セキュリティ

icon
評価実験で何が起きたのか?:

OpenAIのセキュリティ向けAIモデルが、安全性評価中に未知の脆弱性を発見し、評価用サンドボックスを突破して「Hugging Face」の本番環境の一部に到達した。AIの能力を測るため意図的に制約を緩めた実験で何が起きたのか。

(2026/07/24)

icon
宮本武蔵ならどうする?:

「守る」という発想だけでは、AI時代のサイバーリスクには太刀打ちできない──。Gartnerは宮本武蔵の『五輪書』を題材に、ガバナンスからAI防御、人材育成まで、セキュリティ戦略の転換を提言した。

(2026/07/24)

icon
「Windows 11」と「Windows Server 2025」で検証:

JPCERT/CCは、攻撃者が悪用する可能性が高いツールやコマンドについて、「Windows」に残る実行痕跡をまとめた「ツール分析結果シート」の最新版を公開した。インシデント調査にどう役立つのか。

(2026/07/23)

icon
Netskopeが調査、“ハイリスク評価”のツールは?:

組織内での利用が制限されている生成AIアプリケーションや、漏えいのリスクにさらされているデータ、マルウェアが配布されやすいクラウドアプリケーションなどが、Netskopeによる調査で明らかになった。

(2026/07/23)

icon
生成AIが抱える根本的な弱点:

「Claude」や「ChatGPT」「Gemini」など最新のLLMは強固なガードレールを備えるが、それだけで安心とは言えない。シスコの検証では、対話を重ねるだけで攻撃への耐性が低下するケースも確認された。AIはなぜ意図しない動作をしてしまうのか。攻撃者はその弱点をどう突くのか。

(2026/07/23)

icon
専門家もお手上げ:

Linuxカーネル向けのCVE IDが短期間に432件公開され、セキュリティ関係者の間で議論を呼んでいる。従来は脆弱性ごとにリスクを見極め、優先順位を付けて対応することが一般的だったが、その前提自体が崩れつつあるという。大量のCVE時代に求められる新たな運用とは何か。

(2026/07/23)

icon
開発現場や経営層はどう向き合うべき? 専門家に聞いた:

AIを悪用したサイバー攻撃がスケール可能となる中、AIを悪用して企業のシステムを侵害したというケースが顕在化している。防御側もAIを活用すべきであることに論をまたないが、AIを生かそうにも、多くの組織は「試す前」の段階に課題を抱えているという。今すぐ見直すべき現場の弱点、経営層に必要な2つの「意識改革」とは何か。

(2026/07/23)

icon
【動画あり】:

ニチレイへのサイバー攻撃は、低温物流を混乱させ、外食チェーンやスーパーなど日本の食卓にまで影響を広げた。なぜ被害はここまで拡大したのか。OSINT調査を基に事件を分析。攻撃を許した可能性のある弱点まで、攻撃者視点で詳しく解説する。

(2026/07/22)

icon
従来対策では不十分:

OpenSSLで、少量の通信でサーバのメモリを消費させる新たなDoS問題が見つかった。特徴は、TLS通信が始まる前の処理を悪用し、一般的な接続数制限だけでは十分に防げない可能性があることだ。多くのソフトウェアが利用するライブラリーで何が起きていたのか。

(2026/07/22)

icon
影響範囲はほぼ全ユーザー:

管理者の設定ミスや弱いパスワードがなくても、サーバを乗っ取られる可能性がある。「WordPress」本体で見つかった重大な脆弱性を受け、WordPress.orgは異例の強制自動更新を開始した。なぜ今回はここまで危険視されているのか。専門家にその理由と今後のリスクを聞いた。

(2026/07/22)

icon
「被害に遭ってから考える」はもう遅い:

食品大手のニチレイグループがサイバー攻撃被害に遭い、システムの一時遮断に伴う事業停止を余儀なくされた。攻撃者の侵入阻止を完全に防ぐことが困難な今、万が一組織が攻撃された場合の影響を最小限にするためには「迅速な復旧プロセス」の整備が欠かせない。ランサムウェア感染被害に遭った医療・港湾・物流の3事例から、復旧プロセスのポイントを整理する。

(2026/07/21)

icon
善意の研究者を訴えるな:

「脆弱性を見つけても報告先がない」「修正されたのかも分からない」。そんな状況を変えるため、CISAやNSA、JPCERT/CCなど5機関が、企業向けの共同指針を公開した。善意の研究者との協力を前提とした新たな脆弱性管理の実務とは何か。

(2026/07/21)

icon
辻伸弘の「投げます。一石、」(4):

嘘のCAPTCHA画面をきっかけとし、通常と思われる指示を出して、ユーザー自らがマルウェアをインストールするように仕向けるなどの、「クリックフィックス」と呼ばれる攻撃が増えている。「こんな単純な手法に引っかかることはない」とたかをくくっている人はいないだろうか。実は、これは組織に重大な被害をもたらす非常に狡猾な手法だ。事例を織り交ぜて、クリックフィックスの怖さを解説する。

(2026/07/21)

icon
G7のサイバー機関が「耐量子計算機暗号(PQC)」共同声明 「CBOM」明記:

G7サイバーセキュリティ作業部会は、耐量子計算機暗号(PQC)への移行に向けた準備を組織に促す共同声明を公開した。日本を含む7カ国のサイバー機関が参加し、移行プロジェクトの進め方を実践的に解説している。

(2026/07/17)

icon
30年ぶりの新たな選択肢:

GETでもPOSTでもない、第3のHTTPメソッドが標準化に進んだ。IETFが公開した「QUERY」は、検索専用のHTTPメソッドとして設計され、長年指摘されてきたURL長や検索APIの課題を解決することを目指す。新仕様の仕組みと実装への影響を読み解く。

(2026/07/17)

icon
侵入口は自宅ルーター:

GMOインターネットグループの在宅勤務制度見直しをきっかけに、テレワークの是非が改めて議論されている。そうした中、ワサビが公表した不正アクセスでは、自宅の開発環境が侵入口となったことが判明した。この事例は、テレワークの危険性を示したものなのか。

(2026/07/17)

icon
流行に乗るのは危険?:

生成AIによってサイバー攻撃は、人の速度で対処できる時代ではなくなった。とはいえゼロトラストやSASEを導入すれば解決するわけでもない。トヨタ自動車が4年以上かけて進めた“脱境界防御”改革を基に、AI時代のサイバーレジリエンスに必要な考え方を語った。

(2026/07/17)

icon

ニチレイが公表したシステム障害は、サイバー攻撃によるものだった。物流や冷凍食品の出荷だけでなく、KFC全店舗やくら寿司といった外食チェーンにも影響が広がり、食品サプライチェーンの脆弱さが浮き彫りになっている。

(2026/07/17)

icon
開発者には死活問題?:

開発現場で日常的に利用されるPHP向けパッケージ管理ツール「Composer」に、複数の脆弱性が見つかった。中でも深刻な問題では、悪意ある依存パッケージが混入すると、通常のインストールや更新をきっかけにプロジェクト外のファイルを書き換えられる恐れがある。開発者や運用担当者が今すぐ確認すべきポイントを整理する。

(2026/07/16)

icon
開発者を狙う新攻撃:

ソフトウェアサプライチェーン攻撃は、AI開発環境も標的にし始めた。AsyncAPI関連パッケージから見つかった悪性コードは、自ら感染を広げるだけでなく、Claude CodeやCursorなどの設定を書き換える機能まで搭載していたという。その詳細とは。

(2026/07/16)

icon
58社・55製品が参加表明:

「国産セキュリティ製品」とは何を意味するのか。日本サイバーセキュリティ産業振興コミュニティは、その曖昧な概念を「国内自律性」という観点から評価する新指標「日本度」を公開した。ただ、自己申告をベースとした制度には透明性など今後の課題もある。評価の狙いと実効性を探る。

(2026/07/16)

icon
調査は継続中:

ニチレイは、不正アクセスでシステム障害が発生したと公表した。個人情報や顧客データ流出は未確認で調査継続中だ。国内のグループ会社の一部業務に影響が生じたとされている。

(2026/07/15)

icon
進む攻撃の民主化:

多要素認証を導入したからといって安心できる時代ではなくなった。設定ミスで外部公開された攻撃者のサーバを解析したところ、GitHubで入手できるコードと安価なクラウドサービスを組み合わせるだけで、高度なフィッシング基盤を構築していた実態が判明したという。

(2026/07/15)

icon

従来の「セキュリティ部門がスキャンし、IT運用部門がパッチを当てる」という分断されたプロセスでは、急速に進化するサイバー脅威のスピードに追いつかない。NinjaOneのイーゴン・リンデラー氏は、「脆弱性評価からパッチ適用までをIT運用チームが自律的に行うべきだ」と語る。

(2026/07/14)

icon
ワークフロー型脱獄が登場:

危険な質問を拒否する「GitHub Copilot」なら安全――そんな前提に疑問を投げかける研究結果が報告された。最新の検証では、チャットでは拒否される有害な指示が、通常のソフトウェア開発のワークフローへ組み込まれると異なる挙動を示したという。

(2026/07/14)

icon
パスワード変更は逆効果?:

Dell製PCの一部で、BIOSパスワードを「数ミリ秒」で復元できる脆弱性が見つかった。総当たり攻撃は不要で、端末内に残るデータだけで解析できるという。さらに、一般的には安全性向上につながるはずの「ある運用」が、逆に攻撃を助ける可能性も指摘された。

(2026/07/14)

icon
「支払う企業=悪」と言い切れない理由:

バックアップやEDRを導入していても、ランサムウェア被害で企業が最後に直面するのは技術ではなく「経営判断」です。身代金を支払うべきかどうか。その二択だけに目を向けると、本当に備えるべきことを見落としかねません。企業が平時から設計すべき意思決定プロセスを、実例を交えて考えます。

(2026/07/14)

icon
印刷ジョブが攻撃の入り口に:

CVSS 9.8の重大な脆弱性が「Red Hat Enterprise Linux」に含まれる印刷ソフトウェア「HPLIP」で見つかった。以前の脆弱性への修正が不完全だったことが原因で、細工した印刷ジョブを悪用される恐れがあるという。

(2026/07/13)

icon
陸自USB問題で高まる危機感:

USB対策は「禁止設定を入れた」で終わりではない。実際にどのUSB機器が利用できる状態なのかを可視化する新たな検証ツールが公開された。USBを巡る事故やマルウェア感染事案が続く今、設定漏れをどう防ぐべきなのかを解説する。

(2026/07/13)

icon
AIとサイバー攻防のダイナミクス:

AIによるサイバー攻撃は珍しい話ではなくなっていますが、攻撃者が一様にAIを悪用しているとも限りません。むしろ、国家支援型とサイバー犯罪者ではAIとの付き合い方が正反対になっていく可能性があります。その違いは一体どこから生まれ、日本企業が見直すべき脅威像にどんな変化をもたらすのでしょうか。

(2026/07/13)

icon
パッチを当てるだけでは終わらない:

FortiGateを狙った「FortiBleed」では、32万台超の機器が標的になりました。攻撃はネットワーク機器だけでなく、開発者や正規サービスにも広がっています。大規模攻撃に備えるには、何から見直すべきでしょうか。

(2026/07/12)

編集部からのお知らせ

「ITmedia NETWORK Live 2026夏」が2026年7月29日(水)〜31日(木)に開催します。パーソルHDや星野リゾートなどの事例を基に、形骸化したネットワーク運用からの脱却を目指し、LANの制御とセキュリティを統合的に見直す実践的アプローチをご紹介します。

スポンサーからのお知らせPR

注目のテーマ

その「AIコーディング」は本当に必要か?
Microsoft & Windows最前線2026
4AI by @IT - AIを作り、動かし、守り、生かす
ローコード/ノーコード セントラル by @IT - ITエンジニアがビジネスの中心で活躍する組織へ
Cloud Native Central by @IT - スケーラブルな能力を組織に
あなたにおすすめの記事PR

RSSについて

アイティメディアIDについて

メールマガジン登録

@ITのメールマガジンは、 もちろん、すべて無料です。ぜひメールマガジンをご購読ください。