Scraps 最終更新 2026/10/01 20:40

#セキュリティ

@takumi_security /

マルウェアの動的解析に使用できるツール(Linux編)

  • マルウェアの動的解析に必要なLinuxツールが紹介されている
  • tcpdumpでネットワーク通信をキャプチャ、straceでシステムコールを追跡、LiMEでメモリダンプを取得
  • メモリダンプ取得には十分な空きメモリを確保し、仮想マシンのメモリも巻き込む可能性があることに注意が必要

@yasu1109 /

攻撃者の視点でセキュリティを理解したいエンジニアへ。bashで学ぶ侵入技術の実践書

  • bashで攻撃者の手順を学ぶ本が公開された
  • bashスクリプトでポートスキャン結果の処理やサービス特定の手順が解説されている、AIエージェントを使った侵入テストの付録が追加されている
  • 守る側の知識だけでは実感が得られず、自システムの脆弱性を把握するための偵察手順をローカル環境で試すことが推奨されている

@Zack Whittaker /

米国の水供給事業者がパスワード泥棒マルウェアで侵害されている

  • 米国の水供給事業者がパスワード泥棒マルウェアで侵害されている
  • パスワードとセッショントークンを盗むマルウェア、セッショントークンが二要素認証を回避可能
  • 水供給事業者のネットワークに物理ポンプ制御システムが関与しているため、セッショントークンの漏洩が深刻な影響を及ぼす可能性がある

@TechCrunch Events /

TechCrunch Disrupt 2026でAIセーフティに関する5つのセッションが紹介される

  • TechCrunch Disrupt 2026でAIセーフティに関する5つのセッションが紹介される
  • エントープライズAIの本格導入、エージェントセキュリティ、クラウドの複雑化、物理世界でのAIの信頼性、ロボットのデータ課題が取り上げられる
  • AI製品を企業に導入する際にはセキュリティと信頼性が不可欠で、これらのセッションで実践的な対応策が学べる

@Amanda Silberling /

TikTokの米国事業、Lanternに参加し子供の安全を目的とした協力体制を強化

  • TikTokの米国事業がLanternに参加し、子供の安全を目的とした協力体制を強化した
  • Lanternは複数のテクノロジー企業が参加し、有害な行動やコンテンツのシグナルを共有する仕組み。TikTokはNCMECにCSAMを報告し、200万ドルを寄付
  • TikTokは米国事業で子供の安全を確保するため、LanternとNCMECと連携し、技術的支援を行うことが求められる

@BusinessDrawer /

セキュアコーディングのおすすめ本4選 脆弱性を書く段階で防ぐ、セキュアプログラミングの1冊の選び方

  • セキュアコーディングの本はWebの脆弱性を体感する本、開発プロセス全体でセキュリティを考える本、言語ごとの規約を辞書のように引く本の3種類に分かれる
  • Pythonで学ぶ Webアプリのセキュアコーディングはやられアプリで脆弱性を手を動かして学ぶ、JavaセキュアコーディングスタンダードはCERT/Oracleの規約集としての役割
  • Web開発者なら最初の2冊から始めることを推奨し、コードレビューで迷ったときにJavaの規約を引く使い方がある

@craftbear /

パスキー時代でも「スマホだけ」で大丈夫?──2026年秋、物理セキュリティキーを失敗なく選ぶ実用ガイド

  • パスキー時代でも物理セキュリティキーが必要な理由と選び方が解説されている
  • FIDO2/WebAuthn対応のUSB-C+NFCモデル、YubiKey 5系の多機能モデル、NFCカード型の3つの選択肢が紹介されている
  • 重要なアカウントには予備キーと復旧コードを別保管する運用が必須で、購入前にサービスの対応状況を確認する必要がある

@今岡陵 /

【AI】生成AIのセキュリティを学んだら、AIとの向き合い方が180度変わった話

  • 生成AIのセキュリティを学ぶことで、AIの使い方が根本的に変わる
  • プロンプトインジェクションや間接的インジェクション、RAGの仕組みが具体的なリスクとして挙げられている
  • 外部データの信頼性を常に疑い、重要な操作は人間が最終チェックする必要がある

@btncon /

取引先からセキュリティチェックシートを求められたら — 回答の進め方と、委託先・保守業者のアクセス管理でまず見直すこと

  • 取引先からのセキュリティチェックシートに正直に回答し、委託先のアクセス管理を見直すことが重要
  • チェックシートの項目はID・アクセス管理、端末管理、ネットワーク、データ保護、インシデント対応、委託先管理が中心、アクセスの棚卸しと最小権限を実施
  • 未実施の項目は自社の課題リストにし、委託先のアクセス範囲を契約書に明記する

@今岡陵 /

【セキュリティ】漏洩したAWSアクセスキーが悪用される「LLMjacking」の脅威──Amazon Bedrockを標的にした不正利用と高額請求の実態

  • AWSのIAMアクセスキーが漏洩すると、Bedrockを悪用した高額請求が発生する脅威が確認された
  • IAMアクセスキーの漏洩でBedrockの推論APIを不正利用し、コストを被害者に押し付ける。長期有効な権限を持つキーが特に危険
  • 長期有効なIAMアクセスキーの使用を避け、一時認証への移行とログ監視を強化する必要がある

@kf_webdev /

生成AIセキュリティを学んで変わった「AIを安全に使う」という考え方

  • 生成AIセキュリティを学ぶことで、情報の扱い方やPrompt Injection、RAGのセキュリティ対策が変わる
  • 情報の分類、直接・間接Prompt Injection、RAGの検索段階でのアクセス制御、多層防御
  • AIに渡す情報の判断基準を自分自身で設定し、データの中にも指示がある可能性を考慮する

@ktdatascience /

なぜSMS認証は弱いと言われるのか

  • SMS認証は電話番号という経路に依存し、SIMスワップや中継フィッシングで乗っ取られる
  • SIMスワップ、電話網の傍受、中継フィッシングが主な脆弱点。認証アプリはTOTPで時刻と秘密鍵から6桁を生成
  • 認証アプリはSIMスワップには強いが中継フィッシングには弱く、パスキーが最も安全

@ktdatascience /

「Googleでログイン」を押したあと、Googleはサービスにパスワードを渡していない。じゃあ何を渡しているのか?

  • Googleでログイン時にパスワードは渡されず、認可コードとIDトークン・アクセストークンが交換される
  • 認可コードは使い捨てで、IDトークンはサービス宛ての認証券、アクセストークンはGoogleAPI宛ての権限券
  • IDトークンのaud検証とsubによるユーザー識別がログインの根拠で、アクセストークンはAPI呼び出しに使う

@今岡陵 /

【セキュリティ】北朝鮮系ハッカー集団「Water Plum(Contagious Interview)」の巧妙な偽装手口:IT・仮想通貨エンジニアを狙う国際的共同勧告の全貌

  • 北朝鮮系ハッカー集団がITエンジニアを標的にする巧妙な偽装手口が公開された
  • 偽の採用面接やマルウェア入り開発ツールを使ったソーシャルエンジニアリング、EDR導入と開発環境分離が対策
  • 開発者自身が自発的に実行するためセキュリティ対策の見直しが必要で、採用プロセスの厳格化が求められる

@nobukz /

Windows の防御設定を「確かめて、直して、見張る」常駐ツール Agent Fettle をクローズドβ公開しました

  • Windowsのセキュリティ設定を自動確認・修復するツールAgent Fettleがクローズドβ公開
  • Defenderやファイアウォールの設定状況を監視し、不適切な変更を2クリックで修正、修復前のバックアップを取る
  • セキュリティ設定の変更を自動で記録し、修復前のバックアップを取る仕組みがある