タグ: セキュリティ監査

helpnetsecurity.com

Halo-record:AIエージェント向けオープンソース監査証跡

Brian Kuan氏は、halo-recordという小さなPythonパッケージを開発しました。これはAIエージェントの内部に組み込まれ、ツール呼び出し、モデル呼び出し、データアクセス、承認といったエージェントの動作を記録します。各アクションはファイル内の1行として記録され、そのファイルは追記専用で

securityweek.com

雇われた理由と評価される理由が違う――CISOが抱える本当の問題

業界調査は以前から、CISOの在任期間が他のC-suiteの役職に比べて短いという結果を示してきました。その理由の一端は、評価基準の二重構造にあります。採用の場面で重視されるのは技術力の深さ、セキュリティ分野での経験、そしてリーダーシップです。しかし予算編成の季節が来て取締役会がリーダーの成果を評価する段になると、見

cyberpress.org

AWSネットワークファイアウォール、未使用のセキュリティルールを特定するルールヒット数機能を追加

AWSは、AWSネットワークファイアウォールにルールヒット数を導入し、セキュリティチームがステートフルなファイアウォールルールがトラフィックにマッチしているかどうかを測定できるようにしました。 この新機能は、ある問題への対処を狙ったものです。ポリシーが拡大するにつれ、組織はどの制御が有用で、どれがトリガーされないまま

bleepingcomputer.com

FedRAMP Rev5が終了へ:「20x」移行に本当に必要なこと

執筆者: Maril Vernon(Anecdotes、フィールドCISO) 私は長年、攻撃側のセキュリティに携わり、レッドチームおよびパープルチームの評価担当として、GRCチームや、時には監査人までもが「機能している」と確信していた統制を突破する仕事をしてきました。 ネタバレをすると、それはめったに、あるべき水準ほ

cyberpress.org

4,982件のセキュリティ問題、2,259台の公開MCPサーバーがAIエージェント攻撃に晒される

9,695台のModel Context Protocol(MCP)サーバーを対象とした新たな分析により、人気度・活動量・認証バッジがセキュリティ上の欠陥に対する信頼できる防御にはならないことが判明しました。この分析では、2,259台の影響を受けるサーバーにわたって4,982件のセキュリティ問題が確認されています。

securityweek.com

AI主導型ソフトウェア開発の監査を成功させる方法

従来、監査とは記録・プロセス・統制を独立した立場から検証し、コンプライアンス遵守状況や財務・運用面の健全性を評価する作業でした。 現代においては、こうしたアプローチをソフトウェア開発ライフサイクル(SDLC)にも広げる必要があります。特に、人工知能(AI)や大規模言語モデル(LLM)を活用したコード生成が普及した今、

helpnetsecurity.com

Copilot CLIでカスタムエージェントを使った再利用可能なワークフローの構築

開発者はその作業時間の多くをターミナルで費やしており、コマンドの生成、問題のデバッグ、システムに近い場所でのスクリプト実行などを日常的に行っています。ターミナル作業を繰り返していると、同じコマンドの再実行、コンテキストの再説明、ログをチームが活用できる形式への変換といった細かなステップが積み重なってい

helpnetsecurity.com

KDE Linuxのセキュリティ監査、カーネルモジュールと未使用パッケージを削除

KDEコミュニティが開発中のオペレーティングシステム「KDE Linux」は、同システムに同梱されているコンポーネントのセキュリティ監査を経て、複数のカーネルモジュールとソフトウェアパッケージを削除しました。この取り組みは、前月にアップストリームのLinuxカーネルで複数のセキュリティ上の問題が発見さ

helpnetsecurity.com

Vigolium: オープンソースの脆弱性スキャナー

Vigoliumは、決定論的スキャンとAI駆動の監査を組み合わせたオープンソースの脆弱性スキャナーで、今月初回のオープンソースリリースを開始しました。このプロジェクトには235以上のスキャナーモジュールと、自律的なエンドポイント探索、攻撃計画立案、発見事項のトリアージを処理するoliumというインプロ

meterpreter.org

Verusがエクスプロイトされたブリッジ資産の大部分を回収

Verusプロジェクトは、最近の暗号ブリッジエクスプロイトを受け、大部分の資産の奪還に成功した。コミュニティは、攻撃者が4,052.4 ETHを返還したと報告している。これにより、チームは盗まれた資金の約75%を掌握したことになる。現在、開発者たちは分散型金融サービスの復旧に取り組んでいる。それと同時に、この前例のな