InfoQ ホームページ セキュリティ に関するすべてのコンテンツ
-
Cloudflareが2024年のAPIセキュリティと管理レポートを発表
Cloudflareはこのほど、2024年APIセキュリティと管理レポートを発表した。このレポートでは、シャドーAPIのリスクの増大、もっとも一般的なAPIエラー、さまざまな業界にわたるグローバルなAPIの利用状況について分析している。
-
OpenAIのカスタムGPTが機密情報を漏洩する可能性
OpenAIが新しいGPTストアを展開し始めたことが報告された後、それらが構築されたデータの一部が容易に晒されてしまうことも発見された。複数のグループが、このシステムが機密情報を漏洩する可能性があることを指摘し始めた。
-
OpenSSF、ソフトウェアの構築方法を検証するためにSBOMに認証を追加
Open Source Security Foundation (OpenSSF)は先日、ソフトウェア部品表(Software Bills of Materials:SBOM)をイントート認証で強化するために設計されたツール、SBOMitを発表した。OpenSSFセキュリティ・ツーリング・ワーキンググループの下で発表されたこの開発は、ソフトウェア開発プロセスの透明性とセキュリティ向上を目的としている。
-
AWSが未使用のIAMロール、ユーザー、権限を自動検出する機能を追加した
AWSは最近、AWS IAM Access Analyzerツール内で、IAMロールとユーザーに付与された未使用のアクセスを検出するサポートを追加した。新しいIAM Access Analyzerの未使用アクセス検出は、未使用のロール、未使用のIAMユーザーアクセスキーとパスワード、定義された使用ウィンドウ内の未使用パーミッションを特定できる。この分析は、組織内のアカウント全体で実行でき、委任された管理者アカウントから制御できる。
-
Zoom、新しい脆弱性への影響度評価システムVISSをオープンソース化
Zoom Vulnerability Impact Scoring System、略してVISSは、理論的なセキュリティ影響の可能性よりも実際に実証された影響を優先する脆弱性スコアリングの新しいアプローチに基づいて、組織のセキュリティ対策を支援することを目的としている。
-
AWSマネジメントコンソールのmyApplications による直感的なアプリケーションリソース管理
AWSは先日、re:Invent conferenceでmyApplicationsの一般提供を発表した。AWS Management ConsoleのmyApplicationsは、顧客がAWS上のアプリケーションのコスト、健全性、セキュリティ体制、パフォーマンスをより効果的に管理、監視するのに役立つ。
-
Amazon EC2、デフォルトのIMDSv2で深層防衛を強化
オープンファイアウォール、リバースプロキシ、サーバサイドリクエストフォージェリ(SSRF)の脆弱性に対する防御を強化するために、AWSはこの頃、新しいAmazon EC2イ���スタンスタイプがEC2インスタンスメタデータサービス(IMDSv2)のバージョン2のみをサポートすると発表した。移行サポートとして、顧客は引き続きIMDSv1を利用できる予定である。
-
eBPFのKubernetesセキュリティツールTetragonがパフォーマンスと安定性を向上させる
Isovalent社は、eBPFベースのKubernetesセキュリティオブザーバビリティ(可観測性)とランタイム強制ツールであるCilium Tetragonの1.0リリースを発表した。eBPFを介してポリシーとフィルタを直接適用して、プロセスの実行、特権の昇格、ファイルとネットワークのアクティビティを監視できる。
-
Cloudflare、Google、AWSがHTTP/2のゼロデイ脆弱性を公表
10月10日、Cloudflare、Google、AWSは、"HTTP/2 Rapid Reset "として知られる新しいゼロデイ脆弱性攻撃を公開した。この攻撃は、HTTP/2プロトコルの弱点を悪用し、最大で毎秒4億リクエスト(rps)という膨大な分散型サービス拒否(DDoS)攻撃を発生させる。
-
AWS、Well-Architected Frameworkを再編・統合
AWSは、Well-Architected Frameworkの6つの柱すべてに変更を加え、新たなアップデートを発表した。パフォーマンス効率とオペレーショナルエクセレンスの柱は、ベストプラクティスの数を減らすために再構築・統合された。その他の柱では、再利用可能なアーキテクチャパターンに関する推奨事項や手順など、実装ガイダンスが改善されている。
-
AWSがデジタル主権要件に対応したDedicated Local Zonesを導入
AWSは先日、Dedicated Local Zonesを導入した。これにより、ユーザーがデジタル主権の要件を満たすために、機密性の高いワークロードを分離可能にした。この新しいオプションは、専用インフラを必要とする公共部門や規制産業の顧客向けに設計される。
-
GitLabの2023年グローバルDevSecOpsレポートでは、AIが"なくてはならない"ものに
GitLabは2023年グローバルDevSecOps AIレポートを発表し、主な分析結果としてAIとMLの利用が「あるとよい」ものから「なくてはならない」ものへと進化していると発表した。
-
GitHub Dependabotがカスタマイズ可能な自動判定ルールで誤検知を削減
数ヶ月前にDependabotの自動解除ポリシーを開始し、誤検出アラートの数を減らした後、GitHubは開発者がアラートの自動解除と再開の基準を定義するためのカスタムルールのサポートを追加した。
-
HashiCorp、Vault Secrets Operator for Kubernetesを一般提供開始
HashiCorpは、HashiCorp Vault Secrets Operator for Kubernetesの 一般提供を開始した。このKubernetes Operatorは、Vaultのシークレット管理ツールとKubernetes Secretsキャッシュを組み合わせたものだ。このオペレーターはシークレットのローテーションも処理し、様々なシークレット固有のカスタムリソース用のコントローラーを備えている。
-
ウェブ、プライベート、SaaSアプリケーション全体のデータセキュリティには"Cloudflare One Data Protection Suite"を
Cloudflareはこのほど、ウェブ、プライベート、SaaSアプリケーションなど、あらゆる環境でデータを保護するために設計された高度なセキュリティ・ソリューションの統一セットであるOne Data Protection Suiteを発表した。この製品はCloudflareのSecurity Service Edge(SSE)によって提供され、顧客は単一のプラットフォームから、クラウドにおけるコンプライアンスの合理化、データの露出とソースコードの損失の軽減、開発者とAI環境の安全性を実現できるとしている。