インシデント対応計画が本当に動くかを会議室で確かめる机上演習の進め方
インシデント対応計画は書いただけでは動きません。NIST SP 800-84とJPCERT/CCの演習プログラム、CISAのCTEPをもとに、机上演習の目的の決め方、参加者とシナリオの作り方、当日の運営、報告から計画の改訂までを手順で示します。
インシデント対応計画は書いただけでは動きません。NIST SP 800-84とJPCERT/CCの演習プログラム、CISAのCTEPをもとに、机上演習の目的の決め方、参加者とシナリオの作り方、当日の運営、報告から計画の改訂までを手順で示します。
Microsoft Exchange Serverの認証バイパスCVE-2026-62911(CVSS 8.0、CWE-294)を一次情報で整理します。2026年8月更新の対象版と修正ビルド、Exploitation Less Likelyでも優先度が上がる材料、Extended Protectionの状態確認とMRSProxyの露出点検、Exchange 2016と2019のESU期限までを実務目線で解説します。
カバレッジガイド型ファジングの機構を一次情報で整理します。libFuzzerとGoのgo test -fuzzで動くfuzz targetの書き方、AddressSanitizerとの併用理由、シードコーパスと辞書、CIへの組み込みと時間配分、クラッシュのトリアージまでを開発者向けにまとめます。
サーバーラックや持ち出しPC、郵送する記録媒体の封緘に使う改ざん防止シールの選び方を整理します。開封痕の方式や貼付面の条件、連番と台帳の運用を軸に、ISO 17712の適用範囲やNISTの公的資料で確認できる範囲だけをもとにまとめます。
ワークフロー基盤KestraのCVE-2026-49869(CVSS 10.0)を一次情報で整理します。認証フィルタがパスをendsWithで判定していたため、末尾がconfigsになる任意のAPIパスで認証が迂回されます。KEV追加の事実、修正版1.0.45と1.3.21、外部公開の確認、侵害有無の見方をまとめます。
防犯カメラとドライブレコーダーの記録メディアは、上書きの多さと電源断を前提に選びます。NANDが消耗する仕組み、TBWや録画時間といった公表指標の読み方、SDアソシエーションの表示の意味、盗難と廃棄への備えまでを公式資料と公的資料で整理します。
オフィスの複合機とプリンターは、文書そのものが通り、内部ストレージに残り、ネットワークに常時つながる機器です。国際標準に基づく調達要件、初期パスワードと不要プロトコルの扱い、ストレージ暗号化と認証プリント、廃棄とリース返却までを、経済産業省とIPA、NIST、各社の公式資料で整理します。
Math.randomやmt_randのような一般用途の擬似乱数がなぜトークン生成の脆弱性になるのかを内部状態の仕組みから説明し、CSPRNGでの生成、必要なビット数の見積もり、言語別の正しい書き方、生成後のハッシュ保管と定数時間比較までをMITREとOWASPとNISTと各言語の公式ドキュメントで確認しながら整理します。
VoIP PBXのSwitchvoxに見つかった認証不要SQLインジェクションCVE-2026-9586を一次情報で整理します。/paエンドポイントの機構、8.4.0.2での修正、KEV収録と3日の是正期限、侵害確認と遮断の手順までまとめます。
自社の製品やサービスの脆弱性を外部から報告されたとき、受け取る側に窓口と手順がないと、報告は担当部署へ届きにくくなります。日本の情報セキュリティ早期警戒パートナーシップ、ISO/IEC 29147と30111、RFC 9116のsecurity.txtを一次情報で整理し、脆弱性開示ポリシーの項目と最小構成の立ち上げ手順をまとめます。
家庭や小規模オフィスのIoT機器を安全性で選ぶために、IPAが運営するJC-STARの適合ラベルの読み方を整理します。★1から★4の意味、二次元バーコードと製品情報ページの確認手順、適合ラベル取得製品リストの使い方に加えて、表示だけでは埋まらない選定の軸と購入後の設定まで解説します。
AIゲートウェイLiteLLMの認証不備CVE-2026-59822を一次情報で整理します。MCP Streamable HTTPで失敗したキー検証が空のUserAPIKeyAuth()へ置き換わる機構、1.84.0での修正、CISA KEV収録と是正期限、暫定策と更新後の資格情報ローテーションまでまとめます。