InfoQ ホームページ セキュリティ に関するすべてのコンテンツ
-
Kubescape 4.0、Kubernetesに実行時セキュリティとAIエージェントスキャン機能を追加
オープンソースのKubernetesセキュリティプラットフォームであるKubescapeのバージョン4.0が公開された。新バージョンには、実行時脅威検知機能およびAI時代の新たなセキュリティ機能が追加された。プロジェクトがAIエージェント自体のセキュリティを対象としたのは今回が初めてであり、従来のスキャン機能に加えて新たな対応を示したことが明らかになった。
-
Teleport社、企業インフラ全体でAIエージェントを保護するAgentic Identity Frameworkを発表
Teleport社は最近、AIを中心に据えた新たなセキュリティモデルTeleport Agentic Identity Frameworkを公開した。これは、企業がクラウドおよびオンプレミス環境全体で自律型および半自律型AIエージェントを安全に展開できる支援をするために設計された枠組みである。このフレームワークは、AIエージェントを信頼されたアイデンティティとして扱うためのロードマップを組織に提供し、エージェンティックAIが急速に本番環境へ移行する中で拡大するデータ漏えい、コンプライアンス不備、敵対的脅威といったリスクに対処するものだ。
-
Cloudflare社は、自社のエッジにアクティブなAPI脆弱性スキャンを追加
スキャナーは現在、Cloudflare社のAPI Shield顧客向けにオープンベータとして利用可能である。結果は、既存のポスチャーの検出結果と並んで、Cloudflare社のSecurity Insightsダッシュボードに表示される。チームは、Cloudflare社のAPIを使用してスキャンをトリガーし、設定を管理し、結果を取得できる。これにより、CI/CDパイプラインまたはセキュリティダッシュボードへの直接的な統合が可能となる。Cloudflare社は、新しいウェブアプリケーション脆弱性スキャン層に関するウェイトリストを公開した。これは、SQLiやXSSのような一般的な脅威に対応するものである。
-
GitHub社、Free、Pro、およびPro+ユーザーからのCopilotインタラクションデータを、AIモデルのトレーニングに使用する方針
GitHub社は、4月24日から、Copilot Free、Pro、およびPro+のユーザーからのインタラクションデータを、同社のAIモデルの訓練および改善のために使用すると発表。ユーザーは初期設定で同意した状態となっており、データを訓練に使用されたくない場合は、自ら設定を無効にする必要がある。Copilot BusinessおよびEnterpriseのユーザーは、この変更の対象外だ。
-
AI搭載ボットがGitHub Actionsワークフローを侵害、Microsoft、DataDog、CNCFプロジェクトにわたり
最近、自律型AI搭載ボットが主要オープンソースリポジトリ全体にわたりGitHub Actionsワークフローをシステム的に悪用し、複数ターゲットでリモートコード実行を達成するとともに、書き込み権限を持つ認証情報を窃取した。StepSecurityの共同創業者 Varun Sharma氏は2026年2月21日から2月28日にかけてのMicrosoft、DataDog、Aqua Security、Cloud Native Computing Foundationのプロジェクトを標的とした攻撃を公表した。
-
オープンソースセキュリティツールTrivyがサプライチェーン攻撃被害、業界に緊急対応迫る
広く利用されているオープンソースの脆弱性スキャナーTrivyに影響を及ぼす重大なセキュリティインシデントが発生し、メンテナーが悪意あるリリースが一時的に配布されたことを確認したことで、ソフトウェアサプライチェーンセキュリティの重大な弱点が露呈した。Aqua Security社がGitHub上のディスカッションで開示した内容によれば、攻撃者は改ざんされたバージョンのツールを公開でき、下流システムにおける認証情報窃取や悪意あるコード実行につながる可能性があったという。
-
AWS、VPCで通信の暗号化を強制する新制御機能を導入
クラウド事業者であるAWS社によると、新機能は、AWS環境全体に一貫した暗号化基準を適用することを組織に促し、包括的な暗号化を求めるHIPAA、PCI DSS、FedRAMPといった規制フレームワークへの準拠を示す上で役立つという。
-
オープンソースのAgent Sandbox、Kubernetes上でAIエージェントの安全な展開を可能に
Agent Sandboxは、安定したアイデンティティと永続ストレージを備えた単一のステートフルPodを管理するための宣言的APIを提供する、オープンソースのKubernetesコントローラーである。信頼できないLLM生成コードを実行するための隔離環境の構築に特に適しており、他のステートフルワークロードの実行にも向いている。
-
AI駆動サイバー脅威と戦うには多層防御がキー、CNCFレポートが明らかに
Cloud Native Computing Foundationがan analysis of modern cybersecurity practicesを出版、人工知能を使用した攻撃が現在、重大な脅威になっていることを明らかにした。このレポートは人工知能が脅威の状況と、企業が利用できる防御手段の両方を変革する中で、組織が多層防御戦略を採用することの重要性を強調している。
-
AWS、管理型エグレスセキュリティ簡素化へ 「Network Firewall proxy」をプレビュー公開
AWS社はこのほど、プロキシの管理と展開を担うマネージドサービス「AWS Network Firewall proxy」のプレビュー版を開始した。AWS社によると、このサービスは、顧客が自社のVPCからのアウトバウンドアクセスを統制するセキュリティポリシーに、より注力できるようにするものだ。
-
AWSが「リージョン別の AWS 機能」ツールをリリース
AWSは最近、「リージョン別の AWS 機能」、グローバルなリージョンネットワーク全体でのサービス、機能、リソースのアベイラビリティをアーキテクト、プラットフォームエンジニア、開発者が詳細に把握できるよう設計された新しい計画ツールをリリースした。
-
AWSがC8iおよびC8i-flex EC2インスタンスを発表、カスタムIntel Xeon 6を搭載
AWSは最近、カスタムIntel Xeon 6プロセッサを搭載したコンピュート最適化C8iおよびC8i-flexインスタンスの一般提供(GA)を発表した。Webサーバー、キャッシング、Apache Kafka、ElasticSearch、バッチ処理、分散分析、高性能コンピューティング(HPC)、サーバー、非常にスケーラブルなマルチプレイヤーゲーム、ビデオエンコーディングのような計算集約型ワークロードを実行するのに適している。
-
OWASPがAgentic AIにおけるツール誤用を重大な脅威として警告
今年初め、OWASPはAgentic AI - Threats and Mitigationsと呼ばれるAgentic AIセキュリティに関するガイダンスをリリースした。この文書はこの新興技術を安全にデプロイする際のユニークな課題をハイライトし、防御のための緩和策やアーキテクチャパターンを提案している。
-
新DNS Armorサービスがサイバー脅威を事前ブロック、Google Cloudワークロードを防御
Google CloudはDNS Armor、Infobloxとのパートナーシップにより開発された新しいクラウドネイティブ・セキュリティサービスを発表した。このサービスはGoogle Cloudのワークロードから発生するDNSベースの脅威を事前検出し、軽減することによる、セキュリティの基盤レイヤーを提供する。これはクリティカルな脆弱性に対処するものであり、Infoblox自身の調査によると、マルウェアの92%がコマンド&コントロール(C2)通信にDomain Name System(DNS)を利用していることが判明している。
-
Cloudflareが安全な認証情報管理のためのSecrets Storeのパブリックベータ版をリリース
最近のDeveloper Week 2025において、CloudflareはCloudflare Secrets Storeのパブリックベータ版を発表した。これは、APIトークン、キー、および認証情報を安全に保存する方法だ。長期的な目標は、Secrets StoreをさまざまなCloudflare製品と統合することだが、現在はCloudflare Workersのみをサポートしている。Cloudflare Secrets Storeは、APIトークンからリクエスト認証ヘッダーまで、アプリケーションに必要な秘密情報を安全に保存・管理することを可能にする。CloudflareのプロダクトマネージャーであるMia Malden氏、システムエンジニアのMitali Rawat氏、そしてシステムエンジニアのJames Vaughan氏は次のように述べている。