タグ: 内部脅威

securityweek.com

セキュリティ意識向上トレーニングは死んでいない、だが見直しが必要だ

あらゆる企業が従業員向けにセキュリティ意識向上トレーニングを実施しています。しかし、それが実際にどれほどの効果をもたらしているかは議論の余地があります。 経験的な証拠を見る限り、セキュリティ意識向上トレーニングは機能していません。攻撃の成功件数は増え続けています。ただ、トレーニングの有効性をめぐる意見は、「効果がない

bleepingcomputer.com

ランサムウェア型攻撃で雇用主のネットワーク上の3,000台超のデバイスをロックしたエンジニアに実刑判決

ニュージャージー州に本社を置く産業企業の元コアインフラストラクチャ担当エンジニアが、雇用主のネットワーク上にある数千台のデバイスをランサムウェア型の攻撃でロックした罪で、禁錮32か月の判決を受けました。 ミズーリ州カンザスシティ在住のダニエル・ライン(Daniel Rhyne)被告(57)は、自身が勤務していたニュー

darkreading.com

AIエージェントは特権ユーザー、そのアクセスを監査しているのは誰か

読了時間:4分オピニオン企業は、人間の境界を守るために多額の投資をしています。セキュリティチームはフィッシング耐性のある多要素認証(MFA)を導入し、厳格な条件付きアクセスポリシーを適用し、想定外のIPアドレスからのログインをすべて精査します。しかし、人間の従業員を厳しく監視する一方で、エンジニアリングチームは自律型の

sysdig.com

SBOMがサプライチェーン攻撃を防げない理由

ソフトウェア部品表(SBOM)は、大半のサプライチェーン攻撃を防ぐ潜在力を持っています。SBOMはソフトウェアの「原材料表示」のようなもので、署名やアテステーションと組み合わせることで、以下のようなトレーサビリティ情報を実現します。‍誰がそのソフトウェアを作成したか(帰属)そのソフトウェアがどこから来たか(来歴)そのソ

itsecurityguru.org

非人間型インサイダーリスクを軽減する6つの方法

AIエージェントは急速に日常業務の一部となりつつあり、これに伴って非人間型インサイダーリスクが高まっています。AIエージェントは生産性を向上させ、反復作業を減らし、組織がタスクをはるかに効率的に達成できるよう支援します。 したがって答えは、AIエージェントを禁止することではありません。組織は、人間のア

helpnetsecurity.com

現代の攻撃チェーン:AI時代のGoogle Workspaceセキュリティを再考する

この2ヶ月、私はVercelの侵害とComposioの侵害についてそれぞれ個別に記事を書いてきました。どちらも単独で学べる教訓があります。しかし両者を合わせて読むと、いつも同じ観察に行き着きます。これらは孤立した事件ではないのです。同一の攻撃が異なる標的に対して2度実行されたものであり、いずれもメール