CyberFix Note

記事一覧(5ページ目)

防御・ハードニング

小規模オフィスのネットワーク機器を施錠して収める鍵付きサーバーラックの選び方

ルーターやスイッチ、NAS、UPSを施錠して収めるための鍵付きサーバーラックを選ぶ観点を整理します。物理アクセスが管理者権限に化ける仕組み、19インチの寸法規格、壁掛けと床置きの使い分け、施錠方式と鍵の管理、放熱と換気、電源とケーブルの取り回し、地震対策の固定までまとめます。

防御・ハードニング

書類と電子媒体の施錠保管に使う鍵付きキャビネットの選び方

個人情報が載った書類やバックアップ媒体を施錠して保管するための鍵付きキャビネットを選ぶ観点を整理します。金庫との役割の違い、シリンダーやダイヤルなどの施錠方式、扉と引き出しの形式、転倒防止の固定基準、在宅勤務での保管、そして鍵そのものの管理までまとめます。

防御・ハードニング

パスワード付きZIPの別送(PPAP)をやめる。守れていないものと移行先の選び方

添付したZIPを暗号化し、パスワードを後から同じ経路の別メールで送るPPAPが何を守れていないのかを、ZIPの暗号化仕様とマルウェア検査の回避、政府の廃止方針という三つの角度から整理します。誤送信対策としての限界、クラウドストレージやS/MIMEといった移行先の判断軸、受け取る側の運用までまとめます。

脆弱性・CVE解説

VMware vCenterのSyslogパストラバーサルCVE-2026-59310。修正公開から5日で始まった侵害と仮想基盤全体への波及

vCenterのSyslogサーバに見つかったディレクトリトラバーサルCVE-2026-59310を一次情報で整理します。未認証でroot権限のコード実行に至る機構、修正公開から5日で始まった大規模な悪用の時系列、cronとリバースSSHによる居座りからESXiのランサムウェア展開へ広がる経路、そして侵害調査で見るべき痕跡をまとめます。

ガバナンス・コンプライアンス

シャドーITが生まれる理由と禁止一辺倒にしない統制の組み立て方

許可を得ずに使われるクラウドストレージや無料チャット、生成AIは、禁止するだけでは見えない場所へ移るだけです。総務省テレワークセキュリティガイドラインと個人情報保護委員会の注意喚起をもとに、可視化からリスク評価、公式代替の整備、ルール化、技術統制までの順序を整理します。

防御・ハードニング

車の盗難を防ぐ後付け防犯グッズの選び方

ハンドルロックやタイヤロックなどの物理ロック、後付けの警報装置、位置を追う機器、駐車環境の整備までを、警察庁と日本損害保険協会が公表している自動車盗の統計と手口から逆算して整理します。OBDポートまわりの扱いや車両保険の考え方、選ぶときに見る仕様も公式情報でまとめます。

ガバナンス・コンプライアンス

内部不正による情報持ち出しを機会と動機の両面から抑える統制の作り方

正規の権限を持つ従業員や委託先による情報持ち出しは、外部攻撃とは別の設計が要ります。IPAの内部不正防止ガイドラインと2024年度の営業秘密管理実態調査、不正競争防止法と個人情報保護法の条文をもとに、機会を減らす技術統制と動機を減らす管理統制、監視とプライバシーの折り合いまでを整理します。