セキュリティブログ
シリーズで読む
Series 01|金融庁サイバーセキュリティガイドラインを実務に落とす
全3回中3回・更新中金融庁サイバーセキュリティガイドラインを要約するだけでなく、現場での評価・改善・経営報告まで落とし込みます。
- 第1回:第1回|金融庁サイバーセキュリティガイドラインは何を求めているのか
- 第2回:第2回|金融機関のサイバーセキュリティ成熟度をどう評価するか
- 第3回:第3回|Gap分析から3年間のサイバーセキュリティロードマップを作る
フロンティアAIによるサイバー攻撃の高度化・高速化
全3回中3回・更新中高度なAIによって「脆弱性発見→攻撃コード生成→攻撃」が極端に高速化するリスクが懸念されています。金融庁・日銀は2026年5月、金融機関に対してフロンティアAIへの短期的対応を正式に要請しました。特に、資産管理、脆弱性管理、大量パッチへの対応、監視、インシデント対応・レジリエンスがテーマになっています。
- 第1回:フロンティアAIはサイバー攻撃をどう変えるか:高度化・高速化・民主化を読み解く
- 第2回:AI時代のサイバー攻撃を追体験する ― 脆弱性発見から侵入まで何が高速化するのか
- 第3回:金融機関は何を変えるべきか ― フロンティアAI時代の防御・レジリエンス戦略
Series 02|サードパーティ・サイバーリスク管理
全3回中3回・更新中金融機関の業務は、委託先・再委託先・共通クラウドという多層の依存の上に成り立っています。しかし契約が届くのは一次委託先まで。その先で起きた侵害や停止も、顧客に説明し当局に報告するのは金融機関自身です。本シリーズは全3回で、委託先が弱点になる構造、質問票で終わらせない評価プロセス、そして4th Partyと集中リスクへの備えを扱います。金融庁ガイドライン、バーゼル委の諸原則、欧州DORAという一次情報を軸に、実務に落とせる形で整理します。
- 第1回:第1回|なぜ委託先が金融機関のサイバーリスクの弱点になるのか
- 第2回:第2回|委託先セキュリティ評価を「質問票だけ」で終わらせない方法
- 第3回:第3回|4th Party・クラウド集中リスクまでどう管理するか
Series 03|Identity Security ― 認証突破から始まる攻撃をどう防ぐか
全3回中3回・更新中攻撃者はファイアウォールを破りません。正規のアカウントでログインしてきます。業務がクラウドへ移り、IDが実質的な境界になった環境では、認証を突破されるかどうかが防御の分かれ目です。本シリーズは全3回で、Password Sprayから始まる攻撃の全体像、認証の結果を横取りされないフィッシング耐性認証の使い分け、そして侵入されたあと特権までの距離をどう長くするかを扱います。MITRE ATT&CKとNIST SP 800-63-4を軸に、技術と設計の両面から整理します。
- 第1回:第1回|Password Sprayから始まる侵入 ― Valid Account攻撃を理解する
- 第2回:第2回|Passkey・フィッシング耐性MFAは金融機関をどう変えるか
- 第3回:第3回|ITDRとAttack Path管理で特権ID侵害を止める