SCS評価制度(サプライチェーン強化に向けたセキュリティ対策評価制度)とは。★3と★4の違いと取引先から求められる前に整える準備
経済産業省と国家サイバー統括室の方針に基づきIPAが運営するSCS評価制度を、発注側と受注側の双方から整理します。★3と★4の想定脅威と到達状態、要求事項26件と43件の中身、評価の受け方と有効期間、運用開始の見込み、ISMS認証との関係、委託先管理への組み込み方、中小企業の準備の順序を解説します。
経済産業省と国家サイバー統括室の方針に基づきIPAが運営するSCS評価制度を、発注側と受注側の双方から整理します。★3と★4の想定脅威と到達状態、要求事項26件と43件の中身、評価の受け方と有効期間、運用開始の見込み、ISMS認証との関係、委託先管理への組み込み方、中小企業の準備の順序を解説します。
悪意あるリポジトリを開いただけで、CLI型のAIコーディングエージェントが攻撃者の指定したコマンドを実行してしまうGitSpawnについて、core.fsmonitorなどのgit設定がコマンド実行シンクになる機構、影響製品と修正状況、開発者と情報システム担当が取れる防御策を一次情報で整理します。
コード署名が保証するのは配布元の身元と改ざんの有無だけで、中身の安全性ではありません。ハッシュと証明書とタイムスタンプの機構、CA/Browser Forumが求める鍵保護要件、HSMやマネージド署名への移行、鍵漏えい時の失効と再配布の手順を一次情報で整理します。
JFrog Artifactoryの認証不備CVE-2026-82329を一次情報で整理します。既定構成では未認証の攻撃者が管理者権限を得られる可能性があり、CVSSは9.8、CISAのKEVにも収録されました。修正版の版番号の読み方、暫定策、トークン失効、監査ログで侵害を確かめる手順をまとめます。
N-able N-centralのCVE-2026-18577を一次情報で整理します。CVE-2026-18556への修正が不完全で認証回避が残り、2026年8月にCISAのKEVカタログへ追加されました。影響を受ける版と修正版2026.3.1.7への更新、痕跡確認の手順を解説します。
Hugging Faceのdiffusersで公表された3件のtrust_remote_codeバイパス(CVE-2026-44827、CVE-2026-44513、CVE-2026-45804)を一次情報で整理します。既定値のNoneがファイル名になる仕組み、設定取得とリポジトリ取得の時間差、0.38.0での修正内容、影響範囲の確認と更新できない場合の緩和までを解説します。
SBOMはソフトウェアの部品表です。2026年7月に日本を含む各国が共同署名した国際ガイダンスの最小要素、SPDXとCycloneDXの選び分け、ビルド時生成の理由、VEXとの突合、そして調達契約で規定すべき事項までを一次情報にもとづいて整理します。
JetBrains TeamCity On-PremisesのCVE-2026-63077を解説します。エージェントポーリングプロトコルの認証不備で未認証RCEが起きる機構、CVSS9.8の深刻度、影響バージョンと修正版、CI/CDへの実務上の影響と対応手順を一次情報で整理します。
リモート管理ツールSimpleHelpのCVE-2026-48558(CVSS 10.0)を一次情報で整理します。OIDCのIDトークンを署名検証せずに受け入れる欠陥が、偽造トークンによる技術者セッションの奪取とMFA回避を許す仕組み、影響を受ける版と修正版、CISA KEV収録を踏まえた更新と露出遮断の初動、MSPのサプライチェーンとしての波及を実務目線で解説します。
AIエージェントを外部ツールにつなぐMCPサーバーの攻撃面を、ツールポイズニングや間接プロンプトインジェクション、過剰な権限とトークンの扱い、信頼できないサーバーとrug pullに整理し、利用者と開発者と組織の防御を公式仕様をもとに解説します。
盗んだnpmトークンで自分を別パッケージへ再公開し、自動で広がるnpmワームの仕組みを、Shai-Huludとその亜種の事例から解説します。install時にコードが走る経路と、開発者と組織それぞれの防御策を整理します。
一見便利なChromeやEdgeの拡張機能が、自動更新で後から情報窃取ツールへ変わる手口が相次いでいます。なぜ審査をすり抜け気づきにくいのか、その仕組みと、利用者と組織それぞれの実務的な対策を解説します。
自社が直接狙われなくても、取引先やライブラリ、サービス経由で侵入されるのがサプライチェーン攻撃です。実例をもとに攻撃の構造を分解し、信頼の前提を見直すための実務的な防御の考え方を解説します。
Apache Log4jのCVE-2021-44228(Log4Shell)を題材に、依存ライブラリの脆弱性がなぜ広範な被害を生むのかを原理から解説し、SBOMとSCAを軸にしたサプライチェーンの脆弱性管理を実務目線で整理します。
自作コードより外部ライブラリのほうが多い時代に、何を使っているかを台帳化するSBOMと、既知の脆弱性を突き合わせるSCAの基本を解説。SPDX/CycloneDXの違い、Dependabot/Renovateによる更新自動化、CI組み込みの判断基準まで実務目線でまとめます。