Dark Reading ・ 07/28 05:57
重要度 高 ・ 確認目安 今週確認
概要
Google CloudとMicrosoft Azureにおいて、「Confused Deputy」と呼ばれる種類の脆弱性が依然として存在していることが報告されました。この脆弱性を悪用されると、攻撃者は容易に管理者レベルの権限を取得し、クラウドプロバイダーのアクセス制御を回避できる可能性があります。
金融機関との関連
金融機関がGoogle CloudまたはMicrosoft Azureを利用している場合、これらのクラウド環境におけるアクセス制御のバイパスや管理者権限の不正取得のリスクに関係します。
確認すべきこと
- 自社および委託先におけるGoogle CloudおよびMicrosoft Azureの利用状況を確認する
- クラウド環境のアクセス制御設定と権限管理について再評価し、必要に応じて強化を検討する
- 各クラウドプロバイダーからの公式なガイダンスや緩和策の情報を確認する
元記事を読む
関連タグクラウドIAMサプライチェーン
Dark Reading ・ 07/28 05:33
重要度 中 ・ 確認目安 今週確認
概要
FBIは、多国籍法執行機関による「Operation Cronos」が、当時最大のランサムウェアグループであったLockBitの活動を停止させることに成功した要因として、アフィリエイト間の信頼関係を破壊したことを挙げました。
金融機関との関連
金融機関がLockBitによるランサムウェア攻撃の標的となるリスクは依然として存在しますが、今回のテイクダウンは脅威の動向を理解する上で参考になります。
元記事を読む
関連タグランサムウェア
The Hacker News ・ 07/28 02:16
重要度 中 ・ 確認目安 今週確認
概要
Dysphoria IoTボットネットが、JackSkidインフラに対する法執行機関の摘発後、ブロックチェーンベースの名前サービスと感染デバイスのリレー機能を導入しました。これにより、ボットネットの妨害がより困難になると研究者は指摘しています。
金融機関との関連
金融機関が直接的な標的となる可能性は低いですが、IoTデバイスを広範に利用している場合、サプライチェーンリスクや間接的な脅威として関連する可能性があります。
確認すべきこと
- 自社および委託先におけるIoTデバイスの利用状況とセキュリティ対策状況を確認する
- IoTデバイスのネットワーク分離やアクセス制御の強化を検討する
元記事を読む
関連タグAPTサプライチェーン
The Hacker News ・ 07/27 23:40
重要度 中 ・ 確認目安 今週確認
概要
vBulletinの認証不要でコード実行が可能な脆弱性に対する公開エクスプロイトが7月27日にリリースされました。この脆弱性は、認証なしのリクエストがPHPのeval()関数に到達し、パッチ未適用のフォーラムサーバー上でコードを実行できるものです。
金融機関との関連
金融機関でvBulletinのフォーラムサーバーを利用している場合に限り関係します。利用有無は記事から確認できません。
確認すべきこと
- vBulletinのフォーラムサーバーの利用有無と、影響を受けるバージョン(6.2.1以前、6.1.6以前)の稼働状況を確認する
- vBulletinのベンダーが提供するパッチや緩和策の適用状況を確認する
元記事を読む
関連タグパッチ悪用確認済み
The Hacker News ・ 07/28 03:10
重要度 中 ・ 確認目安 参考
概要
NVIDIAは36の組織と共同でOpen Secure AI Allianceを結成し、ソフトウェアとAIエージェントのセキュリティを確保するためのオープンな技術、手法、ツールを開発・共有すると発表しました。このアライアンスにはMicrosoft、Cisco、Cloudflare、CrowdStrike、IBMなどが参加しています。
金融機関との関連
金融機関がAI技術の導入や活用を進める上で、AIのセキュリティ確保は重要な課題です。本アライアンスの活動は、将来的に金融機関のAI利用におけるセキュリティガイドラインやツールに影響を与える可能性があります。
元記事を読む
関連タグAIAIエージェントガイドライン
Microsoft Security ・ 07/28 01:40
重要度 中 ・ 確認目安 参考
概要
Microsoftは、AIの時代に対応するため、AIを活用してリスクを継続的に認識・推論・行動する新しいセキュリティシステム「Project Perception」を発表しました。これは、攻撃者がAIを悪用する脅威に対抗し、防御側もAIの速度で対応できるよう設計されています。
金融機関との関連
金融機関がAI技術の導入を進める中で、AI関連のセキュリティリスクへの対応は重要です。本記事はMicrosoftのAIセキュリティ戦略に関する情報であり、自社のAIセキュリティ戦略を検討する上での参考情報となります。
元記事を読む
関連タグAI
Microsoft Security ・ 07/28 01:25
重要度 中 ・ 確認目安 参考
概要
Microsoftは、AIの安全性とセキュリティテストを強化するため、外部の専門知識を活用する「External Red Team Alliance (EXTRA)」を発表しました。これは、AIレッドチームの活動をグローバルに拡大し、世界中の大学研究室に資金提供することで、AIシステムの高リスクな障害モードや多様な攻撃経路に対応することを目指します。
金融機関との関連
金融機関がAIシステムを導入・利用する際のセキュリティ対策やリスク評価に関する一般的な参考情報となります。直接的な影響や具体的なアクションは記事からは確認できません。
元記事を読む
関連タグAI
Dark Reading ・ 07/28 02:31
重要度 低 ・ 確認目安 参考
概要
自律型セキュリティツールへの信頼が低下している理由について解説しており、攻撃者がゼロデイ脆弱性ではなく、組織の既存のルールや設定の不備を悪用している現状を指摘しています。
金融機関との関連
金融機関への直接的な影響は限定的です。一般的なセキュリティ対策の考え方に関する情報として参考になります。
元記事を読む