Chrome エクステンションに新機能:サイトごとの ON/OFF に取り組み始めた

Google Chrome to let you disable or enable extensions per site

2023/01/14 BleepingComputer — Chrome のエクステンションを、サイト単位で無効/有効化できる新機能を、Google が開発している。Chrome Web ストアでは、数多くのエクステンションが提供されている。しかし、一部のエクステンションには、Web サイトで不具合を引き起こす可能性あり、また、広告ブロッカーのようなエクステンションを許可しないサイトもあるという。

Continue reading “Chrome エクステンションに新機能:サイトごとの ON/OFF に取り組み始めた”

2023年のサイバー攻撃を予測:テクノロジーとリカバリーが交差していく

Modern technology and cyber recovery will intersect in the next generation of attacks

2022/12/27 HelpNetSecurity — Experian によると、企業/個人で使用されえる技術が進化し続ける中、サイバー犯罪者たちもイノベーションを活用し、次世代型の攻撃を仕掛けているという。2023年のハッカーたちは、メタバース/宇宙/人工知能などの革新的な技術を取り込んだ、攻撃方法を開拓するための探索を進めてくるだろう。Experian の最新レポートでは、サイバー犯罪者が潜む場所や、攻撃の方法について、企業の理解を促すための、いくつかの予測について概説している。

Continue reading “2023年のサイバー攻撃を予測:テクノロジーとリカバリーが交差していく”

Cloudflare の Zero Trust:ジャーナリスト/活動家/人道支援団体などに無償提供

Cloudflare’s Zero Trust suite now available for free to at-risk groups

2022/12/12 BleepingComputer — Cloudflare は、Project Galileo と Athenian Project に参加している、公益団体/選挙サイト/各州機関に対して、同社の Cloudflare One Zero Trust セキュリティ・スイートを無償で提供すると発表した。それにより、ジャーナリスト/活動家/人道支援団体/マイノリティ・グループ/州選挙サービスなどに対して、企業レベルのサイバー・セキュリティ・サービスを無償で提供されることになる。

Continue reading “Cloudflare の Zero Trust:ジャーナリスト/活動家/人道支援団体などに無償提供”

OSS リポジトリを悪用するサプライチェーン攻撃が増加中:ReversingLabs レポート

Software Supply Chain Attacks Leveraging Open-Sources Repos Growing

2022/12/09 InfoSecurity — 12月5日に発表された ReversingLabs のレポート The State of Software Supply Chain Security によると、2020年から2022年初頭にかけて急激に増加したサプライチェーン攻撃は、緩やかながらも 2022年を通じて着実に増加しているようだ。同社の調査は、npm/PyPi/Ruby Gems などのオープンソース・リポジトリにアップロードされた、悪意のパッケージの件数を対象に行われた。

Continue reading “OSS リポジトリを悪用するサプライチェーン攻撃が増加中:ReversingLabs レポート”

API の無秩序な広がり:IT リーダーの 68% が最大の懸念を示す

68% of IT leaders are worried about API sprawl

2022/12/06 HelpNetSecurity — Axway の 2022 Open Everything Strategy Survey Report により、約 40% の組織における IT インフラに、新しいハイブリッド・アプローチが採用されているという、新しいデータを発表した。この変革の原因として、回答者の 68% が無秩序な API の拡大を挙げている。Axway が実施した調査は、約 1,000人の IT リーダー/アーキテクト/開発者を対象にしたものであり、デジタル全般における戦略や懸念について質問するものだ。この調査データは、主に API Development (893人) と、Managed File Transfer (102人) に従事する人々の回答を反映している。

Continue reading “API の無秩序な広がり:IT リーダーの 68% が最大の懸念を示す”

CISA Strategic Plan 2023-25:防御から回復力へと大きく舵を切る米連邦政府

CISA’s Strategic Plan Is Ushering in a New Cybersecurity Era

2022/11/30 DarkReading — 連邦政府が改めて示しているのは、サイバー・セキュリティに対する従来のアプローチは、すなわち予防と境界防御のみを前提としたアプローチは、失敗に終わっているという認識である。この2年間だけでも、76% の組織がランサムウェアの攻撃を受け、66% が少なくとも1回のソフトウェア・サプライ・チェーン攻撃を経験している。いまの米国において、サイバー・セキュリティのベストプラクティスを刷新する連邦機関である Cybersecurity and Infrastructure Security Agency (CISA) は、今日のダイナミックな脅威の状況に耐えるための、抜本的な変革が必要であることを強調している。 

Continue reading “CISA Strategic Plan 2023-25:防御から回復力へと大きく舵を切る米連邦政府”

Microsoft 365 とユーザーを隔てるギャップ:90% の企業は何を思う?

90% of organizations have Microsoft 365 security gaps

2022/11/22 HelpNetSecurity — 前日に発表された CoreView の調査では、世界の 160万人の Microsoft 365 ユーザーの声を評価することで、90% もの組織においてセキュリティ保護にギャップが存在することを明らかにした。Microsoft 365 (M365) の管理は複雑である。どのようにすれば、IT チームは管理における頭痛の種を回避し、100% のコンプライアンスを維持し、M365 インスタンスを正しくコントロールできるのだろうか。

Continue reading “Microsoft 365 とユーザーを隔てるギャップ:90% の企業は何を思う?”

Kubernetes に関連するセキュリティ・ソフトウェアの調査:55% が OSS を利用

The pros and cons of using open-source Kubernetes security software

2022/11/21 HelpNetSecurity — Kubernetes のセキュリティ環境においても、オープンソース・ツールは重要な役割を担っている。ARMO の調査により、大半の企業がオープンソースの Kubernetes セキュリティ・ソフトウェアを使用していることが明らかになった。The State of Kubernetes Open Source Security 調査では回答者の 55% が、Kubernetes クラスタを安全に保つために、複数のオープンソース・ツールを使用していると回答している。ただし、この数値には、オープンソースのみを使用している場合と、オープンソースと独自ソリューションを混合して使用している場合が含まれている。

Continue reading “Kubernetes に関連するセキュリティ・ソフトウェアの調査:55% が OSS を利用”

Netflix なりすましフィッシング・メール:10月のキャンペーンで 78% の急増

Netflix Phishing Emails Surge 78%

2022/11/18 InfoSecurity — Egress のセキュリティ研究者たちは、Netflix になりすましたメール攻撃が 10月以降に 78%増加しており、企業アカウントが危険にさらされる可能性があると警告している。このようなキャンペーンから生じる懸念は、Netflix のような個人のアカウントと仕事のアカウントで、従業員たちが同じ認証情報を使用している場合に、企業のシステムやデータを危険にさらさる可能性にあると、Egress は指摘している。

Continue reading “Netflix なりすましフィッシング・メール:10月のキャンペーンで 78% の急増”

CISA の MFA ガイダンス:Number Matching 実装でフィッシングに対抗

CISA Urges Organizations to Implement Phishing-Resistant MFA

2022/11/02 SecurityWeek — 米国の CISA (Cybersecurity and Infrastructure Security Agency) は、フィッシングに耐性のある Multi Factor Authentication (MFA) と MFA 対応アプリの番号照合を導入することで、組織におけるフィッシング脅威などからの保護に関するガイダンスを発表した。MFA とは、漏洩したログイン情報を悪用する攻撃者からの、ネットワークやシステムへの不正アクセスを困難にするセキュリティ・コントロールのことであり、ユーザーによる本人確認を実施するために、2つ以上の異なる認証手段の組み合わせを要求するものだ。

Continue reading “CISA の MFA ガイダンス:Number Matching 実装でフィッシングに対抗”

サイバー侵害に鈍感な企業:54% の従業員が離職を考えている

54% of Staff Would Reconsider Working for a Firm That Had Experienced a Cyber Breach, Research Finds

2022/10/26 DarkReading — 企業における半数以上 (54%) の従業員が、最近のサイバー侵害を経験した企業で働くことを、考え直すと回答している。サイバー・セキュリティ技術のプロバイダー Encore の、新しい調査結果には、そう記されている。

Continue reading “サイバー侵害に鈍感な企業:54% の従業員が離職を考えている”

RockYou2021 にエントリーされる 84億のパスワード:攻撃で悪用される 50万のパスワードとの関係は?

List of Common Passwords Accounts for Nearly All Cyberattacks

2022/10/21 DarkReading — 一般的な2種類のサーバを標的とする、数千万件の認証情報ベースの攻撃は、流出した認証情報のリストを形成する RockYou2021 の、ごく一部のパスワードに集約される。Rapid7 は 12ヶ月間にわたり、ハニーポットのネットワークを通じて、これらのサーバを侵害しようとした全ての試みを記録した。その結果として、クレデンシャル攻撃の試みは、512,000 通りの組み合わせになることを発見した。

Continue reading “RockYou2021 にエントリーされる 84億のパスワード:攻撃で悪用される 50万のパスワードとの関係は?”

Google の GUAC:OSS の全ての要素を結びつける Knowledge Graph の作成が目標

Google Launches GUAC Open Source Project to Secure Software Supply Chain

2022/10/20 TheHackerNews — 木曜日に Google は、ソフトウェア・サプライチェーン強化の継続的な取り組みの一環として、新たなオープンソース構想 Graph for Understanding Artifact Composition (GUAC) とへの、コントリビュータを募集していると発表した。Google の Brandon Lum と、Mihai Maruseac、Isaac Hepworth は、「GUAC とは、ソフトウェアのビルド/セキュリティ/依存関係のメタデータを生成するための、エコシステム全体で急成長している取り組みから生まれたニーズに対応するものだ」と、The Hacker News で共有した投稿で述べている。

Continue reading “Google の GUAC:OSS の全ての要素を結びつける Knowledge Graph の作成が目標”

Windows Logo に隠されたマルウェアは中国由来:中東の政府組織などを攻撃

Hackers Hide Malware in Windows Logo, Target Middle East Governments

2022/09/30 InfoSecurity — Witchetty と呼ばれるハッカー集団が、ステガノグラフィー技術を用いて Windows ロゴにバックドアを隠し、中東の政府をターゲットにしていることが確認された。Broadcom の最新アドバイザリによると、Witchetty (別名 LookingFrog) は国家が支援する中国の脅威アクター APT10 や、以前の米国エネルギー・プロバイダーに対する攻撃に関連した TA410 の、工作員とも関係があるとみられている。

Continue reading “Windows Logo に隠されたマルウェアは中国由来:中東の政府組織などを攻撃”

VMware ESXi を侵害する危険な攻撃:VIB 署名レベルの弱点をつく高度な手法

Dangerous New Attack Technique Compromising VMware ESXi Hypervisors

2022/09/30 DarkReading — ESXi Hypervisors に複数の永続的バックドアをインストールする、厄介な新手法を用いる中国ベースの脅威者を、Mandiant が検出したことを受け、9月29日に VMware は新しい緩和策とガイダンスを、vSphere 仮想化技術の顧客向けに緊急発表した。この、Mandiant が確認した手法は、UNC3886 として追跡されている脅威アクターが、悪意の vSphere Installation Bundles (VIB) を用いて、標的システムにマルウェアを忍び込ませるというものだ。

Continue reading “VMware ESXi を侵害する危険な攻撃:VIB 署名レベルの弱点をつく高度な手法”

LastPass のシステムで発生した不正侵入:4日間にわたる不正アクセスが判明

Hackers Had Access to LastPass’s Development Systems for Four Days

2022/09/17 TheHackerNews — パスワード管理ソリューションの LastPass は、2022年8月に発生したセキュリティ・インシデントの詳細を公開し、脅威者が 8月の4日間にわたり、同社のシステムに不正にアクセスしていたことを明らかにした。LastPass の CEO である Karim Toubba は、9月15日に公開されたアップデートで、「観測されたタイムラインを超える脅威者の活動の証拠はない。また、このインシデントにおいて、脅威者が顧客データ/暗号化パスワード保管庫へアクセスした形跡もない」と付け加えている。

Continue reading “LastPass のシステムで発生した不正侵入:4日間にわたる不正アクセスが判明”

NSA と CISA のガイダンス:サプライチェーン攻撃から組織を守るために

NSA and CISA share tips to secure the software supply chain

2022/09/01 BleepingComputer — 今日、米国の NSA と CISA (Cybersecurity and Infrastructure Security Agency) は、ソフトウェア・サプライチェーンを保護するためのチップスを発表した。この指針は、米国の重要インフラと国家安全保障システムに対する脅威に対処する、官民パートナーシップである Enduring Security Framework (ESF) により、ソフトウェア開発者向けの推奨事例集として作成されたものだ。

Continue reading “NSA と CISA のガイダンス:サプライチェーン攻撃から組織を守るために”

ゼロトラスト戦略の急速な拡大:地域と分野での取り組みをデータで参照

The factors driving today’s accelerated zero trust adoption

2022/08/18 HelpNetSecurity — Okta の 2022 State of Zero Trust Security Report により、ビジネスにおける重要かつ必須の事項はバズワードからゼロトラストへと、急速に変化していることが判明した。現時点において 97% の企業が、ゼロトラスト・イニシアチブを実施しているか、あるいは、今後の 12~18カ月以内に実施するとしており、2018年の 16% から上昇し、過去4年間で 500%以上の増加となっている。

Continue reading “ゼロトラスト戦略の急速な拡大:地域と分野での取り組みをデータで参照”

Amazon Ring for Android の脆弱性が FIX:画像の不正アクセスから機械学習への連鎖

Amazon fixes Ring Android app flaw exposing camera recordings

2022/08/18 BleepingComputer — Amazon は、Amazon Ring for Android において、侵害に成功したハッカーが、ユーザーの保存したカメラ録画をダウンロードできるという、深刻度の高い脆弱性を修正した。この脆弱性は、アプリケーション。セキュリティテスト会社である Checkmarx のセキュリティ研究者が発見し、2022年5月1日にアマゾンに開示し、5月27日に修正されたものである。

Continue reading “Amazon Ring for Android の脆弱性が FIX:画像の不正アクセスから機械学習への連鎖”

Cookie セッション・ハイジャックの脅威:ZTNA/MFA ツールの大半は無力化される

Many ZTNA, MFA Tools Offer Little Protection Against Cookie Session Hijacking Attacks

2022/09/11 DarkReading — 組織において、内部ネットワークからインターネット・トラフィックを分離するためにディプロイされるツールの多く (多要素認証/ZTNA/SSO/ID プロバイダー・サービスなど) は、Cookie の盗難/再利用および、セッション ハイジャック攻撃からの保護にはほとんど効果がない。 今週にイスラエルの新興企業 Mesh Security の研究者たちが発表したところによると、これらの技術やサービスには、適切な Cookie セッション検証メカニズムがないことが多いという、したがって、これらの技術やサービスを、攻撃者は比較的容易に迂回できるという現実がある。

Continue reading “Cookie セッション・ハイジャックの脅威:ZTNA/MFA ツールの大半は無力化される”

クラウド・セキュリティの調査:IT リーダーの 60%が安全性に自信を持てない

60% of IT leaders are not confident about their secure cloud access

2022/07/21 HelpNetSecurity — Ponemon Institute の調査で明らかになったのは、さまざまなクラウドの導入が進みつつあるにもかかわらず、IT/セキュリティリーダーの 60%が、自社のクラウド・アクセスの安全性に自信を持っていないことである。The Global Study on Zero Trust Security for the Cloud は、世界中の約 1,500人の IT意思決定者/セキュリティ専門家を対象に行われ、クラウド環境のセキュリティ確保における問題点と、ゼロトラストセキュリティの手法が、いかにデジタル・トランスフォーメーションを可能にするかが調査された。

Continue reading “クラウド・セキュリティの調査:IT リーダーの 60%が安全性に自信を持てない”

Google Calendar に新たなブロック機能:フィッシング防止のために設定

Google Calendar provides new way to block invitation phishing

2022/07/20 BleepingComputer — 今日の Google Workspace チームの発表によると、Google カレンダーの招待状スパムをブロックする新しい方法が、従来からの G Suite Basic および Business ユーザーを含む、すべてのユーザーに対して提供が開始されたようだ。

Continue reading “Google Calendar に新たなブロック機能:フィッシング防止のために設定”

リモート・ファーストの世界とランサムウェア:VPN 依存からの脱却は不可欠?

Mitigate Ransomware in a Remote-First World

2022/06/21 TheHackerNews — ランサムウェアは、長年にわたって、サイバー・セキュリティ・チームにとって悩みの種として存在している。リモート・ワークやハイブリッド・ワークへの移行に伴い、この陰湿な脅威は、あらゆる組織にとってさらに大きな課題となっている。2021年は、多種多様な攻撃/多大な金銭的/経済的影響/組織側の多様な防御方法といった、ランサムウェアのケース・スタディの年となった。これらの攻撃から得られた教訓は、ランサムウェアのリスクを軽減するための、今後のセキュリティ戦略に活かせるものだと捉えるべきだ。組織は進化し続けるため、セキュリティ戦略も進化すべきなのだ。

Continue reading “リモート・ファーストの世界とランサムウェア:VPN 依存からの脱却は不可欠?”

SaaS-to-SaaS サプライチェーンの時代:保護すべき対象がズレ始める時代

The SaaS-to-SaaS supply chain is a wild, wild mess

2022/05/12 HelpNetSecurity — クラウドへの移行と IT の民主化により、ビジネス・ワークフローのデジタル化と自動化のための統合が進み、相互に接続されたビジネス・アプリのネットワークが拡大し続けている。デジタル・トランスフォーメーション時代の従業員たちは、生産性を高めるために、SaaS アプリや、Workato/Zapier などの no/low code プラットフォーム、サードパーティ・アプリを独自に採用/接続している。

Continue reading “SaaS-to-SaaS サプライチェーンの時代:保護すべき対象がズレ始める時代”

6000人を対象にセキュリティ調査:人為的なリスクが最大の痛みを伴うという結論

Human activated risk still a pain point for organizations

2022/04/11 HelpNetSecurity — 広範囲に及ぶ業種の IT セキュリティ・リーダー 600人を対象に、脅威が高まる環境下という前提で、それぞれの組織のセキュリティ態勢について、匿名での調査が実施された。Egress の調査レポートによると、IT リーダーの 56% の回答として、セキュリティ攻撃に対して非技術系の従業員は、ある程度は備えている、あるいは、まったく備えていない、ことが明らかになった。さらに、回答者の 77% が、パンデミックが引き起こしたリモート化により、セキュリティ侵害が増加したと回答しており、組織には大きなリスクが存在し続けていることが判明した。

Continue reading “6000人を対象にセキュリティ調査:人為的なリスクが最大の痛みを伴うという結論”

ゼロトラスト環境の実践:どのようにして人の信頼を構築していくべきか?

Building trust in a zero-trust environment

2022/03/14 HelpNetSecurity — 最近の MITRE と DTEX の調査では、インサイダー脅威に対する業界の長年の取り組みにもかかわらず、すべての悪意ある行動を発見するには、十分なデータも高度なシステムも存在しないことが明らかになっている。企業は、サイバー・セキュリティという企業文化を構築するために、ゼロトラスト・アーキテクチャに投資し、すべての攻撃表面を積極的にカバーし始めている。

Continue reading “ゼロトラスト環境の実践:どのようにして人の信頼を構築していくべきか?”

ストレージ・セキュリティの再考:3つの問題点と6つのヒント

Cybersecurity and Your Storage System

2022/02/08 SecurityBoulevard — ストレージは、すべての組織のインフラに不可欠な要素である。その一方で、サイバーセキュリティは、すべての組織の戦略に欠かせない要素である。しかし、この2つが結びつくことは、ほとんどない。そして、ストレージにおけるセキュリティの欠如は、企業を危険にさらしている。

Continue reading “ストレージ・セキュリティの再考:3つの問題点と6つのヒント”

多要素認証 (MFA) の第2ラウンド:脅威アクターはリバースプロキシ・キットで対抗

MFA adoption pushes phishing actors to reverse-proxy solutions

2022/02/03 BleepingComputer — オンライン・アカウントへの多要素認証 (MFA) の導入が進むにつれて、フィッシング詐欺師たちは悪質な活動を継続するために、より洗練されたソリューション (特にリバースプロキシ・ツール) を利用するようになっている。COVID-19 の大流行は、人々の働き方を大きく変え、自宅での仕事を可能にし、場合によっては望ましいことを証明した。

Continue reading “多要素認証 (MFA) の第2ラウンド:脅威アクターはリバースプロキシ・キットで対抗”

ゼロトラストと Log4Shell:どのように考えれば攻撃を防げるのか?

How would zero trust prevent a Log4Shell attack?

2022/01/27 HelpNetSecurity — どのようなリモートコード実行の攻撃であっても、一見すると些細に思える解決策がある。それは、インバウンド・トラフィックが、サーバーの脆弱性を引き起こすパターンと、一致しないようにすることだ。言うのは簡単だが、実行するのは困難である。致命的な深刻さを持つ Log4j の脆弱性を誘発する可能性のあるトラフィック・パターンには、ほぼ無限のバリエーションがある。

Continue reading “ゼロトラストと Log4Shell:どのように考えれば攻撃を防げるのか?”

ホワイトハウスから連邦政府組織への要求:ゼロトラスト・モデルを2年で採用せよ

White House wants US govt to use a Zero Trust security model

2022/01/26 BleepingComputer — 新たに発表された連邦政府の戦略では、米国政府が今後2年以内に「ゼロトラスト」のセキュリティ・モデルを採用し、連邦政府機関全体のサイバー・セキュリティの防御力を高めることが求められている。この戦略は、今日に Office of Management and Budget (OMB) が発表したものであり、米国の行政府全体で大統領のビジョンの実施を監督していくとされる。今日の発表は、米国の大統領令 (EO) 14028に促されたものであり、また、2021年9月に発表されたドラフトに続くものとなる。

Continue reading “ホワイトハウスから連邦政府組織への要求:ゼロトラスト・モデルを2年で採用せよ”

データ・プロテクション:データの発見/分類/保護とコンテキストを考える

Data Protection: What Needs to Be Protected?

2022/01/03 SecurityIntelligence — あなたの組織のデータは、どこあるのだろうか?グローバルなデータセンター/PC/モバイルアプリなど、あらゆる場所にデータは散らばっている。では、そのすべてを保護するには、どうすればよいのだろう?すべてのデータを暗号化することは不可能だろう。膨大な予算と時間が必要になる。最も厳しい規制でさえ、そこまでのデータ保護を要求していない。たとえば、GDPR は主に個人を特定できる情報 (PII : Personal Identifiable Information) に焦点を当てるが、データ侵害から知的財産を保護することも必要だ。

Continue reading “データ・プロテクション:データの発見/分類/保護とコンテキストを考える”

ゼロトラストを成功させる秘訣:従業員を信頼することから考えるべきだ

Zero Trust Shouldn’t Mean Zero Trust in Employees

2021/12/21 DarkReading — この2年間におけるデータ漏洩インシデントを見ると、ゼロトラストの宣伝が熱を帯びている現状も不思議ではない。データ漏洩の主な原因は、依然としてヒューマン・エラーであり、Tessian の調査によると 12ヶ月間で200万通の悪意の電子メールが、安全を約束するはずの防御機能を回避している。

Continue reading “ゼロトラストを成功させる秘訣:従業員を信頼することから考えるべきだ”

ナショナル・セキュリティを改善する大統領令:2021年11月までの進捗を評価してみる

Update on the Executive Order on Improving the Nation’s Cybersecurity

2021/12/09 SecurityBoulevard — サイバー・セキュリティに関する新たな大統領令は、いつも前向きな行動と期限が決められている。バイデン政権は、SolarWinds や Colonial Pipeline への攻撃を受けて、国家のサイバー・セキュリティを向上させるための EO (Executive Order) を発表した。その主な内容は、連邦政府機関全体での MFA/ZeroTrust/EDR の実施を呼びかけるものだった。また、Cyber Safety Review Board も設立された。

Continue reading “ナショナル・セキュリティを改善する大統領令:2021年11月までの進捗を評価してみる”

Cisco 調査レポート:レガシー・インフラのセキュリティ課題を明らかにする

Cisco Survey Surfaces Legacy Infrastructure Security Challenges

2021/12/07 SecurityBoulevard — Cisco の委託を受けて YouGov が実施した、5,123人の IT/Security/Privacy の専門家を対象とするグローバル調査 (Global Cisco Study Identifies Top Security Practices to Detect Threats and Ensure Business Resiliency) によると、39% の組織が古いと思われるセキュリティ技術に依存していることが判明した。

Continue reading “Cisco 調査レポート:レガシー・インフラのセキュリティ課題を明らかにする”

AWS re:Invent カンファレンス:Aviatrix が提供する Cloud Management Platform とは?

Aviatrix Adds Security Capabilities to Cloud Management Platform

2021/11/30 SecurityBoulevard — AWS re:Invent カンファレンスにおいて Aviatrix は、クラウド・サービス・プロバイダーが提供する複数の Software-Defined Networking サービスを、IT チームが管理するためのデータ・プレーンに、セキュリティ機能を追加したことを発表した。Aviatrix の VP of Product Marketing である Bryan Ashley は、ThreatIQ with ThreatGuard のセキュリティ機能が組み込まれたことで、すべてのネットワーク・ノードにおいて、トラフィックの検査とポリシーの適用が可能になったと述べている。

Continue reading “AWS re:Invent カンファレンス:Aviatrix が提供する Cloud Management Platform とは?”

ゼロトラストにおける5つの迷信を検証していく

Debunking Five Myths About Zero-Trust

2021/11/05 SecurityBoulevard — セキュリティ業界では、何年も前からゼロトラストという言葉が使われている。ゼロトラストはセキュリティ業界の最新バズワードだと、多くの人々が捉えているかもしれないが、実際には何年も前から存在している概念である。

Continue reading “ゼロトラストにおける5つの迷信を検証していく”

脅威に対する認識の欠如がリモートワークのリスクを生み出す

Lack of Threat Awareness Creates Hybrid Work Risks

2021/11/01 SecurityBoulevard — ほとんどの米国人は、サイバー・セキュリティの脅威に気づいておらず、また、サイバー・セキュリティに関心を持つ人は増えてあひても、10人に6人近くが IT 部門の承認を得ていないソフトウェア/アプリ/クラウドストレージをダウンロード/インストールしたことがあるといいう。

Continue reading “脅威に対する認識の欠如がリモートワークのリスクを生み出す”

ゼロトラスト・アーキテクチャ:必要なものから当前のものへ

Zero Trust Architecture – No Longer A ‘Nice to Have’

2021.09/21 CyberSecurityIntelligence — 米国 National Institute of Standards and Technology (NIST) が、先日に発表した Special Publication (SP 800-207) は、サイバー・セキュリティのベスト・プラクティスにおける当たり前の事柄を変えた。強制力はないが、経済面でのセキュリティを高める上で、この連邦機関の役割は過小評価できない。

Continue reading “ゼロトラスト・アーキテクチャ:必要なものから当前のものへ”

クラウド環境の危険性:Role パーミッションについて再考しよう

Why ‘Role’ Permissions Are So Dangerous To Your Cloud Environment

2021/09/17 SecurityBoulevard — クラウドを利用する企業が直面するものに、過剰なパーミッションの適切な抑制という、重要な課題がある。クラウドでの運用には、俊敏性と柔軟性が求められる。しかし、この問題は、そのメリットによりセキュリティを犠牲にされることが多く、また、クラウド上には不要で過剰なパーミッションが蔓延していることである。このウェビナーでは、クラウドにおける過剰なパーミッションの問題と、それをコントロールする方法について説明していく。

Continue reading “クラウド環境の危険性:Role パーミッションについて再考しよう”

可視化の重要性:インフラ・セキュリティにおいて最初に必要なものとは?

Infrastructure, Security, and the Need for Visibility

2021/09/17 DarkReading — 米国をはじめとする政府機関は、国が関与したと思われる不正侵入事件や、犯罪者が関与したと思われるランサムウェア事件が頻発していることから、重要インフラのネットワーク・セキュリティを強化しようとしている。2020年に発生した SolarWinds や Microsoft への攻撃や、最近発生した Colonial Pipeline でのランサムウェア事件などは、経済的に重要な企業のセキュリティ態勢に対する、潜在的かつ広範な脆弱性や弱点があることを示している。

Continue reading “可視化の重要性:インフラ・セキュリティにおいて最初に必要なものとは?”

ネットワーク境界が消えた世界:どのようにセキュリティを確保するのか?

Securing Networks in a Perimeterless World

2021/09/07 SecurityBoulevard — 従来から、ネットワークには境界線があると理解されているが、それは死んだと言っても過言ではない。かつてファイアウォールは、サイバー・セキュリティの頂点だと考えられていた。ネットワークの周囲に、十分な強度のファイアウォールを設置すれば、内部の全てが安全になると考えられていた。

Continue reading “ネットワーク境界が消えた世界:どのようにセキュリティを確保するのか?”

セキュリティを押しつけるな!ネットワークさんが怒ってます!

Don’t Leave Security to the Network

2021/08/27 SecurityBoulevard — これまでのエンタープライズ・ネットワークのセキュリティ・モデルには、未来がない。現在、ネットワークは継続的な攻撃を受けており、従来のセキュリティ・モデルは無防備であることが証明されている。Colonial Pipeline や、Kaseya、アイルランドのヘルスケアシステム、北ヨーロッパの鉄道切符販売機へのランサムウェア攻撃は、巨大な氷山の一角に過ぎない。最近のある推計によると、昨年、私たちが知っているだけで 65,000件の攻撃があったとされるが、この問題の本当の規模については、推測する以外に為す術がない。不安を抱える企業には、株主や顧客に知られたくないと思う攻撃が、報告された数だけあるのだ。

Continue reading “セキュリティを押しつけるな!ネットワークさんが怒ってます!”

ゼロトラストを API セキュリティに適用するには

Adopting Zero-Trust for API Security

2021/08/18 SecurityBoulevard — ゼロトラスト・アーキテクチャは、データ/クラウド/アプリケーションなどの、ネットワーク・インフラ内におけるあらゆる資産に採用されてい。そして今、開発者の間では、ゼロトラストが API のセキュリティ・アプローチとして有効であるとの見方が広がっている。

Continue reading “ゼロトラストを API セキュリティに適用するには”

API ファースト時代のアプリケーション保護を再考する

Rethinking Application Security in the API-First Era

2021/07/01 TheHackerNews — API ファーストの時代において、アプリケーションの保護は困難な戦いである。開発が加速するにつれ、責任の所在が不明確になり、コントロール自体が困難になる。いまこそ、API ファースト時代の新たな優先順位や原則、そしてプロセスを反映したアプリケーション・セキュリティ戦略を再考する時だ。明日のアプリケーションを保護するには、今日のビジネ・スリスクを評価することから始まる。

Continue reading “API ファースト時代のアプリケーション保護を再考する”

クリティカルなインフラに欠落しているクリティカルな何かとは?

Critical Infrastructure is Missing Something Critical

2021/06/22 SecurityBoulevard — 今回の Colonial Pipeline への攻撃は、重要インフラが強固なセキュリティを必要としていることを、改めて認識させるものだった。この攻撃は、重要インフラへのサイバー攻撃による最近の被害例の一つだが、この現象は新しいものではなく、また米国に限ったものでもない。あらゆる国々の安全を保障する、重要インフラは不可欠なものであり、特に国家が関与する行為者やテロリスト・グループの主たる標的となり得る。

Continue reading “クリティカルなインフラに欠落しているクリティカルな何かとは?”

米大統領令 2021:クラウドとゼロトラストとサプライチェーン

Cybersecurity Executive Order 2021: What It Means for Cloud and SaaS Security

2021.06/14 TheHackerNews — 米国連邦政府の IT システムおよびサプライチェーンを標的とする悪意の行為者に対応するために、大統領は国家のサイバーセキュリティの向上に関する大統領令 (Executive Order on Improving the Nation’s Cybersecurity) を発表した。

Continue reading “米大統領令 2021:クラウドとゼロトラストとサプライチェーン”

Pulse Secure のゼロデイを悪用したニューヨーク都市交通局への侵入

China-linked attackers breached Metropolitan Transportation Authority (MTA) using Pulse Secure zero-day

2021/06/04 SecurityAffairs — 中国由来と推測される脅威アクターたちが、Pulse Secure のゼロデイを悪用して、ニューヨーク市の都市交通局 (Metropolitan Transportation Authority : MTA) のネットワークに侵入した。この侵入は 4月に発生しているが、攻撃者たちは MTA の列車制御システムへのアクセスに失敗しており、被害は発生しなかったとされる。

Continue reading “Pulse Secure のゼロデイを悪用したニューヨーク都市交通局への侵入”

ゼロトラスト・アーキテクチャへと向かうデータ保護のポリシー

View: An emerging security paradigm for the post pandemic world

2021/04/17 EconomicTimes — サイバー攻撃の危険性が高まる中、引き続き最重要課題となっているのがデータ・セキュリティである。従来からのデータ保護技術は、「Trust but verify:信ぜよ、されど確認せよ」戦略の下で、機能しているように見える。

Continue reading “ゼロトラスト・アーキテクチャへと向かうデータ保護のポリシー”

ホワイトハウスが懸念するサイバー攻撃と物理的な影響

White House Highly Concerned about Critical Control System Cybersecurity – Four Quotes and Recommendations

2021/04/14 OTORIO — 先日に発生したフロリダ州の水処理システムに対する攻撃および、制御システムに物理的な影響を与えるサイバー攻撃の懸念、SolarWinds などを介したサプライ・チェーン攻撃の増加などを受けて、ホワイトハウスが開始した新たな試みは、重要産業をサイバー・セキュリティ侵害から守るためのものである。

Continue reading “ホワイトハウスが懸念するサイバー攻撃と物理的な影響”