CyberFix Note

記事一覧(6ページ目)

ガバナンス・コンプライアンス

内部不正による情報持ち出しを機会と動機の両面から抑える統制の作り方

正規の権限を持つ従業員や委託先による情報持ち出しは、外部攻撃とは別の設計が要ります。IPAの内部不正防止ガイドラインと2024年度の営業秘密管理実態調査、不正競争防止法と個人情報保護法の条文をもとに、機会を減らす技術統制と動機を減らす管理統制、監視とプライバシーの折り合いまでを整理します。

脆弱性・CVE解説

モデルを読み込むだけでコードが動くdiffusersのtrust_remote_codeすり抜け

Hugging Faceのdiffusersで公表された3件のtrust_remote_codeバイパス(CVE-2026-44827、CVE-2026-44513、CVE-2026-45804)を一次情報で整理します。既定値のNoneがファイル名になる仕組み、設定取得とリポジトリ取得の時間差、0.38.0での修正内容、影響範囲の確認と更新できない場合の緩和までを解説します。

防御・ハードニング

SSHサーバのハードニングと鍵の運用

パスワード認証から公開鍵認証へ移す理由を署名の仕組みから説明し、OpenSSH公式のman説明とリリースノートで確認できた既定値をもとに、sshd_configの要点、鍵の作り方と保管、踏み台とアクセス経路、ログと検知までを整理します。

脆弱性・CVE解説

FortiOS SSL-VPNのシンボリックリンク永続化パッチをすり抜けるCVE-2025-68686

FortiOSのCVE-2025-68686(FG-IR-25-934)を一次情報で整理します。2025年4月のシンボリックリンク永続化に対する修正を回避する欠陥で、2026年7月27日にCISAのKEVカタログへ追加されました。CVSSが中程度でも緊急度が高い理由、影響版と修正版、仮想パッチ、侵害前提の復旧までを解説します。

防御・ハードニング

自転車の盗難対策に使う鍵(ロック)の選び方

通勤や通学で使う自転車を守るための鍵の選び方を、警察庁の犯罪統計と都道府県警察の公表資料に沿って整理します。無施錠で起きている被害の割合、鍵の形式ごとの構造と弱み、ツーロックと地球ロックの考え方、防犯登録の法的な位置づけ、盗まれたときの手続きまでまとめます。

防御・ハードニング

防犯ブザーと携帯防犯アラームの選び方

子ども向けの防犯ブザーと大人向けの携帯防犯アラームを選ぶ観点を、警察庁の性能基準と全国防犯協会連合会の優良防犯ブザー規格に沿って整理します。音量表記の読み方、作動方式、電池と点検、防水表記、取り付け方、通学路での運用までまとめます。