研究・論文

攻撃チェーン自動生成、細かい表現は不要か|研究解説

攻撃チェーンを自動生成するAI計画の研究です。ATT&CK技術を記号表現に落とす際の「粒度」を9分類と5分類で比べたところ、16手法中81.3%で結果は同一でした。査読前の研究ですが、攻撃シミュレーション自動化ツールを見極めたい情シスに示唆があります。
研究・論文

GUIエージェントのガードレール、説得で崩れる

画面を操作するGUIエージェントに「危険な操作はするな」と1行書くだけで攻撃成功率は最大約40ポイント下がる。ただし単発の依頼に限る話でした。4ターンの段階的な説得で防御が押し戻されることを示した査読前研究を、情シス目線で読み解きます。
インシデント対応

CRM開発会社が侵害、漏えいなしでも報告義務

CRMパッケージ開発のソリッドアドバンスが社内システムのマルウェア感染疑いを公表し、法人向け業務システムの一部が停止しました。「漏えいは未確認だが滅失・毀損の可能性」という一報の読み方と、漏えいゼロでも生じうる報告義務の要点を情シス目線で整理します。
研究・論文

MCPサーバ91.8%が認証なし|研究解説

インターネットに公開されたMCPサーバ414台を実際に検査した査読前研究を解説します。91.8%がOAuth認証なし、687のツールが制限なしのシェル実行を露出。情シスが自組織で確認すべき点を整理します。
研究・論文

AI生成文に秘密情報を隠す研究|検知の限界

LLMが生成する自然な文章に秘密情報を埋め込む「生成型テキストステガノグラフィ」の査読前研究を解説。受信側で100%復元できるようになった意味と、平文監視やDLPでは見つけられない情報持ち出し経路について、情シスの実務目線で整理します。
セキュリティ対策・運用

夏季休暇のセキュリティ対策 盆休みと重なるパッチ火曜

2026年8月11日のパッチチューズデーは山の日、更新が日本に届くのは12日で盆休み直前。実質1日しかない稼働日をどう使うか、休暇前の点検と休暇明けの初動をIPAの注意喚起とあわせて整理します。
研究・論文

プロンプトインジェクション検知、AI内部信号の研究

AIエージェントは間接プロンプトインジェクションに「内部では気づいている」——2026年8月公開の査読前論文がそう示しました。検知精度AUROC90%超という結果と、情シスが押さえるべき前提条件・限界を整理します。
脆弱性・脅威情報

pgAdmin 4に再び脆弱性7件、前回修正に不備

PostgreSQL管理ツールpgAdmin 4に7件の脆弱性。最大CVSS 9.9でOSコマンド実行や他ユーザーのDB認証情報窃取に至ります。うち複数は前回v9.16の修正不備による再発で、更新済みの組織も対応が必要です。
研究・論文

マルチエージェント化で攻撃面が拡大|研究解説

AIエージェントを1体から複数体の分業構成に変えるだけで、単体では成立しない攻撃が通る——arXivの査読前研究「From Monoliths to Swarms」を、情シスの実務目線で読み解きます。
脆弱性・脅威情報

Veeam ONEに脆弱性6件 CVSS10.0の未認証RCE

バックアップ運用管理製品「Veeam ONE」に脆弱性6件。最大はCVSS v4.0で10.0の未認証リモートコード実行(CVE-2026-64633)です。修正版13.1.0.7034への更新が必要な範囲と、現場での確認順序を整理します。
インシデント対応

EPARK予約基盤侵害、3300万レコード漏えいか

EPARKリラク&エステの予約・顧客管理基盤「PeakManager」が不正アクセスを受け、約3300万レコードが漏えいした可能性。2000店舗超が使う共有基盤の侵害という構造と、委託先で漏えいが起きたときの報告義務を情シス視点で整理します。
研究・論文

机上演習(TTX)設計の勘所 743人の実践研究に学ぶ

チェコ・マサリク大学の研究チームが2年間で25回・743人に机上演習(TTX)を実施し、24の教訓を公開しました。最適なチーム人数、シナリオ設計の落とし穴、振り返りの重要性など、社内のインシデント対応訓練にそのまま使える知見を情シス目線で整理します。
研究・論文

セキュリティ要件の抜けをNLPで検知|研究解説

開発バックログに埋もれたセキュリティ要件をNLPで検知し、社内規程やCIS Benchmarksから該当条項を提示する研究がASE 2026に採録されました。再現率を優先した設計思想と、情シスが導入前に確認すべき前提を実務目線で解説します。
脆弱性・脅威情報

てがろぐに認証回避の脆弱性、全旧版が対象

国産CGI「てがろぐ」の脆弱性CVE-2026-64940が公表されました。Ver 4.8.4以前のすべてが対象で、第三者に管理画面へログインされる恐れがあります。表題から誤解されやすい影響の実態と、5分でできる自社の該当判定・対処手順を整理します。
研究・論文

SOCのアラート判定AI、推論で精度向上|研究解説

SOCのアラート判定をLLMに「理由から推論させる」と精度が上がる一方、AIの自信の申告が壊れるという研究(査読前)を解説。実データで正答82.6%。少人数運用の情シスが読むべき示唆と限界を整理します。