<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:atom="http://www.w3.org/2005/Atom">
	<channel>
		<title>SECURITY MEDIA</title>
		<link>https://securitymedia.pages.dev/</link>
		<atom:link href="https://securitymedia.pages.dev/rss.xml" rel="self" type="application/rss+xml" />
		<description>脅威を知り、システムを守る。セキュリティを現場の言葉で考える日本語ニュース・メディア。</description>
		<language>ja</language>
		<lastBuildDate>Thu, 06 Aug 2026 14:33:07 GMT</lastBuildDate>
		<item>
			<title>CryptoJSの弱い乱数がウォレット流出の裏に — 「Ill Bloom」はなぜ5つのアプリに波及したか</title>
			<link>https://securitymedia.pages.dev/articles/cryptojs-ill-bloom-wallet-drain/</link>
			<guid isPermaLink="true">https://securitymedia.pages.dev/articles/cryptojs-ill-bloom-wallet-drain/</guid>
			<pubDate>Thu, 06 Aug 2026 00:00:00 GMT</pubDate>
			<dc:creator>SECURITY MEDIA 編集部</dc:creator>
			<category>脆弱性</category>
			<description><![CDATA[復元フレーズを守るはずの乱数生成が、通常のPCで列挙できる大きさまで縮んでいた。Coinspectの調査を軸に、流出の仕組み、影響を受けた5アプリ、利用者が今取れる行動を整理する。

要点: 乱数生成の品質は鍵の強度そのもの。エントロピーが弱いと、鍵空間が通常のハードウェアで列挙できる大きさまで縮む。 / アプリを更新しても既存の復元フレーズは修復されない。影響を受けた経路で生成したフレーズは、安全な環境で作り直して資金を移す。 / CryptoJS 4.0.0未満を依存関係に含むだけでは影響しない。鍵やシードの生成に脆弱な関数を使っていた場合に限られる。 / Coinspectは影響可能性を確認できる公開アドレスチェッカーを提供している。]]></description>
		</item>
		<item>
			<title>macOS ClickFixはブラウザー指紋の関門に隠れる — 空白ページの裏側を読む</title>
			<link>https://securitymedia.pages.dev/articles/macos-clickfix-fingerprinting-gate/</link>
			<guid isPermaLink="true">https://securitymedia.pages.dev/articles/macos-clickfix-fingerprinting-gate/</guid>
			<pubDate>Thu, 06 Aug 2026 00:00:00 GMT</pubDate>
			<dc:creator>SECURITY MEDIA 編集部</dc:creator>
			<category>脅威動向</category>
			<description><![CDATA[偽のダウンロード画面を全員に見せる時代から、訪問者の環境を採点して誘導を出し分ける時代へ。macOSを狙うClickFixの変化を、利用者と運用者が知っておきたい順番で整理する。

要点: 画面が空白でも、同じ配信元が安全だとは限らない。 / ブラウザー、画面、GPU、実行環境などの信号で、誘導を見せる相手を選ぶ。 / ダウンロードや認証のためにTerminalへの貼り付けを求められたら、実行せず別経路で確認する。]]></description>
		</item>
		<item>
			<title>水インフラを狙うPLC攻撃 — 露出したRockwellコントローラは世界で4,400台、入口は「脆弱性」ではなく「公開」だった</title>
			<link>https://securitymedia.pages.dev/articles/water-sector-plc-attacks/</link>
			<guid isPermaLink="true">https://securitymedia.pages.dev/articles/water-sector-plc-attacks/</guid>
			<pubDate>Thu, 06 Aug 2026 00:00:00 GMT</pubDate>
			<dc:creator>SECURITY MEDIA 編集部</dc:creator>
			<category>脅威動向</category>
			<description><![CDATA[パスワード変更で運用者を締め出し、IPアドレス変更で機器を切り離す。米国の上下水道事業者への攻撃を、Forescoutの調査とCISAの勧告から読み解き、日本で同じ失敗をしないための点検項目を整理する。

要点: 今回の攻撃の入口は脆弱性の悪用ではなく、インターネットに露出したPLCへの直接アクセス。まず公開されたOT機器をネットから切り離す。 / 攻撃者はパスワード変更で運用者を締め出し、IPアドレス変更で機器を切り離す。停水通知や手動運用に追い込む事例が出ている。 / セルラーモデム経由の接続も侵入口。ベンダーやSIerが設置した把握外の接続まで攻撃対象になっている。 / ロックアウトに備え、既知の正常なPLCイメージのオフラインコピーを常に保持しておく。]]></description>
		</item>
		<item>
			<title>「境界線の内側」を守るだけでは足りない — IDを起点に脅威を読み解く</title>
			<link>https://securitymedia.pages.dev/articles/identity-is-the-new-perimeter/</link>
			<guid isPermaLink="true">https://securitymedia.pages.dev/articles/identity-is-the-new-perimeter/</guid>
			<pubDate>Wed, 12 Nov 2025 00:00:00 GMT</pubDate>
			<dc:creator>編集部・Security Desk</dc:creator>
			<category>脅威動向</category>
			<description><![CDATA[ネットワークの外周を固めるだけでは、働く場所も端末も変わり続ける組織を守れない。いま見直したいのは、誰が、何に、どの条件で触れたのかを読み解く視点だ。

要点: IDは入口の認証だけでなく、利用中の権限と行動まで含めて観測する。 / 強い対策は、例外を増やすことではなく、例外を短く記録できる設計から始まる。 / 現場の運用者が理解できる粒度で、ログと判断の責任をつなぐ。]]></description>
		</item>
		<item>
			<title>復旧を急ぐほど、最初の記録を残す — ランサムウェア対応の現場ノート</title>
			<link>https://securitymedia.pages.dev/articles/ransomware-recovery-playbook/</link>
			<guid isPermaLink="true">https://securitymedia.pages.dev/articles/ransomware-recovery-playbook/</guid>
			<pubDate>Sun, 09 Nov 2025 00:00:00 GMT</pubDate>
			<dc:creator>佐倉 直人 / Incident Desk</dc:creator>
			<category>インシデント</category>
			<description><![CDATA[暗号化の兆候を見つけた瞬間、組織は技術と経営の判断を同時に求められる。復旧の速度を落とさず、あとから検証できる初動の組み立て方を考える。

要点: 復旧の前に、影響範囲と証拠の状態を短い言葉で固定する。 / 連絡先は平時の組織図ではなく、判断できる人を中心に組み直す。 / バックアップは存在ではなく、復旧順序と所要時間まで確認して初めて機能する。]]></description>
		</item>
		<item>
			<title>パスキーを小さなチームに導入する — 認証を強くし、現場を置き去りにしない</title>
			<link>https://securitymedia.pages.dev/articles/passkeys-for-small-teams/</link>
			<guid isPermaLink="true">https://securitymedia.pages.dev/articles/passkeys-for-small-teams/</guid>
			<pubDate>Thu, 06 Nov 2025 00:00:00 GMT</pubDate>
			<dc:creator>編集部・Practice Desk</dc:creator>
			<category>製品・ツール</category>
			<description><![CDATA[新しい認証方式を導入するとき、技術の正しさだけでは運用は変わらない。利用者が迷わず使え、管理者が例外を説明できる、小さな導入計画を描く。

要点: 導入初日は、認証方式ではなく復旧経路と問い合わせ窓口を先に説明する。 / 対象者を絞った試行で、端末差・共有アカウント・業務停止の条件を見つける。 / 成功指標は登録数だけでなく、ログイン失敗と管理者介入の減少で見る。]]></description>
		</item>
		<item>
			<title>サプライチェーンを「信頼」から「確認」へ変えるための質問票</title>
			<link>https://securitymedia.pages.dev/articles/supply-chain-assurance/</link>
			<guid isPermaLink="true">https://securitymedia.pages.dev/articles/supply-chain-assurance/</guid>
			<pubDate>Mon, 03 Nov 2025 00:00:00 GMT</pubDate>
			<dc:creator>高橋 由衣 / Research Desk</dc:creator>
			<category>規制・コンプライアンス</category>
			<description><![CDATA[委託先やSaaSを疑うことが目的ではない。どこまでを自社で確認し、どこからを契約と運用で補うのかを、担当者同士が話せる形にほどいていく。

要点: 評価対象を会社全体ではなく、接続するデータと権限の単位に分ける。 / 回答書の有無より、事故時に連絡・切り離し・復旧ができるかを確かめる。 / 契約後の変更を拾う定例を、購買や現場の担当者と一緒に置く。]]></description>
		</item>
		<item>
			<title>最初の一時間に、何を伝えるか — インシデント広報の設計</title>
			<link>https://securitymedia.pages.dev/articles/incident-communication-first-hour/</link>
			<guid isPermaLink="true">https://securitymedia.pages.dev/articles/incident-communication-first-hour/</guid>
			<pubDate>Thu, 30 Oct 2025 00:00:00 GMT</pubDate>
			<dc:creator>森川 美沙 / Editorial Desk</dc:creator>
			<category>インシデント</category>
			<description><![CDATA[技術チームが調査を続ける一方で、顧客や経営層は状況を知りたい。確定していないことを誠実に扱いながら、沈黙をつくらないための伝達設計を考える。

要点: 最初の告知は、原因の断定ではなく確認済みの影響と次の更新時刻を示す。 / 技術・法務・広報の役割を分け、一本化された事実を使う。 / 更新できない時間が続くときも、更新がないことを伝える。]]></description>
		</item>
		<item>
			<title>ゼロトラストを掛け声で終わらせない — 運用に落ちる三つの観測点</title>
			<link>https://securitymedia.pages.dev/articles/zero-trust-field-notes/</link>
			<guid isPermaLink="true">https://securitymedia.pages.dev/articles/zero-trust-field-notes/</guid>
			<pubDate>Sun, 26 Oct 2025 00:00:00 GMT</pubDate>
			<dc:creator>遠山 恒一 / Practice Desk</dc:creator>
			<category>研究・分析</category>
			<description><![CDATA[ゼロトラストは、一度導入すれば完成する製品ではない。信頼を前提にしない判断を、利用者・端末・データの接点から小さく運用へ落とす。

要点: 理念を、認証・端末状態・データの扱いという観測点に置き換える。 / 判断を自動化する前に、例外の理由と期限を記録できるようにする。 / 運用の成功は、拒否件数ではなく安全な業務継続で測る。]]></description>
		</item>
		<item>
			<title>AIで巧妙になる誘い文句に、組織はどう備えるか</title>
			<link>https://securitymedia.pages.dev/articles/ai-assisted-social-engineering/</link>
			<guid isPermaLink="true">https://securitymedia.pages.dev/articles/ai-assisted-social-engineering/</guid>
			<pubDate>Wed, 22 Oct 2025 00:00:00 GMT</pubDate>
			<dc:creator>神谷 玲 / Research Desk</dc:creator>
			<category>AIセキュリティ</category>
			<description><![CDATA[文章の自然さや声の似ていることだけでは、相手の正当性を証明できない。人を疑う訓練から、判断を支える手順と確認経路の設計へ視点を移す。

要点: 自然な文面や声を、本人確認の代わりにしない。 / 支払い・権限変更など高リスク操作には、別経路の確認を設ける。 / 訓練は正解を当てるテストではなく、止まって相談できたかを評価する。]]></description>
		</item>
		<item>
			<title>セキュリティは運用の一部だ — 守る仕事を、続けられる仕事にする</title>
			<link>https://securitymedia.pages.dev/articles/security-is-operations/</link>
			<guid isPermaLink="true">https://securitymedia.pages.dev/articles/security-is-operations/</guid>
			<pubDate>Sat, 18 Oct 2025 00:00:00 GMT</pubDate>
			<dc:creator>編集長・伊東 真紀</dc:creator>
			<category>研究・分析</category>
			<description><![CDATA[ルールを増やすほど安全になるとは限らない。開発、総務、調達、現場の運用にセキュリティの判断を自然に置くために、編集部が考える三つの原則。

要点: 安全な手順は、忙しい日の現場でも選べる短さを持つ。 / 専門家は判断を奪うのではなく、判断の質を上げる道具を渡す。 / 小さな改善を記録し、組織の学習として共有する。]]></description>
		</item>
	</channel>
</rss>