2021/10/29 DailySwig — 1974年にコンピュータ科学者の Jerry Saltzer は、「すべてのプログラムとシステムにおける、すべての特権ユーザーは、必要な最小限の特権を用いて、仕事を完了すべきである」と述べた。半世紀近く経った今でも、ソフトウェア開発において最小特権の原則は最重要事項であると、VMware の CTO for Modern Application Platform である James Watters は、今年の All Day DevOps の参加者に向けて語った。
Continue reading “DevOps 2021:サプライチェーンを Ephemerality 概念の導入で守る”Category: Literacy
CISA の新たな役割:重要インフラのマッピングと攻撃に対する防御
CISA starts identifying targets most necessary to protect from hacking
2021/10/29 CyberScoop — 金曜日に、Cybersecurity and Infrastructure Security Agency (CISA) の Director である Jen Easterly は、ハッキングが生じた場合に、国家安全保障と経済的利益に深刻な影響を及ぼす可能性のある、米国の重要インフラをマッピングする作業を開始したと発表した。
Continue reading “CISA の新たな役割:重要インフラのマッピングと攻撃に対する防御”中国政府の規制強化によりデータ輸出のハードルが引き上げられていく
2021/10/29 SCMP — 金曜日に、中国のインターネット監視機関である Cyberspace Administration of China (CAC) が発表した新しい規則案には、中国国内のデータの管理を強化するために、国内のデータを海外に転送しようとする企業への、追加要件が記載されている。この規制案は、11月28日に終了する Public Feedback 以降に決定される予定であり、中国企業の海外上場や、国内で活動する多国籍企業の日常業務にも、大きな影響を与えることになる。
Continue reading “中国政府の規制強化によりデータ輸出のハードルが引き上げられていく”Chrome 95 ゼロデイ脆弱性と中国の Tianfu Cup ハッキング・コンテスト
Chrome 95 Update Patches Exploited Zero-Days, Flaws Disclosed at Tianfu Cup
2021/10/29 SecurityWeek — 木曜日に Google がリリースした Chrome 95 アップデートは、2つの積極的に悪用されているゼロデイ脆弱性と、先日に中国のハッキング・コンテストで公開された欠陥を修正するものだ。積極的に悪用されている脆弱性は、CVE-2021-38000 として追跡されており、Intents への信頼できない入力に対する不十分な検証の問題とされている。また、CVE-2021-38003 は、V8 JavaScript エンジンに影響をおよぼす不適切な実装の問題である。CVE-2021-38000 は9月に発見され、CVE-2021-38003は僅か3日前に確認されたものである。
Continue reading “Chrome 95 ゼロデイ脆弱性と中国の Tianfu Cup ハッキング・コンテスト”QR コード・メール・フィッシング:Microsoft の認証情報を盗み出そうとする手口とは?
Scammers are emailing waves of unsolicited QR codes, aiming to steal Microsoft users’ passwords
2021/10/26 CyberScoop — 電子メールを悪用する詐欺師たちは、レストランなどで見かけるようになったクイック・レスポンス・コードの注目度に乗じて、QR コードを利用してユーザーの Microsoft 認証情報などを盗もうとしている。
Continue reading “QR コード・メール・フィッシング:Microsoft の認証情報を盗み出そうとする手口とは?”Microsoft 365 がサポートする ARC により成りすまし検知が強化される
Microsoft 365 will get support for custom ARC configurations
2021/10/24 BleepingComputer — Microsoft において、Defender for Office 365 にカスタム ARC (Authenticated Received Chain) コンフィグレーションを追加する作業が進んでいる。ARC とは、メッセージの認証された Chain of Custody を提供する認証メカニズムであり、発信サーバーから受信者のメールボックスまでの間で、電子メールを処理する全ての仲介者が、他のエンティティが以前に処理した電子メールを確認できるものとなる。
Continue reading “Microsoft 365 がサポートする ARC により成りすまし検知が強化される”2022年の攻撃ベクターを予測:Top-5 に対処するためには?
Top 5 Attack Vectors to Look Out For in 2022
2021/10/21 SecurityAffairs — 悪質なサイバー犯罪者たちは、サイバー攻撃を成功させるための、より狡猾な方法を常に探し出そうとしている。サイバー犯罪者は、給料日の到来を予測や、機密情報へのアクセス経路の探索など、目的を達成するために最も効果的な方式を熟知している。この記事では、組織が警戒し防御すべき、2022年の Top-5 攻撃ベクターに焦点を当てる。
Continue reading “2022年の攻撃ベクターを予測:Top-5 に対処するためには?”クラウド環境におけるペンテストは従来からのパターンとは全く異なる
Penetration Testing in the Cloud Demands a Different Approach
2021/10/20 DarkReading — ほとんどの企業は、攻撃者がテクニックを変更すれば、防御側はセキュリティ戦略を見直す必要があるというパターンを熟知している。そして今、犯罪者がクラウド環境を攻撃の標的にしていることで、企業はクラウド・インフラの安全性を確保する必要に迫られている。
Continue reading “クラウド環境におけるペンテストは従来からのパターンとは全く異なる”DDoS レポート:ロシア企業に対する攻撃が前年比で 2.5 倍になっている
DDoS attacks against Russian firms have almost tripled in 2021
2021/10/20 BleepingComputer — あるレポートが分析したデータによると、ロシア企業に対する分散型サービス拒否 (DDoS) 攻撃が、昨年同期に比べて 2.5倍に増加したとのことだ。DDoS 攻撃とは、攻撃者がサービスやネットワークの帯域幅に、処理しきれないほどのリクエストを殺到させ、サービスを停止させることである。
Continue reading “DDoS レポート:ロシア企業に対する攻撃が前年比で 2.5 倍になっている”OWASP API Top-10: API を脅かす脆弱性を分析して対策を講じる
A guide to the OWASP API top ten
2021/10/19 SecurityBoulevard — OWASP Top-10 や、Web Application 脆弱性 Top-10 について聞いたことがあると思う。OWASP は、API を脅かす脆弱性の Top-10 も定期的に選出しており、それは OWASP API Top-10 と呼ばれている。
現在の API Top-10 は、Broken Object Level Authorization/Broken User Authentication/Excessive Data Exposure/Lack of Resources & Rate Limiting/Broken Function Level Authorization/Mass Assignment/Security Misconfiguration/Injection/Improper Assets Management/Insufficient Logging & Monitoring の順になっている。
Continue reading “OWASP API Top-10: API を脅かす脆弱性を分析して対策を講じる”Zerodium とゼロデイ脆弱性:NordVPN/ExpressVPN/SurfShark が対象
Zerodium wants zero-day exploits for Windows VPN clients
2021/10/19 BleepingComputer — 今日の短いツイートで、エクスプロイト・ブローカーである Zerodium が、マーケットで人気の VPN サービス・プロバイダー3社の、ゼロデイ・エクスプロイト脆弱性情報の取得を検討していることを明らかにした。
Continue reading “Zerodium とゼロデイ脆弱性:NordVPN/ExpressVPN/SurfShark が対象”JavaScript と難読化:脅威スクリプトの 26% が検知を逃れている
About 26% of all malicious JavaScript threats are obfuscated
2021.10/19 BleepingComputer — JavaScript で書かれた、悪意のソフトウェアの1万件以上のサンプルを分析した研究において、そのうちの約26%が、検出/分析を逃れるための難読化を用いていると、結論づけられている。難読化とは、意図した通りに動作させる、理解しやすいソースコードがあるにもかかわらず、理解し難く混乱したコードに変換することである。
Continue reading “JavaScript と難読化:脅威スクリプトの 26% が検知を逃れている”中国 MIIT による規制:Tencent や Alibaba による独占は許さない
2021/10/17 SCMP — 中国の政府高官は、7月に開始した6ヵ月間のキャンペーンが後半に入ったことで、これからはインターネット業界に対する監視を強化する計画であると、中国メディアに語った。これにより、1年近く続いているテクノロジー分野への規制が、さらに長期化することになる。
Continue reading “中国 MIIT による規制:Tencent や Alibaba による独占は許さない”中国の Tianfu ハッキングコンテスト:Windows 10/Linux/iOS などが陥落
Windows 10, Linux, iOS, Chrome and Many Others at Hacked Tianfu Cup 2021
2021/10/17 TheHackerNews — 中国の成都市で開催された、国際的なサイバーセキュリティ・コンテストの第4回大会 Tianfu Cup 2021 において、これまでにないオリジナルのエクスプロイトが使用され、Windows 10/iOS 15/Google Chrome/Apple Safari/Microsoft Exchange Server/Ubuntu 20 などへの侵入に成功した。
Continue reading “中国の Tianfu ハッキングコンテスト:Windows 10/Linux/iOS などが陥落”Facebook の機密文書流出を考える:そんなに簡単に漏れるものなの?
The Human Element Is the Weakest Link
2021/10/15 DarkReading — 先日に発生した Facebook の障害は、35億人のユーザーと膨大な数の企業に影響を与えた。しかし、それは大したことではない。問題が発生したら、世間に向けて謝罪の言葉を発表し、次のステップに進む・・・それが通常のビジネスだ。しかし、この会社は、もっと大きな問題を抱えている。
Continue reading “Facebook の機密文書流出を考える:そんなに簡単に漏れるものなの?”SaaS セキュリティ統合:SSPM ツールを選ぶ際のチェックリスト
The Ultimate SaaS Security Posture Management (SSPM) Checklist
2021/10/14 TheHackerNews — クラウド・セキュリティとは、その中に IaaS/PaaS/SaaS を抱く傘である。Gartner は、セキュリティ・リスクを継続的に評価し、SaaS アプリケーションのセキュリティ体制を管理するソリューションとして、SaaS Security Posture Management (SSPM) カテゴリーを設けた。
Continue reading “SaaS セキュリティ統合:SSPM ツールを選ぶ際のチェックリスト”MyKings ボットネット:クリップボード情報を盗み出して $24 million を稼ぐ?
MyKings botnet operators already amassed at least $24 million
2021/10/13 SecurityAffairs — Avast Threat Labs の研究者たちは、MyKings ボットネット (別名:Smominru または DarkCloud) がまだ生きており、そのオペレータがクリプト・マイニング活動により、巨額の資金を稼いでいることを報告した。2019年以降、MyKings のオペレーターは、Bitcoin/Ethereum/Dogecoin などで、少なくとも $24 million を蓄えているとのことだ。
Continue reading “MyKings ボットネット:クリップボード情報を盗み出して $24 million を稼ぐ?”パンデミックとリモートワーク:数多くの危険を理解し緩和するには
2021/10/13 CyberSecurityIntelligence — パンデミック後の生活に備える際に、企業が抱える数多くの問題の1つとして、在宅ワーカーの IT セキュリティが挙げられる。Velocity Smart Tech 2021 Report によると、リモートワーカーの 70% が、パンデミック時に IT トラブルを経験したと回答し、54% が問題解決のために最大で3時間ほど待たされたとしている。
Continue reading “パンデミックとリモートワーク:数多くの危険を理解し緩和するには”EU の匿名ドメイン禁止法案:サイバー犯罪対策とプライバシー保護の対峙
EU legislation introduced to ban anonymous domain registration
2021/10/13 BleepingComputer — 欧州連合 (EU) は、この大陸では、個人が匿名でドメインを登録することを、禁止する可能性のある法案を作成している。インターネット・ドメインを登録する際、レジストラは購入者の氏名/住所/電子メール/電話番号などの情報を収集する。しかし、これらの情報は正確であることが確認されておらず、虚偽の情報が含まれている可能性がある。
Continue reading “EU の匿名ドメイン禁止法案:サイバー犯罪対策とプライバシー保護の対峙”Vaultree が提供する Encryption-as-a-Service:クラウド・データの安全が保たれるという
New Vaultree Encryption-as-a-Service Keeps Cloud Data Fully Encrypted
2021/10/13 DarkReading — 暗号化のスタートアップ業である Vaultree は、クラウド環境/データベース/SaaS の種類を問わず、暗号化されたデータを扱うことを可能にする Encryption-as-a-Service を発表した。
Continue reading “Vaultree が提供する Encryption-as-a-Service:クラウド・データの安全が保たれるという”SaaS のセキュリティ:リスクを分析して対策を講じる
[eBook] The Guide for Reducing SaaS Applications Risk for Lean IT Security Teams
2021/10/13 TheHackerNews — SaaS (Software-as-a-Service) 業界は、わずか数年の間に、目新しいものから、ビジネス界に欠かせないものへと変化した。多くの企業にとってのメリットとして、効率性や生産性の向上と、容易なアクセスなどが明らかになっているが、SaaS モデルがもたらすリスクも目立ち始めている。現在、大半の企業が SaaS を利用していると言っても過言ではない。それにより、セキュリティ・チームにとって、大きな課題が生じている。
Continue reading “SaaS のセキュリティ:リスクを分析して対策を講じる”Cookie 同意の Pop-Up:すべてを受け入れることのリスクとは?
2021/10/13 CyberSecurityIntelligence — この1年半ほどの間に、大きな変化があった。スマホやパソコンで新しい Web サイトを訪れた際に、おそらく、誰もが目にしたことがあると思う。そのページが Cookie を使ってあなたを追跡していることが知らされ、それに同意するよう求められるようになった。現在、ユーザーが訪問するほとんどの Web サイトでは、そのユーザーに関する情報を保持するために、同意を求めるポップアップが表示される。
Continue reading “Cookie 同意の Pop-Up:すべてを受け入れることのリスクとは?”CISA の Remote Access ガイダンス:連邦機関のネットワークを保護
CISA Releases Remote Access Guidance for Government Agencies
2021/10/11 SecurityWeek — 先週に、米国の States Cybersecurity and Infrastructure Security Agency (CISA) は、新しいガイダンス・である Trusted Internet Connections (TIC) 3.0 Remote User Use Case を発表した。
Continue reading “CISA の Remote Access ガイダンス:連邦機関のネットワークを保護”北米の組織に対するサイバー攻撃:平均で 497 件/週という密度
North American Orgs Hit With an Average of 497 Cyberattacks per Week
2021/10/09 DarkReading — 今週に発表された新しいデータは、COVID-19パンデミックにより職場や業務に劇的な変化がもたらされ、世界中の組織に対するサイバー攻撃が急増しているという、数多くの報告を裏付けるものとなった。
Continue reading “北米の組織に対するサイバー攻撃:平均で 497 件/週という密度”Microsoft レポート:米政府を狙うハッカーの 53% はロシア由来
Microsoft: Russian state hackers behind 53% of attacks on US govt agencies
2021/10/08 BleepingComputer — Microsoft によると、ロシア由来のハッキング・グループが、米国の政府機関を標的にするケースが増えており、2020年7月〜2021年6月に観測された、国民支援型攻撃の 58% がロシアからのものだという。
Continue reading “Microsoft レポート:米政府を狙うハッカーの 53% はロシア由来”AWS S3 Buckets の管理:大多数のユーザーが潜在的に抱える問題とは?
New Research: The Urgent Threat of Ransomware to S3 Buckets
2021/10/07 SecurityBoulevard — AWS S3 Buckets は信頼性が高いと評価されており、安心して利用できる。しかし、多くのクラウド・セキュリティ関係者は、S3 Buckets が予期せぬソースからの、大きなセキュリティ・リスクに直面していることを認識していない。それは ID である。漏洩した ID は、資格の組み合わせにより、組織のデータに対するランサムウェア攻撃を容易に許してしまう。
Continue reading “AWS S3 Buckets の管理:大多数のユーザーが潜在的に抱える問題とは?”Google 警告:14,000 人の Gmail ユーザーがロシアン・ハッカーに狙われている
Google warns 14,000 Gmail users targeted by Russian hackers
2021/10/07 BleepingComputer — Google は、同社のユーザー約14,000人に対し、ロシア由来の脅威グループAPT28 による、国家支援型のフィッシング・キャンペーンの標的になっていることを警告した。このキャンペーンは9月下旬に検出され、Google が毎月、対象となるユーザーに送信している Government-Backed Attack の通知の中で、通常よりも多い件数を占めている。
Continue reading “Google 警告:14,000 人の Gmail ユーザーがロシアン・ハッカーに狙われている”CIS Control 07:脆弱性管理を継続して成功させるには?
CIS Control 07: Continuous Vulnerability Management
2021/10/06 StateOfSecurity — サイバー・セキュリティにおける脆弱性管理は、資産を保護するために重要な役割を果たす、従来からのテクノロジーのひとつだ。そして、適切な脆弱性管理プログラムは、一連のデータ漏洩を回避する上で重要な役割を果たしている。CIS (Center for Internet Security) Control 07 は、成功する脆弱性管理プログラムを確立するための、最低限の必要条件を提供していく。
Continue reading “CIS Control 07:脆弱性管理を継続して成功させるには?”Amazon 傘下の Twitch ストリーミングサイト:ハッキングの背景にある憎悪とは?
Streaming Site Twitch Confirms Hack
2021/10/06 SecurityWeek — Amazon 傘下の人気ライブ・ビデオ・ストリーミング・プラットフォーム Twitch は、同社の機密データが流出したとの報告がネット上に掲載された後に、ハッカーたちがネットワークに侵入してきたと発表した。Twitch は、ゲームのライブ配信などを行っているサービスだが、この侵入は Twitter を介して確認されている。
Continue reading “Amazon 傘下の Twitch ストリーミングサイト:ハッキングの背景にある憎悪とは?”LANtenna 攻撃の論文:イーサケーブルをアンテナにしてエアギャップを無効化する?
LANtenna attack allows exfiltrating data from Air-Gapped systems via Ethernet cables
2021/10/06 SecurityAffairs — イスラエルの Ben Gurion 大学 Cyber Security Research Center の研究者たちが、イーサネット・ケーブルを「送信アンテナ」として利用し、エアギャップ・システムから機密データを盗み出す、「LANtenna Attack」と呼ばれる新たなデータ流出メカニズムを考え出した。
Continue reading “LANtenna 攻撃の論文:イーサケーブルをアンテナにしてエアギャップを無効化する?”中国のデータ保護法:Core データの輸出を阻止する中国政府と運用上の疑問点
China’s plan to block export of ‘core’ data raises questions over implementation
2021/10/05 SCMP — 中国政府は、特定の技術データを国内に保持しようとしているが、この新しいガイドラインに準拠する民間企業にとっては、どのように情報を分類すべきかという疑問が生じている。先週に Ministry of Industry and Information Technology (MIIT) は、産業/通信分野における Core の輸出を禁止する規制案を発表した。これは、今年に施行された Data Security Law に基づき、詳細なルールを策定するための初めての規制となる。
Continue reading “中国のデータ保護法:Core データの輸出を阻止する中国政府と運用上の疑問点”2021年 Q2 調査:マルウェアの 90% 以上は暗号トラフィックを介して侵入する
More Than 90% of Q2 Malware Was Hidden in Encrypted Traffic
2021/10/01 DarkReading — 暗号化されたネットワーク・トラフィックに隠された、マルウェアを検出するための制御を実装していない組織は、悪意のツールの大部分が配布されるという現実があり、エンドポイント・デバイスへのアクセスを許すというリスクを持つことになる。
Continue reading “2021年 Q2 調査:マルウェアの 90% 以上は暗号トラフィックを介して侵入する”放置された脆弱性:脅威アクターが狙い続ける Tomcat/VMware/Exchange
2021/10/01 DailySwig — ある報告書によると、悪意の攻撃者たちが、パッチが適用されていないシステムを日常的に悪用していることが判明している。したがって、企業は脆弱性の保護に積極的に取り組むことが求められている。今週に発表された 2021 Trustwave SpiderLabs Telemetry Report によると、適切な修正プログラムにすぐにアクセスできるにもかかわらず、それを怠る企業の数は膨大であり、また、サイバー攻撃を受けていることが判明した。
Continue reading “放置された脆弱性:脅威アクターが狙い続ける Tomcat/VMware/Exchange”Google が考えるセキュアな OSS:開発者たちに1億円の報奨金を準備する
Google Contributes $1M to Reward Developers for OSS Security
2021/10/01 SecurityBoulevard — 今日 Google は、Linux Foundation により管理される Secure Open Source (SOS) Pilot Program を立ち上げた。このプログラムでは、オープンソース・ソフトウェアの安全性を高める取り組みを行った開発者に対して、$1 million の報酬が提供される。Google Open Source Security Team の Principal Engineer and Manager である Abhishek Arya は、「今回の取り組みは、Google が以前から行ってきた $10 billion 規模のオープンソース・セキュリティへの取り組みの最新版だ」と述べている。
Continue reading “Google が考えるセキュアな OSS:開発者たちに1億円の報奨金を準備する”リモートワーク時代:アプリケーションの安全性を重視するなら
Optimizing Cybersecurity Apps in the Remote Working Era
2021/09/30 securityboulevard — リモートワークという新たな現実の中で、アプリケーションの安全性を、どのように改善していけば良いかと悩んでいないだろうか?サイバー脅威を防止するために、統合すべき、いくつかの戦略を紹介していく。世界中のすべての企業にとって、2020年は大変な課題を提示した。つまり、生物学的にもデジタル的にも、ウイルスの年と認識された年だったからだ。
Continue reading “リモートワーク時代:アプリケーションの安全性を重視するなら”ImmuniWeb の無料の Cloud Security Test:保護されていないストレージを検出
ImmuniWeb Launches Free Cloud Security Test to Detect Unprotected Storage
2021/09/30 TheHackerNews — IDC Cloud Security Survey 2021 では、過去18ヶ月以内に 98% もの企業が、クラウド上でデータ侵害の被害に遭っているとしている。パンデミックに煽られて、世界中の中小企業や大企業のデータやインフラが、パブリック・クラウドに移行しているが、その一方では、クラウドの新規性やセキュリティ/プライバシー問題を過小評価していることが多いようだ。
Continue reading “ImmuniWeb の無料の Cloud Security Test:保護されていないストレージを検出”Amazon AWS Cloud でのインシデント対応:どこから考え始めれば良いのか?
Incident Response In The AWS Cloud
2021/09/30 CyberSecurityIntelligence — Amazon Web Services (AWS) のクラウドは、他の主要クラウド。ベンダーと同様に、責任共有モデルで機能している。つまり、AWS 側は基盤となるインフラを保護し、クラウドの顧客側は、アカウントと権限、ネットワークとデータ、クラウドに配置されたアプリケーション・コードなどの、クラウド上のリソースとデータを保護することが求められている。
Continue reading “Amazon AWS Cloud でのインシデント対応:どこから考え始めれば良いのか?”CISA がリリースしたインサイダー脅威に対処するための Tool とは?
CISA releases tool to help orgs fend off insider threat risks
2021/09/29 BleepingComputer — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、官民の組織におけるインサイダー脅威に対する脆弱性の評価と、それらのリスクに対する独自の防御計画の考案を促す、新しいツールを公開した。この Insider Risk Mitigation Self-Assessment Tool は、インサイダー・リスク・プログラム管理の設定に必要な要件、および、従業員のインサイダー・リスクに対する意識やトレーニングのレベル、組織のインサイダーリスク環境などに関する一連の質問と回答など、組織のリスク態勢を判断するのに役立つ。
Continue reading “CISA がリリースしたインサイダー脅威に対処するための Tool とは?”NSA / CISA 警告:ハッカーたちに対抗するための VPN チップスとは?
NSA, CISA share VPN security tips to defend against hackers (edited)
2021/09/28 BleepingComputer — 米国の CISA (Cybersecurity and Infrastructure Security Agency) と NSA (National Security Agency) は、VPN ソリューションのセキュリティを強化するためのガイダンスを発表した。米国の National Security Agency は、「複数の国家 APT (Advanced Persistent Threat) アクターたちが、共通の脆弱性 (CVE) を武器にして、脆弱な VPN デバイスにアクセスしている」と述べている。
Continue reading “NSA / CISA 警告:ハッカーたちに対抗するための VPN チップスとは?”Microsoft Exchange Online から Basic 認証が消える日:1年後の 2022年10月1日に決定
Microsoft will disable Basic Auth in Exchange Online in October 2022
2021/09/26 BleepingComputer — Microsoft は、数百万人の Exchange Online ユーザーを保護するために、2022年10月1日から全てのテナントの全てのプロトコルで、Basic 認証をオフにすることを発表した。今回の発表は、COVID-19 パンデミック対応のために、Exchange Online からの Basic 認証の削除を、2021年後半に延期したことを受けてのものである。
Continue reading “Microsoft Exchange Online から Basic 認証が消える日:1年後の 2022年10月1日に決定”パスワードに関する調査:再利用は? 難読化は? 多要素認証は?
Password Reuse Problems Persist Despite Known Risks
2021/09/23 DarkReading — パスワード・セキュリティの危険性が認識されるようになった一方で、約3分の2の人々は、自身の複数のアカウントに同じパスワードを、または、そのバリエーションを使い続けている。最近の調査によると、平均的な人において、少なくとも 50のオンライン・アカウントが利用されていることを考えると、これは困ったことである。
Continue reading “パスワードに関する調査:再利用は? 難読化は? 多要素認証は?”ロシアン・ハッカーの実態:その戦略/経歴/相関などを分析してみた
APT focus: ‘Noisy’ Russian hacking crews are among the world’s most sophisticated
2021/09/22 DailySwig — 国家に支援されるロシアのサイバースパイ集団は、国々への脅威の中で最も洗練された存在であり、その上、最も狡猾な敵となるような欺瞞の才能を備えている。The Daily Swig が取材した専門家によると、ロシアのサイバー脅威アクターは、中国と肩を並べる世界最高レベルの存在であり、また、西側の情報機関および、連邦保安局 (FSB : Federal Security Service)、そして米軍と関係を持つ機関などに、比肩する能力を持っているようだ。
Continue reading “ロシアン・ハッカーの実態:その戦略/経歴/相関などを分析してみた”北米の VPN 市場:まもなく 700億ドル規模に達する
North America VPN Market Will Soon Be Worth $70 Bn
2021/09/22 CyberSecurityIntelligence — 市場調査会社 Graphical Research の最新レポートによると、北米の VPN 市場は、安全な接続に対する需要の高まりと、機密データの転送における匿名性の必要性から、大幅な成長を遂げると見込まれている。保護されていない Wi-Fi ネットワークで、ネットサーフィンやビジネスを行うと、個人情報が漏洩する危険性があるのは言うまでもない。
Continue reading “北米の VPN 市場:まもなく 700億ドル規模に達する”ゼロトラスト・アーキテクチャ:必要なものから当前のものへ
Zero Trust Architecture – No Longer A ‘Nice to Have’
2021.09/21 CyberSecurityIntelligence — 米国 National Institute of Standards and Technology (NIST) が、先日に発表した Special Publication (SP 800-207) は、サイバー・セキュリティのベスト・プラクティスにおける当たり前の事柄を変えた。強制力はないが、経済面でのセキュリティを高める上で、この連邦機関の役割は過小評価できない。
Continue reading “ゼロトラスト・アーキテクチャ:必要なものから当前のものへ”サプライチェーンとエッジ:データ収集とデバイス管理を一挙に解決
Securing the Edge in the Supply Chain
2021/09/21 SecurityBoulevard — サプライチェーンとは、大半の人々が当たり前のように利用するものだが、何か問題が起こると簡単に崩れ去ってしまう。今回のパンデミックで浮き彫りになったのは、サプライチェーンが寸断されると、ビジネスが即座に停止してしまうという現実である。より効率的にサプライチェーンを運用する、エッジ・コンピューティングが発見されたが、このエッジへの移行には、サプライチェーンのサイバー・セキュリティに対する新しいアプローチが必要となる。
Continue reading “サプライチェーンとエッジ:データ収集とデバイス管理を一挙に解決”サイバーセキュリティ優先順位 2021:CISO による再分析と見直しは必要か?
Cybersecurity Priorities in 2021: How Can CISOs Re-Analyze and Shift Focus?
2021/09/21 TheHackerNews — 2020年は、容赦ない破壊の年だった。保護されたエンタープライズ・ネットワークや、物理的に管理された IT 環境という保護層は、結局のところ存在していないことが分かった。この1年間、CISO (Chief Information Security Officers)は、こうした新しい状況の中で、セキュリティ態勢の強化や、リスクの最小化、事業継続の確保という課題に取り組まなければならなかった。
Continue reading “サイバーセキュリティ優先順位 2021:CISO による再分析と見直しは必要か?”宇宙空間とサイバー空間:国家と主権のあり方が変化していく?
Cyberspace & Outer Space Are New Frontiers For National Security
2021/09/21 CyberSecurityIntelligence — 宇宙空間とサイバー空間には共通点がある。どちらも、国家安全保障における、新たなフロンティアであるという点だ。この共通点により、従来からの防衛戦略/国境/主権といった考え方が曖昧になってきた。この2つの分野は、重要なインフラであり、国家の保護に必要不可欠なものだが、ダブルユース (二重使用)の性格を持っているため、民生用にも軍事用にも利用できる。
Continue reading “宇宙空間とサイバー空間:国家と主権のあり方が変化していく?”インサイダーからの攻撃:過失と 故意と 復旧と
Protecting Data From Insider Threats
2021/09/20 SecurityBoulevard — 2021年9月は、National Insider Threat Awareness Month (NITAM) の3年目にあたる。NITAM の Webサイトによると、今月の目標は、承認されたアクセスを悪用して組織のリソースに害をおよぼす試みの防止とのことだ。先日に、National Counterintelligence and Security Center の acting director である Michael J. Orlandoは、データ保護意識を高めるために、この9月は、インサイダー脅威を検知/抑止/軽減することで、国家を守ることの重要性を強調すべきだという、書簡を発表した。
Continue reading “インサイダーからの攻撃:過失と 故意と 復旧と”ランサムウェア攻撃の進化:いまでは驚異的なレベルに達している
Ransomware Attacks Growing More Sophisticated
2021/09/20 SecurityBoulevard — 2021年前半、サイバー犯罪者たちは精力的に攻撃を行い、その勢いは一向に衰える気配がない。今年の上半期だけで、悪意の行為者は、さまざまな種類のデバイスや OS に存在する深刻な脆弱性を悪用し、燃料ネットワークを停止させたり、企業から数百万ドルを引き出したりするという、大掛かりな攻撃を仕掛け続けた。
Continue reading “ランサムウェア攻撃の進化:いまでは驚異的なレベルに達している”Edward Snowden の懸念:ExpressVPN と UAE での活動の関係は?
Why Edward Snowden is urging users to stop using ExpressVPN?
2021/09/19 SecurityAffairs — 先週、イスラエルのサイバー・セキュリティ企業である Kape Technologies は、$936 million の投資の一環として、業界をリードする VPN である ExpressVPN を買収した。Kape は、今回の買収により、顧客の全体数が約300万人から600万人以上に倍増すると発表している。その一方で Edward Snowden は、ExpressVPN が提供する VPN サービスに懸念を示し、ユーザーに使用をやめるよう警告している。
Continue reading “Edward Snowden の懸念:ExpressVPN と UAE での活動の関係は?”
You must be logged in to post a comment.