Google が宣戦布告:巨大なロシアン・ボットネット Glupteba を潰せ

Google disrupts massive Glupteba botnet, sues Russian operators

2021/12/07 BleepingComputer — 現在、世界中の 100万台以上の Windows PC を支配し、毎日のように数千台の感染デバイスを増やしている Grupteba ボットネットを崩壊させる対策を、Google は講じていることを発表した。Glupteba は、ブロックチェーンに対応したモジュール型のマルウェアであり、2011年以降に米国/インド/ブラジル/東南アジア諸国を含む、世界中の Windows デバイスを標的にしている。

Continue reading “Google が宣戦布告:巨大なロシアン・ボットネット Glupteba を潰せ”

Nobelium の最新マルウェア Ceeloader は高スティルス性で CSP と MSP を狙う

Russian hacking group uses new stealthy Ceeloader malware

2021/12/06 BleepingComputer— Nobelium ハッキング・グループは、CSP (Cloud Service Provider) や MSP (Managed Service Provider) を標的する、新しいカスタム・マルウェア Ceeloader を用いて、世界中の政府機関や企業のネットワークへの侵入を続けている。Nobelium は、米国の複数の連邦政府機関からの情報漏洩につながった、昨年の SolarWinds サプライチェーン攻撃の背後にいる脅威アクターであり、その名前は Microsoft がつけたものだ。

Continue reading “Nobelium の最新マルウェア Ceeloader は高スティルス性で CSP と MSP を狙う”

APT グループによる RTF インジェクションは新たなフィッシング手法になるのか?

APT Groups Adopt New Phishing Method. Will Cybercriminals Follow?

2021/12/02 DarkReading — ロシア/中国/インドの APT グループは、今年の Q2〜Q3 において、簡単に実装できる新たなフィッシング手法を採用しており、サイバー犯罪者の間でも広く採用される可能性があると、研究者たちは述べている。Proofpoint の調査チームは、2021年2月〜4月において APT グループの間で、いわゆる RTF (rich text format) テンプレート・インジェクション手法の採用が拡大していることを確認している。

Continue reading “APT グループによる RTF インジェクションは新たなフィッシング手法になるのか?”

VirusTotal Collections が登場:Indicators of Compromise (IoC) の共有を推進する

VirusTotal Collections allows enhancing the sharing of Indicators of Compromise (IoCs)

2021/12/01 SecurityAffairs — VirusTotal は、脅威研究者がたちが IoC (Indicators of Compromise) を共有するための、新サービス VirusTotal Collections を発表した。このコレクションは、特定の脅威に関連する IoC を含むライ・ブレポートであり、VirusTotal の登録ユーザーであれば利用できる。また、このレポートには、最新の VirusTotal 分析メタ・データが含まれる。

Continue reading “VirusTotal Collections が登場:Indicators of Compromise (IoC) の共有を推進する”

AWS re:Invent カンファレンス:Aviatrix が提供する Cloud Management Platform とは?

Aviatrix Adds Security Capabilities to Cloud Management Platform

2021/11/30 SecurityBoulevard — AWS re:Invent カンファレンスにおいて Aviatrix は、クラウド・サービス・プロバイダーが提供する複数の Software-Defined Networking サービスを、IT チームが管理するためのデータ・プレーンに、セキュリティ機能を追加したことを発表した。Aviatrix の VP of Product Marketing である Bryan Ashley は、ThreatIQ with ThreatGuard のセキュリティ機能が組み込まれたことで、すべてのネットワーク・ノードにおいて、トラフィックの検査とポリシーの適用が可能になったと述べている。

Continue reading “AWS re:Invent カンファレンス:Aviatrix が提供する Cloud Management Platform とは?”

Microsoft Defender の Emotet 誤検知:Office ファイルも開けず Admin たちは大混乱

Microsoft Defender scares admins with Emotet false positives

2021/11/30 BleepingComputer — Microsoft Defender for Endpoint の現状だが、Emotet マルウェアのペイロードがバンドルされている可能性があるという、誤ったタグをファイルに付けているため、Office ドキュメントがオープンできず、一部の実行ファイルの起動がプロックされるという問題が存在している。

Continue reading “Microsoft Defender の Emotet 誤検知:Office ファイルも開けず Admin たちは大混乱”

CISA/NSA の要求:セキュアな 5G のためにはネットワークとクラウドの連携が必須

5G Networks Lack Adequate Cloud Security

2021/11/29 CyberSecurityIntelligence — 5G システムは、通信の高速化を実現するが、適切なセキュリティが確保されていなければ、サイバー攻撃の標的になる可能性がある。高速/低遅延のパフォーマンスが約束された 5G が登場し、それに伴いクラウド・コンピューティングに関する多様で興味深い開発が進んでいる。データの作成/保存/利用/共有の能力に対する 5G の影響は、IoT/AI/機械学習を利用している企業を中心に、大半のビジネス分野におよぶといっても過言ではないだろう。

Continue reading “CISA/NSA の要求:セキュアな 5G のためにはネットワークとクラウドの連携が必須”

Google 警告:GCP の不適切な管理がもたらす暗号通貨マイニングなどの手口

Hackers Using Compromised Google Cloud Accounts to Mine Cryptocurrency

2021/11/29 TheHackerNews — Google Cloud Platform (GCP) の不適切なセキュリティ管理を悪用することで、侵害されたシステムへの暗号通貨マイニング・ソフトウェアのダウンロードや、インフラを悪用したランサムウェアのインストール、フィッシング・キャンペーンの実施、YouTube トラフィック/視聴回数の操作などが横行している。

Continue reading “Google 警告:GCP の不適切な管理がもたらす暗号通貨マイニングなどの手口”

Linux CronRAT という強敵:2月31日に設定されたタスクで Magecart 攻撃を実行

New Linux CronRAT hides in cron jobs to evade detection in Magecart attacks

2021/11/25 SecurityAffairs — Sansec のセキュリティ研究者たちは、2月31日の Linux Task Scheduling System (cron) に潜む、CronRAT という名で追跡される、新たな Linux リモート・アクセス・トロイの木馬 (RAT) を発見した。この CronRAT という RATは、タスク名にマルウェアを潜ませた後に、圧縮と base64 デコーディングを何度も繰り返し、悪意のコードを構築していく。

Continue reading “Linux CronRAT という強敵:2月31日に設定されたタスクで Magecart 攻撃を実行”

ロシアの国家支援型ハッカー Nobelium:米国サプライチェーンへの侵入を継続

Nobelium – Long Term Threat Activity

2021/11/22 CyberSecurityIntelligence — ロシアの国家に支援される脅威アクターである Nobelium が、新たなターゲットを選んでいる。Nobelium は、2020年にSolarWinds の顧客に対して行われた、広範囲におよぶサイバー攻撃の実行者と考えられており、ロシアの対外情報機関である SVR の一部であると、米国政府などは特定している。グローバルな IT サプライチェーンに不可欠とされる組織を、Nobelium は過去の攻撃と同じ手法で標的にしている。

Continue reading “ロシアの国家支援型ハッカー Nobelium:米国サプライチェーンへの侵入を継続”

Microsoft Office 365:全ユーザーのディフォルト保護レベルを Admin 設定で強化する

Microsoft: Office 365 will boost default protection for all users

2021/11/20 BleepingComputer — Microsoft は、Defender for Office 365 に Built-In Protection を導入する。この機能は、推奨される設定やポリシーを自動的に有効にし、すべての新規/既存のユーザーが、少なくとも基本的なレベルの保護を受けられるようにする新機能である。

Continue reading “Microsoft Office 365:全ユーザーのディフォルト保護レベルを Admin 設定で強化する”

米国の金融規制当局:銀行に対して 36時間以内でのサイバー攻撃の報告を要求

US regulators order banks to report cyberattacks within 36 hours

2021/11/19 BleepingComputer — 米国の連邦銀行規制機関 (Federal Bank Regulatory Agencies) は、重大なコンピュータ・セキュリティ事件が発生した場合に、それぞれの銀行は 36時間以内に、主要な連邦規制機関に通知することを命じる新規則を承認した。この報告が求められるのは、重大なサイバー攻撃が、銀行業務/銀行商品/サービス提供能力/米国金融セクターの安定性などに対して、影響を与えている場合と、影響を与える可能性が高い場合にのみに限定される。

Continue reading “米国の金融規制当局:銀行に対して 36時間以内でのサイバー攻撃の報告を要求”

Microsoft Defender for Endpoint に AI 駆動型のランサムウェア検知機能が追加

Microsoft adds AI-driven ransomware protection to Defender

2021/11/16 BleepingComputer — Microsoft は Defender for Endpoint の顧客に対して、AI によるランサムウェア攻撃検知システムを提供し、境界でリスクを評価して脅威アクターをブロックすることで、既存のクラウド保護を補完すると発表した。人間により操作されるランサムウェア攻撃は、特定の手法や行動を特徴としているため、データ駆動型の AI アプローチを用いて、この種の攻撃を検知できると、同社は考えている。

Continue reading “Microsoft Defender for Endpoint に AI 駆動型のランサムウェア検知機能が追加”

Exploit-as-a-Service というモデル:ゼロデイ脆弱性のリースが始まる?

Exploit-as-a-service: Cybercriminals exploring potential of leasing out zero-day vulnerabilities

2021/11/16 DailySwig — 脅威情報企業の Digital Shadows によると、サイバー犯罪者たちは、ゼロデイ脆弱性を販売するだけではなく、Exploit-as-a-Service モデルの可能性を検討し始めているようだ。このモデルは、ゼロデイ脆弱性を他のサイバー犯罪者に貸し出し、サイバー攻撃の実行を可能にするものであり、マルウェア開発者たちが採用している、Ransomware-as-a-Service のアフィリエイト・モデルに似たものとなる。

Continue reading “Exploit-as-a-Service というモデル:ゼロデイ脆弱性のリースが始まる?”

米バイデン大統領が 2000 億円規模のサイバー・インフラ法案に署名

Biden signs infrastructure bill that provides nearly $2 billion for cybersecurity

2021/11/15 CyberScoop — 米国のバイデン大統領は、月曜日に $1 trillion 規模のインフラ法案に署名したが、その中には、サイバー・セキュリティと関連する規定のための $2 billion の予算が含まれている。デジタル・セキュリティ関連で最大のものは、Department of Homeland Security の Cybersecurity and Infrastructure Security Agency との協議により運営される、Federal Emergency Management Agency サイバー補助金プログラムであり、4年間で $1 billion を州政府および地方自治体に分配するものだ。

Continue reading “米バイデン大統領が 2000 億円規模のサイバー・インフラ法案に署名”

Black Hat Europe:世界のデジタルインフラを保護するには法改正が不可欠だ

Black Hat Europe: Laws and regulations need to change to secure world’s digital infrastructure

2021/11/10 DailySwig — 11月10日に開催された Black Hat Europe においては、民主的な制度や価値観に対する侵食を食い止めるためには、デジタル兵器に対する規制を強化し、サイバー・セキュリティの経済学を再考する必要があるとの意見が出された。スタンフォード大学 Cyber Policy Center の International Policy Director である Marietje Schaake は、現在のデジタル・インフラの運用方法が、民主主義の原則を侵食し、サイバー攻撃に対して脆弱になっていると警告した。

Continue reading “Black Hat Europe:世界のデジタルインフラを保護するには法改正が不可欠だ”

ゼロトラストにおける5つの迷信を検証していく

Debunking Five Myths About Zero-Trust

2021/11/05 SecurityBoulevard — セキュリティ業界では、何年も前からゼロトラストという言葉が使われている。ゼロトラストはセキュリティ業界の最新バズワードだと、多くの人々が捉えているかもしれないが、実際には何年も前から存在している概念である。

Continue reading “ゼロトラストにおける5つの迷信を検証していく”

CISA が 306件の脆弱性カタログを発行:政府およびインフラに対する悪用を阻止する

CISA shares a catalog of 306 actively exploited vulnerabilities

2021/11/04 SecurityAffairs — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、積極的に悪用されている 306件の脆弱性のカタログを公開し、それぞれの連邦政府機関に対して、一定の期限内に対処するよう命じる運用指令を発出した。この指令は、連邦政府の情報システムに存在する、すべてのソフトウェアおよびハードウェアを対象としており、そこには、連邦政府の施設内で管理されているもの、および、連邦政府に代わって第三者がホストされているものがある。

Continue reading “CISA が 306件の脆弱性カタログを発行:政府およびインフラに対する悪用を阻止する”

クラウドにおけるデータの暗号化と保護:大半の企業が未達成という状況

Companies Fail to Encrypt, Protect Data in the Cloud

2021/11/02 SecurityBoulevard — 昨年において、40% の組織が、クラウド・ベース侵害の被害に遭っていることを考えると、クラウド上のデータを保護することに重きが置かれていると思えてくる。しかし、2021 Thales Global Cloud Security を観ると、そうでも無さそうだ。なんと 83% もの企業が、クラウド上に保管している機密データを、半分も暗号化できていないのだ。さらに、3分の1にあたる 34% は、暗号化キーを完全に管理していない。

Continue reading “クラウドにおけるデータの暗号化と保護:大半の企業が未達成という状況”

脅威に対する認識の欠如がリモートワークのリスクを生み出す

Lack of Threat Awareness Creates Hybrid Work Risks

2021/11/01 SecurityBoulevard — ほとんどの米国人は、サイバー・セキュリティの脅威に気づいておらず、また、サイバー・セキュリティに関心を持つ人は増えてあひても、10人に6人近くが IT 部門の承認を得ていないソフトウェア/アプリ/クラウドストレージをダウンロード/インストールしたことがあるといいう。

Continue reading “脅威に対する認識の欠如がリモートワークのリスクを生み出す”

トロイの木馬ソースの新技術:Unicode を悪用して注入した脆弱性を隠してしまう

New ‘Trojan Source’ Technique Lets Hackers Hide Vulnerabilities in Source Code

2021/11/01 TheHackerNews — 脅威アクターたちは、新たな種類の脆弱性を利用して、視覚的に狡猾なマルウェアを注入するかもしれない。これは意味的には問題が検出されないが、ソースコードで定義されたロジックを変更し、数多くの当事者およびサプライチェーンのリスクの扉を、効率よく開いていく。

Continue reading “トロイの木馬ソースの新技術:Unicode を悪用して注入した脆弱性を隠してしまう”

SaaS を安全に運用するためのソリューション:CASB と SSPM の違いはどこに?

Securing SaaS Apps — CASB vs. SSPM

2021/11/01 TheHackerNews — Cloud Access Security Brokers (CASB) と SaaS Security Posture Management (SSPM) は、SaaS アプリケーションのセキュリティに対処するために設計されたソリューションであるため、しばしば混同される。CASBは、重要なデータを保護するために、複数のセキュリティ・ポリシーを実施することで、機密データを保護する。

Continue reading “SaaS を安全に運用するためのソリューション:CASB と SSPM の違いはどこに?”

中国政府の規制強化によりデータ輸出のハードルが引き上げられていく

China drafts tough rules to stop data from leaving its borders as Beijing tightens grip on information

2021/10/29 SCMP — 金曜日に、中国のインターネット監視機関である Cyberspace Administration of China (CAC) が発表した新しい規則案には、中国国内のデータの管理を強化するために、国内のデータを海外に転送しようとする企業への、追加要件が記載されている。この規制案は、11月28日に終了する Public Feedback 以降に決定される予定であり、中国企業の海外上場や、国内で活動する多国籍企業の日常業務にも、大きな影響を与えることになる。

Continue reading “中国政府の規制強化によりデータ輸出のハードルが引き上げられていく”

Microsoft 365 がサポートする ARC により成りすまし検知が強化される

Microsoft 365 will get support for custom ARC configurations

2021/10/24 BleepingComputer — Microsoft において、Defender for Office 365 にカスタム ARC (Authenticated Received Chain) コンフィグレーションを追加する作業が進んでいる。ARC とは、メッセージの認証された Chain of Custody を提供する認証メカニズムであり、発信サーバーから受信者のメールボックスまでの間で、電子メールを処理する全ての仲介者が、他のエンティティが以前に処理した電子メールを確認できるものとなる。

Continue reading “Microsoft 365 がサポートする ARC により成りすまし検知が強化される”

2022年の攻撃ベクターを予測:Top-5 に対処するためには?

Top 5 Attack Vectors to Look Out For in 2022

2021/10/21 SecurityAffairs — 悪質なサイバー犯罪者たちは、サイバー攻撃を成功させるための、より狡猾な方法を常に探し出そうとしている。サイバー犯罪者は、給料日の到来を予測や、機密情報へのアクセス経路の探索など、目的を達成するために最も効果的な方式を熟知している。この記事では、組織が警戒し防御すべき、2022年の Top-5 攻撃ベクターに焦点を当てる。

Continue reading “2022年の攻撃ベクターを予測:Top-5 に対処するためには?”

クラウド環境におけるペンテストは従来からのパターンとは全く異なる

Penetration Testing in the Cloud Demands a Different Approach

2021/10/20 DarkReading — ほとんどの企業は、攻撃者がテクニックを変更すれば、防御側はセキュリティ戦略を見直す必要があるというパターンを熟知している。そして今、犯罪者がクラウド環境を攻撃の標的にしていることで、企業はクラウド・インフラの安全性を確保する必要に迫られている。

Continue reading “クラウド環境におけるペンテストは従来からのパターンとは全く異なる”

DDoS レポート:ロシア企業に対する攻撃が前年比で 2.5 倍になっている

DDoS attacks against Russian firms have almost tripled in 2021

2021/10/20 BleepingComputer — あるレポートが分析したデータによると、ロシア企業に対する分散型サービス拒否 (DDoS) 攻撃が、昨年同期に比べて 2.5倍に増加したとのことだ。DDoS 攻撃とは、攻撃者がサービスやネットワークの帯域幅に、処理しきれないほどのリクエストを殺到させ、サービスを停止させることである。

Continue reading “DDoS レポート:ロシア企業に対する攻撃が前年比で 2.5 倍になっている”

OWASP API Top-10: API を脅かす脆弱性を分析して対策を講じる

A guide to the OWASP API top ten

2021/10/19 SecurityBoulevard — OWASP Top-10 や、Web Application 脆弱性 Top-10 について聞いたことがあると思う。OWASP は、API を脅かす脆弱性の Top-10 も定期的に選出しており、それは OWASP API Top-10 と呼ばれている。

現在の API Top-10 は、Broken Object Level Authorization/Broken User Authentication/Excessive Data Exposure/Lack of Resources & Rate Limiting/Broken Function Level Authorization/Mass Assignment/Security Misconfiguration/Injection/Improper Assets Management/Insufficient Logging & Monitoring の順になっている。

Continue reading “OWASP API Top-10: API を脅かす脆弱性を分析して対策を講じる”

Zerodium とゼロデイ脆弱性:NordVPN/ExpressVPN/SurfShark が対象

Zerodium wants zero-day exploits for Windows VPN clients

2021/10/19 BleepingComputer — 今日の短いツイートで、エクスプロイト・ブローカーである Zerodium が、マーケットで人気の VPN サービス・プロバイダー3社の、ゼロデイ・エクスプロイト脆弱性情報の取得を検討していることを明らかにした。

Continue reading “Zerodium とゼロデイ脆弱性:NordVPN/ExpressVPN/SurfShark が対象”

JavaScript と難読化:脅威スクリプトの 26% が検知を逃れている

About 26% of all malicious JavaScript threats are obfuscated

2021.10/19 BleepingComputer — JavaScript で書かれた、悪意のソフトウェアの1万件以上のサンプルを分析した研究において、そのうちの約26%が、検出/分析を逃れるための難読化を用いていると、結論づけられている。難読化とは、意図した通りに動作させる、理解しやすいソースコードがあるにもかかわらず、理解し難く混乱したコードに変換することである。

Continue reading “JavaScript と難読化:脅威スクリプトの 26% が検知を逃れている”

中国の Tianfu ハッキングコンテスト:Windows 10/Linux/iOS などが陥落

Windows 10, Linux, iOS, Chrome and Many Others at Hacked Tianfu Cup 2021

2021/10/17 TheHackerNews — 中国の成都市で開催された、国際的なサイバーセキュリティ・コンテストの第4回大会 Tianfu Cup 2021 において、これまでにないオリジナルのエクスプロイトが使用され、Windows 10/iOS 15/Google Chrome/Apple Safari/Microsoft Exchange Server/Ubuntu 20 などへの侵入に成功した。

Continue reading “中国の Tianfu ハッキングコンテスト:Windows 10/Linux/iOS などが陥落”

SaaS セキュリティ統合:SSPM ツールを選ぶ際のチェックリスト

The Ultimate SaaS Security Posture Management (SSPM) Checklist

2021/10/14 TheHackerNews — クラウド・セキュリティとは、その中に IaaS/PaaS/SaaS を抱く傘である。Gartner は、セキュリティ・リスクを継続的に評価し、SaaS アプリケーションのセキュリティ体制を管理するソリューションとして、SaaS Security Posture Management (SSPM) カテゴリーを設けた。

Continue reading “SaaS セキュリティ統合:SSPM ツールを選ぶ際のチェックリスト”

EU の匿名ドメイン禁止法案:サイバー犯罪対策とプライバシー保護の対峙

EU legislation introduced to ban anonymous domain registration

2021/10/13 BleepingComputer — 欧州連合 (EU) は、この大陸では、個人が匿名でドメインを登録することを、禁止する可能性のある法案を作成している。インターネット・ドメインを登録する際、レジストラは購入者の氏名/住所/電子メール/電話番号などの情報を収集する。しかし、これらの情報は正確であることが確認されておらず、虚偽の情報が含まれている可能性がある。

Continue reading “EU の匿名ドメイン禁止法案:サイバー犯罪対策とプライバシー保護の対峙”

CISA の Remote Access ガイダンス:連邦機関のネットワークを保護

CISA Releases Remote Access Guidance for Government Agencies

2021/10/11 SecurityWeek — 先週に、米国の States Cybersecurity and Infrastructure Security Agency (CISA) は、新しいガイダンス・である Trusted Internet Connections (TIC) 3.0 Remote User Use Case を発表した。

Continue reading “CISA の Remote Access ガイダンス:連邦機関のネットワークを保護”

北米の組織に対するサイバー攻撃:平均で 497 件/週という密度

North American Orgs Hit With an Average of 497 Cyberattacks per Week

2021/10/09 DarkReading — 今週に発表された新しいデータは、COVID-19パンデミックにより職場や業務に劇的な変化がもたらされ、世界中の組織に対するサイバー攻撃が急増しているという、数多くの報告を裏付けるものとなった。

Continue reading “北米の組織に対するサイバー攻撃:平均で 497 件/週という密度”

Microsoft レポート:米政府を狙うハッカーの 53% はロシア由来

Microsoft: Russian state hackers behind 53% of attacks on US govt agencies

2021/10/08 BleepingComputer — Microsoft によると、ロシア由来のハッキング・グループが、米国の政府機関を標的にするケースが増えており、2020年7月〜2021年6月に観測された、国民支援型攻撃の 58% がロシアからのものだという。

Continue reading “Microsoft レポート:米政府を狙うハッカーの 53% はロシア由来”

CIS Control 07:脆弱性管理を継続して成功させるには?

CIS Control 07: Continuous Vulnerability Management

2021/10/06 StateOfSecurity — サイバー・セキュリティにおける脆弱性管理は、資産を保護するために重要な役割を果たす、従来からのテクノロジーのひとつだ。そして、適切な脆弱性管理プログラムは、一連のデータ漏洩を回避する上で重要な役割を果たしている。CIS (Center for Internet Security) Control 07 は、成功する脆弱性管理プログラムを確立するための、最低限の必要条件を提供していく。

Continue reading “CIS Control 07:脆弱性管理を継続して成功させるには?”

LANtenna 攻撃の論文:イーサケーブルをアンテナにしてエアギャップを無効化する?

LANtenna attack allows exfiltrating data from Air-Gapped systems via Ethernet cables

2021/10/06 SecurityAffairs — イスラエルの Ben Gurion 大学 Cyber Security Research Center の研究者たちが、イーサネット・ケーブルを「送信アンテナ」として利用し、エアギャップ・システムから機密データを盗み出す、「LANtenna Attack」と呼ばれる新たなデータ流出メカニズムを考え出した。

Continue reading “LANtenna 攻撃の論文:イーサケーブルをアンテナにしてエアギャップを無効化する?”

リモートワーク時代:アプリケーションの安全性を重視するなら

Optimizing Cybersecurity Apps in the Remote Working Era

2021/09/30 securityboulevard — リモートワークという新たな現実の中で、アプリケーションの安全性を、どのように改善していけば良いかと悩んでいないだろうか?サイバー脅威を防止するために、統合すべき、いくつかの戦略を紹介していく。世界中のすべての企業にとって、2020年は大変な課題を提示した。つまり、生物学的にもデジタル的にも、ウイルスの年と認識された年だったからだ。

Continue reading “リモートワーク時代:アプリケーションの安全性を重視するなら”

パスワードに関する調査:再利用は? 難読化は? 多要素認証は?

Password Reuse Problems Persist Despite Known Risks

2021/09/23 DarkReading — パスワード・セキュリティの危険性が認識されるようになった一方で、約3分の2の人々は、自身の複数のアカウントに同じパスワードを、または、そのバリエーションを使い続けている。最近の調査によると、平均的な人において、少なくとも 50のオンライン・アカウントが利用されていることを考えると、これは困ったことである。

Continue reading “パスワードに関する調査:再利用は? 難読化は? 多要素認証は?”

ロシアン・ハッカーの実態:その戦略/経歴/相関などを分析してみた

APT focus: ‘Noisy’ Russian hacking crews are among the world’s most sophisticated

2021/09/22 DailySwig — 国家に支援されるロシアのサイバースパイ集団は、国々への脅威の中で最も洗練された存在であり、その上、最も狡猾な敵となるような欺瞞の才能を備えている。The Daily Swig が取材した専門家によると、ロシアのサイバー脅威アクターは、中国と肩を並べる世界最高レベルの存在であり、また、西側の情報機関および、連邦保安局 (FSB : Federal Security Service)、そして米軍と関係を持つ機関などに、比肩する能力を持っているようだ。

Continue reading “ロシアン・ハッカーの実態:その戦略/経歴/相関などを分析してみた”

ゼロトラスト・アーキテクチャ:必要なものから当前のものへ

Zero Trust Architecture – No Longer A ‘Nice to Have’

2021.09/21 CyberSecurityIntelligence — 米国 National Institute of Standards and Technology (NIST) が、先日に発表した Special Publication (SP 800-207) は、サイバー・セキュリティのベスト・プラクティスにおける当たり前の事柄を変えた。強制力はないが、経済面でのセキュリティを高める上で、この連邦機関の役割は過小評価できない。

Continue reading “ゼロトラスト・アーキテクチャ:必要なものから当前のものへ”

ランサムウェア攻撃の進化:いまでは驚異的なレベルに達している

Ransomware Attacks Growing More Sophisticated

2021/09/20 SecurityBoulevard — 2021年前半、サイバー犯罪者たちは精力的に攻撃を行い、その勢いは一向に衰える気配がない。今年の上半期だけで、悪意の行為者は、さまざまな種類のデバイスや OS に存在する深刻な脆弱性を悪用し、燃料ネットワークを停止させたり、企業から数百万ドルを引き出したりするという、大掛かりな攻撃を仕掛け続けた。

Continue reading “ランサムウェア攻撃の進化:いまでは驚異的なレベルに達している”

ディジタル・パンデミックの時代:最優先すべきはランサムウェアに対する洞察だ!

The Digital Pandemic – Ransomware

2021/09/19 StateOfSecurity — サイバー・セキュリティの専門家や、ビジネス・リーダーにとって、この 2021年は、背筋が寒くなるよう年かもしれない。データ分析とトレーニングを行っている CybSafe の調査によると、2021年 Q1 に報告されたサイバー・インシデントのうち、22% がランサムウェアによる攻撃だった。Information Commissioners Office から入手した数字によると、2020年と比較して 11% の増加となっている。この増加は重要であり、より詳細に調査する必要がある。

Continue reading “ディジタル・パンデミックの時代:最優先すべきはランサムウェアに対する洞察だ!”

クラウド環境の危険性:Role パーミッションについて再考しよう

Why ‘Role’ Permissions Are So Dangerous To Your Cloud Environment

2021/09/17 SecurityBoulevard — クラウドを利用する企業が直面するものに、過剰なパーミッションの適切な抑制という、重要な課題がある。クラウドでの運用には、俊敏性と柔軟性が求められる。しかし、この問題は、そのメリットによりセキュリティを犠牲にされることが多く、また、クラウド上には不要で過剰なパーミッションが蔓延していることである。このウェビナーでは、クラウドにおける過剰なパーミッションの問題と、それをコントロールする方法について説明していく。

Continue reading “クラウド環境の危険性:Role パーミッションについて再考しよう”

可視化の重要性:インフラ・セキュリティにおいて最初に必要なものとは?

Infrastructure, Security, and the Need for Visibility

2021/09/17 DarkReading — 米国をはじめとする政府機関は、国が関与したと思われる不正侵入事件や、犯罪者が関与したと思われるランサムウェア事件が頻発していることから、重要インフラのネットワーク・セキュリティを強化しようとしている。2020年に発生した SolarWinds や Microsoft への攻撃や、最近発生した Colonial Pipeline でのランサムウェア事件などは、経済的に重要な企業のセキュリティ態勢に対する、潜在的かつ広範な脆弱性や弱点があることを示している。

Continue reading “可視化の重要性:インフラ・セキュリティにおいて最初に必要なものとは?”

英国事情:大半の企業がリモートワークに対応できていない

British Organisations Are Unready For Remote Work

2021/09/15 CyberSecurityIntelligence — コロナウイルスが出現して以来、あらゆる業界が何らかの影響を受けている。コロナウイルスは、私たちの仕事のやり方を変え、サイバー犯罪者がリモート・ワーカーを狙うという、新たな機会を生み出した。自宅で仕事をすることは、犯罪者が別の手段でデータを盗むための入り口となっている。今回の調査では、英国企業の半数が、最も基本的なサイバー・セキュリティ・スキルを身につけていないことが明らかになり、また、雇用主に対して対策を講じるよう緊急の呼びかけを行うものとなる。

Continue reading “英国事情:大半の企業がリモートワークに対応できていない”

サプライチェーン攻撃:オープンソース・エコシステム標的が 650% UP という調査結果

Supply chain attacks against the open source ecosystem soar by 650% – report

2021/09/15 DailySwig — 昨年は、アップストリーム・パブリック・リポジトリを狙った、ソフトウェア・サプライチェーン攻撃の件数が大幅に増加したことが、新しいレポートで明らかになった。Sonatype が毎年発表している State of the Software Supply Chain Report によると、この種の攻撃は 1万2,000件以上にのぼり、2020年に比べて 650% 増加している (2019年と2020年の比較では 430% の増加)。

Continue reading “サプライチェーン攻撃:オープンソース・エコシステム標的が 650% UP という調査結果”

IBM レポート:クラウド・セキュリティの課題を調べてみた

IBM Report Shows Severity of Cloud Security Challenges

2021/09/15 SecurityBoulevard — 今日、IBM Security Services は、ダークウェブ・マーケットプレイスで隠れて販売されている約 30,000 のクラウド・アカウントを含む、一連のクラウド・セキュリティの問題を詳述するレポートを発表した。このレポートは、ダークウェブの分析および、IBM Security X-Force Red ペンテストのデータ、IBM セキュリティ・サービス指標、X-Force Incident Response の分析、X-Force Threat Intelligence などの調査に基づくものである。

Continue reading “IBM レポート:クラウド・セキュリティの課題を調べてみた”

加速する二要素認証:セキュリティ侵害とリモートワーク対応が要因

Security Fears & Remote Work Drive Continued 2FA Adoption

2021/09/14 DarkReading — Cisco System の Duo Labs が隔年で実施している調査によると、2年前には二要素認証 (2FA : Two Factor Authentication) に触れたことのなかった、米国と英国の人口の4分の1に相当する人々が、2021年には少なくとも1回は、同技術を使用していることが分かった。

Continue reading “加速する二要素認証:セキュリティ侵害とリモートワーク対応が要因”