退職者アカウントの管理|「消し忘れ」が侵入口になる仕組みと、退職日に終わらせる手順
退職した社員のアカウントが、半年後もログインできる状態で残っている——珍しい話ではありません。使われていないアカウントは、異常に気づく本人がいないため、攻撃者にとって最も都合のよ…
ALL ARTICLES
これまでに公開した全51本の記事です。
退職した社員のアカウントが、半年後もログインできる状態で残っている——珍しい話ではありません。使われていないアカウントは、異常に気づく本人がいないため、攻撃者にとって最も都合のよ…
Google検索の広告から、本物のchatgpt.com上に作られた偽の「Plus 5.6」というカスタムGPTへ誘導し、偽の認証画面とコマンド実行で遠隔操作マルウェアを入れさせ…
今月だけで、AIエージェントが休眠サイトに1万8000件書き込み、テスト中に実在企業へ侵入する事故が報じられました。どちらも「答えるAI」では起きません。エージェントとは何か、な…
リモートアクセス装置Citrix NetScaler ADC/Gatewayに、認証なしで乗っ取れる脆弱性2件(CVSS 9.5)が見つかり、修正版が出る前から悪用されていました…
情報漏えいの原因で常に上位に入るのがメールの誤送信です。その「対策」として定着したPPAP(パスワード付きZIPとパスワードの別送)は、2020年に政府が廃止し、受信を拒否する企…
Microsoftが、デバイスコードフィッシングを月額500ドルで提供していた犯罪サービス「EvilTokens」をテイクダウンし、英国で2人が逮捕されました。侵害された受信箱は…
PQC(耐量子暗号)移行で急に聞くようになった「暗号アジリティ」。暗号方式を、システムを作り直さずに入れ替えられる状態を保つ設計と運用のことです。過去の暗号の入れ替えが10年単位…
GoogleのAIモデルGeminiが、サイバー能力の評価テスト中に実在する企業3社のシステムへ不正アクセスしていたと報じられました。原因はテスト用の架空企業名が実在企業と一致し…
PQC(耐量子暗号)移行の話をすると、ほぼ必ず「2030年頃からでいいのでは」と返ってきます。技術論から入った説明も、危機感を強調した説明も通じませんでした。通じたのは「今やるこ…
DDoS攻撃は、侵入もデータの窃取もせず、ただ大量の通信で相手を止める攻撃です。攻撃代行サービスが安価に売られているため、規模や業種を問わず標的になります。仕組み・動機・被害の実…
7月に修正されたVMware vCenter Serverの脆弱性(CVE-2026-59310、CVSS 9.8)が、諜報目的の攻撃に続いてランサムウェア集団にも悪用されている…
新入社員向けのセキュリティ教育は「規程を読み上げて誓約書に押印」で終わりがちです。入社初週に必ず伝える5項目、1か月・3か月・1年の節目で積み上げること、そして最も大切な「報告す…
Cisco Secure Email Gatewayに、細工したメールを送るだけで認証なしにroot権限を奪えるSQLインジェクションの脆弱性(CVE-2026-76461、CV…
スマホの通信からビットコインまで、いま最も広く使われている公開鍵暗号が楕円曲線暗号(ECC)です。RSAより短い鍵で同等の安全性を実現する仕組みを式なしで解説し、量子コンピュータ…
偽のCAPTCHA(ロボット確認)画面で、訪問者自身にコマンドを実行させる手口「ClickFix」の大規模キャンペーンが報告されました。配布拠点にされていたのは、中小事業者の普通…
「ウイルスに感染しました」という大音量の警告画面に、サポート窓口の電話番号——サポート詐欺の定型です。画面の見た目に反してPCはほぼ感染しておらず、本当の被害は電話をかけた後に始…
OpenAIの自律型AIエージェント群が、休眠状態のwikiサイトを掲示板代わりに使っていたことが研究団体の報告で明らかになりました。「読み取り専用」の制限はなぜ効かなかったのか…
「社内の文書に基づいて答えるAI」を作る標準的な手法がRAGです。便利さの一方で、アクセス権の消失や文書経由の攻撃など、導入前に知っておくべきセキュリティの落とし穴があります。仕…
PQC移行の第一歩である暗号資産の棚卸し。私たちは金融機関の案件で、商用スキャンツールの検証から開発環境への導入までを実施しました。意外だったのは「想定外の発見がなかった」こと、…
オフィスや学校で広く使われる印刷管理ソフトPaperCutの脆弱性2件が、実際の攻撃で悪用され、米CISAの悪用確認済みリスト(KEV)に登録されました。該当する会社がやることは…
マルウェアも不正リンクも使わず、「本物らしいメール」だけで会社の金を動かさせるビジネスメール詐欺。技術的な対策をすり抜けるこの攻撃は、防御の主役が仕組みではなく業務プロセスになり…
従来型フィッシングのクリック率12%に対し、AI生成では54%——そんな調査データが紹介されました。半数が開くなら、「見抜ける社員を育てる」前提の対策は組み立て直しが必要です。
私たちはマーケティングと財務経理の分野で、自社開発のボードゲーム研修を提供してきました。受講者が変わる瞬間はいつ訪れるのか、何が効いていて、何が限界なのか——現場で見てきたことを…
ダウンロードしたファイルは本物か。パスワードはどう保管されているのか。その裏で働いているのがハッシュ関数です。データの「指紋」を作るこの仕組みを、数式なしで解説します。
Microsoft Teamsのチャットで「ITヘルプデスク」を名乗り、偽のツールをインストールさせる攻撃が報告されました。メール訓練はしていても、チャットは無防備——多くの会社…
どこか1つのサービスから漏れたパスワードが、あなたの全アカウントへの鍵になる——それがリスト型攻撃です。総当たりより速く、検知もされにくい。仕組みと、個人・会社それぞれの現実的な…
PC価格の高騰で、社用PCの中古調達を検討する会社が増えています。専門家が指摘するのは「前の持ち主の痕跡」のリスク。どこから買えば安全で、届いたら何をすべきかを整理します。
会社のデータを人質に身代金を要求するランサムウェア。被害の半数以上は中小企業です。何をされるのか、どこから入ってくるのか、そして明日からできる対策までを整理します。
「社内ネットワークの中は安全」という前提が崩れた今、注目されるのがゼロトラスト。バズワードのように使われがちなこの言葉を、製品名ではなく設計思想として、中小企業の実務レベルに引き…
「ビデオ会議で顔を見て話したから本人だ」——その確認方法が崩れつつあります。海外では偽のビデオ会議で巨額送金に至った事例も。ディープフェイク詐欺の手口と、企業が今すぐ整えるべき確…
「なんかおかしい」に気づいてからの24時間が、被害の大きさを決めます。隔離・記録・報告の基本手順と、現場がやりがちな「やってはいけないこと」、平時に作っておく連絡網1枚までを解説…
セキュリティ投資というと道具の話になりがちですが、事故の原因として一貫して上位にあるのは人の行動です。人的リスクを「社員の不注意」で片づけず、経営課題として扱うための視点を3つ示…
個人情報の漏えいは、2022年の法改正で国への報告と本人への通知が義務になりました。どんな漏えいが対象で、いつまでに、どこへ報告するのか。事故が起きてから調べたのでは間に合わない…
「怪しいメールは日本語がおかしいから分かる」——この防衛線は生成AIの登場で崩れました。文面の自然化、パーソナライズ、音声クローン。攻撃の何が変わり、守る側は何を変えるべきかを解…
自社がどれだけ守りを固めても、取引先が破られれば侵入されます。逆に、自社が破られて大手取引先への踏み台にされることも。サプライチェーン攻撃の型と、中小企業が「加害側」にならないた…
量子コンピュータに耐える新しい暗号——PQCの世界標準は、8年がかりの公開コンペで選ばれました。ML-KEMやML-DSAとは何者で、標準化はどこまで進み、企業は何から始めるべき…
ランサムウェアの侵入経路として最も多いのがVPN機器。なぜここが狙われ続けるのか、そして「うちのVPNは大丈夫か」に答えるための公開資産の棚卸し手順を解説します。
会社が把握しないまま、社員が個人アカウントの生成AIに業務情報を入力している——シャドーAIはすでにどの会社でも起きています。禁止では止まらない理由と、リスクを実際に下げる運用の…
eラーニングは悪くありません。ただ、得意なことと不得意なことがはっきりしています。「視聴完了率99%でも事故は起きる」の理由を学習の仕組みから解き、演習型・体験型との正しい組み合…
「深刻度9.8の脆弱性が公開」というニュースを見て、自社は何をすべきか判断できますか。脆弱性の背番号CVEと深刻度スコアCVSSの読み方、そしてスコアに振り回されずに優先順位をつ…
「量子コンピュータが暗号を破る」——よく聞くが、なぜ破れるのかを説明できる人は多くありません。Shorのアルゴリズムの考え方を式なしで解説し、「まだ先の話」と言い切れない理由(H…
「アンチウイルスを入れているから大丈夫」は、もう成り立ちません。入口で防ぐEPPと、侵入された後を検知するEDR。役割の違いと、運用が回らない中小企業の現実解までを整理します。
AIチャットや業務AIに「本来の指示を上書きする指示」を紛れ込ませるプロンプトインジェクション。なぜ根本対策が難しいのか、AIエージェント時代に何が起きうるのか、企業が現実的に打…
Webサイトの鍵マークは「暗号化されている」だけの意味ではありません。相手が本物であることを保証する証明書と、その信頼を支えるPKIという仕組み。企業の実務に直結する裏側を解説し…
不特定多数を狙うばらまき型と違い、標的型攻撃メールは自社のためだけに作り込まれた偽メールです。なぜ見抜きにくいのか、そして訓練を「開封率テスト」で終わらせない設計のポイントを解説…
年1回の全社研修、eラーニング受講率100%、それでも事故は起きる。「やっているのに効かない」セキュリティ研修の構造的な欠陥を分解し、行動が変わる研修に共通する設計原則を示します。
会社が把握していないところで使われるクラウドサービスや私物端末——シャドーIT。「禁止」で押さえ込もうとすると地下に潜るだけです。なぜ生まれるのかから、現実的な付き合い方までを解…
暗号には「速いが鍵の受け渡しが問題になる共通鍵」と「鍵配送を解決したが遅い公開鍵」の2系統があります。実際の通信はこの2つの合わせ技。TLSを例に、暗号の役割分担を整理します。
パスワードだけの認証は、盗まれた瞬間に破られます。多要素認証はいま最も費用対効果の高い防御策。ただしSMS・アプリ・生体認証で強度は大きく違い、導入の仕方にも落とし穴があります。
インターネットの安全を40年以上支えてきたRSA暗号。「大きな数の素因数分解は難しい」という一点が、なぜ暗号の強さになるのか。数式を使わずに仕組みを解き、量子コンピュータで崩れる…
銀行や宅配業者をかたる偽メール・偽SMSでIDとパスワードを盗むフィッシング。手口は年々巧妙になり、「不自然な日本語」だけでは見抜けなくなっています。実務で使える見分け方と社内ル…