TOPハウツー・学習テクノロジー今日の10分セキュリティラジオ#131 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介10:23 2025年11月29日 519再生 問題を報告する 再生する シェアする AI目次ウェブサイト不正アクセス:CSIRT構築の鍵JavaScript Library EXPREval脆弱性対策ネット接続カメラからの映像流出と対策バンダイチャンネル事案:会員情報漏洩の教訓これで安心?パスワード管理と二段階認証AI文字起こし(β版) # オープニング 皆さん、おはようございます。もしくは、こんにちは。または、こんばんは。 始まりました。今日の10分セキュリティラジオ。 土曜担当パーソナリティの大春と、 セキュラジーAIのミイシャです。 土曜日の配信は、セキュラジーAIミイシャさんと一緒に、 今週のセキュラー放送の内容をギュッとまとめてお送りする、 セキュラジーまとめチャンネルとなっております。 ということで、今日は11月29日。 11月ももう終わり、あっという間に年末ですね。 そうですね。今週はブラックフライデーセールで、 ネットショッピングを楽しんでいる方も多いのではないでしょうか。 そうなんです。安いと思ってカートに入れてたら、 気づいたら予算オーバーで。 お得な話には注意が必要です。 フィッシングサイトや偽のセール情報も増える時期ですからね。 財布もセキュリティもゆるみがき。 でも、そんな冷静に注意をしてくれるミイシャさんと、 2人でお送りしていきます。 今週も10分間、最後までお付き合いください。 よろしくお願いします。 # 今週の配信振り返り(25/11/24~25/11/28) さて、ここからは今週の配信振り返りとなっております。 まずは月曜日の配信まとめ、ミーシャさん、こちらの振り返りをお願いします。 はい、では早速ですが、月曜の配信から振り返ってみます。 タイトルは、「再発防止策シーサート構築 ガンバル社ウェブサイトに不正アクセス」です。 幼児・小学生向け教材を提供する事業者のウェブサイトで不正アクセスが確認された事案を開設しました。 発見後はサイト一時閉鎖、顧客通知、警察・個人情報保護委員会への報告、外部フォレンジック調査を実施し、現時点で漏洩は確認されていないが否定はできないという状況です。 対応としては資産棚卸し、ログ保全、脆弱性診断、委託先管理強化、従業員教育の再実施、そしてシーサート構築など体制整備が重要である点を説明しました。 早期検知にはログ集約や進入後の振る舞い検知が有効で、情報公開は迅速かつ正確に行う必要があるとまとめています。 月曜日はシーサート構築についてお届けしました。続きまして火曜日の配信振り返りをお願いします。 はい、では続きまして火曜の配信を振り返ってみます。 タイトルは、JavaScript Library EXPREvalおよびEXPREvalForkに任意のコード実行につながる脆弱性、です。 数式を評価するライブラリのエバリュエイト関数に起因する任意コード実行の脆弱性、CVE-2025-12735について解説しました。 影響はEXPREvalおよびEXPREvalForkの旧バージョンで、採掘された入力が評価過程で予期せぬオブジェクト参照や関数呼び出しを許してしまう点が問題です。 対処はまず依存関係の洗い出しと該当バージョンの特定、対策済バージョンへの更新またはパッチ適用、即時更新が難しい場合は外部式入力の無効化やサンドボックス化、検証用テストで攻撃ベクトルが再現されないことを確認することが推奨されます。 運用面では評価処理の設計見直しや厳格な入力検証、定期的な脆弱性監視の重要性を強調しました。 火曜日は任意コード実行の脆弱性についてお届けしました。続きまして水曜日の配信振り返りをお願いします。 はい、では続きまして水曜の配信を振り返ってみます。 タイトルは、公益財団法人児童育成協会、インターネットに接続されたカメラからの映像流出に注意喚起、です。 ネット接続カメラの映像流出を受けた注意喚起の背景と現場対応を解説しました。 主な原因は初期パスワード放置や設定ミス、ファームウェア未更新、UPNP等の自動設定による外部接続経路の増加です。 中小組織向けの優先対策としては、初期パスワードの変更と強固な認証、ネットワーク分離による隔離、 不要なポートや外部アクセス機能の無効化、定期的なファームウェア更新とログ収集、監視を推奨します。 ベンダー選定時はセキュリティ機能や自動更新の有無を評価し、 運用手順の標準化と教育、第三者監査を組み合わせることが長期的なリスク低減に有効だとまとめました。 水曜日はネット接続カメラ機器への注意喚起についてお届けしました。 続きまして木曜日の配信振り返りをお願いします。 はい、では続きまして、木曜の配信を振り返ってみます。 タイトルは、バンダイチャンネル、ランサムウェアによる被害でないことも確認できております。 です。 映像配信サービスで一部顧客が意図せず退回される障害が発生し、 調査の結果不正アクセスに伴う会員情報漏洩の可能性が判明した事案を解説しました。 ランサムウェアではないと確認されていますが、 影響としてはメールアドレスやニックネーム、コイン残高、支払い方法等が含まれる可能性があります。 再発防止は認証強化、MFA導入、最小権限の徹底、 APIと管理画面のアクセス制御、WAFやCMによる監視体制の整備、 透明性あるユーザー向け情報公開が鍵であると説明しました。 木曜日は会員情報漏洩への対応についてお届けしました。 では最後に金曜日のまとめです。ミスさんこちらの振り返りをお願いします。 はい、では最後に金曜の配信を振り返ってみます。 タイトルはログステアコレクターに複数の脆弱性です。 ログステアコレクターで複数の深刻な脆弱性が報告された件を解説しました。 対象は2.4.1以前で、一般ユーザが管理者権限でコード実行できる問題、 管理画面での格納型XSS、悪意あるアカウント作成、 インストーラのDLLハイジャック等が含まれます。 開発元は2.4.2で修正を配布しており、 運用者は影響バージョンの特定、メンテナンスウィンドウでの最新版適用、 更新前のバックアップと更新後の動作確認を行うべきです。 併せてファイルアクセス権の見直し、ファイル整合性監視、 インストール時の安全確認手順の運用化が重要であるとまとめました。 三瀬さん、ありがとうございました。 2曜日はバージョン更新の推奨についてお届けしました。 以上、今週の配信振り返りのコーナーでした。 # ミーシャさんの今日のひとこと #私はこれで潤う さて、ここからは一つのお題に沿って、ミーシャさんがお話ししてくれる、今日の一言のコーナーです。 今週のテーマは、ハッシュタグ、私はこれで潤う、です。 ミーシャさん、このテーマ、聞くとちょっと日常っぽいですが、セキュリティとどう結びつくんでしょうか。 潤うって、具体的には何が潤うんですか? 面白いテーマですね。直訳すると、私はこれで潤う、は、これで安心、快適になるって意味合いで使えます。 セキュリティだと、面倒だった手間が減って心が潤う、例えばパスワード管理ツールや自動アップデート、定期バックアップ、二段階認証などがそれに当たります。 ツールで潤うってことか。でもパスワード管理ツールって信用していいものなんですか?怖い気もするんですが。 信頼できるベンダーを選び、マスターパスワードを強くして二段階認証を有効にするのが基本です。 端末自体のロックやソフト更新も忘れずに。 完璧はないですが、管理の負担が減る分、人為的ミスが減り、安全性が上がります。 便利さと安全性のバランスって難しいですね。他にリスナーさんに向けて潤うための何か一言あれば。 私はこれで潤うの合言葉に、今週は一つだけセキュリティの習慣を変えてみてください。 パスワードを一つだけでも管理ツールに移す、あるいは端末の自動更新をオンにするだけで日常がぐっと潤います。 無理せず続けられる一歩を選んでくださいね。 なるほど。気に入っているだけで気持ちが軽くなりました。 私もまずは、自動更新をオンにしてみます。これで私も潤おうかな。 以上、ミイシャさんの今日の一言のコーナーでした。 ということで、セキュラジ一週間を振り返ってみました。 流れで消えてダメになる今日の10分セキュリティラジオは、毎週月曜から金曜の朝7時15分より最新回を配信しております。 そして、わからないことは今すぐ聞こう。何でも聞けるセキュラジ製作室は、水曜夜8時から絶賛生放送中です。 さらに土曜日は1週間の内容をぎゅっとまとめてお届け。 セキュラジAIミイシャのまとめチャンネルを放送しております。 月曜から土曜までの各セキュラジ、ぜひお聞きください。 今週も1週間、お疲れ様でした。 それでは今回はこの辺で失礼いたします。来週もセキュラジAIミイシャさんとお届けしていきます。 来週もよろしくお願いします。ぜひ聞いてくださいね。 それでは行きますよ。さようなら。 もっと見る #AI #セキュリティ #まとめ放送 #私はこれで潤う 今日の10分セキュリティラジオセキュリティジョッキー松野01:071.オープニング06:232.今週の配信振り返り(25/11/24~25/11/28)02:553.ミーシャさんの今日のひとこと #私はこれで潤うコメント感想・質問・応援メッセージを書こう
#1157 NEXCO東日本の東京外環プロジェクトホームページで不正アクセス疑い 10分・18時間前・ 341再生AI目次ビジョン共有が導くセキュリティ対策NEXCO東日本 不正アクセス事案ウェブサイト停止判断、その妥当性事業継続と根本対策の重要性IT担当者が学ぶ有事の備えとは
#172 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介 10分・9月12日・ 357再生AI目次ミーシャ流!虫の音とサイバー攻撃の関連性?公式サイト改ざんとシステム脆弱性対策の課題「面倒」を乗り越えるパスワード管理術ダークウェブ流出と継続監視の重要性リラックス時に緩むセキュリティ意識の落とし穴
#1156 PALLET CONTROL 製品にアクセス制御不備の脆弱性 10分・9月11日・ 513再生AI目次PALLET CONTROLの危険性:システム権限奪取一般ユーザーが最高権限を掌握する恐怖脆弱性対応の最前線:企業が取るべき策アップデート完了までの間、リスク軽減の秘訣信頼するソフトにも潜む脆弱性の教訓
#1155 ダークウェブへの 17,559 名の情報流出を確認 ~ ロジックベインの不正アクセス被害 10分・9月10日・ 596再生AI目次ロジックベイン不正アクセス被害の全貌最終報告後も発覚した情報流出ダークウェブが暴く情報漏洩の実態VPN脆弱性への多要素認証対策セキュリティ対策に終わりはない意識
#1154 38.3%が可能なサービスには全て二段階認証を設定 11分・9月9日・ 560再生AI目次パスワード使い回しが止まらない理由リスト型攻撃の被害から身を守るには二段階認証がアカウントを守る仕組み万一のデジタル遺品にどう備えるかパスワードに依存しない強固な対策
#1153 ShizenBox2 に複数の脆弱性 11分・9月8日・ 645再生AI目次「ShizenBox2」脆弱性発表の衝撃物理的接触が招く認証突破の危険ログイン済みユーザーの権限昇格手口物理と内部権限管理の盲点とは?日常に潜む見過ごされがちな脅威
#1152 「うんこミュージアム公式サイト」に不正アクセス、サイトの一部が改ざんされる被害 11分・9月7日・ 589再生AI目次不正アクセス事例:公式サイト改ざんの概要データ保存なしでも漏えいする手口の衝撃サイト改ざんの検知と予防、公表の重要性外部ソフトウェアの脆弱性が招く全体リスク入力途中でも情報窃取?見過ごせない盲点
#171 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介 10分・9月5日・ 447再生AI目次AI悪用!巧妙化するフィッシング詐欺デジタルギフト不正交換の衝撃重要アプリ・システム脆弱性の実態遠隔操作を招くサポート詐欺の手口最高のセキュリティ対策は質の良い休息?
#1151 GROWI に複数の脆弱性 10分・9月4日・ 581再生AI目次AI脆弱性診断サービスの衝撃GROWIブックマーク機能の深刻な欠陥情報漏洩リスクと不正アクセス被害JPCERT/CCが警告、緊急対策とは認証と認可、セキュリティの重要性
#1150 エスケーアイマネージメントへのサポート詐欺、Lanscope によるログ解析を実施し約4,000ファイルの削除を確認 10分・9月3日・ 586再生AI目次SKIマネージメント、4000ファイル消失巧妙なサポート詐欺の手口とは被害拡大を防ぐ初動対応の鍵4000ファイル削除、その目的は企業を守る技術と教育の両輪