ゼロトラスト・アーキテクチャに残る「初日」の穴
ゼロトラストの原則は、いまや企業インフラの標準となっています。多くの組織が長年にわたり、高度な攻撃からID(アイデンティティ)とシステムを守る対策に投資してきました。 しかし、ヒューマンエラーは、堅牢化された組織にとってさえ依然として突かれやすい侵入経路です。特に、信頼が手作業で確立される場面では顕著です。オンボーデ
ゼロトラストの原則は、いまや企業インフラの標準となっています。多くの組織が長年にわたり、高度な攻撃からID(アイデンティティ)とシステムを守る対策に投資してきました。 しかし、ヒューマンエラーは、堅牢化された組織にとってさえ依然として突かれやすい侵入経路です。特に、信頼が手作業で確立される場面では顕著です。オンボーデ
FBIのCJISセキュリティポリシーは、大きな変化の時期を経てきました。2024年12月27日にリリースされたバージョン6.0は、政策の近代化を完了させ、NIST SP 800-53に近い管理策ベースの構造へとCJISを移行させました。 バージョン6.1は2026年6月25日に公開され、2025年を通じて指摘された脱
9月8日、Google Threat Intelligence Group(GTIG)は複数の攻撃事例を詳細に報告し、AIがサイバー犯罪の経済性をいかに急速に変えつつあるかを示しました。 ある認証情報窃取キャンペーンでは、脅威アクターがまず組織のクラウドインフラを侵害し、その後マルチエージェント型の攻撃フレームワーク
セキュリティチームは長年にわたり、アカウント乗っ取りを困難にする取り組みを続けてきました。多要素認証(MFA)はパスワードのみの認証に重要な保護層を加え、条件付きアクセスやデバイス信頼性の検証は、ユーザーが機密システムに到達する前にさらなるチェックを追加しています。 しかし、こうした対策は攻撃者に別の経路を探させる動
セキュリティチームはこれまで長年にわたり認証の強化に力を注いできました。多要素認証(MFA)や条件付きアクセスといった対策は今や当たり前になっています。しかし、認証を強化すれば従来型の認証情報窃取は効きにくくなる一方で、それだけではIDにまつわるすべての問題を解決できるわけではありません。 IDのライフサイクルには、
ID(アイデンティティ)セキュリティは、いま大きな重圧にさらされています。組織がログインの正当性を判断するために従来使ってきたパスワード、多要素認証(MFA)の応答、IPレピュテーション、位置情報、ブラウザの特徴といった要素は、攻撃者にとって窃取や模倣、回避がどんどん容易になっているのです。 AIはこの圧力にさらに拍
シングルサインオン(SSO)は、ユーザーが一組の認証情報で複数のシステムにログインできるようにすることで、アクセスを簡素化します。これは認証プロセスに明確なメリットをもたらす一方で、その利便性がリスクを集中させる場合もあります。2025年に発生した米ペンシルベニア大学の情報漏えいがそれを示しています。 報道によると、
2021年5月、コロニアル・パイプラインへのランサムウェア攻撃は、乗っ取られたアカウント1つがいかに迅速に国家規模の問題へと発展し得るかを示しました。攻撃者は多要素認証(MFA)が設定されていない休眠状態のVPNアカウントを通じて初期侵入を果たしたとされており、そこから請求システムを含む業務系システムに到達し、最終的
IBMの「2025年 データ侵害のコストに関する調査レポート」によると、調査対象となった侵害の16%で攻撃者がAIツールを使用しており、その多くはフィッシングやディープフェイクによるなりすまし攻撃でした。セキュリティチームにとって、これはサービスデスクに直接関わる問題です。 サービスデスクはソーシャルエンジニアリング