能動的サイバー防御 / Security & Privacy by Design / IPCC report communicator
※個人の見解であり、所属組織とは無関係です。
👉 友人のWeb制作会社WEBDEAをよろしく!
- 暗号化
- 消えるメッセージ
- スクショ防止機能
- 広告や追跡は一切なし
- 暗号化
- 消えるメッセージ
- スクショ防止機能
- 広告や追跡は一切なし
証券取引等監視委員会は、金融商品取引法違反(有価証券報告書の虚偽記載など)容疑で、元社長米倉千貴ことカン・チョンキィ容疑者(48)ら4人=同容疑で逮捕=と、法人としての同社を東京地検に告発しました。
news.web.nhk/newsweb/na/n...
証券取引等監視委員会は、金融商品取引法違反(有価証券報告書の虚偽記載など)容疑で、元社長米倉千貴ことカン・チョンキィ容疑者(48)ら4人=同容疑で逮捕=と、法人としての同社を東京地検に告発しました。
news.web.nhk/newsweb/na/n...
今後、Nutanix AHV への攻撃事例が増加することを受けて、重要インフラ、中堅企業、Nutanix 導入組織は、仮想化・バックアップ・境界装置の三位一体でのhardeningが必要です。
今後、Nutanix AHV への攻撃事例が増加することを受けて、重要インフラ、中堅企業、Nutanix 導入組織は、仮想化・バックアップ・境界装置の三位一体でのhardeningが必要です。
Amazon Inspector ではOSV Advisoryが大量発行され、一日で7.2万件の新規アドバイザリが生成されたとのこと。
攻撃の一部は TEA Protocol(OSS貢献に報酬を与える独自ブロックチェーン)を悪用。
Amazon Inspector ではOSV Advisoryが大量発行され、一日で7.2万件の新規アドバイザリが生成されたとのこと。
攻撃の一部は TEA Protocol(OSS貢献に報酬を与える独自ブロックチェーン)を悪用。
影響を受けるのは、
Fireware OS 11.x(EoL)
Fireware OS 12.x
2025.1 系列における Out-of-Bounds Write を起点としたリモートコード実行(RCE)です。
現在:54,000台以上が未対策
対策:即時パッチ適用(最優先)
Fireware OS 11.xはEoLのため、デバイス廃止が必要です。
www.cisa.gov/known-exploi...
影響を受けるのは、
Fireware OS 11.x(EoL)
Fireware OS 12.x
2025.1 系列における Out-of-Bounds Write を起点としたリモートコード実行(RCE)です。
現在:54,000台以上が未対策
対策:即時パッチ適用(最優先)
Fireware OS 11.xはEoLのため、デバイス廃止が必要です。
www.cisa.gov/known-exploi...
ここで起きているのは
イノベーター vs マジョリティ
という構図です。
イノベーターは、常に異端・未熟・危ういと見なされ、 主流側には理解されない。
しかし、トヨタがそうだったように、軽視される段階こそ、技術が静かに成熟し、いずれ主流を揺るがす転換点を迎えます。
イノベーションはいつも、 嘲笑の中から始まる。
Toyota's Entry into the United States
www.toyota-global.com/company/hist...
ここで起きているのは
イノベーター vs マジョリティ
という構図です。
イノベーターは、常に異端・未熟・危ういと見なされ、 主流側には理解されない。
しかし、トヨタがそうだったように、軽視される段階こそ、技術が静かに成熟し、いずれ主流を揺るがす転換点を迎えます。
イノベーションはいつも、 嘲笑の中から始まる。
Toyota's Entry into the United States
www.toyota-global.com/company/hist...
金融機関だけでなく、SaaS・EC・保険・地域金融など幅広い業種にとって、Web Inject / MFA迂回 / セッション乗っ取りのリスク評価を再点検するタイミングです。
x.com/Threatlabz/s...
金融機関だけでなく、SaaS・EC・保険・地域金融など幅広い業種にとって、Web Inject / MFA迂回 / セッション乗っ取りのリスク評価を再点検するタイミングです。
x.com/Threatlabz/s...
・犯罪SaaS提供者の法的責任追及
・インフラ遮断を司法命令で求める
・経済安全保障に連動した制度化
という点で、世界的なターニングポイントとなるでしょう。
日本もこれまで詐欺は個人の被害という扱いが一般的でしたが、詐欺が国家・社会の経済インフラを侵食する攻撃という前提へ政策フレームを更新する必要があります。
・犯罪SaaS提供者の法的責任追及
・インフラ遮断を司法命令で求める
・経済安全保障に連動した制度化
という点で、世界的なターニングポイントとなるでしょう。
日本もこれまで詐欺は個人の被害という扱いが一般的でしたが、詐欺が国家・社会の経済インフラを侵食する攻撃という前提へ政策フレームを更新する必要があります。
耐用年数は5年とも言われ、更新サイクルは従来のITインフラより遥かに速い。
つまり、
AIインフラ = 短寿命GPU × 巨額負債 × 減価償却ラッシュ
という構造的リスクを抱えた産業であり、この構造こそがAIバブルを崩壊させる潜在要因です。
AIインフラは短命化し、更新投資は永続化し、負債は膨張し続ける。この構造的リスクを補助金で補っても、産業は持続しません。
耐用年数は5年とも言われ、更新サイクルは従来のITインフラより遥かに速い。
つまり、
AIインフラ = 短寿命GPU × 巨額負債 × 減価償却ラッシュ
という構造的リスクを抱えた産業であり、この構造こそがAIバブルを崩壊させる潜在要因です。
AIインフラは短命化し、更新投資は永続化し、負債は膨張し続ける。この構造的リスクを補助金で補っても、産業は持続しません。
大学の評価体系よりも深刻なのは、他者が決めた正解を盲目的に信じてしまう構造そのものです。
学問は、制度のためにあるのではなく、
自分の内側に生まれる疑問を深めるために存在している。
その意味で、AIの時代はむしろ学問の原点が問われるフェーズに入りつつあり、
大学という枠組み自体も、知の前提として再考されるべきなのだと思います。
x.com/kaityo256/st...
大学の評価体系よりも深刻なのは、他者が決めた正解を盲目的に信じてしまう構造そのものです。
学問は、制度のためにあるのではなく、
自分の内側に生まれる疑問を深めるために存在している。
その意味で、AIの時代はむしろ学問の原点が問われるフェーズに入りつつあり、
大学という枠組み自体も、知の前提として再考されるべきなのだと思います。
x.com/kaityo256/st...
能動的サイバー防御で取引先、関係省庁に影響が波及する、サプライチェーン型の被害拡大を前提とした体制づくりが必要です。
news.yahoo.co.jp/articles/82a...
能動的サイバー防御で取引先、関係省庁に影響が波及する、サプライチェーン型の被害拡大を前提とした体制づくりが必要です。
news.yahoo.co.jp/articles/82a...
極端な話、OpenAIであっても国家の判断一つで「電力を供給しない」「輸出規制をかける」だけで、機能停止に追い込むことが可能です。
だからこそ、信頼とルールの枠組みを備えたAIは「参入障壁=国家が許容するAIの条件」になると考えています。
性能を積み上げるだけの競争から、国家規模の制度設計に適合できるAIだけが残る競争へ。日本はすでにG7で広島AIプロセスという布石を打ち、DFFTを基軸に「信頼を制度化するAIモデル」を世界に先んじて提示していました。
世界がAIの性能競争から制度競争へと移行する中、日本はG7議長国として「広島AIプロセス包括的政策枠組み」を主導し、DFFTを中核とした「信頼あるAI」の国際秩序形成を進めています。
この動きは、米国の市場主導モデルやEUの規制主導モデルとは異なる、ルールと技術の協調による第三の道を描こうとする試みです。
極端な話、OpenAIであっても国家の判断一つで「電力を供給しない」「輸出規制をかける」だけで、機能停止に追い込むことが可能です。
だからこそ、信頼とルールの枠組みを備えたAIは「参入障壁=国家が許容するAIの条件」になると考えています。
性能を積み上げるだけの競争から、国家規模の制度設計に適合できるAIだけが残る競争へ。日本はすでにG7で広島AIプロセスという布石を打ち、DFFTを基軸に「信頼を制度化するAIモデル」を世界に先んじて提示していました。
しかし実際には、
・その客観視をしている主体
・その主体を観察している意思決定の核
・さらにそれらを統合している自己の構造
が未分化のままで、階層的なメタ構造に到達していないことが
多いのです。
人間は本能やバイアスから完全に逃れることはできません。だからこそ、微細な欲求や衝動の動きを見逃さないためには、多層化された認知モデルを“無意識レベル”で保持することが不可欠です。
欲求が外部から読み取りやすいほど、アルゴリズム的にも心理操作的にも標的にされやすいのは事実です。
一方で、自分の価値観や世界観が内的に統合され、完成度の高い人は、外部から“どこを押せば動くか”が判別しづらく、トリガーが露出していません。
このタイプは、認知操作の典型的手法(恐怖・怒り・希少性・自己承認の刺激)を差し込んでも反応の予測が難しく、常套的な情報操作がほとんど効かないのだと思います。
しかし実際には、
・その客観視をしている主体
・その主体を観察している意思決定の核
・さらにそれらを統合している自己の構造
が未分化のままで、階層的なメタ構造に到達していないことが
多いのです。
人間は本能やバイアスから完全に逃れることはできません。だからこそ、微細な欲求や衝動の動きを見逃さないためには、多層化された認知モデルを“無意識レベル”で保持することが不可欠です。
欲求が外部から読み取りやすいほど、アルゴリズム的にも心理操作的にも標的にされやすいのは事実です。
一方で、自分の価値観や世界観が内的に統合され、完成度の高い人は、外部から“どこを押せば動くか”が判別しづらく、トリガーが露出していません。
このタイプは、認知操作の典型的手法(恐怖・怒り・希少性・自己承認の刺激)を差し込んでも反応の予測が難しく、常套的な情報操作がほとんど効かないのだと思います。
欲求が外部から読み取りやすいほど、アルゴリズム的にも心理操作的にも標的にされやすいのは事実です。
一方で、自分の価値観や世界観が内的に統合され、完成度の高い人は、外部から“どこを押せば動くか”が判別しづらく、トリガーが露出していません。
このタイプは、認知操作の典型的手法(恐怖・怒り・希少性・自己承認の刺激)を差し込んでも反応の予測が難しく、常套的な情報操作がほとんど効かないのだと思います。
概要
・CSIRTが運用する正式手順書(詳細な対応マニュアル)とは別に、一般社員向けに「迷ったらまずこれを見る」簡易ハンドブックを作成。
・A3一枚のフローチャート+裏面に行動ポイントを記載。
・「異常なメール・端末挙動を発見した場合」「SNSでの誤投稿を発見した場合」など、
具体的なシナリオ別行動例を明文化。
概要
・CSIRTが運用する正式手順書(詳細な対応マニュアル)とは別に、一般社員向けに「迷ったらまずこれを見る」簡易ハンドブックを作成。
・A3一枚のフローチャート+裏面に行動ポイントを記載。
・「異常なメール・端末挙動を発見した場合」「SNSでの誤投稿を発見した場合」など、
具体的なシナリオ別行動例を明文化。
世界的に不足しているのは攻撃者ではなく防御者
政府・民間・重要インフラで必要なのは、
脆弱性を見つけられる技術者(善玉ハッカー)です。
しかし、日本社会では依然としてハッカー=犯罪者という誤解が根強い。
このイメージは…
・若者がセキュリティ技術を学ぶのを躊躇する
・親や学校が“危険な領域”と誤解して教育を止める
・企業が「ハッカー出身」を採用しにくい風土が残る
など、人材育成に深刻な負の影響があります。
そのため、政府はハンドブックで意図的に
善意のハッカーを強調しています。
日本語で「悪玉ハッカー」や「悪意のハッカー」
国家サイバー統括室 インターネットの安全・安心ハンドブック 2025年改訂版
security-portal.nisc.go.jp/guidance/han...
世界的に不足しているのは攻撃者ではなく防御者
政府・民間・重要インフラで必要なのは、
脆弱性を見つけられる技術者(善玉ハッカー)です。
しかし、日本社会では依然としてハッカー=犯罪者という誤解が根強い。
このイメージは…
・若者がセキュリティ技術を学ぶのを躊躇する
・親や学校が“危険な領域”と誤解して教育を止める
・企業が「ハッカー出身」を採用しにくい風土が残る
など、人材育成に深刻な負の影響があります。
そのため、政府はハンドブックで意図的に
善意のハッカーを強調しています。
AWSのMadPotハニーポットは、Citrix Bleed2(CVE-2025-5777)の公表前攻撃を検知。
その解析過程で、Cisco ISEの未公開エンドポイントを狙うデシリアライズ脆弱性(CVE-2025-20337)を突いた不審ペイロードを特定。
これにより、攻撃者は認証不要で管理者権限を取得できる状況にありました。
AWSのMadPotハニーポットは、Citrix Bleed2(CVE-2025-5777)の公表前攻撃を検知。
その解析過程で、Cisco ISEの未公開エンドポイントを狙うデシリアライズ脆弱性(CVE-2025-20337)を突いた不審ペイロードを特定。
これにより、攻撃者は認証不要で管理者権限を取得できる状況にありました。
日本語で「悪玉ハッカー」や「悪意のハッカー」
国家サイバー統括室 インターネットの安全・安心ハンドブック 2025年改訂版
security-portal.nisc.go.jp/guidance/han...
日本語で「悪玉ハッカー」や「悪意のハッカー」
国家サイバー統括室 インターネットの安全・安心ハンドブック 2025年改訂版
security-portal.nisc.go.jp/guidance/han...
注目すべきは、「危機管理投資」「供給強化」「成長投資」という3つの柱の中で、能動的サイバー防御が明確に国家戦略の一角を占めつつある点です。
注目すべきは、「危機管理投資」「供給強化」「成長投資」という3つの柱の中で、能動的サイバー防御が明確に国家戦略の一角を占めつつある点です。
世界がAIの性能競争から制度競争へと移行する中、日本はG7議長国として「広島AIプロセス包括的政策枠組み」を主導し、DFFTを中核とした「信頼あるAI」の国際秩序形成を進めています。
この動きは、米国の市場主導モデルやEUの規制主導モデルとは異なる、ルールと技術の協調による第三の道を描こうとする試みです。
世界がAIの性能競争から制度競争へと移行する中、日本はG7議長国として「広島AIプロセス包括的政策枠組み」を主導し、DFFTを中核とした「信頼あるAI」の国際秩序形成を進めています。
この動きは、米国の市場主導モデルやEUの規制主導モデルとは異なる、ルールと技術の協調による第三の道を描こうとする試みです。
これは一見公平な評価に見えますが、実際には「数値で表現できる能力だけが価値を持つ」構造を作り出します。
マッチングアプリのアルゴリズムも、同様の原理で動いています。
魅力度スコア=偏差値
マッチング率=合格率
上位10%が全体の半数の注目を独占する構造は、まさに受験・就職の再演です。
ここでは人間の関係さえもアルゴリズム的合理性に還元され、感情や偶然、物語の余白といった非数値的価値が失われていきます。
これは一見公平な評価に見えますが、実際には「数値で表現できる能力だけが価値を持つ」構造を作り出します。
マッチングアプリのアルゴリズムも、同様の原理で動いています。
魅力度スコア=偏差値
マッチング率=合格率
上位10%が全体の半数の注目を独占する構造は、まさに受験・就職の再演です。
ここでは人間の関係さえもアルゴリズム的合理性に還元され、感情や偶然、物語の余白といった非数値的価値が失われていきます。
模倣できる知性しか社会で生き残れないとすれば、
やがてAIがその知性を最適化し、人間は淘汰される。
つまり問題は「AIの進化」ではなく、「人間の退化」なのです。
しかし、学問の本質は、知らないことを問い、仮説を立て、間違いを経て更新することにあります。
ペーパーテストは学生に、誤ることの恐怖を植え付け、ラベリングを行い、思考の冒険を抑制してきました。
模倣できる知性しか社会で生き残れないとすれば、
やがてAIがその知性を最適化し、人間は淘汰される。
つまり問題は「AIの進化」ではなく、「人間の退化」なのです。
しかし、学問の本質は、知らないことを問い、仮説を立て、間違いを経て更新することにあります。
ペーパーテストは学生に、誤ることの恐怖を植え付け、ラベリングを行い、思考の冒険を抑制してきました。
しかし、学問の本質は、知らないことを問い、仮説を立て、間違いを経て更新することにあります。
ペーパーテストは学生に、誤ることの恐怖を植え付け、ラベリングを行い、思考の冒険を抑制してきました。
これは、透明性重視型のインシデント・コミュニケーションの一形態であり、社会的信頼の維持という観点から一定の評価に値します。
一方で、初動段階での範囲特定の難しさや、システム間の依存関係把握の課題も浮き彫りになりました。
これは、透明性重視型のインシデント・コミュニケーションの一形態であり、社会的信頼の維持という観点から一定の評価に値します。
一方で、初動段階での範囲特定の難しさや、システム間の依存関係把握の課題も浮き彫りになりました。
Samsung端末を利用する組織は、2025年4月以降のパッチ適用を再確認し、画像受信経路・MDMポリシー・WhatsAppの使用制限など、モバイルゼロクリック耐性を含むセキュリティ設計の再評価が必要です。
Samsung端末を利用する組織は、2025年4月以降のパッチ適用を再確認し、画像受信経路・MDMポリシー・WhatsAppの使用制限など、モバイルゼロクリック耐性を含むセキュリティ設計の再評価が必要です。