morning-security-news
毎朝3分!セキュリティRadio
忙しいエンジニアへ。毎朝3分で「昨日の重要セキュリティニュース」をチェックしませんか?noteもやっています🗒️https://note.com/morning_secunewsこの番組は、GitHub Advisoriesなどのデータソースから、その日の重要な脆弱性情報やセキュリティトピックをAIが厳選・解説するポッドキャストです。通勤中や朝のコーヒータイムに聴くだけで、最新の脅威情報やサイバーセキュリティのトレンドを効率よくインプットできます。【主な配信内容】・重大な脆弱性(CVE)の解説・緊急の注意喚起・最新のサイバー攻撃トレンド技術のキャッチアップを止められないあなたへ、毎朝のルーティンとしてお届けします。
Where to listen?
Podcasts in the app Replaio Radio Coming soonPodcasts are coming to the app soon. Install now and be the first to see a whole new take on podcasts
Episodes
【用語解説】CSIRT(シーサート)とは?緊急時の組織防衛隊 16.02.2026 2:35
■ 今日の用語解説 今日は「CSIRT(シーサート)」について解説します。 ▼ CSIRTとは? Computer Security Incident Response Teamの略称です。 セキュリティ事故(インシデント)が発生した際に、その対応を行う専門チームのことを指します。 ▼ なぜ重要なのか? サイバー攻撃を100%防ぐことは不可能な現在、「侵入された後にいかに素早く対応するか」が重要視されています。 CSIRTは、火事が起きたときに駆けつける「消防隊」のよ...
#20260216 【用語解説】中間者攻撃(MITM)の仕組みと対策 15.02.2026 2:31
■ 今日の用語解説 今日は、平和なニュースの代わりにセキュリティの基礎用語「中間者攻撃 (MITM)」について詳しく解説します。 ▼ 中間者攻撃 (MITM) とは? 通信を行う二者の間に攻撃者が割り込み、通信内容を盗聴したり改ざんしたりする攻撃手法です。 Man-in-the-Middle Attack (マン・イン・ザ・ミドル・アタック) の頭文字をとってMITMと呼ばれます。 ▼ 具体的な手口 (1) 偽のWi-Fiスポット (Evil Twin) カフェなどで正規のWi-...
【用語解説】レインボーテーブル:パスワード解析の魔術 15.02.2026 2:37
■ 今日の用語解説 今日は、パスワードセキュリティにおいて知っておくべき攻撃手法「レインボーテーブル」について解説します。 ▼ レインボーテーブルとは? ハッシュ化されたパスワードを高速に解読(クラッキング)するために、あらかじめ計算結果を保存しておいた「特殊な換算表」のことです。 単純なリストではなく、計算結果の「始点」と「終点」だけを記録することで、データ容量を節約しつつ高速な検索を可能にしています。...
【用語解説】キーロガーとは?入力を全て記録する脅威 15.02.2026 2:38
■ 今日の用語解説 今日は「キーロガー」について解説します。 ▼ キーロガーとは? キーボードの入力操作(キーストローク)を記録し、外部へ送信したり保存したりする技術の総称です。 ・もともとは管理・監視ツールとして開発 ・現在はパスワード窃取などの攻撃に悪用されることが多い ▼ 技術的な種類 (1) ソフトウェア型:PC内部でAPIやカーネルに介入して動作 (2) ハードウェア型:USBポートとキーボードの間に物理的に設置 ▼...
#20260215 Knownの乗っ取り脆弱性とRust悪性クレート 15.02.2026 2:18
■ 今日のハイライト 今日は週末に公開された重要なセキュリティアップデートを3つピックアップして解説します。Webアプリの乗っ取りリスクから、開発ツールの権限管理ミスまで、週明け前にチェックしておきたい内容です。 ▼ Known:パスワードリセットトークンの漏洩 (CVE-2026-26273) ソーシャルパブリッシングツール「Known」v1.6.2において、致命的な不備が見つかりました。 ・内容:パスワードリセットページの隠しHTMLフィー...
【用語解説】閲覧だけで感染?ドライブバイダウンロード 14.02.2026 2:56
■ 今日の用語解説 今日は「ドライブバイダウンロード」について解説します。 ▼ ドライブバイダウンロードとは? Webサイトを閲覧しただけで、ユーザーの許可なくマルウェアに感染させる攻撃手法です。 ・「ダウンロード」ボタンを押す必要がない ・正規のサイトが改ざんされて仕掛けられることもある ・OSやブラウザの「脆弱性」が悪用される ▼ 攻撃の仕組み (1) 攻撃者がWebサイトを改ざんし、罠を仕掛ける (2) ユーザーがサイト...
#20260214 TP-LinkルーターとMoodleの脆弱性 14.02.2026 2:48
■ 今日のハイライト 今日は週末のメンテナンスに役立つ、ハードウェアからミドルウェアまでの重要セキュリティニュースをお届けします。 ▼ TP-Link Archer AX53 の深刻な脆弱性 家庭用Wi-Fiルーター「Archer AX53」に、任意のコード実行(RCE)やサービス拒否(DoS)につながるヒープベースバッファオーバーフローが多数報告されました。 ・影響:v1.0 から 1.3.1 (Build 20241120) まで ・対策:ファームウェアの即時更新 ▼ Moodl...
#20260213 Claude Code脆弱性とPCIe暗号化の死角 13.02.2026 2:35
■ 今日のハイライト 今日はAI開発ツールとハードウェアプロトコルに関する重要なセキュリティニュースをお届けします。 ▼ Claude Code (Anthropic) の複数脆弱性 エージェント型コーディングツール「Claude Code」に、ファイル書き込み制限の回避やサンドボックス保護の不備など、複数の問題が発覚しました。 ・影響バージョン:v2.0.57以前、v2.1.7未満など ・内容:ディレクトリトラバーサルによる保護回避、シンボリックリンク...
【用語解説】パスワードリスト攻撃とは?使い回しの恐怖 12.02.2026 2:30
■ 今日の用語解説 今日のテーマは「パスワードリスト攻撃」です。 ▼ パスワードリスト攻撃(Credential Stuffing)とは? 攻撃者がどこか別の場所で入手した「IDとパスワードのリスト」を使って、ターゲットのサイトへログインを試みる攻撃手法です。 ・従来の「総当たり攻撃」とは異なり、実際に使われていたペアを使うため成功率が高い ・ユーザーの「パスワード使い回し」が最大の原因 ▼ なぜ危険なのか? (1) サイト自体に脆弱...
【用語解説】IDS/IPSとは?検知と防御の違いを3分で学ぶ 12.02.2026 3:13
■ 今日の用語解説 今日は、ネットワークセキュリティの要である「IDS (侵入検知システム)」と「IPS (侵入防御システム)」について解説します。 ▼ IDSとIPSの違い 一言で言うと「アクション」の違いです。 ・IDS (検知):攻撃を見つけたらアラートを出す(監視カメラ) ・IPS (防御):攻撃を見つけたら通信を遮断する(警備員) ▼ なぜファイアウォールだけではダメなのか? ファイアウォールは「住所と宛先(IPとポート)」は見ま...
【3分解説】多層防御とは?何重もの鍵で守る仕組み 12.02.2026 2:38
■ 今日の用語解説 今日は「多層防御 (Defense in Depth)」について解説します。 ▼ 多層防御とは? 単一のセキュリティ対策に頼らず、複数の対策を組み合わせて情報資産を守る手法です。「城壁を突破されても本丸は守る」という考え方に基づきます。 ▼ なぜ重要なのか? (1) 単一障害点の排除:一つの対策が破られても次で防げる (2) 検知機会の増加:各層でログを取ることで攻撃に気づきやすくなる (3) 被害の極小化:侵入されても...
#20260212 LangChainとOpenMetadataに要注意脆弱性 11.02.2026 1:48
■ 今日のハイライト 本日は、AI開発者とデータエンジニアにとって見逃せない重要なセキュリティ更新情報を中心にお届けします。LangChainでのSSRF、OpenMetadataでの管理者権限漏洩など、即座に対応が必要なものが含まれています。 ■ 取り上げたニュース詳細 (1) LangChainにおけるSSRF脆弱性 識別子: CVE-2026-26013 AIチャットモデルのトークン計算処理において、画像のURL検証が不十分なため、サーバーサイド・リクエスト・フォ...
【3分解説】ペネトレーションテストとは?侵入テストの基礎 11.02.2026 2:30
■ 今日の用語解説 今日は「ペネトレーションテスト(侵入テスト)」について解説します。 ▼ ペネトレーションテストとは? ホワイトハッカーが攻撃者の視点で、実際にシステムへの侵入を試みるテストのことです。「ペンテスト」とも呼ばれます。 ▼ 脆弱性診断との違い ・脆弱性診断:網羅的に「穴」を探す(健康診断) ・ペンテスト:その穴を使って何ができるか「深さ」を検証する(防犯訓練) ▼ 主なポイント (1) 実際に侵入でき...
【用語解説】ビジネスメール詐欺(BEC)の脅威と対策 11.02.2026 2:51
■ 今日の用語解説 今日は「ビジネスメール詐欺 (BEC)」について解説します。 ▼ ビジネスメール詐欺 (BEC) とは? 業務メールを装い、従業員や取引先を騙して金銭や情報を盗む攻撃手法です。 ・Business Email Compromise の略 ・マルウェアを使わず、人の心理を突く攻撃が多い ・経営者や取引先になりすます手口が一般的 ▼ なぜ危険なのか? (1) 被害額が極めて大きい(ランサムウェア以上の場合も) (2) セキュリティソフトで検知...
【用語解説】WAFとは?Webアプリを守る必須の盾 11.02.2026 3:18
■ 今日の用語解説 今日は「WAF (Web Application Firewall)」について解説します。 ▼ WAFとは? Webアプリケーションの脆弱性を突く攻撃を検知・遮断するセキュリティツールです。 従来のファイアウォール(FW)とは異なり、HTTP/HTTPS通信の中身(レイヤー7)を解析して防御します。 ▼ なぜ重要なのか? Webサイトへの攻撃は年々高度化しています。 FWだけでは、正常なポート(80/443番)を通る攻撃(SQLインジェクションなど)を...
【用語解説】見えない脅威「ファイルレスマルウェア」とは? 11.02.2026 2:18
■ 今日の用語解説 今日は「ファイルレスマルウェア」について解説します。 ▼ ファイルレスマルウェアとは? コンピュータのハードディスク等のストレージに実行ファイルを保存せず、メモリ(RAM)上で直接動作する悪意あるプログラムのことです。痕跡が残りにくく、従来のウイルス対策ソフトでは検知が難しいのが特徴です。 ▼ なぜ危険なのか? (1) 従来の検知回避 ファイルの実体がないため、ファイルスキャン型のアンチウイルス...
【用語解説】OSINTとは?公開情報に潜むリスク 11.02.2026 2:23
■ 今日の用語解説 今日のテーマは「OSINT (Open Source Intelligence)」です。 ▼ OSINTとは? 一般に公開されている情報(オープンソース)を合法的に収集・分析し、有用な知見を得る手法のことです。「オシント」と読みます。 ▼ なぜ重要なのか? (1) 攻撃者の偵察に使われる サイバー攻撃の準備段階で、攻撃者はターゲットに気づかれないようにSNSや公開サーバーの情報を集めます。 (2) 防御側の資産管理に役立つ 自社の情報がネ...
【用語解説】BYODのリスクとは?便利さと裏腹な危険性 11.02.2026 2:24
■ 今日の用語解説 今日は「BYOD (Bring Your Own Device) のリスク」について解説します。 ▼ BYODとは? 従業員の私用端末(スマホやPC)を業務に利用することです。コスト削減や利便性のメリットがある一方、セキュリティ管理が難しくなる諸刃の剣です。 ▼ 主な技術的リスク (1) 紛失・盗難による情報漏洩 (2) シャドーIT(管理外アプリの利用) (3) マルウェア感染と踏み台利用 (4) 公衆Wi-Fi経由の盗聴 ▼ エンジニアが知るべき...
【用語解説】ボットネットとは?悪用されるデバイスたち 11.02.2026 2:46
■ 今日の用語解説 今日は「ボットネット」について解説します。 ▼ ボットネットとは? マルウェアに感染し、攻撃者に遠隔操作される状態になった多数のコンピュータやIoT機器のネットワークのことです。 ・感染した端末は「ボット」や「ゾンビ」と呼ばれる ・持ち主が気づかないうちにサイバー攻撃に加担させられる ▼ 仕組みと脅威 (1) C2サーバー(司令塔)からの命令で一斉に動作 (2) 大規模なDDoS攻撃の実行部隊として利用され...
#20260211 CraftCMSのRCEとApacheDruid認証回避 10.02.2026 2:32
■ 今日のハイライト 本日は、Web基盤やデータ分析基盤に影響する重要なセキュリティ更新情報をお届けします。 ▼ Craft CMS におけるリモートコード実行 (CVE-2026-25498 他) PHP製CMS「Craft CMS」で、認証済みユーザーによる任意のコード実行(RCE)が可能となる脆弱性が報告されました。その他、SQLインジェクションやSSRFなど複数の問題が修正されています。 ・対策:最新版へのアップデート ▼ Apache Druid の認証回避 (CVE-20...
【用語解説】ゼロトラストとは?「信頼しない」が最強の防御 10.02.2026 3:11
■ 今日の用語解説 今日は、現代セキュリティの基本概念「ゼロトラスト (Zero Trust)」について解説します。 ▼ ゼロトラストを一言でいうと? 「決して信頼せず、常に検証する(Never Trust, Always Verify)」という考え方に基づいたセキュリティモデルです。 ▼ 従来の防御との違い ・従来(境界型防御):社内ネットワーク(内側)は安全、社外(外側)は危険という「境界」を作る。 ・ゼロトラスト:社内・社外を問わず、すべて...
【用語解説】PKI(公開鍵暗号基盤)とは?ネットの印鑑証明 10.02.2026 3:01
■ 今日の用語解説 今日は「公開鍵暗号基盤 (PKI)」について解説します。 ▼ PKI(ピーケーアイ)とは? インターネット上で「通信相手が本人であること」を証明し、安全な通信を行うための社会的な基盤のことです。 単なる暗号化技術ではなく、信頼できる第三者機関(認証局)を含めた仕組み全体を指します。 ▼ なぜ重要なのか? インターネットは顔が見えない世界です。 (1) なりすましサイト(フィッシング)の防止 (2) 通信の盗...
【用語解説】デジタル署名:信頼を担保する仕組み 10.02.2026 2:27
■ 今日の用語解説 今日は「デジタル署名」について解説します。 ▼ デジタル署名とは? 現実世界の「印鑑」や「サイン」の役割を、デジタルデータに対して行う技術です。 公開鍵暗号方式を応用し、以下の3つを保証します。 (1) 真正性(誰が作ったか) (2) 完全性(改ざんされていないか) (3) 否認防止(後で「送っていない」と言わせない) ▼ 仕組みのポイント ・送信者は「秘密鍵」を使ってハッシュ値を暗号化(署名)します。...
【用語解説】標的型攻撃(APT)の恐怖と対策 09.02.2026 2:44
■ 今日の用語解説 今日は「標的型攻撃 (APT)」について解説します。 ▼ 標的型攻撃 (APT) とは? 特定の組織や個人をターゲットに絞り、執拗かつ高度な手法を用いて行われるサイバー攻撃のことです。 「Advanced Persistent Threat」の略で、長期間にわたって潜伏するのが特徴です。 ▼ なぜ危険なのか? ・一般的なウイルス対策ソフトでは検知しにくい ・「数打ちゃ当たる」ではなく「狙い撃ち」される ・取引先を踏み台にする「サ...
#20260210 沖電気ツールやIPカメラVIGIに脆弱性発見 09.02.2026 2:18
■ 今日のハイライト 本日は、オフィス機器の設定ツール、業務用IPカメラ、そして産業用制御システムに関する重要なセキュリティ情報をお届けします。 ▼ 沖電気工業 Configuration Toolの脆弱性 沖電気およびOEM製品(リコー、村田機械)の設定ツールに「引用符で囲まれていない検索パス」の問題が見つかりました。 ・識別子:CVE-2026-24466 ・内容:Windowsのパス解釈を悪用され、不正なプログラムが実行される(権限昇格)リスク...
Similar podcasts
Replaio is not a podcast publisher; show names, artwork and audio belong to their authors and are distributed through public RSS feeds.