CyberFix Note
リク

リク

編集長 / セキュリティ全般・戦略

当サイトの編集長を担当しています。脆弱性の話題から組織のセキュリティ戦略まで、技術と経営の両面をつなぐ視点を大切にしています。記事づくりでは、JPCERT/CCやIPA、NIST、各ベンダーの公式アドバイザリといった一次情報を確認したうえで、なぜその対策が必要なのかという原理から噛み砕くことを心がけています。専門用語をただ並べるのではなく、エンジニアにも組織の意思決定者にも届く言葉で、実務に効く知見をお届けすることが役割です。

著者は編集部の担当ペルソナです。重要な判断や実際のセキュリティ対応にあたっては、各記事の出典(JPCERT/CC・IPA・NISTなどの一次情報)や各ベンダーの公式情報を確認し、必要に応じて専門家にご相談ください。

リクの記事

脆弱性・CVE解説

MikroTik RouterOSの脆弱性CVE-2026-86060とCVE-2026-67277。SSH経由の権限昇格がKEV入りした理由、更新と露出確認の手順

2026年9月10日にCISAのKEVカタログへ追加されたMikroTik RouterOSの2件を、MikroTik公式アドバイザリとCERT Polskaの公表で整理します。修正版6.49.21、7.23.4、7.24.2の選び方、SSHを開けない回避策、更新後のFlagged確認と不審な設定の点検手順まで解説します。

防御・ハードニング

特権アクセス管理(PAM)の作り方。管理者権限を金庫に入れて必要なときだけ貸し出す

ドメイン管理者やroot、クラウドのルートアカウントを常時保有させない運用の設計手順を、保管と払い出し、ジャストインタイム昇格、セッション記録という仕組みの面から整理します。Windows、Linux、クラウドごとの具体策と、製品を買わない現実解も示します。

セキュアコーディング

ReDoS(正規表現によるサービス拒否)の仕組みと対策。短い入力でCPUを食い潰すバックトラックを塞ぐ

ReDoS(CWE-1333)を、バックトラック型エンジンが失敗時に経路を総当たりして指数時間や多項式時間に陥る機構から整理します。危険なパターンの見分け方、CloudflareとStack Overflowの障害例、Go/RE2/Rust/.NET/Java/Python/Ruby/Node.jsごとの対策、静的検出ツール、入力長の上限やタイムアウトなど設計面の守りとコードレビューの観点まで解説します。

防御・ハードニング

通信を取りこぼさずに記録するネットワークTAPとミラーポート機器の選び方

インシデント調査や脅威ハンティング、IDS/NDR導入でパケットをどこでどう取るかを決めるための選定ガイドです。スイッチのポートミラーリングとパッシブ光TAP、アグリゲーションTAP、インラインTAPの機構差、選定軸、クラウドでの代替手段、保存容量の見積り、法的な注意までを整理します。

防御・ハードニング

アラート待ちから抜け出す脅威ハンティングの始め方

検知アラートを待つ運用から、仮説を立てて手元のログを能動的に探しに行く運用へ移るための実務記事です。MITREのTTPベースハンティング、ATT&CKのDetection Strategy、CISAとASD's ACSCほかの共同ガイダンス、JPCERT/CCのログ分析資料をもとに、仮説の立て方から探索の実行、検知ルールへの昇格までを整理します。

防御・ハードニング

遠隔保守用IP-KVMスイッチとリモート電源の選び方

サーバ室に行かずに再起動やBIOS操作を行うためのIP-KVM(KVM over IP)とスマートPDUを、管理経路そのものが侵入口になるという観点から選ぶ手順を整理します。BMCやiDRACとの違い、認証と暗号化、管理VLANと踏み台、ファームウェア更新、監査証跡、電源リブートの権限まで一次情報で確認できた範囲でまとめます。

セキュアコーディング

SAML 2.0によるSSOの仕組みと設計の落とし穴。アサーション検証から署名鍵の保護まで

SAML 2.0のSSOは、IdPが署名したアサーションをSPが検証することで成り立ちます。SP起点とIdP起点の流れ、RedirectとPOSTのバインディング、AudienceやInResponseToの検証、XML Signature Wrappingの成立条件、Golden SAMLに備える署名鍵の保護までを、一次情報をもとに設計とレビューの手順として整理します。

セキュアコーディング

安全な乱数の作り方。CSPRNGでトークンや一時URLを予測されない値にする

Math.randomやmt_randのような一般用途の擬似乱数がなぜトークン生成の脆弱性になるのかを内部状態の仕組みから説明し、CSPRNGでの生成、必要なビット数の見積もり、言語別の正しい書き方、生成後のハッシュ保管と定数時間比較までをMITREとOWASPとNISTと各言語の公式ドキュメントで確認しながら整理します。

セキュアコーディング

コード署名の仕組みと署名鍵の管理。誰が作ったかを証明する仕掛けと、鍵が漏れた後に起きること

コード署名が保証するのは配布元の身元と改ざんの有無だけで、中身の安全性ではありません。ハッシュと証明書とタイムスタンプの機構、CA/Browser Forumが求める鍵保護要件、HSMやマネージド署名への移行、鍵漏えい時の失効と再配布の手順を一次情報で整理します。

防御・ハードニング

入社から退職までアカウントを人事イベントに同期させる運用の作り方

アカウントは作る作業だけが催促され、権限を変える作業と止める作業は誰にも急かされません。IPAの内部不正防止ガイドラインと個人情報保護委員会のガイドライン、NIST SP 800-53とCIS Controls v8.1をもとに、入社と異動と退職にIDの状態を同期させる設計、退職時の順序、棚卸しの回し方、人ではないIDと委託先IDの扱いまで整理します。

防御・ハードニング

パスワード付きZIPの別送(PPAP)をやめる。守れていないものと移行先の選び方

添付したZIPを暗号化し、パスワードを後から同じ経路の別メールで送るPPAPが何を守れていないのかを、ZIPの暗号化仕様とマルウェア検査の回避、政府の廃止方針という三つの角度から整理します。誤送信対策としての限界、クラウドストレージやS/MIMEといった移行先の判断軸、受け取る側の運用までまとめます。

防御・ハードニング

車の盗難を防ぐ後付け防犯グッズの選び方

ハンドルロックやタイヤロックなどの物理ロック、後付けの警報装置、位置を追う機器、駐車環境の整備までを、警察庁と日本損害保険協会が公表している自動車盗の統計と手口から逆算して整理します。OBDポートまわりの扱いや車両保険の考え方、選ぶときに見る仕様も公式情報でまとめます。

防御・ハードニング

自転車の盗難対策に使う鍵(ロック)の選び方

通勤や通学で使う自転車を守るための鍵の選び方を、警察庁の犯罪統計と都道府県警察の公表資料に沿って整理します。無施錠で起きている被害の割合、鍵の形式ごとの構造と弱み、ツーロックと地球ロックの考え方、防犯登録の法的な位置づけ、盗まれたときの手続きまでまとめます。

防御・ハードニング

防犯ブザーと携帯防犯アラームの選び方

子ども向けの防犯ブザーと大人向けの携帯防犯アラームを選ぶ観点を、警察庁の性能基準と全国防犯協会連合会の優良防犯ブザー規格に沿って整理します。音量表記の読み方、作動方式、電池と点検、防水表記、取り付け方、通学路での運用までまとめます。

攻撃手法・脅威動向

Torとダークウェブの仕組み。攻撃者が使う理由と組織が取るべき備え

Torのオニオンルーティングと.onionサービスの仕組みを原理から整理し、なぜランサムウェアのリークサイトや不正市場がこの上に置かれるのかを説明します。自組織の情報が流出したときに気づくための監視の考え方と、Tor経由の通信をどう扱うかまでを実務目線でまとめます。

セキュアコーディング

Webキャッシュポイズニングの仕組みと対策。汚染された応答が正規利用者へ配信される欠陥を塞ぐ

キャッシュキーに含まれないunkeyed inputが応答に反映されると、汚染した応答がキャッシュに載り後続の正規利用者へ配信されます。キャッシュキー、cache buster、レスポンス反映をたどってWebキャッシュポイズニングの機構と、キャッシュ設計を軸にした防御を開発者向けに整理します。

防御・ハードニング

特殊詐欺から高齢の家族の固定電話を守る詐欺対策電話機と迷惑電話フィルターの選び方

オレオレ詐欺や還付金詐欺の多くは固定電話から始まります。着信前の警告アナウンスと自動通話録音、迷惑番号データベースによる自動着信拒否、ナンバーディスプレイと非通知拒否、高齢者が使いやすい設計まで、詐欺対策電話機と後付けフィルターを選ぶ軸を実在製品の候補とあわせて整理します。

セキュアコーディング

OSコマンドインジェクションの仕組みと根本対策。シェルに渡さず引数を分離する

OSコマンドインジェクション(CWE-78)が外部入力をシェルコマンドとして解釈させて成立する機構、OWASPのインジェクション分類での位置づけ、そしてシェルを介さず引数を配列で渡す根本対策までを開発者向けに整理します。入力検証が補助にとどまる理由も扱います。

セキュアコーディング

IDORとアクセス制御の不備、識別子を差し替えられても守れる認可の作り方

IDOR(BOLA)は、識別子で受け取った資源を要求元がアクセスしてよいか確かめずに直接参照することで成立します。OWASP A01 Broken Access Controlとの関係、サーバー側でのオブジェクト単位の認可、既定は拒否、推測困難なIDは認可の代替にならない点まで、Web/API開発者向けに整理します。

攻撃手法・脅威動向

SIMスワップで電話番号が奪われる仕組みとSMS認証を見直す対策

攻撃者が本人になりすまして携帯回線を再発行させ、電話番号ごと乗っ取るSIMスワップの手口を解説します。奪った番号でSMS認証や電話の本人確認をどう突破するのか、なぜSMS認証が弱点になるのか、キャリアのPIN設定やSMSに依存しないMFAへの移行、急な圏外という予兆と初動を、利用者と組織の視点で一次情報をもとに整理します。

防御・ハードニング

クラウド(オンライン)バックアップの選び方

3-2-1ルールが求める別拠点への1コピーをクラウドで満たすための選び方を、復元単位や版管理、暗号化とゼロ知識方式、復元速度、保管リージョンという軸で整理し、個人と小規模事業所に向けてファイル型とイメージ型のサービスの向き不向きを公式情報に基づいて説明します。

防御・ハードニング

リレーアタックを防ぐ電波遮断キーケースの選び方

キーレス車でスマートキーと車がやり取りする微弱電波を中継して解錠するリレーアタックの仕組みを示し、電波を遮断して保管するファラデーポーチや金属メッシュのキーケースについて、遮断素材や対応周波数、サイズ、二重ポケットの注意、日常の運用までを選定の判断軸として整理します。

攻撃手法・脅威動向

SNSアカウントの乗っ取りが起きる仕組みと利用者ができる対策

LINEやInstagram、Xのアカウントが乗っ取られる手口を一般利用者向けに整理します。フィッシングや認証番号の聞き出し、パスワードの使い回しがなぜ不正ログインにつながるのか、二段階認証や端末の見直しといった守り方、乗っ取られたときの初動を一次情報をもとに解説します。

攻撃手法・脅威動向

偽のウイルス警告で電話させるサポート詐欺の手口と対処

パソコンに偽のウイルス警告や警告音を表示し、利用者を焦らせて偽のサポート番号へ電話させ、遠隔操作で金銭をだまし取るサポート詐欺の仕組みを解説します。警告は多くがブラウザの表示で実際の感染ではない点と、電話しない、画面の閉じ方、すでに操作させた場合の初動を一次情報から整理します。

攻撃手法・脅威動向

リアルタイムフィッシングが多要素認証を中継して突破する仕組み

偽サイトが入力したIDやパスワード、ワンタイムパスワードをその場で正規サイトへ中継し、認証済みセッションを奪うリアルタイムフィッシング(AiTM)の仕組みを解説します。なぜOTPやSMSでも突破されうるのか、ネットバンキング不正送金の現況、パスキーやFIDO2による構造的な対策までを一次情報をもとに整理します。

攻撃手法・脅威動向

電話番号宛てに届く偽SMSで偽サイトへ誘導するスミッシング

宅配の不在通知や銀行、携帯電話会社を装う偽SMSで偽サイトや不正アプリへ誘導し、IDやカード情報を盗むスミッシングの仕組みを一般利用者向けに整理します。なぜSMSが狙われるのか、AndroidとiPhoneで変わる手口、見分け方と対処、個人と組織の対策を一次情報をもとに解説します。

攻撃手法・脅威動向

読み取るまで遷移先が見えないQRコード詐欺クイッシング

QRコードに不正なURLを仕込んで偽サイトへ誘導するクイッシングの仕組みを、一般利用者にも分かる形で解説します。なぜテキストリンクより気づきにくいのか、偽ステッカーや偽の宅配通知を装う手口、読み取った後の見分け方と個人と組織の対策を、一次情報をもとに整理します。

攻撃手法・脅威動向

情報窃取型マルウェアがセッションCookieを盗んで多要素認証を回避する仕組み

情報窃取型マルウェアが保存パスワードやブラウザのセッションCookie、暗号資産ウォレットを盗む手口と、窃取したCookieで認証済みセッションを再現して多要素認証を回避する機構を、一次情報をもとに整理します。感染経路と個人や組織の対策もあわせて解説します。

攻撃手法・脅威動向

偽のCAPTCHAにコマンドを貼り付けさせるClickFix

偽の認証画面や偽のエラー画面を見せ、利用者自身にコマンドを貼り付けて実行させるClickFixの仕組みを解説します。なぜブラウザのダウンロード警告が出ないのか、正規のCAPTCHAとの見分け方、個人と組織それぞれの防御を、一次情報をもとに整理します。

攻撃手法・脅威動向

ソーシャルエンジニアリングの手口と対策。なりすまし・プリテキスティング・テールゲーティングを原理から理解する

技術の脆弱性ではなく人の心理を突くソーシャルエンジニアリング。なりすまし、プリテキスティング、テールゲーティングといった代表的な手口の原理と成立条件、個人と組織でできる対策を、専門知識がなくても分かるように実務目線で解説します。