用語

Least Privilege

最新の報道、解説、関連するテクノロジーストーリーを確認できます。

最新の報道

CN
Storm-3068はどのように侵害されたIDをコードとクラウド基盤への入口に変えたのか

Storm-3068はどのように侵害されたIDをコードとクラウド基盤への入口に変えたのか

Microsoftは、Storm-3068の攻撃が、セルフサービスによるパスワードリセットを通じたアカウント侵害から始まり、その後Azure DevOps、開発パイプライン、Kubernetesリソースへと拡大した経緯を説明している。この事例は、IDの保護、デプロイパイプラインの権限管理、開発環境とクラウド環境の接続関係の見直しの重要性を浮き彫りにしている。

CN
ガイダンスから実行へ:AI時代のリスクを低減するためのセキュリティ基礎

ガイダンスから実行へ:AI時代のリスクを低減するためのセキュリティ基礎

Microsoftは、人工知能がまったく新しい脆弱性を生み出すというより、既知の脆弱性の収集と、それらをアイデンティティ、デバイス、アプリケーション、システムを横断する侵入経路へ変換するプロセスを加速させていると説明しています。同社は、アイデンティティの保護、最小権限化、エージェント実行の隔離、リモートアクセスの強化、継続的な露出の削減など、実践的な一連の対策を提案しています。

CN
セキュリティ研究者、重要インフラにおけるAIシステムへの広範な権限付与のリスクを警告

セキュリティ研究者、重要インフラにおけるAIシステムへの広範な権限付与のリスクを警告

Maher Yamoutは、十分なセキュリティ評価なしに人工知能システムを運用すると、特にシステムが必要以上の広範な権限を取得したり、機密データを収集したりする場合、新たな攻撃経路が開かれる可能性があると警告した。同氏は、組織に対し、権限の縮小、インターネットへのアクセス制御、フィッシングやソーシャルエンジニアリングに関する従業員の意識向上を呼びかけた。

CN
なぜエージェント・ゲートウェイをAIエージェント保護の第一層にしてはならないのか?

なぜエージェント・ゲートウェイをAIエージェント保護の第一層にしてはならないのか?

Nik Kaleは、AIエージェントのセキュリティは、運用ゲートウェイによるポリシー強制に至る前に、エージェントの棚卸し、アイデンティティ、委任コンテキストの特定から始まる6層の連鎖として構築すべきだと考えている。限定された権限、帰属可能なログ、包括的な停止経路に重点を置き、準備状況を検証する実践的なフレームワークを提案している。