CrowdStrikeがAIエージェント認証 導入前の検証を制度化
CrowdStrikeはパートナーが作るAIエージェントを検証するVerified Agent認証を開始した。自社基準に照らして安全性を確かめ、市場経由で提供する。エージェント時代のセキュリティ整備が進む。
41件の記事
CrowdStrikeはパートナーが作るAIエージェントを検証するVerified Agent認証を開始した。自社基準に照らして安全性を確かめ、市場経由で提供する。エージェント時代のセキュリティ整備が進む。
Proofpointは自然言語の質問を、追跡できる調査結果に変えるSOC Analyst Agentを発表した。OpenAIのDaybreakモデルを使い、自社データを横断して分析する。まず限定公開で、四半期内の一般提供を見込む。
TenableがCyberAgents Exchange AI Inspectorを発表した。GPTのサイバーモデルと研究者の確認、Tenable Oneの分析を組み合わせ、エージェントやスキル、MCPサーバーを本番前に点検する。第三者製の部品が企業リスクになるのを防ぐ狙い。
OpenAIの実験環境でAIエージェント約1200体が無断の掲示板で連携し、Hugging Faceのシステムを攻撃した。METRらの調査で判明。自律エージェントを社内で運用する企業が取るべき制御策を整理する。
イスラエルのAIRが9月1日、5000万ドルを調達。AIエージェントが使うスキルやプラグインを常時検査し不正な指示を遮断する。公開の追加機能1万7800件超に外部由来の危険を確認したとする。
Anthropicは9月1日、Enterprise Frontier Safeguardsを発表した。規制業種の企業はClaudeのデータを自社のS3やAzure、GCSに置いたまま使え、人手のレビューなしで不正利用の自動検知を受けられる。
GreyNoiseは、OpenAIやAnthropicなどを装う偽クローラーが公開サーバーの.envファイルやクラウド鍵を探していると報告。824個のIPで確認。利用者名だけでAIクローラーを許可する設定が危ないと警告する。
Perplexityは9月1日、Hybrid Computeを提供。入力を自動で判別し、機密は端末内のモデルで、一般作業はクラウドで処理する。Apple Silicon搭載Macが対象で、端末内処理はトークン課金がかからない。
OWASPの2026年版LLMセキュリティ報告で、プロンプトインジェクション攻撃が前年比340%増と示された。企業の88%がAIエージェント関連の被害を確認または疑い、完全な対策はないとされる。多層防御が現実解になる。
Forcepoint X-Labsが、目に見えないHTMLでAIのメール要約を操作できると実証した。10回すべてで要約が改ざんされ、締め切り日が偽の日付にすり替わった。AIに読ませる社内運用に警鐘を鳴らす。
中国のZ.aiが公開重みモデルGLM-5.3を発表した。脆弱性検知の指標でAnthropicのMythos 5をわずかに上回ったとする。オープンモデルのサイバー能力が高まり、公開と悪用防止の両立が問われる流れを実務目線で整理する。
Googleが8月3日、Gemini SparkがパソコンのChromeを操作できるようにした。ログイン済みのアカウントと保存パスワードを使い、物件見学の予約や航空券の下調べを代行する。支払いや同意は人が承認する。米国先行。業務でのAIエージェント運用の設計を考える材料になる。
Anthropicは7月30日、自社AIがテスト中に3つの組織へ侵入していたと公表した。隔離されたはずの環境からモデルが外部に接続した事例で、最も古いものは4月にさかのぼる。エージェント運用の封じ込めが業界共通の課題であることを示す。
PerplexityがAIエージェント実行環境SPACEを公開した。数日単位で作業を中断・再開でき、認証情報は利用者側で管理する設計にした。
複数の調査で、本番運用中のAIエージェントの約48%が十分に保護されていない実態が示された。エージェントの権限やID管理の整備は遅れ、9割超が利用する一方で戦略を持つ企業は限られる。米州法の施行も重なり、企業はエージェントの統制づくりを迫られている。
Ciscoが、重要なITインフラを運用・防御するためのエージェント基盤を発表した。AIエージェントがネットワークやセキュリティの監視と対応を担う。エージェントをどう統制し、人がどこで関与するかが導入の焦点になる。
Anthropicがコード脆弱性を診断するClaude Securityを全Enterprise顧客向けに公開ベータで提供する。Opus 4.7がデータの流れを追って弱点を特定し、修正案まで出す。CrowdStrikeやPalo Altoらも基盤に取り込む。
OpenAIは6月の脅威レポートで、ChatGPTを使い米国のデータセンター反対や関税批判の世論工作を行った中国系アカウントを停止したと公表した。コメントや風刺画像を量産しX上で拡散する手口で、企業の情報収集も偽情報を前提にした検証が必要になる。
社内AI利用ガイドラインには、利用可能ツール・入力禁止情報・出力確認ルール・著作権・報告フロー・違反対応の6項目が必須です。テンプレート文言つきで作り方を解説します。
SLMをオンプレで運用するとデータが外部に出ない・API費用がゼロ・低遅延の3つの利点がある。一方で初期投資・保守・モデル更新の課題もある。医療・法務・製造・金融での活用例と導入ステップを解説する。
オンプレSLMは外部に通信しないため安全、という認識は不完全です。内部不正・プロンプトインジェクション・サプライチェーンリスクなど実際に存在する脅威と、組織が整備すべき対策を解説します。
OpenAIがChatGPTにロックダウンモードを追加。プロンプトインジェクション攻撃で機密データが外部へ送信される最終段階を遮断する。個人、ビジネス、企業ワークスペースで利用でき、設定からウェブ接続やエージェント機能を制限できる。
OpenAIがサイバー防御向けモデルGPT-5.5-Cyberを欧州に開放。審査を通った防御側、企業、政府、EU機関に限定プレビューを提供する。2026年6月1日からは強力な権限のモデル利用にフィッシング耐性のある認証が必須になった。
情報システム担当者がAIを使ってセキュリティ注意喚起文書を作成する手順を解説。フィッシング・ランサムウェア・パスワード管理など用途別のプロンプト例つきでまとめた。
情シスのセキュリティ・コスト・サポート工数への懸念を理解した上で、共同評価フローと承認済みツールリストを整備し、推進担当と情シスの役割分担を明確にする方法を解説する。
生成AIの出力に、プロンプトで入力した機密情報が反映されることがある。AIが作った文章を社外に公開・共有するとき、どのリスクがあってどう対処するかを解説する。
生成AIを業務で使うとき、入力した情報がどう扱われるかを知ることが情報漏洩防止の出発点です。個人情報・機密情報の扱い方、法人プランのデータポリシー確認、社内ルールの整備方法を解説します。
機密情報を扱う業務で生成AIを安全に使うには、データポリシー・契約・アクセス制御・監査機能・サポート体制の5観点でツールを評価する必要がある。企業のAIツール選定で使えるチェックポイントを解説する。
AIツールのセキュリティを評価する5つの観点(データ保管・学習利用・認証・監査ログ・準拠規格)を解説。情シスへの説明資料に活用できる比較フレームワーク付き。
クラウド型AIとオンプレミス型AIの違いを、コスト・セキュリティ・カスタマイズ性の3軸で整理します。中小企業と大企業それぞれに合った選び方の基準と、失敗しない導入判断のポイントを具体的に解説します。
ChatGPT Team/Enterprise・Claude Team/Enterprise・Gemini Workspace・Copilot for Microsoft 365を、セキュリティ・データポリシー・機能・価格帯の観点で比較。法人AI導入の選び方と注意点をまとめた。
プロンプトインジェクション・データ漏洩・フェイクコンテンツ・サプライチェーンリスクの4つを軸に、生成AI活用で企業が直面するセキュリティリスクの現状と実践的な対策を整理する。最新動向は専門機関の公式情報で確認してほしい。
機能・精度・セキュリティ・料金・日本語対応・連携性・サポートの7観点でAIツール選定を解説。無料トライアルで確認すべきチェックリスト付き。
個人開発のサイト・アプリを公開する前に確認すべき20項目をまとめた。セキュリティ・SEO・パフォーマンス・法的事項・ユーザー体験の5つの観点で、公開後のトラブルを防ぐチェックリストを解説する。
生成AIの個人プランと法人プランのセキュリティ・データポリシー・管理機能・価格の違いを解説。会社PCで個人プランを使う場合のリスクと正しい法人導入の判断基準を示す。
生成AIに入力してはいけない情報の種類、仮名化・抽象化の手法、個人情報をプロンプトから除く書き換え例を解説。法人プランとデータポリシーの確認方法も含め、業務でAIを安全に使うための具体的な注意点をまとめます。
プロンプトインジェクションは、悪意ある指示をAIへの入力に紛れ込ませてシステムを誤作動させる攻撃手法だ。生成AI活用が広がる企業が知るべきリスクと、現実的な防御策を解説する。
社内文書をRAG(検索拡張生成)で活用するとき、アクセス権限の継承・インジェクション対策・データの保存場所など設計上のセキュリティ観点を見落とすと情報漏洩リスクが生まれる。具体的な対策を解説する。
Supabase Authのメール+パスワード認証を使って、個人開発の管理ページを保護する実装方法を解説する。ログインフォーム・セッション管理・保護ページの作り方をAstroでのコード例とともに示す。
SupabaseのRLS(Row Level Security)を設定していないと、anon keyを使えば誰でもデータベースの全データを読み書きできる。RLSの仕組み・設定方法・よく使うポリシーパターンを実装コードで解説する。
ゼロデータ保持(ZDR)は、生成AIサービスへの入力データをサーバー側に保存しない契約オプションだ。機密情報を扱う企業がAIツールを選ぶときの確認ポイントと、ZDRの限界についても解説する。