タグ: Google Cloud

gbhackers.com

GitHub公開リポジトリで稼働中の認証情報54万3,699件が漏えい、研究者が確認

セキュリティ研究者は、GitHubの公開リポジトリに露出したにもかかわらず、現在も有効なままの固有の認証情報を543,699件特定しました。シークレットがソースコードに含まれてしまった後、それを無効化できていないという問題が根強く残っていることが浮き彫りになりました。Securityawareness trainin

bleepingcomputer.com

GitHub公開リポジトリで54万3000件超の有効な認証情報が露出

GitHubの公開リポジトリで露出していた認証情報のうち、54万3000件超が7月の時点でも有効なままでした。GitHubは機密データの誤流出を防ぐ対策を講じていますが、それでも被害は後を絶ちません。 2億2400万件のリポジトリと580億件超のファイルをスキャンしたデータによると、固有の認証情報が公開状態のまま放置

google-threat-intel

プロアクティブな防御:コードパイプラインとCI/CDインフラの強化

はじめに ソフトウェアサプライチェーンセキュリティを取り巻く状況は、大きな転換点を迎えています。最近確認された一連の攻撃キャンペーンは、高度な脅威アクターが信頼されたセキュリティツールやプログラミングツールを侵害することで、エンジニアリングのライフサイクル全体を組織的に狙っていることを示しています。 これらの侵入事例か

bleepingcomputer.com

Kubernetesの一つのYAMLがGCP組織全体を乗っ取る仕組み

開発者がクラウドリソース――データベース、ストレージバケット、仮想マシンなど――を作成する際には、クラウドプロバイダーに対して認証するための認証情報が必要です。Google Cloudの場合、これはしばしばサービスアカウントキーを意味します。これは、そのユーザーが誰であり、何を許可されているかを証明するJSONファイ

google-threat-intel

敵対的AIに先手を打つ ― エージェント型ソースコードレビューによるアプローチ

執筆者: Alex Tselevich、Michael Maturi はじめに AIの悪用が敵対的な形で拡大するにつれ、データ窃取や恐喝事件のリスクも高まっています。独自のソースコードが流出すると、防御側は脆弱性の特定とパッチ適用に奔走する一方で、攻撃者はマシンスピードで動くAIツールを駆使して襲いかかってくるためで

helpnetsecurity.com

ID/アクセス管理の脆弱さがクラウド環境の最大98%に影響

設定ミスは依然としてクラウド環境における最大級の脅威の一つです。たった一つの設定エラーが原因で、パブリックなネットワークアクセスの許可、キーのローテーション漏れ、暗号化の欠如、サービスの露出、ログ記録の不備などが発生する可能性があります。CISAは現在、米連邦機関に対してクラウドの基本的な設定基準の遵

helpnetsecurity.com

本番環境で稼働するIDの91%は人間以外

午前2時にバックアップジョブが起動します。1時間後にはスキャナーが同じAWSアカウントを巡回し、4時にはデプロイパイプラインがロールを引き受け、ログ収集エージェントは夜通し動き続けます。これらの動作にはそれぞれ、マシンに発行された認証情報が紐づいています。 攻撃者がこうした認証情報の一つを手に入れれ

darkreading.com

エージェント型AIが機密コンピューティングの進展に新たな課題をもたらす

長年の苦戦を経て、人工知能は企業による機密コンピューティング導入を後押ししています。しかしAIエージェントは、現行技術では対応しきれない新たなセキュリティ課題を生み出しています。この状況を受け、機密コンピューティングの推進派は原点に立ち返らざるを得なくなっています。先月サンフランシスコで開催されたLinux Found