インタビュー
「気づけない脅威」にどう向き合うか ~ KISIA 後援、韓国 3 社が挑む合同セッションの見どころ

Security Days は 2013 年から、Interop Tokyo などの運営実績を持つ株式会社ナノオプト・メディアが開催する講演セッション中心のセキュリティカンファレンスで、春と秋の年 2 回開催されている。10 月開催の Security Days Fall 2026 は札幌・大阪・福岡・東京・名古屋の全国 5 会場。今回から東京開催は新たに TAKANAWA GATEWAY Convention Center(B2F,B1F)が会場となる。
Security Days の魅力のひとつは、セキュリティベンダーによる製品紹介だけでなく、官公庁、法執行機関、大学・研究機関、業界団体、そして実際に現場の最前線でセキュリティ対策に携わる専門家まで、幅広い立場のスピーカーの講演を一度に聞けることだ。Security Days Fall 2026 東京会場でも、警察庁 三宮隆秀氏による「サイバー空間をめぐる脅威情勢と警察の取組」、東京大学 江崎浩氏による「AI前提のデジタルインフラのサイバーセキュリティー」、OpenAI Japan 宇都宮聖子氏による「フロンティアAI時代のサイバーセキュリティ」、経済産業省 橋本勝国氏による「サイバー攻撃の現状と経済産業省のサイバーセキュリティ施策」など、多様な視点から現在のサイバーセキュリティを捉えるセッションが予定されている。
テーマも「標的型攻撃」「ランサムウェア」「クラウドセキュリティ」「ゼロトラスト」「認証・ID管理」「SOC」「インシデントレスポンス」「SBOM」「ソフトウェアサプライチェーン」「量子セキュリティ」といった従来からの重要領域に加え、「AI セキュリティ」「Agentic AI Security」「AI SOC」「AI Data Security」「Non-Human Identity」など、急速に関心が高まる新領域のテーマまで幅広い。いまその時のセキュリティを取り巻く課題を、横断的に俯瞰できるところも Security Days の特徴である。
さらに東京会場では、講演を聞くだけではなく、参加者自身が考え、手を動かすワークショップも組まれている。たとえば東洋大学 渡會航生氏による「セキュリティ業務へのAIエージェント活用 ~コーディングエージェントとつくる業務支援、実践から学ぶ活用と判断の勘所~」、日本セキュリティ監査協会 小室武晴氏による「やってみようセキュリティの自己評価 ~情報セキュリティ内部監査ワークショップ」、フィッシング対策協議会 林憲明氏による「ブランドを騙った詐欺被害を乗り越えるための教訓:机上演習(TTX)キットの実践と洞察」などが用意されている。
その他にも、株式会社エーアイセキュリティラボによる「誰でも簡単にプロさながらの脆弱性診断ができる、AeyeScanハンズオンセミナー」や、テクマトリックス株式会社による「AIエージェント時代のセキュア開発とガバナンス - AIを使いこなす開発者・セキュリティ人材の育て方 -」など、実際のツールやケースを用いて理解を深めるプログラムもある。セッションと展示、さらにこうした実践型プログラムを組み合わせて、自組織の課題に応じて一日の予定を組めることも、このカンファレンスならではの魅力といえる。
「うちの会社を狙っている攻撃者は誰ですか?」と質問すると「〇〇です」と答が返ってきたり、「〇〇が悪用している脆弱性はどういったものですか?」「その脆弱性は当社の環境に残っていますか?」といったセキュリティ管理者の質問にすぐに回答を得られるようになります
調査テーマ自体は “ありふれた” ものにも感じられるが、このアンケート結果を読み取る視点が非常にソリトンらしい。情報システム部門に寄り添うメーカーとしての姿勢が、そこに凝縮されていた。
「未把握」「未実施」「未取得」「未検出」の 四つの「未知の領域」があることで、被害が発生したり、被害が拡大していく傾向があります。
現在の SIEM とか SOC には、単純にデータが溜まっている、集まっているだけで、何かあったときは人間が手動で頑張らなければいけなかったり、SOC 自体も製品ごとにサイロ化していたり、早く見つけて早く対処することが「できない」状況になっています。
PPAP 対策で一番目が向きがちなのが、添付ファイルを分離してダウンロードリンクの URL を送る手法ですが、この方法を全ての取引先様が嬉しいと思っているのかどうかは考えてみてもいいと思います。
2023年春、「セキュリティ対応組織の教科書 第3版」(ISOG-J)が公開された。5年ぶりの大幅改訂となるものだが、作業の中核を担ったメンバーのひとりが阿部慎司氏だ。本稿は、阿部氏が今春開催されたSecurity Days Spring 2023で行った講演をレポートする。
現在の SIEM とか SOC には、単純にデータが溜まっている、集まっているだけで、何かあったときは人間が手動で頑張らなければいけなかったり、SOC 自体も製品ごとにサイロ化していたり、早く見つけて早く対処することが「できない」状況になっています。
どうか「ネタバレ」などと騒がずに最後まで話を聞いて欲しい。
「SQL インジェクション」など、どういう攻撃を防ぐためのルールであるかは名前を見れば想像がつくのですが、実際にその中身はログから追えない形になっています。これが、パブリッククラウド WAF の一番の課題点であり、運用の難易度を上げています。
セキュリティベンダ各社が提供する EDR / XDR 製品等が、検知能力や機能の面で互いに大きな差がなくなりつつあることによって、それ以外の性能として、運用面での使い勝手や便利さが重要な比較項目になっている
ナノオプト・メディアは、情報セキュリティに関する専門イベント「Security Days Spring 2023」を東京(3月7日(火)~3月10日(金))および大阪(3月16日(木))で開催すると発表した。
XDR を最初に定義・提唱した人物の名は Nir Zuk氏。ファイアウォール最大手を経た後にパロアルトネットワークスを創業、NGFWを世に問うことで、それまでの伝統的ファイアウォールの世界観をアップデートしてみせたこの男が、XDR にこめたビジョンとは一体何だったのか。
「同様の数字ならいろんな資料で散見するぜ」と言うかもしれないが、本調査は 550 の企業や団体に属する 3,600 人への聞き取りインタビュー取材を世界 17 ヶ国 17 産業に対して行った結果をまとめたものであり、n 数の数が桁違いの点で類似調査とは信頼性が異なる。
ID とパスワードによる認証などより、ずっと良い選択肢の存在を、市場が理解してくれることを 20 年以上「待っていた」。
カスペルスキーが提供するセキュリティアウェアネストレーニングは一体どんなものなのだろう。ひとつだけ言えるのは、総務部からメールがきて年に一回受けるような例の「形式的な」トレーニングではきっとないだろうということだ。
2023 年春のこのタイミングで報告がなされるのは、総務省による新たなガイドライン改訂を 3 月に控えているからだ。もちろんこれこそが、待たれていた「クラウドのデータ消去をどうするか問題」を解決する改訂でもある。
いったいここからどんな化学反応が起こるのか? 「先が見える退屈な足し算」が「先の見えないワクワクするかけ算」に変わった瞬間でもあった。
認証のような基礎の基礎の対策を強化することは、最先端の脅威に有効な防御となりうる。本来セキュリティとはこのような「モグラたたきの対策ではなく、そもそもモグラが顔を出さないようにする」ようなクレバーなものであるべきだ。
単にアリバイを購入したいだけの志の低い企業が KnowBe4 を利用すると痛い目にあいかねないかも。KnowBe4 は企業に対して、変化や成長の必要性を突きつけてくるサービスであり、互いに目配せして本質からそろって目をそらす「ぬるま湯」的セキュリティ研修と本質的に異なる。
VPNではなくCASBで可視化・制御した方が安全性は高まるのではないか? DLPのためにオンプレのProxyを運用しているが、メンテとリソース消費は頭が痛いからクラウドに完全に外出しできないだろうか?
脱PPAPとして市場で提供されているサービスを「Webダウンロード方式」や「Webダウンロード + ワンタイムパスワード」等々、都合4つの方法を、A社 B社式に網羅的に挙げ、それぞれの方法の運用上の負荷や、排除できないリスクなどの懸念点を丁寧に分析する。
さぞかし XDR の定義や、多様な機能の紹介、代表的な製品と自社製品との比較、そして自社製品の優位性の話などが、立て板に水のごとく語られるとばかり思っていたが、インタビューがはじまるとその期待は裏切られた。
5Gの特徴は、一般に高速(高帯域)、低遅延、同時多数接続と言われている。データの転送速度は20Gbps/10Gbps(下り/上り)というスペックスピードを持ち、伝送遅延は1ミリ秒以下。このハイスペックさは、DDoSの攻撃能力をさらに高めることができる。
昨秋、東京電力パワーグリッドによる電力会社のセキュリティ対策のアウトラインについて語られる講演が行われた。登壇者は同社サイバーセキュリティセンター 岡部 直 氏だ。なかなかない機会である。取材したことは言うまでもない。
暗号資産の流出事件の原因や、その対策ポイントについて、楽天ウォレット CIO 執行役員 佐々木康宏氏が「Security Days Fall 2021」で語った。
今回の猪股氏の講演のテーマはゼロトラストセキュリティ。ウォッチガードの製品とクラウド基盤を用いてゼロトラストを実現する仕組みが解説される。
今回、ソリトンらしいストレージ商品として市場に問うたのが VVAULT だ。「これまではストレージをデータの容れ物としか考えていなかった」木下氏はこれまでの挑戦をそう振り返った。
国立情報学研究所(NII) サイバーセキュリティ研究開発センター 特任准教授 柏崎礼生氏は、セキュリティにおける可用性の新しい着眼点を提案する。どういうことか。
「バウンティ(Bounty)」とは、報酬あるいは報奨金の意味で、賞金稼ぎのことを「バウンティハンター」とも呼ぶ。
それはまるで、ファストドロウ(ハンドガンを素早くホルスターから引き抜き正確な射撃を行うスポーツ)専用のリボルバーか、あるいは 2 キロ先の標的を打ち抜く自動照準機能を持つ高性能のスナイパーライフルか。
「本当にすごい」という理由をひとことで言えば? と問うと、ひとつは「クラウドネイティブであること」そしてもうひとつが「脅威インテリジェンスと 24/365 で行われる脅威ハンティング」と、ひと言でなくふたつ返ってきた。愛は常に過剰なものである。
もはやバックアップのような定石的対策だけでは充分とはいえない。セキュリティの運用管理は大きく平時と有事に大別されるが、ランサムの場合有事から対応していたら、たとえば暴露型には打つ手がない。
3月9日木曜日、日本の情報セキュリティ、サイバーセキュリティにおける情報共有の歴史に新しい1ページを開くような「事件」が起こる。
リスクスコア 10 点満点として昨年末話題をさらったあの脆弱性への対応方法をいわば「教材」にして、Zscaler の実力をつまびらかにする。
増田は前日、あるいはその日の朝に起こった出来事に合わせて、プレゼンの内容をガラリと変える。それどころか、一つ前の師匠が話した演目に応じて、直前にスライドに大幅変更を加えることも当たり前。まるで熟練の落語家(はなしか)のようだ。
近年、関東地区の自治体、公共医療関係のセンター、そして、セキュリティ専門会社からデータが残存したデバイスが転売され、大規模な個人情報の流出事件が相次いでいる。それらは、表面化された一部で、実際にはもっと多くの流出事故が発生していると想像できる。
日本ハッカー協会 代表理事 杉浦隆幸氏だ。自身もOSINTの専門家であり、競技会やセミナーを開催している。「Security Days 2021 Spring」では、各会場でOSINTの実際を紹介するセッションを行った。どんな内容だったのか。
大災害や大事故はサイバー犯罪者にとって稼ぎ時だ。コロナパンデミックは、世界中でランサムウェアを活性化させている。サイバー空間では企業を狙ったランサムウェアがこの2年ほど猛威をふるっている。
今回の講演では CrowdStrike Falcon の脆弱性管理モジュール「Falcon Spotlight」に関して詳しい解説が行われ、リアルタイムの脆弱性管理機能の社外のリモートワークへの活用なども解説される予定である。
今回二人がテーマとするのは、セキュリティという言葉が一人歩きし、製品やサービスが肥大化・複雑化した現在、自分たちは一体何を守っているのかという問題意識だという。
30ヶ国 5,400 人の IT管理者から得た直接のフィードバックをもとに、2020 年に起こった世界の ITチームの経験と変化についてくわしく解説が行われる。
「こいつだけは信頼できる」そんな仲間が一人か二人いれば、世の中はけっこう素晴らしいところにならないだろうか。そんな「確実に信頼できる仲間を作る」アプローチを紹介するのが日本HP のセッションだ。
Proofpoint が、これまで積極的に無視されてきた最もネガティブな側面にわざわざ名前をつけて光をあてた。VAP などという対策が難しく正否が鮮明に表れる領域に、自ら歩を進めた Proofpoint には一体どんな勝算があるのか。
攻撃は点ではなく線である。全体像を洗い出さない限り、ひとつも安心することができない。それも解像度の高い全体像でなければ意味がない。
「災い転じて」ではないが、さまざまな講演やイベントがオンライン化され、配信され、かつ講演動画が積極的にアーカイブされ公開されるようになったのは、with コロナ時代の肯定的な側面のひとつかもしれない。
さまざまな講演やイベントがオンライン化され、配信され、かつ講演動画が積極的にアーカイブされ公開されるようになったのは、with コロナ時代の肯定的な側面のひとつかもしれない。
日本を代表するセキュリティカンファレンスのひとつである Security Days が今春、「Security Days Spring 2021」として開催される。本稿では ScanNetSecurity 読者に特におすすめしたい講演を、5 つ厳選して紹介する。
こうしたいわば「クラウド SOC 難民」に対して、クラウドの監視がうまくいかない構成と、成功する構成の違いなどを紹介しつつ、SHIFT SECURITY が 1 月からサービス開始した、監視サービスの機能を解説する。
日本を代表するセキュリティカンファレンスのひとつである Security Days が今春、「Security Days Spring 2021」として開催される。本稿では ScanNetSecurity 読者に特におすすめしたい講演を、5 つ厳選して紹介する。
日本を代表するセキュリティカンファレンスのひとつである Security Days が今春、「Security Days Spring 2021」として開催される。本稿では ScanNetSecurity 読者に特におすすめしたい講演を、5 つ厳選して紹介する。
クラウドストライク株式会社 は3月3日(水)と3月4日(木)、都内で開催されるセキュリティカンファレンスSecurity Days Spring 2021 において、3 つの講演を行う。
本誌では「メーカーのソリトン」よりも「認証のソリトン」として認知されています。
新型コロナウイルス感染予防対策によってワークスタイルのドラスティックな変化が進行する2020年6月、CIO/CISOを中心とした、世界1,004名のIT部門幹部に対しコロナ禍における課題と、今後の投資動向に関する調査を行った。
ネットワーク側でアクセス制御をどれだけ行っても、正規の通信で攻撃活動が行われればターゲットに到達してしまいます。そこで重要になるエンドポイント製品について、ネットワークの経験を活かして伝えたいと思っています。
国家支援のハッカーや APT など「尖った攻撃に対応するには尖ったサービスでなければ」とお考えになる方が多いです。「一番尖ったソリューションはないか」というようなお問い合わせをいただくことがあります。
来週10月7日水曜日から3日間にわたって開催される総合セキュリティカンファレンス Security Days Fall 2020は、東京駅至近のJPタワーホール&カンファレンスの4階で、充分な感染予防対策実施のもと、リアルイベントとして開催される。
CISOになりたい人がいたら、セキュリティのテクニカルな内容だけでなく、意図して幅広い実務を経験していくことが必要だと最近特に思っています。
我々は「Open-XDR」というメッセージを打ち出しています。XDRの「X」はAnywhereの意で、StellarCyber StarlightはさらにOpen-XDRとして、既存のセキュリティ機器を含め、自社製品に限定せずにオープンに連携データを取り込み、さらにセキュリティ運用の自動化に寄与します。
エンドポイント対策に絞ったとしても、様々なソリューションが群雄割拠する時代ですし、脅威状況の変化により何をしなければならないかも見えにくくなっていると思います。
もはや企業のセキュリティ対策はアンチウイルスだけで十分とはいえない。次世代ファイアウォールやUTMの他、エンドポイントを統合的に守るEDRといったソリューションの合わせ技が重要とされる。
宮崎大学に導入された WatchGuard AuthPoint は 2018 年から同社が提供するクラウドベースの多要素認証サービス。
エンジニアの場合、面談する側に十分な知識や経験がないと正しい評価は難しいと思います。我々は実際に顔を合わせるよりも高い精度で、登録者の実力を見抜くことができていると思っています。
日本ではサイバー相がPCを使えないことが議論になった。しかし、グローバルではインシデント対応の意思決定を誤る経営者やマネージャは失格の烙印を押される。それどころか当局から制裁金を課せられることもある。