2026年は漏洩の当たり年だな 手法が高度化しすぎてて防げる気がしない
A/B/C/Dという4分類方法がかなり問題ありで、入口の手口の前提がB/Cと矛盾しているし、短時間なら流出量が低いってのも大和証券の事例で否定されてて、そもそも分析に「自分の考え」という逃げのお気持ち挟んで台無し
ブコメ待ち
これも労作だが現段階ではっきり言えることはほとんどない、強いて言えば発表や報道の粒度がバラバラで評価しづらい、ぐらいか?(とはいえ被害報告に必要な事項は定められても、公表や調査に適用はできんしなあ)
WAFで八割防げそう
A.脆弱性悪用/B.通常利用に見えるアクセス/C.AIエージェント経由/D.原因未公表の4つに分類
侵入経路だけで事故を分類する時代ではない。正規ID化した攻撃者が何に到達し、何件取得でき、どこで止められるかが本丸。MFAや脆弱性対策の先に、認可・取得量・保持データ・委託先まで含む被害上限の設計が要る。
AとBを組み合わせたルート。委託先の脆弱性を利用して認証情報を盗んで、盗んだ認証情報を使って委託元へ正規アクセスするサプライチェーン攻撃は委託元側からの検知が難しい
手口に一貫性があるわけでなく、共通のフレームワークの脆弱性が悪用されたとかでもないとすると、AIで手当たり次第攻撃って感じなのかな。防衛できてる案件は公表されてないだけで攻撃対象はかなり多いのでは
「能動的サイバー防御」でオレオレ緊急事態→監視社会を作りたいからわざとやってる説
“CVE-2026-88”
2026年の情報漏洩を、脆弱性悪用・通常利用に見えるアクセス・AIエージェント経由・原因未公表の4分類で整理。委託先からの波及、保有データ、侵入後の監視にも注目。AIの2事例は実被害ではなく研究者の検証。
AI生成文体で読みづらい。長く書けばいいというものではない。
2026年の情報漏洩を手口で分類してみた - Qiita
2026年は漏洩の当たり年だな 手法が高度化しすぎてて防げる気がしない
A/B/C/Dという4分類方法がかなり問題ありで、入口の手口の前提がB/Cと矛盾しているし、短時間なら流出量が低いってのも大和証券の事例で否定されてて、そもそも分析に「自分の考え」という逃げのお気持ち挟んで台無し
ブコメ待ち
これも労作だが現段階ではっきり言えることはほとんどない、強いて言えば発表や報道の粒度がバラバラで評価しづらい、ぐらいか?(とはいえ被害報告に必要な事項は定められても、公表や調査に適用はできんしなあ)
WAFで八割防げそう
A.脆弱性悪用/B.通常利用に見えるアクセス/C.AIエージェント経由/D.原因未公表の4つに分類
侵入経路だけで事故を分類する時代ではない。正規ID化した攻撃者が何に到達し、何件取得でき、どこで止められるかが本丸。MFAや脆弱性対策の先に、認可・取得量・保持データ・委託先まで含む被害上限の設計が要る。
AとBを組み合わせたルート。委託先の脆弱性を利用して認証情報を盗んで、盗んだ認証情報を使って委託元へ正規アクセスするサプライチェーン攻撃は委託元側からの検知が難しい
手口に一貫性があるわけでなく、共通のフレームワークの脆弱性が悪用されたとかでもないとすると、AIで手当たり次第攻撃って感じなのかな。防衛できてる案件は公表されてないだけで攻撃対象はかなり多いのでは
「能動的サイバー防御」でオレオレ緊急事態→監視社会を作りたいからわざとやってる説
“CVE-2026-88”
2026年の情報漏洩を、脆弱性悪用・通常利用に見えるアクセス・AIエージェント経由・原因未公表の4分類で整理。委託先からの波及、保有データ、侵入後の監視にも注目。AIの2事例は実被害ではなく研究者の検証。
AI生成文体で読みづらい。長く書けばいいというものではない。