のセキュリティ対策はどこまで進むのか。診療報酬では難しかった予算確保に対し、医療DXを起点とした新たな資金の流れが生まれている。一方でその恩恵は一様ではない。制度と現場のギャップを踏まえ、改革の実効性を検証する。(2026/4/22)

AIによるサイバー攻撃の脅威、自民党が対策プロジェクト設置を政府に要請
高度化するAIによるサイバー攻撃の脅威に対し、自民党は4月20日、セキュリティ対策を強化する省庁横断のプロジェクト設置を政府に要請した。金融システムへの対策を皮切りにエネルギー、通信など重要インフラの対策に枠組みを広げることを求めた。今後、具体的な対応を盛り込んだ緊急提言をまとめる。(2026/4/21)

効果が出ない理由が判明:
危機感9割、実践4割 AI時代に露呈したセキュリティ教育のギャップ
AI時代の到来でセキュリティ意識は確実に高まったが、その裏で“準備できている企業”は想像以上に少ないことが分かった。投資は進む一方、現場の行動は変わらないというズレはなぜ生まれるのか。(2026/4/21)

半径300メートルのIT:
「それは俺じゃない」社長の一言が効く? セキュリティのプロが語った、巧妙化する詐欺を止めるヒント
リアルイベントに参加して見えた「Qilin」「デセプション」などの動向やセキュリティの専門家が指摘する「経営層の理解」という課題を深掘りします。なぜ「社長の一言」がセキュリティに効くのでしょうか。(2026/4/21)

宮田健の「セキュリティの道も一歩から」(120):
事例があるから安心、では危ない? 中小企業が備えるべき“見えない脅威”
「モノづくりに携わる人」だからこそ、もはや無関心ではいられない情報セキュリティ対策。今回は、経済産業省とIPAが公開した事例集を手掛かりに、「事例を基に動くこと」の大切さと、その一方で事例がなくても対策しなければならない脅威について考えます。(2026/4/21)

SOC高度化が現実味を帯びてきた:
アラート地獄は終わるのか? AIエージェント時代のセキュリティ新展望
AIエージェントが前提となる時代が間もなく来る中、セキュリティはどこまで変わるのか。トレンドマイクロが打ち出した新戦略の裏には、従来とは異なる“統治”の発想があった。企業は何を可視化し、どこまで任せるべきか、そのヒントを探る。(2026/4/23)

個人向け新ブランド「TrendLife」の展開も:
トレンドマイクロが法人向け新ブランド「TrendAI」発表、Anthropicとの協業で自律型AIセキュリティ運用強化へ
トレンドマイクロは法人向け新ブランド「TrendAI」を発表し、Anthropicとの提携で自律型AIセキュリティ運用を実現するとした。また、個人向けの新ブランド「TrendLife」の展開も発表した。(2026/4/20)

セキュリティニュースアラート:
Microsoftが4月の月例更新を公開 過去2番目規模の160件超の脆弱性を修正
Microsoftは、月例セキュリティ更新で160件超の脆弱性を修正した。8件が重大、2件がゼロデイ脆弱性で、SharePointのなりすましやDefenderの権限昇格を含む。攻撃確認済みの問題もあり、迅速な更新適用が必要だ。(2026/4/20)

「チェックシート」で対策:
新入社員はサイバー攻撃者にとって格好の標的? ニセ社長やAI詐欺、巧妙化する手口への対策
新年度を迎え、多くの企業で新入社員が現場に加わる4月。組織に新たな活力をもたらす一方で、サイバーセキュリティの観点では見過ごせないリスクも生じている。企業はどのように備えるべきなのか。(2026/4/20)

「うちは困っていない」の対策を考える
「セキュリティ対策は不要」に立ち向かう――情シスが使える3つの根拠
IPAの調査で、中小企業の約60%が情報セキュリティ対策に投資していないと回答した。主な理由に「必要性を感じない」があった。しかし、問題が起きた時に対処するのは情シスだ。今からやっておくべき対策は。(2026/4/20)

Tech TIPS:
仕事を邪魔させない、Windows 11「Windows Update」を快適に使う5つの設定
Windows 11の「Windows Update」は、セキュリティ上の脆弱(ぜいじゃく)性を修正する更新プログラムを配信・適用するための仕組みである。PCを保護する盾である一方、作業中の突然の再起動や通信負荷がユーザーの悩みの種になることもある。本Tech TIPSでは、セキュリティを維持しつつ業務効率を妨げないための5つの最適化術を解説する。(2026/4/20)

電子ブックレット(組み込み開発):
組み込み機器のセキュリティ対策はどうなっているのか? 2025年版調査レポート
MONOist編集部は「組み込み機器向けサイバーセキュリティ対策の動向調査(2025年版)」を実施した。調査期間は2025年11月17日〜12月8日で、有効回答数は342件だった。調査結果の詳細をレポート形式でお届けする。(2026/4/20)

ISO 27001の限界を補う施策を紹介
リスクアセスメントをしているのに「うちは安全なの?」に情シスが口ごもる問題
ISO/IEC 27001を導入しているものの、「自社のセキュリティ水準」を明確に答えられないという声がある。その背景には、実効性や対応力を可視化しにくいという課題がある。ではどうすればいいのか。(2026/4/20)

「MCPにシステム的な脆弱性」とセキュリティ企業が指摘 Anthropicは仕様として修正を拒否
MCPにシステム的な脆弱性が存在し、ダウンストリームのフレームワークやツールのユーザーが危険にさらされているとセキュリティベンダーのOX Securityが指摘している。(2026/4/17)


サービス終了のお知らせ

この度「質問!ITmedia」は、誠に勝手ながら2020年9月30日(水)をもちまして、サービスを終了することといたしました。長きに渡るご愛顧に御礼申し上げます。これまでご利用いただいてまいりました皆様にはご不便をおかけいたしますが、ご理解のほどお願い申し上げます。≫「質問!ITmedia」サービス終了のお知らせ

にわかに地球規模のトピックとなった新型コロナウイルス。健康被害も心配だが、全国規模での臨時休校、マスクやトイレットペーパーの品薄など市民の日常生活への影響も大きくなっている。これに対し企業からの支援策の発表も相次いでいるが、特に今回は子供向けのコンテンツの無料提供の動きが顕著なようだ。一方産業面では、観光や小売、飲食業等が特に大きな影響を受けている。通常の企業運営においても面会や通勤の場がリスク視され、サーモグラフィやWeb会議ツールの活用、テレワークの実現などテクノロジーによるリスク回避策への注目が高まっている。

RSSについて

アイティメディアIDについて

メールマガジン登録

@ITのメールマガジンは、 もちろん、すべて無料です。ぜひメールマガジンをご購読ください。