退職者アカウントの管理|「消し忘れ」が侵入口になる仕組みと、退職日に終わらせる手順
退職した社員のアカウントが、半年後もログインできる状態で残っている——珍しい話ではありません。使われていないアカウントは、異常に気づく本人がいないため、攻撃者にとって最も都合のよ…
CYBER SECURITY BASICS
PQC・AI以外の一般セキュリティ全般。ランサムウェア、フィッシング、多要素認証——実務者がまず押さえるべき攻撃手法・用語解説・法規制・インシデント事例を平易に解説します。
退職した社員のアカウントが、半年後もログインできる状態で残っている——珍しい話ではありません。使われていないアカウントは、異常に気づく本人がいないため、攻撃者にとって最も都合のよ…
リモートアクセス装置Citrix NetScaler ADC/Gatewayに、認証なしで乗っ取れる脆弱性2件(CVSS 9.5)が見つかり、修正版が出る前から悪用されていました…
情報漏えいの原因で常に上位に入るのがメールの誤送信です。その「対策」として定着したPPAP(パスワード付きZIPとパスワードの別送)は、2020年に政府が廃止し、受信を拒否する企…
Microsoftが、デバイスコードフィッシングを月額500ドルで提供していた犯罪サービス「EvilTokens」をテイクダウンし、英国で2人が逮捕されました。侵害された受信箱は…
DDoS攻撃は、侵入もデータの窃取もせず、ただ大量の通信で相手を止める攻撃です。攻撃代行サービスが安価に売られているため、規模や業種を問わず標的になります。仕組み・動機・被害の実…
7月に修正されたVMware vCenter Serverの脆弱性(CVE-2026-59310、CVSS 9.8)が、諜報目的の攻撃に続いてランサムウェア集団にも悪用されている…
Cisco Secure Email Gatewayに、細工したメールを送るだけで認証なしにroot権限を奪えるSQLインジェクションの脆弱性(CVE-2026-76461、CV…
偽のCAPTCHA(ロボット確認)画面で、訪問者自身にコマンドを実行させる手口「ClickFix」の大規模キャンペーンが報告されました。配布拠点にされていたのは、中小事業者の普通…
「ウイルスに感染しました」という大音量の警告画面に、サポート窓口の電話番号——サポート詐欺の定型です。画面の見た目に反してPCはほぼ感染しておらず、本当の被害は電話をかけた後に始…
オフィスや学校で広く使われる印刷管理ソフトPaperCutの脆弱性2件が、実際の攻撃で悪用され、米CISAの悪用確認済みリスト(KEV)に登録されました。該当する会社がやることは…
マルウェアも不正リンクも使わず、「本物らしいメール」だけで会社の金を動かさせるビジネスメール詐欺。技術的な対策をすり抜けるこの攻撃は、防御の主役が仕組みではなく業務プロセスになり…
Microsoft Teamsのチャットで「ITヘルプデスク」を名乗り、偽のツールをインストールさせる攻撃が報告されました。メール訓練はしていても、チャットは無防備——多くの会社…
どこか1つのサービスから漏れたパスワードが、あなたの全アカウントへの鍵になる——それがリスト型攻撃です。総当たりより速く、検知もされにくい。仕組みと、個人・会社それぞれの現実的な…
PC価格の高騰で、社用PCの中古調達を検討する会社が増えています。専門家が指摘するのは「前の持ち主の痕跡」のリスク。どこから買えば安全で、届いたら何をすべきかを整理します。
会社のデータを人質に身代金を要求するランサムウェア。被害の半数以上は中小企業です。何をされるのか、どこから入ってくるのか、そして明日からできる対策までを整理します。
「社内ネットワークの中は安全」という前提が崩れた今、注目されるのがゼロトラスト。バズワードのように使われがちなこの言葉を、製品名ではなく設計思想として、中小企業の実務レベルに引き…
「なんかおかしい」に気づいてからの24時間が、被害の大きさを決めます。隔離・記録・報告の基本手順と、現場がやりがちな「やってはいけないこと」、平時に作っておく連絡網1枚までを解説…
個人情報の漏えいは、2022年の法改正で国への報告と本人への通知が義務になりました。どんな漏えいが対象で、いつまでに、どこへ報告するのか。事故が起きてから調べたのでは間に合わない…
自社がどれだけ守りを固めても、取引先が破られれば侵入されます。逆に、自社が破られて大手取引先への踏み台にされることも。サプライチェーン攻撃の型と、中小企業が「加害側」にならないた…
ランサムウェアの侵入経路として最も多いのがVPN機器。なぜここが狙われ続けるのか、そして「うちのVPNは大丈夫か」に答えるための公開資産の棚卸し手順を解説します。
「深刻度9.8の脆弱性が公開」というニュースを見て、自社は何をすべきか判断できますか。脆弱性の背番号CVEと深刻度スコアCVSSの読み方、そしてスコアに振り回されずに優先順位をつ…
「アンチウイルスを入れているから大丈夫」は、もう成り立ちません。入口で防ぐEPPと、侵入された後を検知するEDR。役割の違いと、運用が回らない中小企業の現実解までを整理します。
不特定多数を狙うばらまき型と違い、標的型攻撃メールは自社のためだけに作り込まれた偽メールです。なぜ見抜きにくいのか、そして訓練を「開封率テスト」で終わらせない設計のポイントを解説…
会社が把握していないところで使われるクラウドサービスや私物端末——シャドーIT。「禁止」で押さえ込もうとすると地下に潜るだけです。なぜ生まれるのかから、現実的な付き合い方までを解…
パスワードだけの認証は、盗まれた瞬間に破られます。多要素認証はいま最も費用対効果の高い防御策。ただしSMS・アプリ・生体認証で強度は大きく違い、導入の仕方にも落とし穴があります。
銀行や宅配業者をかたる偽メール・偽SMSでIDとパスワードを盗むフィッシング。手口は年々巧妙になり、「不自然な日本語」だけでは見抜けなくなっています。実務で使える見分け方と社内ル…