@ychof / 33日前 「スタートアップだから」が通用しない、大手製造業向けSaaSのAWSセキュリティ設計 大手製造業向けSaaSでAWSセキュリティを構築する際のアクセス制御とログ管理の仕組みが説明されているSlackでの権限申請と自動承認、CloudTrailとAWS Configによる操作ログと設定履歴の両方の記録、Object Lockによるログの保護ログの保全は後から取り戻せないため、早期に設定を整える必要がある #クラウド#セキュリティ#インフラ
@takekawa tomoki / 33日前 Azure Databricks - Entra ID の認証情報でAzure Databricks のエージェントを外部から実行する Azure DatabricksでEntra IDの認証情報を用いてエージェントを外部から実行できるように設定したOAuthトークンフェデレーションでEntra IDのJWTをDatabricksのOAuthトークンに交換し、preferred_usernameをsubject claimに指定したDatabricksのフェデレーションポリシーでiss/aud/subject claimを正しく設定しないとトークン交換が失敗する #クラウド#インフラ#セキュリティ
@Sugiyama_Shingo / 34日前 Azure基盤でセキュアなCodex利用環境を作る Azureと生成AIセキュリティ製品を活用してCodexのセキュアな利用環境を構築する方法が提案されたMicrosoft Entra IDによるアクセス制御、生成AI通信のセキュリティ製品経由、Codexの実行範囲制限すべてのAI通信をセキュリティ製品経由に統一し、リアルタイムで検査することでリスクを制御する #クラウド#セキュリティ#AIエージェント
@Yasuhito Morimoto / 34日前 国内AIエージェント動向(2026/8/28号) 国内AIエージェントが会話から業務プロセス完遂へ移行し、KPI公開とセキュリティ対策が強化されている業務プロセス完遂、KPI公開、MCP・API連携、Agentic AIセキュリティ教育業務プロセスの完遂と結果評価が導入判断の軸となり、セキュリティ対策が不可欠になっている #AIエージェント#機械学習#セキュリティ
@アクシスNWチーム広報部 公式note✅ 投稿週3(月水金12:00) / 34日前 #71 「クラウドのIDサービスなら、脆弱性が出てもマイクロソフト任せで安心」と思い込んでいた私が、Entra IDの最大深刻度脆弱性が実悪用されていたと知って血の気が引いた話 Entra IDにCVSS10.0の深刻度の脆弱性CVE-2026-69836が見つかり、実際の攻撃で悪用されていたデシリアライゼーションの検証不備による任意コード実行可能、マイクロソフトがパッチ適用不要と発表パッチ適用不要でも自社のログを確認し、インシデント対応フローに含めることが重要 #クラウド#インフラ#セキュリティ
@tatsuya582 / 34日前 Claude Code の Auto mode を解剖する ― 誰が、どんなルールで許可を出しているのか Claude CodeのAuto modeではセッションモデルとは別のSonnet5が許可判定を行っているデフォルトで許可、HARD BLOCKとSOFT BLOCKの2段階ルール、9つの同意規則がプロンプトに記述されているallowルールはclassifierをスキップし、autoMode.allowは散文で条件を記述してclassifierに渡す必要がある #バックエンド#DevOps・CI/CD#セキュリティ
@y-kojima-next / 34日前 【AWS入門】セキュリティグループとネットワークACLの違い セキュリティグループとネットワークACLはVPC通信の2つのフィルタリングポイントで、役割と設定が異なるセキュリティグループはENI単位でステートフルな許可ルール、ネットワークACLはサブネット単位でステートレスな許可・拒否ルールネットワークACLではエフェメラルポートの範囲を明示的に許可する必要があり、ルール番号の順序が設定に影響する #クラウド#インフラ#セキュリティ
@YAMANEKO / 35日前 世界のトップセキュリティエンジニアたちは、AI時代のセキュリティをどう見ているのか?――HITCON 2026レポート AIは攻撃と防御の双方で使われている現実を受け入れ、セキュリティのあり方を変えていく攻撃側は脆弱性の組み合わせを高速化し、防御側は相関関係をAIで分析する防御側はAIの結果をもとに人間が判断し、システムや組織固有のコンテキストを考慮する必要がある #AIエージェント#セキュリティ
@sp-n-taka / 36日前 ClaudeCode のセキュリティ監視ダッシュボードを作ってみた -- 自分を信用しないための個人ツール ClaudeCode のフック機能を使ってセキュリティ監視ダッシュボードと致命的操作ブロックを実装したフックイベントを拾って state.json を更新する hook.py と、致命的操作をブロックする security_guard.py で構成、正規表現で操作を検出フックは async で動かすことでツール実行を遅延させない、 BLOCK ルールは実行後に取り返しのつかない操作に限定する #バックエンド#DevOps・CI/CD#セキュリティ
@YOHAQ lab. / 36日前 AIエージェントで情報漏洩、データ消失をしたくないなら認識しておくべきこと AIエージェントの業務利用ではサンドボックス、アクセス制御、最小限のリソース、人間確認の4つを設定すべきサンドボックスで実行環境を隔離し、外部サイトのアクセスを制御し、触れられるフォルダを最小限にし、危険な操作で人間確認を挟むAIが誤った操作をした際の影響を最小限に抑えるため、リソースの制限と人間確認の仕組みを事前に設計する #AIエージェント#セキュリティ#インフラ
@sassssan68 / 36日前 アクセスキーこわい やめかたと漏らさない工夫 アクセスキーを使わずにAWSリソースを操作する代替案が紹介されているaws loginやIAMロール、OIDC、IAM Roles Anywhereが代替技術として提案されているアクセスキーをやめられない場合でも、有効期限付きの一時クレデンシャルを使うことで漏洩リスクを減らせる #クラウド#セキュリティ#DevOps・CI/CD
@zazen_inu / 36日前 AIは安全に拒否した。それが攻撃者の狙いだった——PyCon JP 2026スプリント参加記 AIエージェントが悪意あるコードの解析中にプロンプトインジェクション攻撃を検知し強制終了したペイロード冒頭にAIに危険な出力をさせる指示文が置かれ、その後ろに暗号化された本体が隠されていたAI支援ツールの脆弱性を認識し、人間の判断が解析結果の解釈に不可欠であることを学んだ #AIエージェント#セキュリティ#機械学習
@jqit_suwa / 36日前 AIの思考ログは、暗号化されているから安全ではなかった Claude Codeのログに暗号化された推論が19.6MB積まれていたsignatureつきのthinkingブロック5,419件、最大318,492文字のブロック公開ログからAPIキーなどの認証情報が復元可能で、ディスクに積まれたログを確認する必要がある #AIエージェント#生成AI・LLM#セキュリティ
@f-segawa / 37日前 Data Movement Policy(DMP)試してみた データ移動ポリシー(DMP)を設定して内部ステージへのアンロードを制限できるCOPY_INTO_INTERNAL_STAGEタイプのルールで行数制限を設定し、ENFORCE_RULESとALERT_RULESでブロック・アラートを分離可能列レベルのタグではDMPが適用されず、テーブルレベルに設定する必要があることが確認された #クラウド#データ分析#セキュリティ
@成瀬貴彦 / 37日前 Weekly AWS アップデート情報 - 2026年8月24日 IAM Policy Autopilot が Terraform plan ファイルからのポリシー生成をサポートTerraform plan ファイルから CRUD 機能にスコープされたポリシー生成、特定のリソース ARN を参照Terraform plan ファイルを入力としてポリシーを生成できるため、IaCでのデプロイに対応する必要がある #インフラ#DevOps・CI/CD#セキュリティ
@nishikawa / 37日前 AI 時代の WAF の重要性を考えてみている AI時代においてWAFの重要性が再評価されている大量の脆弱性公開によりトリアージが遅れ、基本的なSQLi/XSS/RCE対策のWAFルールが重要になるベンダーの脆弱性対応遅延により無防備期間が長くなるため、基本的なWAFルールを導入するべきだ #セキュリティ#AIエージェント#インフラ
@takekawa tomoki / 38日前 Azure API Management - On-Behalf-Of フローを組み、AI Search をユーザー権限で検索する Azure API Managementを経由してユーザー権限でAI Searchを検索する仕組みを構築APIMでOAuth 2.0のOn-Behalf-Ofフローを実装し、マネージドIDとアプリ登録でトークンを交換ユーザー単位のアクセス制御と監査が可能になるため、権限管理が重要なシステムで有効 #クラウド#バックエンド#セキュリティ
@サイバーセキュリティクラウド / 38日前 なぜCSCは、若手エンジニア2名をHITCON2026に送り出すのか CSCは若手エンジニア2名をHITCON2026に送り出し、学びと発信の場を提供した脅威インテリジェンスの一次情報収集と視野の広さを目的に、AIセキュリティ分野のエンジニアを送り出した海外カンファレンス参加で得た学びを社内共有し、将来的な登壇者育成につなげることが期待されている #AIエージェント#セキュリティ#キャリア
@アクシスNWチーム広報部 公式note✅ 投稿週3(月水金12:00) / 38日前 #69 張本兄弟|「複数のAIエージェントを連携させても、変な指示までは伝染しませんよね?」と後輩に聞かれて言葉に詰まった私が、AIエージェント間で伝播する“Mind Virus”という研究結果を知って背筋が伸びた話|兄弟優勝おめでとうございます! AIエージェント間で悪意ある指示が自己増殖的に伝播するリスクが実証されたSOUL.mdなどの永続ファイルを通じてシステムプロンプトに影響が及ぶ、複数のエージェント間での伝播が確認されたシステムプロンプトに警告文を追加するだけで伝播を抑える対策が有効だが、実験条件に依存する可能性がある #AIエージェント#セキュリティ
@nishikawa / 38日前 MITRE ATT&CK の7つの戦術からみた AWS のセキュリティに関するイベント AWSのセキュリティイベントをMITRE ATT&CKの7つの戦術に沿って整理したGetCallerIdentity、ListUsers、CreateUser、StopLogging、InvokeModelなどの具体的なAPI呼び出しと、それぞれのTacticsに該当するイベントが記載されているStopLoggingやDeleteDetectorのアラート設定が攻撃の予兆として重要で、ログに残る最後のイベントとなる可能性がある #クラウド#セキュリティ#DevOps・CI/CD