「電源を切るだけ」では済まない
AIの「キルスイッチ」とは? 自律型AIの安全対策と米英で進む法規制の最新動向
AIモデルやAIエージェントの能力、自律性が高まる中、問題が発生した際に人間が介入し、システムを停止できる仕組みの重要性が増している。本稿は、米国政府やAIベンダーの動向を紹介する。(2026/8/25)

専門家も見破れないフェイク
AIは「助手」から「攻撃主体」へ 毎月高リスクなAI利用をする企業が9割
サイバー攻撃の現場でAIツールが「自律的な実行者」へと進化を遂げている。Check Point Researchによると、攻撃者は複数の商用AIツールを操り、システムへの侵入を自動化している。どう対策すればよいのか。(2026/8/25)

「git branch」承認で攻撃コード発動?
無害なコマンドが引き金に Cursorを狙う「環境変数改ざん」の恐怖
Dockerは、AIコーディングエージェントを狙った攻撃事例を紹介した。Cursorの脆弱性「CVE-2026-22708」を例に、コマンドの許可リストだけでは攻撃を防げないこと、取るべき対策を紹介している。(2026/8/21)

組織化する従業員買収
「Meta」の復旧ツールを悪用 従業員の“裏切り”を買い取るサイバー犯罪の闇
サイバー攻撃者が正規権限を持つ従業員を買収し、企業の内部からシステムや業務フローを操作させる手口が深刻化している。業界ごとの内部不正の実態と、企業が講じるべき対策を解説する。(2026/8/21)

GitHub障害で悲鳴の企業
7時間停止でもGitHubを捨てられない 「脱出」を阻む強固なActionsロックイン
相次ぐGitHubの障害でデプロイが停止し、現場の不満は頂点に達している。しかし、GitHub Actionsへの強い依存が「脱出」を阻む。企業が直面するロックインの深刻な実態と乗り換えの現実解に迫る。(2026/8/21)

全出力に「電子透かし」
Claudeの不可視透かしに批判殺到 著作権消失や誤判定に潜む企業リスク
Claudeが導入した不可視の電子透かしが物議を醸している。わずかな校正や翻訳でもAI生成と判定される過剰適用やコード著作権喪失の懸念など、企業の生成AI活用に影を落とす盲点を解剖する。(2026/8/21)

「全部LLMに考えさせない」が重要
Skillsは簡単だから誤る AIエージェントを壊さず運用する5つの原則
IBMのマネジャー、マーティン・キーン氏によると、Agent Skillsは仕組みが単純だからこそ作り方を誤りやすいという。同氏が、Agent Skillsを適切に構築、運用するための5つの原則を紹介する。(2026/8/20)

日中を選ぶのは偶然ではない
ランサムウェア、暗号化の89%は深夜 情シスが備える「夜間の空白」対策
Halcyon Japanは、同年7月のランサムウェア攻撃動向をまとめた調査レポートを公開した。検知全体の69%は日中に発生する一方、データ暗号化の89%は業務時間外に集中していた。情シスが取るべき対策は。(2026/8/20)

既存のRHELを生かす選択
SMBC日興証券がOpenShiftを選んだ理由 仮想化製品の高騰にどう立ち向かう?
仮想化ソフトウェアのライセンス制度改定に伴い、インフラの維持費用高騰に悩まされたSMBC日興証券は、「Red Hat OpenShift」を用いた新インフラに移行した。約20%の費用削減を見込む選択の裏側とは。(2026/8/19)

APIキーからVaultまで
AIエージェントと外部ツールを安全につなぐには? お勧めの接続パターン5選
IBMのグラント・ミラー氏は、AIエージェントとGitHubやJira、Slackなどの外部ツールと安全かつ効率的に接続するための5つの主要アーキテクチャパターンを紹介した。(2026/8/19)

PTC製ソフトのゼロデイ脆弱性が標的に
MOVEitの悪夢再び? GEやシェルを襲ったCl0pのサプライチェーン攻撃
GEやシェルなど大手企業が相次ぎデータ流出の調査に追われている。身代金要求集団Cl0pはPTC製PLMソフトのゼロデイ脆弱性を悪用し、約50社を標的に暗号化を伴わない新たなデータ恐喝を仕掛けている。(2026/8/19)

「怪しいURLがないから安全」は危険
QRコード悪用の「クイッシング」急増 情シスが取るべき対策4選
ESETは2026年8月17日、公式ブログでQRコードを悪用するフィッシング攻撃「クイッシング」の手口と対策を解説した。2026年上半期のフィッシングメールの11%に悪意のあるQRコードが含まれていたという。(2026/8/19)

LLM、注意したいリスク10選【後編】
情シスが恐れるLLMトークン費用の暴発 OWASP2026年版が提示するリスク5つ
OWASPは、LLMアプリケーションの主要なセキュリティリスクをまとめた「Top 10 for LLM Applications 2026」を公開した。同レポートが明らかにした10個のリスクとは。(2026/8/19)

OSSから商用版へかじを切った理由
93%がAI導入も統制は12%止まり 欧州製薬大手が選んだAIエージェント管理術
AI導入企業の9割がガバナンス不足に陥る中、製薬大手UnipharはOSSから商用基盤へ移行。400超の業務フロー可視化とAIエージェント統制を両立させた、厳格な規制時代を生き抜くIT基盤の現実解に迫る。(2026/8/18)

「止めない」AI統制術
「AI全面禁止」は悪手 Fintech2社が実践するシャドーAI封じの極意
AI利用の全面禁止は技術革新を阻むが、現場の暴走は漏えいを招く。「ダメ出し役」を脱却し、シャドーAIを制御しながら開発コードの8割超をAI化させた金融企業2社の現実的なアプローチに迫る。(2026/8/18)

EDR掌握に全ユーザー遮断も
米大手も陥ったAI活用のわな セキュリティカンファレンスで起こったセキュリティ崩壊
生成AIの急速な導入が思わぬセキュリティ崩壊を招いている。Black Hat会場で判明したMCPサーバの脆弱性から、大手企業さえ陥る「暗号化軽視」の実態と、情シスが今すぐ点検すべき盲点を解き明かす。(2026/8/18)

量子耐性でも安全ではない?
Claudeが耐量子暗号を攻略 迫られる暗号移行計画の見直し
耐量子暗号の有力候補「HAWK」の欠陥をAIが瞬時に露呈させた。次世代標準の盲点を突いた今回の事態は、暗号移行を進める企業に何を迫るのか。(2026/8/17)

企業が“マルチベンダーAI”を使う理由
Microsoft 365一強に挑むAnthropic 2万社データで判明した企業AIの使い分け
特定のAIツールだけに頼るリスクや限界が指摘されている。2万社以上のアクセスデータを分析したOktaの調査によると、過半数の企業が単一ベンダーに固執しない選択をしているという。「適材適所」のAI活用法とは。(2026/8/17)

PwCとトレンドマイクロが警鐘
日本は導入も統制も“最低水準”? AIエージェントの弱点の防御策
自律的に行動するAIエージェントの普及が進む一方、新たなサイバーリスクが浮き彫りとなっている。トレンドマイクロの検証で明らかになった、AIが意図せず機密情報を漏えいさせてしまう手口と、その対策とは。(2026/8/13)

人事異動時の「アカウント変更遅れ」を防ぐ
ホンダが実現した28万人のID運用自動化 「手作業の権限変更」から決別
組織ごとに乱立する認証システムや手作業による権限付与は、IT部門を疲弊させるだけではなく重大なインシデントの要因になる。28万人超のID管理という課題に対し、ホンダはいかにして統制を図ったのか。(2026/8/13)

TechTargetジャパン ベストヒット
ただなのに「12時間以内の復旧」も要求 無償OSSに商用レベルを求める企業の末路
無償のOSSにもかかわらず「12時間以内のサポート」を求める異常な要求がIT現場を疲弊させている。都合のいい幻想が招くライセンス違反やセキュリティリスクの実態と、企業を守る防衛策を整理する。(2026/8/13)

レガシーIoTが招くネットワーク侵害
脆弱なIoTをどう守る? 情シスが今ゼロトラストを選ぶ理由
従来のエンドポイント保護を適用しにくいIoT機器は、サイバー攻撃の格好の標的となっている。ネットワーク主導のゼロトラストを適用し、端末の横移動リスクを最小化する具体的なステップを解説する。(2026/8/12)

AIエージェント、注意したいリスク10選【前編】
情シスが押さえるLLMの10大リスク OWASP2026年版が実例で順位付け
OWASPは、LLMアプリケーションの主要なセキュリティリスクをまとめた「Top 10 for LLM Applications 2026」を公開した。同レポートが明らかにした10個のリスクとは。(2026/8/12)

PAMとの違いや成功手法まで解説
「全能の管理者権限」はもういらない 情シスのための特権ID管理(PIM)実践ガイド
侵害の87%で横移動が発生する中、恒久的アクセス権の付与は致命的なリスクとなる。特権ID管理(PIM)の仕組みやPAMとの違い、運用上の過信を防ぎゼロトラストを確立する実践手法を明かす。(2026/8/10)

全件修正を脱し悪用リスク重視の動的防衛へ
CVSS頼みはもう終わり 悪用まで「数時間」のAI時代に情シスが捨てるべき常識
脆弱性の公開から悪用までがわずか数時間に短縮されたAI時代、従来のCVSSスコアに基づく全パッチ適用は限界を迎えている。情シスが今取るべき悪用リスク重視の優先順位付けと動的な防御戦略を解説する。(2026/8/10)

バックアップ破壊と二重脅迫に備える手法
身代金支払いは逆効果 情シスのためのランサムウェア対策ガイド2026
バックアップの96%が標的とされる現代、単なるデータ復旧ではランサムウェアを防げない。被害額8億円超にも及ぶ脅威に、攻撃の7段階や二重脅迫への具体的な予防・初動対応手順を解説する。(2026/8/10)

今盗み後で解読する「HNDL攻撃」の恐怖
2030年RSA廃止で迫る耐量子暗号移行 情シスが今すぐ仕込むべき5ステップ
量子計算機で既存暗号が解読される未来に備え、データを今収集し後で解読する攻撃が激化している。2030年の旧暗号廃止を見据え、情シスが今すぐ取り組むべき耐量子暗号(PQC)移行の5ステップと課題を解説する。(2026/8/7)

「AIのせい」は通用しない
なぜAnthropicの「Claude」は暴走し、現実の企業をハッキングしたのか
Anthropicの「Claude」が制御から外れ、現実世界のシステムにサイバー攻撃を仕掛けるインシデントが発生した。AIが現実社会を「ただのシミュレーション」と誤認してしまった背景と、企業が取るべき対策とは。(2026/8/6)

被害企業の2割でセキュリティリーダーが交代
多要素認証導入済みでもランサムウェア被害に 復旧費用は平均2億7000万円
MFAを導入していればサイバー攻撃を防げるわけではない。Sophosによると、認証情報の侵害を許した被害企業の97%がMFAを有効化していたにもかかわらず、侵入を許している。被害を防ぐために見直すべきポイントとは。(2026/8/5)

工場のダウンタイムをどうなくすか
障害対処をAIで自動化 TDK子会社が語る「自律型」予知保全システムの裏側
製造業において、機械の想定外の停止は損失に直結する。復旧に向けた調査や手配の非効率さが課題になる中、TDK SensEIはAWSを活用した自律型の「AIエージェント」を用いて、保守を自動化するシステムを構築した。(2026/8/5)

MFAやOAuthの落とし穴
アスクルはなぜ侵害されたのか クラウドの安全神話を崩す「例外」の正体
組織がクラウドサービスを導入するにつれて、セキュリティ管理はますます複雑になる。アスクルなどの著名企業も、現場のやむを得ない事情で生じた「例外」から侵害を受けた。なぜ対策のセオリーは崩れるのか。(2026/8/5)

データ侵害の平均コストは500万ドル
1時間放置したら「詰む」 IBMセキュリティ調査で判明したAI時代のデータ防御策
AIを悪用したサイバー攻撃が増える一方、AIと自動化を防御に活用することで、データ侵害による損失を抑えられる可能性もある。企業が見直すべきポイントを整理する。(2026/8/4)

身代金を支払う前に何ができるのか
「身代金か業務停止か」だけじゃない ランサムウェア感染時に検討すべき対応7選
ランサムウェア被害からの復旧手段は、身代金の支払いだけではない。企業が検討すべき対応7つを整理する。(2026/8/4)

検出に1週間以上
8割が自信喪失 AIアプリ攻撃に情シスが取るべき一元防衛
WebアプリケーションのAI機能を狙う攻撃が急増している。既存セキュリティツールでは検出に1週間以上かかるケースが半数を超え、担当者の約8割が防衛への自信を失っている。どのような対策が有効なのか。(2026/8/4)

初めてのテナント統合・分離に挑む情シスへ:
統合ありき、分離ありきは失敗の元 経営戦略と合致したテナント設計の最適解
M&Aや事業再編で発生するテナント統合・分離。経営戦略に直結する難題を、手戻りなく成功に導くためのポイントとは。数多くの企業を伴走支援してきた日本ビジネスシステムズの専門家が解説する。(2026/8/4)

被害拡大を防いだ「自ら遮断する判断」
「従業員のフリ」で認証突破 4000万ポンド被害のロンドン交通局に学ぶ初動
英公共交通機関を運営するTfLは、ヘルプデスクへのソーシャルエンジニアリングを起点とするサイバー攻撃を受けた。データ流出や4000万ポンドの被害が発生したが、公共交通機関の運行は継続できた。その背景は。(2026/7/31)

「偽物を見抜く」だけでは防げない
幹部の声も映像も偽造される時代 ディープフェイク訓練ツール選定5要件
ディープフェイク攻撃が生成AI時代の新たな脅威となっている。攻撃への備えとして訓練ツールを導入すべき企業とは。製品選定で確認すべき5つの機能とともに紹介する。(2026/7/31)

あらゆるシステムがつながる時代のセキュリティ
「今回だけ特別に」が積もってゼロトラストは崩れる 3つの死角と循環型運用
外部サービスを活用した企業活動が不可欠な現代、ゼロトラストセキュリティを導入してもサイバー攻撃を全て防ぐことは難しい。システムに潜む3つの死角と、具体的な防御策である「循環型プロセス」を解説する。(2026/7/31)

データは戻っても業務は止まったまま?
クラウドの「バックアップ成功=復旧完了」は危険な思い込み
バックアップさえ取得していれば、システム障害やデータ消失から完全に復旧できるとは限らない。単なる「データ復元」が「サービス復旧」に直結しないのはなぜか。(2026/7/30)

大規模AI運用を支えるプロトコル
MCPが過去最大のアップデート ステートレス化によるメリットと影響
AIエージェントの標準規格「MCP」がステートレス化へと大きくかじを切った。スケーラビリティとセキュリティが向上する一方、既存システムには12カ月以内の改修が求められる。情シスが今備えるべき変更点とは。(2026/7/30)

電子文書の真正性と処理性能をどう両立する?
約8割が「無防備PDF」を問題視 月末の遅延・残業を招くタイムスタンプの実態
ウイングアーク1stは、電子文書やデータのセキュリティ調査の結果を公開した。生成AIの普及で電子文書の真正性への懸念が高まる中、企業では新たな課題が生じていることが分かった。(2026/7/30)

深刻度“中”の脆弱性でも放置してはいけない
アサヒGHDも標的に 被害1200%増のランサムウェア集団「Qilin」急拡大の裏側
ランサムウェア集団「Qilin」は、2024年から2025年にかけて急速に活動を拡大させている。トレンドマイクロの調査から見えてきた、企業が放置している致命的な不備とは何か。(2026/7/29)

現場の「パスワード忘れ」をどうなくすか
Joshinが「ピースサイン」で勤怠打刻 共用PCの「パスワード忘れ」を解消
店舗や事業所の共用PCで多発する「パスワード忘れ」は、IT担当者の時間を奪うだけでなく、打刻遅滞による労働時間管理のリスクを招く。Joshinがジェスチャーと顔認証の組み合わせでこの問題を脱した経緯は。(2026/7/29)

“便利機能”があだになる
Microsoft 365の知られざる5つの裏口 パスワードを変えても攻撃者は消えない
「Microsoft 365」のアカウント乗っ取りにおいて、初期対応を誤ると攻撃者の長期間の潜伏を許してしまう。連携機能やパスワードの再設定機能も再侵入の経路になり得る。被害を完全に断ち切るには何を確認すべきか。(2026/7/28)

「認知の降伏」と3つの落とし穴に注意
「説明できないならリリースしない」 Googleディレクターが説くAI開発の原則
Google Cloud AIディレクターのアディ・オスマニ氏は、AIエージェント時代のエンジニアには、「AIより速くコードを書く」といったスキルではなく、別のスキルを持つことが重要になると説明する。(2026/7/27)

手袋の発注、配布作業をほぼ不要に
管理工数を約80%削減 ジェイテクトが「手袋」の配布をやめた理由
ジェイテクトは、自社工場で使用する保護手袋の、月1度の集計・注文・配布作業を自販機での配布に切り替えた。同社が抱えていた課題や運用方法定着のプロセスを紹介する。(2026/7/27)

ゼロトラストで守る機密情報
厚労省の“パンク寸前”な情報公開事務 Oracleの「生成AI」でどう変わる?
開示請求の増加と事案の複雑化によって、厚生労働省の情報公開事務は手作業による限界を迎えつつある。これに対し、厚生労働省はOracleのサービスを用いてAI活用システムを開発した。どのように現場を救うのか。(2026/7/27)

自律型AIエージェントの安全な導入ガイド
OpenClawのスキル17%に悪性コード 勝手に使われる前の5つの防衛線
爆発的に普及する自律型AI「OpenClaw」。その高い利便性の裏で、脆弱性や悪意ある拡張機能による漏えいリスクが急浮上している。シャドーIT化を防ぎ組織を守るため、今CISOが講ずべき「5つの防衛線」とは。(2026/7/24)

史上初のAIによる全工程自律サイバー攻撃
サンドボックスを突破し「暴走」 Hugging Faceを襲ったOpenAI製モデルの衝撃
OpenAIのモデルが自律的にHugging Faceを攻撃した。隔離環境を脱出し、未知の脆弱性を突いて侵入を試みるなど、開発元すら制御不能な事態に。AIが「牙」をむく新時代のセキュリティ対策を解剖する。(2026/7/24)

「想定問答」作成の裏側
深夜残業の温床 “国会答弁”の過酷な業務はAWSの「生成AI」で救えるか?
国家公務員の重い負担になっている国会答弁の「想定問答」作成。この過酷な業務を救うために、ある中央省庁がAWSと組んで、短期間で高い評価を得る生成AIアプリケーションを開発した。開発を成功に導いた工夫とは。(2026/7/23)

From Informa TechTarget

瞬時にM365が乗っ取られる――全社員に周知すべき“新フィッシング”の教訓

瞬時にM365が乗っ取られる――全社員に周知すべき“新フィッシング”の教訓
MFA(多要素認証)を入れたから安心という常識が崩れ去っている。フィッシング集団「Tycoon2FA」が摘発されたが、脅威が完全になくなったというわけではない。