タグ: シークレット管理

helpnetsecurity.com

Snykが継続的なAIペネトレーションテストとエージェントレッドチーミングを発表

Snykは、Evo Continuous Offensive Security(COS)の一般提供を発表しました。これにより、セキュリティチームは自律的なAI主導のペネトレーションテストとAIエージェントのレッドチーミングによってアプリケーションを継続的にテストし、攻撃者が実際に悪用できる内容を検証済

helpnetsecurity.com

AIエージェントは、誰も承認していないデータにまで手が届いてしまう

認証情報の有効期限が切れていたにもかかわらず、AIエージェントはそれを使い続けていました。四半期分ものトラブルの末、ようやく誰かがこの障害の原因を、誰もログを監視していなかった非人間アカウントにまで遡って突き止めたのです。中堅企業のシステムがそれだけの期間、機能不全に陥っていたことになります。 その間

cybersecuritydive.com

AIインフラに潜む「シークレット」問題:MCPセキュリティがまず求められる理由

TL;DR: AIエージェントが本番インフラと直接やり取りできるようになるにつれ、MCPサーバーは新たなセキュリティ境界として浮上しています。静的な認証情報や広範な権限に頼り続ける組織は、AIインフラを高価値の攻撃対象に変えてしまうリスクを抱えており、シークレット管理とマシンアイデンティティのガバナンスが不可欠になっ

gbhackers.com

AWS GovCloudの認証情報漏洩、CISAが重大サイバーインシデントの教訓を公開

米サイバーセキュリティ・インフラセキュリティ庁(CISA)は、AWS GovCloudの認証情報が流出した内部セキュリティインシデントの詳細を公開しました。自らのインシデント対応の経緯を透明性を持って示すことで、他組織の防御力強化に役立てる狙いがあります。 5月15日金曜日、CISAの最高情報責任者室(OCIO)は、

cybersecuritydive.com

CISA、GitHubへのパスワード・クラウドアクセスキー流出につながったセキュリティ上の不備を詳細に説明

公開GitHubコードリポジトリの利用をめぐる脆弱なセキュリティ管理体制が原因で、サイバーセキュリティ・インフラセキュリティ庁(CISA)の契約企業が誤って非公開のクラウドアクセスキーなどの機密認証情報を流出させてしまったことが、CISAが木曜日に公表した報告書で明らかになりました。 CISAの代理最高情報責任者(C

gbhackers.com

AIを駆使したハッカーが盗んだ認証情報でAWSクラウドを72時間で侵害

現代のAWS環境がどれほど短時間で侵害されうるかを、AIを活用した脅威アクターが実証しました。有効な認証情報、脆弱なID管理、そして漏洩したシークレットが重なった結果です。攻撃者はわずか72時間ほどで、広範なクラウド支配権を手に入れました。使われた手法自体はよく知られたものですが、実行速度は前例のないレベルでした。

darkreading.com

ノボ ノルディスクの情報漏えいが示すソフトウェア開発パイプラインのリスク

ノボ ノルディスクで最近発生した大規模とみられる情報漏えいは、攻撃者が単一のGitHubアクセストークンを足がかりに侵入したと報告されており、コードリポジトリや開発者環境が、知的財産・認証情報・ソフトウェアサプライチェーン資産を狙う攻撃者にとっての主戦場となっている実態を改めて浮き彫りにしています。オゼンピックやウゴー

helpnetsecurity.com

開発者エンドポイントにおける認証情報の可視化:セキュリティチームの取り組み

以前の分析でも述べたように、攻撃者はすでに開発者のマシンに機密情報が存在することを把握しています。問題は、セキュリティチームがそれを認識しているかどうかです。2026年のサプライチェーン攻撃は、休むことなく続いています。Megalodonは6時間で5,500件のGitHubリポジトリにバックドアを仕込