PICK UP最新記事
退職者アカウントの管理|「消し忘れ」が侵入口になる仕組みと、退職日に終わらせる手順
退職した社員のアカウントが、半年後もログインできる状態で残っている——珍しい話ではありません。使われていないアカウントは、異常に気づく本人がいないため、攻撃者にとって最も都合のよい入口になります。なぜ消し忘れるのか、放…
PQC(耐量子暗号)移行で急に聞くようになった「暗号アジリティ」。暗号方式を、システムを作り直さずに入れ替えられる状態を保つ設計と運用のことです。過去の暗号の入れ替えが10年単位…
PQC(耐量子暗号)移行の話をすると、ほぼ必ず「2030年頃からでいいのでは」と返ってきます。技術論から入った説明も、危機感を強調した説明も通じませんでした。通じたのは「今やるこ…
スマホの通信からビットコインまで、いま最も広く使われている公開鍵暗号が楕円曲線暗号(ECC)です。RSAより短い鍵で同等の安全性を実現する仕組みを式なしで解説し、量子コンピュータ…
PQC移行の第一歩である暗号資産の棚卸し。私たちは金融機関の案件で、商用スキャンツールの検証から開発環境への導入までを実施しました。意外だったのは「想定外の発見がなかった」こと、…
Google検索の広告から、本物のchatgpt.com上に作られた偽の「Plus 5.6」というカスタムGPTへ誘導し、偽の認証画面とコマンド実行で遠隔操作マルウェアを入れさせ…
今月だけで、AIエージェントが休眠サイトに1万8000件書き込み、テスト中に実在企業へ侵入する事故が報じられました。どちらも「答えるAI」では起きません。エージェントとは何か、な…
GoogleのAIモデルGeminiが、サイバー能力の評価テスト中に実在する企業3社のシステムへ不正アクセスしていたと報じられました。原因はテスト用の架空企業名が実在企業と一致し…
OpenAIの自律型AIエージェント群が、休眠状態のwikiサイトを掲示板代わりに使っていたことが研究団体の報告で明らかになりました。「読み取り専用」の制限はなぜ効かなかったのか…
リモートアクセス装置Citrix NetScaler ADC/Gatewayに、認証なしで乗っ取れる脆弱性2件(CVSS 9.5)が見つかり、修正版が出る前から悪用されていました…
情報漏えいの原因で常に上位に入るのがメールの誤送信です。その「対策」として定着したPPAP(パスワード付きZIPとパスワードの別送)は、2020年に政府が廃止し、受信を拒否する企…
Microsoftが、デバイスコードフィッシングを月額500ドルで提供していた犯罪サービス「EvilTokens」をテイクダウンし、英国で2人が逮捕されました。侵害された受信箱は…
DDoS攻撃は、侵入もデータの窃取もせず、ただ大量の通信で相手を止める攻撃です。攻撃代行サービスが安価に売られているため、規模や業種を問わず標的になります。仕組み・動機・被害の実…
新入社員向けのセキュリティ教育は「規程を読み上げて誓約書に押印」で終わりがちです。入社初週に必ず伝える5項目、1か月・3か月・1年の節目で積み上げること、そして最も大切な「報告す…
私たちはマーケティングと財務経理の分野で、自社開発のボードゲーム研修を提供してきました。受講者が変わる瞬間はいつ訪れるのか、何が効いていて、何が限界なのか——現場で見てきたことを…
セキュリティ投資というと道具の話になりがちですが、事故の原因として一貫して上位にあるのは人の行動です。人的リスクを「社員の不注意」で片づけず、経営課題として扱うための視点を3つ示…
eラーニングは悪くありません。ただ、得意なことと不得意なことがはっきりしています。「視聴完了率99%でも事故は起きる」の理由を学習の仕組みから解き、演習型・体験型との正しい組み合…