セキュリティ

icon
人間のアカウント管理の流用にシャドーAIの横行 従来の対策は限界:

OktaはAIエージェントとID管理に関する調査レポートを公開した。エージェントの所在や接続先、実行できる操作を把握できているCISOは半数に満たないことが明らかになった。

(2026/09/04)

icon
問題が尽きない認証回り:

利用するWebサービスが増えるほど、パスワードの管理は難しくなる。安全性を考えればサービスごとに異なるパスワードを設定したいところだが、現実にはそう簡単ではないようだ。300人を対象にした調査から、パスワード管理の実態が明らかになった。

(2026/09/03)

icon

Anthropicが、厳格なデータ保護を必要とする企業向けに、セキュリティとプライバシーを両立するサービスを発表した。入力データや利用履歴などのデータが顧客環境から出ることはない。一方で、AIの悪用を防ぐための複数セッションにまたがる監視を自動で行う。

(2026/09/03)

icon
「各社からメールで回答を回収、手作業で集計」をどうやめたのか:

複数拠点からデータを集める場合、拠点数が増えるほど収集や管理の負担も大きくなる。YKKも約50拠点を対象とする監査で、各社からデータを回収して集計する作業に課題を抱えていた。どう解消したのか。

(2026/09/03)

icon
AI経由の情報漏えいを招く「2つの根本原因」:

Dockerは、汚染されたnpmパッケージがローカルのAIエージェントを乗っ取り、機密情報を盗み出す「AI遠隔操作」の手口を解説した。端末内のAIに探索作業を代行させる最新の脅威だ。GitGuardianの調査データも交え、AI支援コードで漏えいが急増する根本原因と、被害を防ぐための5つの対策を解説している。

(2026/09/03)

icon
特集:ID・パスワードから始める「引き算」のセキュリティ(4):

セキュリティ製品やルールを増やすほど、安全になるとは限らない。むしろ現場の負担が増え、基本的な対策まで形骸化することもある。では、何を減らし、何を残すべきなのか。開発者とセキュリティ担当者が共有すべき「5つの設計原則」を軸に、「引き算」のセキュリティを開発現場へ落とし込む方法を考える。

(2026/09/03)

icon
ログアウトしただけでは安心できない:

「パスワードを変えた」「2段階認証も有効にしている」――それでも、AIサービスを不正利用される可能性がある。Anthropicの「Claude」で、インフォスティーラーが盗んだログイン済みセッションを悪用し、利用量を不正に消費する事案が確認されたという。

(2026/09/02)

icon
実用化されてからでは遅い:

量子コンピュータの実用化はまだ先。それでも企業は今、暗号の見直しを迫られている。攻撃者がデータを先に盗み、将来の復号を狙う「HNDL」への警戒が高まる中、PQC移行を阻むのは、意外にも「自社の暗号が分からない」という問題だった。

(2026/09/01)

icon
標的環境に組み込まれたAIエージェントを悪用し、情報窃取:

Kasperskyは、企業環境に導入された正規のAIエージェントが攻撃者に悪用される脅威の分析結果を報告した。攻撃者が自前で悪意あるプログラムを作成するのではなく、標的の開発環境に導入済みのAIに自然言語で指示を与え、機密情報を奪わせる手口だ。MicrosoftやUnit 42などの調査結果も交え、拡大する「社内AI乗っ取り」の実態や対策を解説している。

(2026/08/31)

icon
OpenAIが“暴走”の調査結果を公表:

OpenAIは評価環境内のAIエージェントが第三者システムに侵入した事案について調査結果を公表した。調査によると、複数のAIエージェントはチームを組み、役割を分担し、目的達成のために手段を選ばずに攻撃を実行したという。

(2026/08/31)

icon
47個からマルウェア検出:

三重県が庁内のUSBメモリ1万2357個を調査したところ、3789個もの私物が見つかった。マルウェアが検出されたのは47個だが、今回浮かび上がったのは別の問題だ。開発現場にも潜む「管理外のデバイス」をどう考えるべきか。

(2026/08/28)

icon
調査報告書から読み解くセキュリティの落とし穴:

警察関係者を装った詐欺により11億円もの資金流出が起きたはてな社の事案。2026年7月に公表された調査報告書を読み解くと、個人頼みの属人的な運用やシステムによる制御の欠如という、多くの企業にも通じる課題が浮かび上がった。

(2026/08/28)

icon
「個人情報漏えい」から「事業被害」へのシフトに対応:

Webアプリケーションセキュリティの定番『徳丸本』が8年ぶりに改訂するという。2026年7月に開催された「Hack Fes. 2026」で、第3版の改訂ポイントを著者・徳丸浩氏が解説した。

(2026/08/28)

icon
脅威インテリジェンスの「各拠点1ライセンス」の制約も解消:

ログ増大でSIEM製品に全てのログを保存できず、脅威インテリジェンスサービスも各拠点1ライセンスに制限せざるを得なかったセガサミーHD。こうした制約を解消するために、セキュリティ運用をどう変えたのか。

(2026/08/27)

icon
Linuxカーネルが“ファイルのうそ”を信じた:

LinuxカーネルのNTFSドライバー「ntfs3」に、一般ユーザーの権限をrootまで引き上げられる脆弱性が報告された。複雑な攻撃技術は必要ないという。カーネルが「信じてしまったもの」は何だったのか

(2026/08/27)

icon
知っておきたい日本政府の方針:

フロンティアAIの進化で、脆弱性を見つけるスピードは一変しようとしている。では、見つかった穴を企業は本当にふさぎ切れるのか。政府はこの変化をどう捉え、どこまで踏み込もうとしているのか。国家サイバー統括室の統括官が、AI時代の防御と安全保障の現在地を語った。企業にも無関係ではないその理由とは。

(2026/08/26)

icon
調査で見えた変化:

「AIが脆弱性を見つける」ことが現実になった2026年。AnthropicのClaude Mythos Preview発表後、重大なCVEの公開件数が異例のペースで増えていることが調査結果で示された。これを踏まえて脆弱性対策を考える。

(2026/08/25)

icon
認証不要で悪用低難度:

認証もユーザー操作も必要ない。Microsoft Entra IDで、ネットワーク経由の攻撃によってコードを実行される恐れのある脆弱性が見つかった。CVSS基本値は10.0だ。Microsoft 365やAzureなどの認証基盤を支えるサービスで何が起きていたのか。

(2026/08/25)

icon
攻撃グループは過去最多に:

2026年上半期のランサムウェア攻撃は、どのグループが猛威を振るったのか。アサヒグループホールディングスへの攻撃で知られるQilinが首位となる一方、攻撃グループの数や勢力図にも変化が起きている。さらに調査からは、ランサムウェア犯罪の「小規模化」を示す興味深い実態も浮かび上がった。

(2026/08/24)

icon
「立ち止まって考えて拡散した」が54.2%:

総務省は2026年7月14日、「ICTリテラシー実態調査」の結果を公表した。偽・誤情報の拡散経験とICTリテラシーテストの正答率との相関や、認知バイアスに対する自覚が拡散抑制につながる可能性などが示された。

(2026/08/24)

icon
「目視」でどうこうなるレベルじゃない:

「AIが教えてくれたURL」が詐欺サイトにつながる――偽警察サイトでのディープフェイクや、生成AIを経由した悪質サイトへの誘導など、攻撃者は人が信頼するものを次々と攻撃の入り口に変えている。個人を狙うサイバー攻撃の最新動向と対策を解説する。

(2026/08/24)

icon
もうスキルには価値がないのか?:

「もうAIに勝てる人間はほとんどいない」。CTFは競技として崩壊し、脆弱性探索は“パチンコ”と化し、CVEの所持は何の実績にもならなくなった。日本有数の実績を持つ現役ハッカーが語る、AIの華々しい性能向上の裏にある負の側面とは。

(2026/08/24)

icon
地震、洪水、サイバー攻撃――企業は事業中断リスクにどう向き合うべきか:

直近で熊本地震や千葉県における集中豪雨・洪水など事業中断に直結する自然災害や、サイバー攻撃によるサプライチェーン断絶といった事態が相次いでいる。帝国データバンクの最新調査からは、企業の防災・対策意識が過去最高となる一方で、約4割が「BCP未策定」という無防備な現実が浮き彫りとなった。

(2026/08/21)

icon
公式サイトが改ざん被害:

うんこミュージアムは、公式サイトが第三者製ソフトウェアの脆弱性を悪用された不正アクセスにより、一部改ざん被害を受けたと公表した。改ざん期間中に送信された4人分の問い合わせ内容が漏えいした可能性があるとしている。

(2026/08/21)

icon
AIネイティブ企業に大転換:

「弥生会計」で知られる弥生は、AIが設計やレビュー、セキュリティ運用まで担う時代を見据え、開発プロセスや組織の在り方そのものを変え始めた。老舗ソフトウェアベンダーがAIネイティブカンパニーへとどう生まれ変わったか。その軌跡をたどる。

(2026/08/21)

icon
NordVPNが盗難データを分析:

NordVPNは、情報窃取型マルウェアによるCookie流出の調査結果を発表した。世界で524億件超、日本国内でも約1.89億件の流出を確認。認証Cookieが盗まれると、パスワードやMFAを回避してアカウントを悪用される恐れがあり、注意が必要だ。

(2026/08/20)

icon
多要素認証の実態、MOTEXが調査:

エムオーテックスは「多要素認証および条件付きアクセスに関する実態調査」の結果を公表した。9割超の企業がIDaaSの導入・検討を進める一方、約8割がリプレースを検討・実施しているという。

(2026/08/20)

icon
最大136万アカウントに影響か:

さくらインターネットは、システムへの不正アクセスについての調査結果の第2報を公表した。新たに販売管理システムへの不正アクセスの可能性を確認し、会員情報最大約136万件に影響が及んだ可能性があるという。

(2026/08/20)

icon
意識改革だけじゃ無理:

「従業員がクリックした」「パスワードを使い回した」――サイバー攻撃では人間のミスが原因として語られがちだ。だが、人間に常に正しい判断を求めるセキュリティ設計そのものに問題はないのか。NISTが打ち出した「人間中心のサイバーセキュリティ」が、これまでの常識を問い直している。

(2026/08/20)

icon
特集:ID・パスワードから始める「引き算」のセキュリティ(3):

「パスワードの平文保存」や「トークンの誤公開」など、なぜ「やってはいけないこと」は繰り返されるのか。Webセキュリティの専門家・徳丸浩氏にその真因と「足し算セキュリティ」のわな、バズワードに惑わされず自組織の「真のリスク」を洗い出すためのアプローチを聞いた。

(2026/08/20)

icon
認証情報をどう守る?:

大企業9社のAzure/Entra環境から、計364万件超の従業員情報が持ち出された事案が起きた。一体なぜこのような事態が発生してしまったのか。今回の事例を踏まえて、Azureテナントを守るために押さえるべきポイントを考える。

(2026/08/19)

編集部からのお知らせ

アイティメディアでは、2026年8月31日(月)〜9月7日(月)にオンラインセミナー「Security Week 2026 夏」を開催します。JR西日本やぐるなびなど各社のセキュリティ知見を盛り込んだセッションを予定しています。どうぞ、ご参加ください。

スポンサーからのお知らせPR

注目のテーマ

ID・パスワードから始める「引き算」のセキュリティ〜ゼロトラスト狂騒曲の果てに
その「AIコーディング」は本当に必要か?
Microsoft & Windows最前線2026
4AI by @IT - AIを作り、動かし、守り、生かす
ローコード/ノーコード セントラル by @IT - ITエンジニアがビジネスの中心で活躍する組織へ
Cloud Native Central by @IT - スケーラブルな能力を組織に
あなたにおすすめの記事PR

RSSについて

アイティメディアIDについて

メールマガジン登録

@ITのメールマガジンは、 もちろん、すべて無料です。ぜひメールマガジンをご購読ください。