12 月 26 日、日本航空、三菱UFJ銀行、みずほ銀行をはじめとする複数の「重要インフラ」企業が大規模な DDoS 攻撃を受け、一時的なシステム障害が発生したことが報じられました。この出来事に接し、筆者はまず 2013 年に北朝鮮が韓国に対して行った大規模なサイバー攻撃事案を想起しました。
ドリーム・アーツ株式会社は1月9日、従業員数1,000名以上の企業に所属する経営層および情報システム部門500名を対象に実施した情報セキュリティに関する調査結果を発表した。
一般社団法人JPCERTコーディネーションセンター(JPCERT/CC)は2024年12月25日、2024年4月23日から26日に開催されたNATO CCDCOE主催の国際サイバー演習「Locked Shields 2024」に官民双方が参加する意義について、ブログ記事で発表した。
NTT社会情報研究所は2024年12月25日、「大規模言語モデルの利活用におけるインジェクション攻撃とその対策」を発表した。
日本電気株式会社(NEC)は2024年12月20日、「AIセーフティに関するレッドチーミング手法ガイド」について、ペネトレーションテスター視点からの解説記事を同社セキュリティブログで発表した。
特定非営利活動法人日本ネットワークセキュリティ協会(JNSA)は12月25日、「JNSA 2024セキュリティ十大ニュース~選挙イヤーのサイバー空間は人類の幸福に味方できたのか~」を発表した。
2024年に確認されたスミッシング手口の1位は宅配事業者をかたるSMSの75.9%で、4年連続で1位となっている。宅配事業者に関連する「荷物」「不在」「配達」「住所」などの単語が頻出した。
NTTコム オンライン・マーケティング・ソリューション株式会社は12月18日、NPSベンチマーク調査2024セキュリティソフト部門の実施結果を発表した。
SecurityScorecard株式会社は12月17日、「サイバーセキュリティ侵害に関するレポート2024」を発表した。
Okta Japan株式会社は12月18日、年末年始休暇中のサイバーセキュリティ対策についてのブログ記事を発表した。
一般社団法人日本クラウドセキュリティアライアンス(CSAジャパン)翻訳WGは12月9日、「クラウドコンピューティングに対する重大な脅威2024」の公開を発表した。
EGセキュアソリューションズ株式会社は12月12日、同社取締役CTOの徳丸浩氏による「2024年のサイバーセキュリティの振り返りと2025年の展望」をサイリーグホールディングス主催の記者説明会「サイバーセキュリティの現在と未来を考察する」で発表した。
「ステレオタイプの言論として『経営者はセキュリティに無関心』というものがありますが、これだけランサムウェアなどの報道が出ている中で、果たして経営者がセキュリティに無関心でいられるのかと疑問に思っていました(徳丸浩氏)」
株式会社スリーシェイクは12月2日、ASM(アタックサーフェスマネジメント)の概念や重要性をマンガ形式でわかりやすく解説したホワイトペーパーの公開を発表した。
オープンソースの EDR 回避ツール「EDRSilencer」が攻撃に利用されていることが報告されています。この種のツールの多くは、レッドチームに携わるセキュリティ研究者が開発しており、EDRSilencer もセキュリティ愛好家の Chiris Au 氏が開発したものです。
フォーティネットジャパン合同会社は11月28日、「セキュリティ意識とトレーニング調査レポート 2024年版」を発表しました。
同庁によると、2023年の不正アクセス禁止法違反事件の年齢構成は10代から20代の割合が高く約7割(68%)を占め、行為者の職業別を見ると10代では高校生、20代では会社員・無職が多く見られた。
株式会社NTTデータグループは11月27日、サイバーセキュリティに関するグローバル動向四半期レポート(2024年4月~6月)を発表した。
Datadog Japan合同会社は11月25日、新しいレポート「2024年クラウドセキュリティの現状」を発表した。
かっこ株式会社は10月1日、消費者のクレジットカード不正利用被害に焦点を当てた調査の結果を発表した。
そのときの少しひるんだ顔を今でもはっきりと思い出すことができます。オンラインメディアなど単に Web ページを閉じてしまえば This is The End。よもやその向こうにそれを読む生きた人間がいるなどとは夢にも思っていなかったような虚を突かれたような表情でした。
株式会社クロス・マーケティングは11月20日、全国20歳から69歳の男女を対象に実施した「防犯・セキュリティに関する調査(2024年)」の結果を発表した。
議会公聴会の直後、上院財政委員会の委員長ロン・ワイデンは書簡を送り、今回の事件は完全に防げたものであり、企業の怠慢が事件の直接的原因であると述べた。書簡では、問題の原因は UHG の CISO(最高情報セキュリティ責任者)スティーブ・マーティンの経験不足にあると見られる、とされ、マーティンは「UHG でサイバーセキュリティの責任者に昇進するまで、フルタイムでサイバーセキュリティ職務に就いたことがない」らしい、と書かれている。
「日本情報漏えい年鑑」をキャンペーンで契約者の方にお配りしているのは、再現性の高い、言い替えれば対策手法として打率の高い「失敗事例を共有したい」という思いで行っています。
日本セキュリティオペレーション事業者協議会(ISOG-J)は11月18日、「脆弱性トリアージガイドライン作成の手引き」の第2章以降を公開した。脆弱性診断士スキルマッププロジェクトで公開している。
株式会社TwoFiveは11月11日、なりすましメール対策実態調査の最新結果を発表した。
株式会社リンクとかっこ株式会社は11月6日、クレジットカード情報流出事件に関する統計とECに関する不正利用傾向に関するレポート「キャッシュレスセキュリティレポート(2024年4-6月版)」を公開した。
日本セキュリティオペレーション協議会(ISOG-J)は11月5日、「ASM導入検討を進めるためのガイダンス(基礎編)」を公開した。
オープンソースの EDR 回避ツール「EDRSilencer」が攻撃に利用されていることが報告されています。この種のツールの多くは、レッドチームに携わるセキュリティ研究者が開発しており、EDRSilencer もセキュリティ愛好家の Chiris Au 氏が開発したものです。
Vectra AI Japan株式会社は10月29日、「2024年サイバー脅威の検知とレスポンスに関する調査報告書:防衛者のジレンマ」(英文)を発表した。
日本電気株式会社(NEC)は10月25日、AWS向けセキュリティ診断「Amazon Inspector」の性能検証記事を同社セキュリティブログで発表した。サイバーセキュリティ戦略統括部 セキュリティ技術センターの谷口氏が執筆している。
警察庁は10月3日、米国時間9月30日から10月3日にかけて米国で開催された「第4回カウンターランサムウェア・イニシアティブ会合」にて、「ランサムウェア・インシデント発生時の組織向けガイダンス」が発出されたと発表した。
一般社団法人日本シーサート協議会(NCA)は10月25日、脆弱性管理ワーキンググループが作成した「脆弱性管理の手引書 システム管理者編1.0版」を公開した。
Black Hat USA に参加して参加者に配られるバックパックを、記者は過去一度も背負ったり実際に使用したことがありません。なぜなら ScanNetSecurity 読者の「代わり」としてここに来ているという感覚があり、自分がそれを使うのは違うという感じが毎回しているからで、「本来の持ち主」である本誌読者に返還するといった意味合いで特典としてプレゼントすることに毎回しています。抽選でお送りできるのはたった 1 個だけなのですが希望者の方は決済時のメモ欄にご記載下さい。
この本『ハッキング・ラボの作り方 完全版 仮想環境におけるハッカー体験学習』が出版社から編集部宛に献本として届いたのは今年の春頃でした。通常、書籍を献本いただくときは、事前に何か連絡なり照会が Web の問い合わせフォームなどから送られてくることが多いのですが、この本は文字通り「断りなく送りつけられた」という表現が適切なものでした。
本書には「セキュリティに携わることでその仕事によって社会を良い方向に変化させることができるばかりか、それに関わる人間も成長させ良い人に変える」というメッセージが事実を通じて例証されています。
AironWorks株式会社は10月11日、セキュリティインシデント発生後の対応に関する実態調査の結果を発表した。
日本セキュリティオペレーション協議会(ISOG-J)は10月17日、最新のITU-T勧告X.1060に準拠した「セキュリティ対応組織の教科書 第3.2版」を公開した。
トレンドマイクロ株式会社は10月17日、正規ツールを悪用しPCを操作不能にさせるサポート詐欺の新手口の解説記事を発表した。同社 セキュリティエバンジェリストの岡本勝之氏とスタッフスレットリサーチャーの河田芳希氏が執筆している。
The Linux Foundation Japanは10月7日、調査レポート「The Case for Confidential Computing」の日本語版となる「機密コンピューティングの事例」を発表した。
ガートナージャパン株式会社(Gartner)は10月9日、「日本におけるセキュリティ(リスク管理、アプリ/データ、プライバシー)のハイプ・サイクル:2024年」を発表した。
一般社団法人全国銀行協会は10月15日、同協会会員銀行の口座保有者がキャッシュカードや通帳等を紛失した場合の緊急時連絡先をとりまとめた冊子の2024年度版を作成し、ウェブサイトを更新したと発表した。
注目のインシデントとして、英国のロンドンの公共交通機関(Transport for London, TfL)に対するサイバー攻撃事件について報じられています。
Dynatrace合同会社は9月26日、年次調査レポート「2024年アプリケーションセキュリティの現状」を発表した。
NSSスマートコンサルティング株式会社は9月20日、IT企業以外の経営者1,016人を対象とした「情報セキュリティ投資」に関する調査結果を発表した。
アカマイ・テクノロジーズ合同会社は9月13日、アジアのデジタルネイティブ企業(DNB)を対象とした調査結果を発表した。
タレスグループの株式会社Imperva Japanは9月19日、「APIとボット攻撃による経済影響レポート」を発表した。
独立行政法人情報処理推進機構(IPA)は9月18日、AIシステムの開発者や提供者がAIセーフティ評価を実施する際に参照できる基本的な考え方を提示するため、「AIセーフティに関する評価観点ガイド」を公開した。
BIMI でロゴが表示されたメールは、混雑した受信トレイで目立つので認識されやすくなり、メールを受信した人は、信頼できるメールであることを確認して安心してメールを開封することができます。このことが、開封率 39 %増加という嬉しい結果をもたらしたのはないでしょうか。
タニウム合同会社は9月6日、国内におけるサイバーハイジーン市場調査の結果を発表した。
日本プルーフポイント株式会社は9月5日、2024年8月に実施した日経225企業および米国のFortune1000企業、日米政府におけるなりすましメール対策の状況についての調査結果を発表した。
日本アイ・ビー・エム株式会社は9月5日、「2024年データ侵害のコストに関する調査レポート」の日本語版を発表した。
東京商工会議所は8月27日、「会員企業の災害・リスク対策に関するアンケート」の調査結果を発表した。
SecurityScorecard株式会社は9月2日、SecurityScorecardとCyentia Instituteの最新調査「Global 2000: 業界の巨人がサプライチェーンのサイバーリスクという脅威と闘う(英語版)」を発表した。
脅威分析の報告として、デンマーク陸軍合同通信大隊とデンマーク王立国防大学の研究者が、オックスフォード大学出版局の Journal of Cybersecurity に、戦争におけるサイバー作戦の有効性が非常に限定的であると主張する論文を寄稿しています。
日本プルーフポイント株式会社は8月29日、プルーフポイントのリサーチャーが「Voldemort」と名付けたマルウェアを配信する特異的な攻撃キャンペーンについて同社ブログで発表した。
経済産業省は8月29日、2023年7月に公表した「ソフトウェア管理に向けたSBOM(Software Bill of Materials)の導入に関する手引ver1.0」の改訂について発表した。
株式会社東京商工リサーチは8月23日、「不正アクセスと情報セキュリティ対策に対するアンケート」調査の結果を発表した。
ゼットスケーラー株式会社は8月28日、「2024年版 Zscaler ThreatLabzフィッシング レポート」を発表した。
ファストリー株式会社は8月22日、最新の脅威調査レポート「Fastly 脅威インサイトレポート(Fastly Threat Insights Report)」の英語版を発表した。
株式会社リンクアンドパートナーズは8月29日、従業員数50名以上の経営者1,006名を対象とした「企業のIT投資の実態調査」の結果を発表した。
フィッシング対策協議会は8月21日、2024年7月のフィッシング報告状況を発表した。
株式会社SODAは8月23日、フリマアプリでの最新トレカトラブル事例を公開した。