セキュリティ

icon
【動画あり】:

AIエージェントの外部企業への侵入事案が話題だ。OpenAIは直近数カ月でHugging Faceやオーストラリア政府といった複数の組織にAIエージェントが侵入したと認めている。一体なぜAIは暴走するのか? 3つのよくある暴走パターンを実演する。

(2026/09/25)

icon
コミュニティーでのAI利用の是非を問う:

「PlayStation 5」でLinuxを動かすことを目指してきた非公式のハックプロジェクト「PS5 Linux」で、中心開発者が開発から離れることを明らかにした。背景には、LLMを使った開発や脆弱性研究を巡るコミュニティーへの強い懸念がある。AI時代のOSS開発で、何が問題になったのか。

(2026/09/25)

icon
Splunkが可視化に本腰:

AIにコードを書かせれば、開発は速くなる。では、そのAIはいったいいくら使っているのか。AIエージェントが自律的に処理を重ねるほど、開発者やチーム単位での利用量とコストは見えにくくなる。Splunkの「.conf26」では、AI活用の裏側で膨らみかねない「見えないコスト」を可視化する新たなアプローチが示された。

(2026/09/25)

icon
自律型AI時代の特権管理と運用の限界:

AIエージェントが企業インフラを操作し、攻撃側もAIで侵入作業を分単位に圧縮する時代。従来の静的な権限管理や「人間が最後に承認すれば安全」という前提は崩れ去ろうとしています。NISTの最新提言と現場の脅威事例から、AI時代に求められる新たなセキュリティと防御の再設計を掘り下げます。

(2026/09/23)

icon
「Microsoft 365」でDX推進:

クラウド利用の広がりによってアタックサーフェスが拡大し、シャドーITのリスクも浮上している。ID、端末、データ、クラウドの利用状況を一元的に把握、管理してリスクを統合的にコントロールするセキュリティ体制の構築が急務だ。千葉銀行は、どう対応したのか。

(2026/09/23)

icon
@IT人気記事まとめ読みeBook(14):

AIが普及する一方、そのセキュリティリスクも顕在化しています。総務省は対策のガイドラインを公開したものの、その活用は十分に広がっていないようです。AIセキュリティ対策をどこから始めればよいのでしょうか。

(2026/09/22)

icon
人気ライブラリの汚染、自己増殖型ワーム登場の衝撃:

npm汚染やaxios侵害など激化するソフトウェアサプライチェーン攻撃の動向を整理。攻撃手法が開発者の権限奪取へ変化する中、個人の注意に頼らないCI/CD環境保護など、開発組織が講じるべき実践的対策を解説します。

(2026/09/21)

icon
ツール導入の前に考えるべきは?:

デジタル庁のGSS、さくらインターネット、三重県。2026年に明らかになった3つのセキュリティ事案は、VPNの脆弱性、初期パスワード、私物USBと一見すると別々の問題に見えます。ところが、横並びで見ると意外な共通点がありました。

(2026/09/21)

icon
本体情報漏えいのリスクも:

任天堂はNintendo Switchの脆弱性を公開した。悪用すれば特定の状況で、不正なコードを実行したり、本体が保持する情報を取得したりできるという。

(2026/09/20)

icon
AIエージェントはもう人間には制御不可?:

ハッキングコンテストはAIに敗れ、脆弱性管理は「パッチパンデミック」に陥り、AIエージェントは暴走して企業インフラに侵入。企業はAIエージェント時代の脆弱性管理をどう再設計すべきでしょうか。

(2026/09/20)

icon
@IT人気記事まとめ読みeBook(12):

大手企業の55%が経験する長期休暇中のセキュリティインシデント。管理体制が手薄になる連休中、セキュリティインシデントの発生を防ぐにはどうすればよいのか? IPAの最新情報や専門家が推奨する4つの重点対策を1冊のeBookにまとめた。

(2026/09/18)

icon
不要論の先で変わる「可視化」の役割:

「AIが必要なログを自分で取りに行く」ようになったとき、SIEMは不要になるのか。Splunkの年次イベント「.conf26」では、AIエージェントが調査から一次対応まで担うデモが披露された。そこで浮かび上がったのは、AI時代における「可視化」の意味そのものを問い直す動きだった。

(2026/09/17)

icon
最も狙われる初期侵入経路も判明:

警察庁は「令和8年上半期におけるサイバー空間をめぐる脅威の情勢等について」を公表した。最近のサイバー脅威状況をまとめたこの調査によると、国内のランサムウェア被害は過去最多となった。判明した攻撃手法の最新動向とは。

(2026/09/17)

icon
人間の権限は与えていいのか?:

AIエージェントに人間の資格情報を渡し、必要なときだけ「承認」を押す。そんな運用は一見、安全そうに見える。しかしNISTによると、この人間が絡む運用には大きな穴があるという。一体それは何だろうか。

(2026/09/16)

icon
問題はツールの数だけではない:

セキュリティ対策を強化するほど、現場の負担が増える。そんな「セキュリティ疲れ」が企業のIT部門をむしばんでいる。TD SYNNEXの調査では75.4%が疲弊感・限界感を実感。さらに浮かび上がったのは、ツールの数だけでは説明できない別の問題だった。

(2026/09/15)

icon
Copilotが「共著者」のコードに脆弱性 攻撃AIが5日で突破:

Wizは、同社のセキュリティ研究特化型AIエージェントが、Snowflakeが公開しているGitHubリポジトリで脆弱性を発見し、Snowflake社内の「Jira」の認証情報アクセスに至った事例を公表した。脆弱性が顕在化してから5日後の出来事で、人間の介入はなかったという。

(2026/09/15)

icon
セキュリティ担当者の耳が痛いはなし:

「オンラインストレージの業務利用は禁止です」と通達すれば、シャドーITはなくなるのでしょうか。事態はそう単純ではありません。実は、禁止したことで減るのは利用ではなく「相談」かもしれません。

(2026/09/15)

icon
平時からこれだけはやっておきたい:

ランサムウェア攻撃の被害は、全ての企業にいつ起こっても不思議ではない。では、これを事前に防ぐため、あるいは被害後に早期復旧するためには、何に注意すればいいのだろうか。IPAが被害企業へのヒアリングから“11の教訓”を導き出した。

(2026/09/14)

icon
突かれたのはVPNの脆弱性:

「ゼロトラスト」を取り入れた政府共通の業務基盤で、不正アクセスが発生した。侵入の足掛かりとなったのはVPNの脆弱性。攻撃者は保守運用担当者のアカウントを使って大量のファイルにアクセスした。約24.6万件の個人情報が漏えいした可能性があるという。

(2026/09/14)

icon
ユーザー対応は必要?:

Microsoftが修正したWindows Defenderの脆弱性を巡り、修正後のWindowsでも同じ問題につながる攻撃経路が残っていたとするPoCが公開された。わずか数日で登場した新たなPoCに対し、ユーザーができることはあるか。

(2026/09/14)

icon
業界団体が費用を調査して比較した:

社内外で活用する端末のセキュリティ対策として、オンプレミスVDIやDaaSではなく「データレスクライアント」にすると、どれだけ費用が下がるのか。調査結果を基に探る。

(2026/09/12)

icon
ログ管理体制も不十分:

さくらインターネットは不正アクセスの第三報を公開した。販売管理システムに最大136万563アカウントの情報が影響を受けた可能性があるという。一部のサーバで初期パスワードが平文保存されていたことや、ログ管理体制が不十分であることも分かった。

(2026/09/11)

icon
家庭で、教育現場で、企業で 印刷して体験できる:

ラックは、情報リテラシーカードゲーム「リテらっこ」を印刷して体験できるスターターキットを無料公開した。年間200件超の啓発活動の知見に基づく教材で、参加者同士の対話を通じて、ネットトラブルへの実践的な判断力や対応力を育むことができるという。

(2026/09/10)

icon
組織や拠点ごとに異なっていた認証システムにメス:

本社や研究所などで認証システムが異なり、IDや権限の管理も分散していたホンダ。グローバル規模で認証システムを見直し、セキュリティを確保しつつ、IDや権限の管理作業を効率化した。何をどう変えたのか。

(2026/09/10)

icon

脅威アクターによるAIの活用が高度化する一方で、AI関連資産を狙った犯行も増えている。攻撃対象は、政府、軍、医療、製薬、メディア・エンターテインメントなどに広がっているという。

(2026/09/10)

icon
権限チェックの隙を突く:

MariaDBに、ほとんど権限を持たない認証済みユーザーが、既存の管理者アカウントの認証情報を書き換えられる脆弱性が見つかった。なぜ権限チェックをすり抜け、管理者として接続できてしまったのだろうか。

(2026/09/10)

icon
【動画あり】:

さくらインターネットで発生した不正アクセス被害。最大136万アカウントに影響が及ぶ可能性があるこの被害はなぜ起きたのか? 日本ハッカー協会代表理事の杉浦隆幸氏と共に解き明かす。

(2026/09/09)

icon
「能動的なサービス停止」の基準を明確化する:

高度な技術を持たない攻撃者であっても、生成AIや公開コードを活用して迅速にサイバー攻撃を実行できる時代に突入している。こうした中AWSは、金融庁と日本銀行が金融機関に求めた9つの短期的対応について、同社のサービス・機能がどう役立つかを整理して解説した。

(2026/09/09)

icon

AIアカウント乗っ取りを起点とし、サイバー攻撃者が被害企業のコスト負担で、LLMや計算資源を自身のAI処理に使う「LLMジャッキング」が広がっている。Googleの脅威分析グループが、その実態をレポートで説明している。

(2026/09/08)

icon
「誰が使ったか分からない請求」におびえる現場からの脱却:

Cloudflareは、AIモデルへのリクエストを送信した従業員やAIエージェントを特定できる「Identity-Aware AI Gateway」を発表した。個人やチームごとの利用上限の設定や、リスクのあるコンテンツの自動検出にも対応する。

(2026/09/08)

icon
8ドルから利用可能:

AIでマルウェアを作るだけなら、もはや珍しくない。地下市場では今、攻撃経路の設計や検知回避、AIサービスの不正利用、さらには採用面接まで、攻撃に必要な「能力」そのものが売られ始めている。その実態とは。

(2026/09/07)

スポンサーからのお知らせPR

注目のテーマ

ID・パスワードから始める「引き算」のセキュリティ〜ゼロトラスト狂騒曲の果てに
その「AIコーディング」は本当に必要か?
Microsoft & Windows最前線2026
4AI by @IT - AIを作り、動かし、守り、生かす
ローコード/ノーコード セントラル by @IT - ITエンジニアがビジネスの中心で活躍する組織へ
Cloud Native Central by @IT - スケーラブルな能力を組織に
あなたにおすすめの記事PR

RSSについて

アイティメディアIDについて

メールマガジン登録

@ITのメールマガジンは、 もちろん、すべて無料です。ぜひメールマガジンをご購読ください。