あらゆるシステムがつながる時代のセキュリティ
「今回だけ特別に」が積もってゼロトラストは崩れる 3つの死角と循環型運用
外部サービスを活用した企業活動が不可欠な現代、ゼロトラストセキュリティを導入してもサイバー攻撃を全て防ぐことは難しい。システムに潜む3つの死角と、具体的な防御策である「循環型プロセス」を解説する。(2026/7/31)
DXを“小さな自動化”で終わらせない
「1日1分の作業削減」に意味はある? DXが進まない「2つのワナ」と成果を生むKPI
デジタルツールや研修を導入しても、DXの成果が現場や経営に表れない場合がある。DX施策を実際の価値につなげるためのKPI設定のコツを紹介する。(2026/7/28)
AI導入前に見直すべきは業務整理の進め方
「頑張っても報われない」業務改善 中小200社が見落とす棚卸しの効果
スタディストは、従業員300人未満の企業を対象とした業務改善実態調査の結果を発表した。業務改善の目標を達成した企業は19.5%にとどまり、目標達成率が高い企業の傾向も明らかになった。(2026/7/28)
DX動向調査2026
効率化91.6%、でも売り上げ向上3.9% IPA調査に学ぶDXの落とし穴
情報処理推進機構(IPA)は国内企業1799社を対象とした「DX動向調査2026」の要点を公表した。本稿は、調査結果を基に、情シス担当者が「今すぐ取り入れたいお薦めアクション」6つを紹介する。(2026/7/23)
『【令和8年度】 いちばんやさしい 基本情報技術者』出張版:
【基本情報技術者試験】情報漏えいを防ぎ、ファイルを保護する「アクセス権」の基本
ITの基礎理論から経営・マネジメントまで幅広い知識が問われる国家資格「基本情報技術者試験」。IT担当者が直面しやすいテーマを取り上げ、図解を交えながら実践的な知識を解説します。今回は、誤操作や不正からデータを守る「人的セキュリティ対策」として、ユーザーごとに読み書きの権限を与える「アクセス権」を取り上げます。(2026/8/6)
『【令和8年度】 いちばんやさしい 基本情報技術者』出張版:
【基本情報技術者試験】アクセス集中でサーバがダウン サービスを止める「DoS攻撃」とは
ITの基礎理論から経営・マネジメントまで幅広い知識が問われる国家資格「基本情報技術者試験」。IT担当者が直面しやすいテーマを取り上げ、図解を交えながら実践的な知識を解説します。今回は、技術的脅威のうち、迷惑メールやDoS攻撃などの脅威を中心に取り上げます。(2026/7/30)
『【令和8年度】 いちばんやさしい 基本情報技術者』出張版:
【基本情報技術者試験】ある日突然データが人質に? 企業を狙う「ランサムウェア」の脅威
ITの基礎理論から経営・マネジメントまで幅広い知識が問われる国家資格「基本情報技術者試験」。IT担当者が直面しやすいテーマを取り上げ、図解を交えながら実践的な知識を解説します。今回は、技術的脅威の中でも被害に遭いやすいマルウェアによる攻撃や、Webサイトに仕掛けられる手口について取り上げます。(2026/7/23)
”年収アップ”への切符に
情シスの年収は資格で決まる? 「5つの職務領域」で選ぶ間違いない一手
情シス担当者がリーダー層を目指す際、どの資格を選べばいいのか。情シス業務にひも付く5領域で、役割拡大につながる代表的な資格と、実績を組み合わせて示す重要性を解説する。(2026/7/7)
『【令和8年度】 いちばんやさしい 基本情報技術者』出張版:
【基本情報技術者試験】あらゆる組み合わせを試す「ブルートフォース攻撃」の手口とは?
ITの基礎理論から経営・マネジメントまで幅広い知識が問われる国家資格「基本情報技術者試験」。IT担当者が直面しやすいテーマを取り上げ、図解を交えながら実践的な知識を解説します。今回は、サイバー攻撃などの技術的脅威のうち、システム侵入の準備や、パスワードを割り出すための攻撃手法を取り上げます。(2026/7/16)
『【令和8年度】 いちばんやさしい 基本情報技術者』出張版:
【基本情報技術者試験】人間の心理的隙を突く「ソーシャルエンジニアリング」とは?
ITの基礎理論から経営・マネジメントまで幅広い知識が問われる国家資格「基本情報技術者試験」。IT担当者が直面しやすいテーマを取り上げ、図解を交えながら実践的な知識を解説します。今回は、システムではなく「人」の弱点やミスにつけ込む「人的脅威」の手口や対策について取り上げます。(2026/7/9)
「まだ先の話」ではない
SCS評価制度とは何か ★4取得に向けて情シスが今から動く理由
経済産業省が検討を進めるSCS評価制度は、2026年度末ごろの運用開始が見込まれている。制度開始後の対応が後手に回らないように情報システム部門が今から取り組んでおくべきことを整理する。(2026/6/8)
サイドローディングが新たなリスクに
公式ストアの“防波堤”が消える「スマホ法」の衝撃 今必要な対策とは
全ての企業にとって欠かせないスマートフォンに関して、今、新たなリスクが生まれている。どのようなもので、対処するにはどうすればいいのか。MDMツールの可能性を解説する。(2026/5/15)
情シスを救う3つの基準
Windowsの脆弱性管理がまたもうまくいかない”報われない理由”
Windows環境の脆弱性管理において、月例アップデートの適用がうまくいかないという声がある。本稿は、脆弱性管理において情シスが抱える具体的な課題と、取るべき改善策を紹介する。(2026/5/13)
「うちは困っていない」の対策を考える
「セキュリティ対策は不要」に立ち向かう――情シスが使える3つの根拠
IPAの調査で、中小企業の約60%が情報セキュリティ対策に投資していないと回答した。主な理由に「必要性を感じない」があった。しかし、問題が起きた時に対処するのは情シスだ。今からやっておくべき対策は。(2026/4/20)
止められないAI利用の統制設計
“シャドーAIはある”前提で考える、現実的なAI利用統制の判断軸
承認を経ずに使われる「シャドーAI」は、一律禁止すべきか、それとも許容すべきか。情シスに判断が集中する構造そのものが、AI活用と統制を難しくしている。本稿では「使われる前提」で線を引くための考え方を整理する。(2026/2/21)
年末年始を襲う脆弱性の警告
UTMが“侵入の門”に WatchGuard欠陥悪用で見えた「境界防御」の死角
社内を守るはずのUTMが、攻撃者の踏み台に――。「WatchGuard Firebox」で発覚した深刻な脆弱性は既に攻撃への悪用も確認されている。今、情シスが打つべき手とは。(2025/12/26)
任意コード実行のリスク
Fortinet製品に“認証バイパス”の死角 管理者権限を奪われる「深刻な脆弱性」の正体
Fortinet製品に深刻な脆弱性が発覚した。SSOを悪用し、攻撃者が管理者として侵入するリスクが現実味を帯びている。攻撃コードも出回る中、今すぐ実施すべき防衛策を説明する。(2025/12/22)
社内配布用「緊急セキュリティ通知」
Fortinetに「認証回避」の致命的な欠陥 IPAも警告する侵入ルートの塞ぎ方
Fortinet製品に、認証をバイパスされる深刻な脆弱性が発覚した。情シスが今すぐ組織内に発信すべき、実践的な注意喚起の文面とともに、具体的な対策を公開する。(2025/12/18)
脆弱性情報の社内通知
【メール文面お届け】Adobeの欠陥「CVE-2025-61809」 これで対策依頼
セキュリティアラートが発せられたとき、社内で情報を共有するにはどうすればいいのか。Adobe製品の具体的な脆弱性を取り上げ、社内通知用のメール文面を作成した。(2025/12/16)
脆弱性リストとIT資産リストの突合を高速化
Excelの「XLOOKUP」で脆弱性管理をラクにする手順
頻繁に出るIT製品の脆弱性情報をどう効率よく管理するかが、セキュリティ担当者にとって悩みどころだ。Excelの「XLOOKUP関数」を使えば、脆弱性管理のスピードを高められる。(2025/12/5)
セキュリティアラートの社内通知
【メール文面お届け】「Windows 10」に関する注意喚起 これで社内向け共有
セキュリティアラートが発されたとき、社内で情報を共有するにはどうすればいいのか。IPAの「Windows 10」に関する注意喚起を取り上げ、社内通知用のメール文面を作成した。(2025/12/5)
セキュリティアラートの社内通知
【メール文面お届け】そのルータに「ORB化」のリスク これで注意喚起
セキュリティアラートが発されたとき、社内で情報を共有するにはどうすればいいのか。ルータに関するIPAの注意喚起を取り上げ、社内通知用のメール文面を作成した。(2025/12/5)
脆弱性情報の社内通知
【メール文面お届け】Microsoftの欠陥「CVE-2025-62215」 これで対策依頼
セキュリティアラートが発されたとき、社内で情報を共有するにはどうすればいいのか。Microsoft製品の具体的な脆弱性を取り上げ、社内通知用のメール文面を作成した。(2025/12/4)
最新の脅威とゼロトラストの全貌【第5回】
「ゼロトラスト」を理想論で終わらせない――SASEによる現実的な実装方法
巧妙化するサイバー攻撃に対抗するためのセキュリティモデルとして重要性を増すゼロトラスト。その実装に当たっては、多様なツールやポリシーの見直し、ユーザー体験との両立などさまざまな課題に向き合う必要があります。(2025/9/11)
最新の脅威とゼロトラストの全貌【第4回】
「ゼロトラスト移行」はどこから着手すべき? SASEを使った事例5選
ゼロトラストを効率的に実装するための手段として注目されるSASE。実際に導入した企業は、どのような課題を持ち、どのように導入したのかを解説します。(2025/8/26)
企業のセキュリティリスク評価をデータベース化
「取引先のセキュリティ」どう評価する? Assuredの新サービスが登場
サプライチェーン攻撃が深刻化する中、アシュアードが取引先のセキュリティリスク評価を効率化する「Assured企業評価」を提供開始。評価結果をデータベース化して共有することで企業の負担を軽減する。(2025/6/20)
狙われるサプライチェーンの脆弱性
“トランプ関税”が「サイバー攻撃を誘発する」のは本当?
トランプ政権下の関税政策に関する不確実性が、企業のサプライチェーンにおける懸念事項になっている。ところが、取引先の見直しなどの防備策が、かえって新たな脆弱性を生み出すとの見方がある。それはなぜか。(2025/6/19)
IBM X-Forceが脅威動向を調査
侵入経路は「正規アカウント」が最多 認証情報の“盗まれ方”にはある変化も
IBMの分析レポート「X-Force脅威インテリジェンス・インデックス2025」によれば、ランサムウェア感染インシデントは減少傾向だが、製造業や重要インフラを狙った攻撃はいまだ多数発生している。その現状とは。(2025/6/10)
最新の脅威とゼロトラストの全貌【第1回】
なぜ今の企業には「ゼロトラスト」が必要なのか 基本から徹底解説
巧妙化、複雑化するサイバー攻撃に対抗するため、「ゼロトラスト」という考え方が注目を集めています。本連載ではゼロトラストの基本からセキュリティおよびビジネスへのメリットなどを紹介します。(2025/7/8)
サプライチェーンビジビリティーとは何か【前編】
今、サプライチェーンに「見える化」が必要な理由
変化の激しい時代においては、サプライチェーン全体を可視化することで、企業の競争力を強化できる可能性がある。“見える化”で重要な役割を果たす「SCV」について解説する。(2025/6/3)
“10大脅威”の本当の読み方とは
IPA「情報セキュリティ10大脅威」を単なるランキングで終わらせない方法
情報処理推進機構(IPA)は、「情報セキュリティ10大脅威」を毎年発表している。企業などの組織は、このランキングをどう活用すればいいのか。2025年版を基に解説する。(2025/5/12)
簡単にできる対策強化法
数分でデータを人質に 進化するランサムウェアに有効な「第2世代EDR」とは
ランサムウェア攻撃は進化し続けており、防御側の対応速度が課題になっている。なぜなら侵入から暗号化開始までにかかる時間が数分にまで短縮されたからだ。このような攻撃に対応するにはどうすればよいだろうか。専門家が語る対策とは。(2025/3/4)
株式会社ネットワールド提供Webキャスト:
最悪のランサムウェア攻撃からもデータを守る、バックアップの新要件とは?
情報処理推進機構(IPA)による情報セキュリティ10大脅威では2年連続で、ランサムウェアによる被害が1位となった。何より脅威となるのがバックアップを取得していても復元に失敗するケースがあることだ。問題の解決策を探る。(2023/10/4)
TC3株式会社提供Webキャスト
動画で学ぶ最強内製チームの作り方、成功のポイントは「ギグエコノミー」活用
アプリケーションを内製化したいと考えている企業は多いが、IT人材の不足が大きな足かせとなっている。そこで活用したいのが、「グローバルのトップ人材が自社を支援する」ことも可能な、オンデマンド型の人材プラットフォームだ。(2023/7/10)
株式会社ビットフォレスト提供Webキャスト:
Webアプリ脆弱性診断を手軽に、予算とスケジュールに合わせて始める方法
Webアプリケーション脆弱性診断の必要性を理解しつつも、費用の高さを理由に諦めてしまう組織は多い。そんな組織に注目してほしいのが、予算とスケジュールに合わせて短期利用もできる国産の脆弱性診断ツールだ。(2023/6/13)
AI技術の軍事利用【第4回】
「軍事用AIの責任は誰にあるのか」問題 その“危うい実情”とは?
各国で軍事領域における「AI技術」の活用が、今後勢いづく可能性がある。一方で専門家は「議論が不十分だ」と指摘する。その実態とは。(2023/4/20)
「ジェネレーティブAI」の危険性【後編】
Google元CEOに聞く「ChatGPTなどのジェネレーティブAIを“凶器”にしない方法」
ChatGPTなどの「ジェネレーティブAI」が活用の幅を広げるとともに、危険性も高まる。ジェネレーティブAIの安全利用のために、やらなければならないこととは何か。(2023/4/5)
「ジェネレーティブAI」の危険性【中編】
ChatGPTなどの「ジェネレーティブAI」をGoogle元CEOが“恐れる”理由はこれだ
Google元CEO、エリック・シュミット氏は人工知能(AI)技術開発を率いていた経験から、ChatGPTなどの「ジェネレーティブAI」の危険性を熟知している。シュミット氏が特に懸念する「3大リスク」とは。(2023/3/29)
ランサムウェア攻撃の被害を最小限に抑える
攻撃されてもすぐに復旧 ランサムウェア攻撃対策のベストプラクティスとは
ランサムウェア攻撃の被害が拡大している。ビジネスの継続に欠かせない重要なデータを保護するには、ファイルサーバとPCの両方を守るソリューションが必要だ。攻撃の検知だけでなく、その後、即座に復旧するにはどうすればよいだろうか。(2023/3/24)
「自動化」の最初の足かせ
データで見る「DXで成果が出ない」真因 予算、人材不足を今すぐ解消する方法
DX推進のための予算不足、IT人材不足が社会問題化している。だがDXで成果を得ている企業も存在する以上、問題を放置することもできない。具体的な解決策とは。(2023/3/27)
「ジェネレーティブAI」の危険性【前編】
ChatGPTなどのジェネレーティブAIが“有害”なのはなぜ? Google元CEOが語る
企業のビジネス活動や消費者の日常生活に溶け込みつつある「ジェネレーティブAI」。実は、ジェネレーティブAIにはさまざまなリスクが潜んでいると、Googleの元CEOは指摘する。何が危険なのか。(2023/3/22)
巧妙化する攻撃にバックアップで対抗【前編】
「3-2-1」の基本はもう古い? ランサムウェア対策に足りないバックアップは?
データを暗号化して身代金を要求するランサムウェアの脅威が広がる中、バックアップに新たな対策が求められている。ベンダー各社が推奨する手法を基に、重要性が高まる対策を紹介する。(2022/7/29)
ポイントは多層防御の基本に立ち返ること
巧妙に進化したランサムウェア攻撃、対策には何が必要なのか
業種や企業規模を問わず、被害が相次いでいるランサムウェア攻撃からどう身を守ればよいのか。2022年6月に開催された「ITmedia Security Week 2022夏」の講演「侵入型ランサムウェアと多層防御〜木を見て森を見る〜」の内容を基に、解決策を探る。(2022/7/19)
iOS「サイドロード」の実態と危険性【第4回】
iPhoneで“野良アプリ”をどうしても使いたい人がやるべきこと
iOSデバイスに、App Storeにないアプリケーションをインストールする必要が生じた場合、IT担当者は何に気を付ければよいのか。危険があるポイントやリスクの緩和策を解説する。(2022/6/17)
インフラの見直しからセキュリティ対策まで
サーバ管理は今どう変わるべきか? “運用の足かせ”を解消する秘訣とは
IT担当者が不足する中堅・中小企業で、DXが進んでいない現状がある。特に課題となっているサーバ運用を、どう効率化すればよいのか。脆弱性情報の管理やアップデート作業も視野に、最適な方法を探る。(2022/6/3)
【Google Cloud提供】利便性もセキュリティも向上させる
“レガシーなセキュリティ対策”ではもう限界 Google Cloudが考える秘策とは
業務のオンラインシフトが進みエンドポイント環境が変化する中で、セキュリティ対策のアップデートが急務だ。従業員の利便性を落とさずに、エンドポイントを全方位から守る秘策を有識者に聞いた。(2022/6/2)
株式会社ビットフォレスト提供Webキャスト:
スキル不要で誰でも使える、クラウドベースのWebアプリケーション脆弱性診断
Webアプリケーションの脆弱性を狙うサイバー攻撃が増加しており、システム開発者にとって脆弱性診断は喫緊の課題となっている。そんな中、従来製品とは違い、スキル不要で誰でも使用できるツールが登場し、注目されているという。(2022/4/13)
「システム」のセキュリティ対策だけでは不十分
「本当に効果がある従業員のセキュリティ教育」を実現するヒント
ランサムウェアや標的型攻撃の被害が起こるきっかけの一つが、従業員宛てのメールに添付された危険なファイルやWebリンクだ。こうしたメールが起こす被害を防いだり、従業員のセキュリティ意識を高めたりするにはどうすればよいのか。(2022/3/24)
TechTarget発 世界のITニュース
Qlik製品がUiPathのRPA製品と連携 自動化機能強化の狙いは
Qlikは同社のデータ分析ソフトウェアをUiPathのRPA製品と連携させ、自動化機能の強化を図る。「老舗」と「若手」はパートナーシップで何を狙うのか。(2022/1/31)
政府や省庁も注意喚起
「バックアップを攻撃するランサムウェア」の被害が増加 対策のポイントは
ランサムウェアの被害が増加している。バックアップを攻撃してデータを復旧させないようにするものもあり、「バックアップがあれば安心」とは言えなくなった。ではどのように対処すればいいのか。有識者に話を聞いた。(2022/1/20)
瞬時にM365が乗っ取られる――全社員に周知すべき“新フィッシング”の教訓
MFA(多要素認証)を入れたから安心という常識が崩れ去っている。フィッシング集団「Tycoon2FA」が摘発されたが、脅威が完全になくなったというわけではない。