夜も昼も、も。
banner
yorhill.bsky.social
夜も昼も、も。
@yorhill.bsky.social
ももも。ITとかサイバーセキュリティ的な雰囲気出てますねーと言われたいCIA/CISA初心者。
決算資料から読み解くサイバー攻撃被害の実態は? 1社当たり2億円超、数十億円規模に至る大きな影響も mag.executive.itmedia.co.jp/executive/ar...

>大手出版社の場合は少なくとも23億3800万円
これは極端な例かもしれませんが…経営者は「サイバー攻撃被害額」をどう見るでしょう?

経営が対応すべきリスクはサイバーに限りません。
日本にいる限り多かれ少なかれ自然災害による被害がありますし、海外展開しているならリアルなテロ脅威もあります。昨今であれば為替リスクを無視できる企業も少ないでしょう。
貴社のCISOはそれらを踏まえて予算を取れているでしょうか?
決算資料から読み解くサイバー攻撃被害の実態は? 1社当たり2億円超、数十億円規模に至る大きな影響も
サイバー攻撃は猛威を振るっている今、ある日突然、会社の機密情報や個人情報が盗まれ、トップが頭を下げる事態になったり、システムが通常通りに動作せず業務が止まり、売上にまで影響を及ぼすこともある。
mag.executive.itmedia.co.jp
February 4, 2026 at 1:25 PM
LAN側からtelnet有効化できるマニュアル未記載機能 - NETGEAR製EOLルータ:Security NEXT www.security-next.com/180475

思わず眠い目も覚めるニュースを久しぶりに見ました。
「サポート終了製品だから脆弱性対応しない」←まあそうだよね
「日本国内の販売はない」←よかったね

…ではなく、問題は
・国内でも中小企業で使われるメーカー製品に
・仕様として公開されていない外部アクセス手段有効化の方法がある

ということなのです。
今導入している機器に「バックドアになり得る機能はない」と証明できない…これほど恐ろしいことがあるでしょうか
【セキュリティ ニュース】LAN側からtelnet有効化できるマニュアル未記載機能 - NETGEAR製EOLルータ(1ページ目 / 全1ページ):Security NEXT
すでにサポートが終了しているNETGEARの一部製品に脆弱性が明らかとなった。 :Security NEXT
www.security-next.com
February 3, 2026 at 11:04 AM
Please Don’t Feed the Scattered Lapsus ShinyHunters – Krebs on Security krebsonsecurity.com/2026/02/plea...

日々報道されるランサムウェア被害を他山の石とする企業が増えた結果、攻撃可能な対象が減れば彼らも心を入れ替えて…

とはならず「費用対効果の高い誰か」を狙い始める事は、悲しいけれど当然の帰結だったのかも。
記事では「組織幹部個人やその子供達を標的にした事例が紹介されています。

生成AIにより言語の壁がなくなった今、日本でも自分事として考える時期に来ているのかもしれません。
Please Don’t Feed the Scattered Lapsus ShinyHunters
A prolific data ransom gang that calls itself Scattered Lapsus ShinyHunters (SLSH) has a distinctive playbook when it seeks to extort payment from victim firms: Harassing, threatening and even swattin...
krebsonsecurity.com
February 2, 2026 at 10:49 PM
不正アクセス発生時のフォレンジック調査の有効活用に向けた着眼点 | www.ppc.go.jp/personalinfo...

個人情報保護委員会がサイバー関連機関と進める「個人情報保護法サイバーセキュリティ連絡会」の成果物が発表されました。

委員会と関連機関の関係、「不正は文系領域」「サイバーは理系領域」のように縦割りしているのが個人的には不思議なのですが、官民どこでもそんな感じらしく。
今回発表された「着眼点」は(委員会のサイト発信なのに、触りとは言え)サイバー観点にも踏み込んでいるのが新鮮ですね。

サイバー攻撃はいわば「強盗技術」。官民・文理の壁のない対策浸透が進みますように…
データ関係省庁等との連携 |個人情報保護委員会
個人情報保護委員会のホームページです。個人情報保護委員会とサイバーセキュリティ関係省庁・機関との連携に関する取組を掲載しています。
www.ppc.go.jp
February 2, 2026 at 1:12 PM
なんというか、「定期的」という言葉の意味を分かっているのかいないのか(3週間ぶりのブルスカ)
はい、と言うわけで寒中お見舞い申し上げます(喪中ではなく単なるものぐさ)。
昨年は「情報インプットのハードルを下げる」「見たものは『見た』と記録する」を目標に不定期呟きをしておりましたが、今年はもう少し定期的な活動に昇華しようと年始に目標の見直しをしておりました。見直しに時間をかけすぎた結果、何も呟けなくなる事態に陥ってましたが…
今年もよろしくお願い致します。
February 2, 2026 at 12:40 PM
「そもそも生成AIでやるべきでない問い」に、企業が挑んでしまう問題
note.com/fladdict/n/n...
>精度90%の仕事を、10回連続成功する確率は34%(中略)
> 「単発なら正確」なのに「沢山連結すると精度がでない」という問題です。

事務仕事で生成AIを使っている身としてはとても腑に落ちる表現。一つの結論に向かっていても徐々に本筋から外れたり回答が増える一方で、複数の立場・視点をシミュレーションするような回答はここ1年でぐっと精度高くなりました。
「複数案出して」と最後に書ける質問に使うというのが当面の…少なくとも2026年1月時点の正解なのかもしれません。
「そもそも生成AIでやるべきでない問い」に、企業が挑んでしまう問題|深津 貴之 (fladdict)
わりと複数の企業のお悩みが、「そもそも生成AIでやるべきでない問い」にチャレンジして疲弊してる。ので説明メモ。 大企業が生成AIを導入してうまくいかないケースの多くは、ツールの性能不足というより、業務設計がズレている印象があります。 もう少し正確に言うと、「AIが苦手な問い」をそのまま投げている。で、当然苦戦しています。 ポイントは大きく2つあります。 完璧性を要求する仕事を、やっては...
note.com
January 11, 2026 at 11:40 PM
はい、と言うわけで寒中お見舞い申し上げます(喪中ではなく単なるものぐさ)。
昨年は「情報インプットのハードルを下げる」「見たものは『見た』と記録する」を目標に不定期呟きをしておりましたが、今年はもう少し定期的な活動に昇華しようと年始に目標の見直しをしておりました。見直しに時間をかけすぎた結果、何も呟けなくなる事態に陥ってましたが…
今年もよろしくお願い致します。
January 11, 2026 at 4:01 AM
対策が急務の「サイバー被害」。堀潤さんが詳しく解説 ananweb.jp/categories/e...

天下のananさんにサイバー攻撃記事が掲載される時代が来るとは…そして

> こうなると紙や電話や手紙、アナログがやっぱいいよねーって時代になっていくかもですね。

サンプル数1ではありますがサイバー領域に身を置く者としては「世間にはこういう声がある」という前提をもっておかないといけないなと再認識しました。
対策が急務の「サイバー被害」。堀潤さんが詳しく解説
意外と知らない社会的な問題について、ジャーナリストの堀潤さんが解説する「堀潤の社会のじかん」。今回のテーマは「サイバー被害」です。
ananweb.jp
January 11, 2026 at 3:54 AM
SIEMの教科書: SIEMを使うために|__aloha__ note.com/hiro_shi_not...

SIEMを導入せよ、Splunkにログを差し出せ……と最初に言われてから10年以上が経ちましたが全く理解してない民に優しい入門記事、ありがとうございます。
「何のために分析するのか」を定め、
「何のデータを・どんなツールで分析するのか」を決める
…ところまでは何となくしか知らなくともできますが、「じゃあ実際に中で何をしているの?」は業界の外にいるとあまり聞こえてきません。
「一つ一つ分解して見れば難しくないね・でもエクセルで実現するには手間だなあ」辺りまでは理解しておきたいものです
SIEMの教科書: SIEMを使うために①|__aloha__
はじめに  今回から「SIEMの教科書: SIEMを使うために」と題して、数回にわけてSIEM(Security Information and Event Management)を導入し、効果的に(≒投資対効果に見合う)使われる為には何をするべきなのか?について書こうと思います。私自身は2007年頃からSIEM(SIM)を導入、セキュリティアナリスト、インシデントレスポンダ等として分析の現場で...
note.com
December 31, 2025 at 1:10 AM
《国旗損壊罪》「バツを書いた日の丸を“国旗冒涜”と罪に問うのは不適切」前外相・岩屋毅氏が15歳中学生記者に明かした“表現の自由”のボーダーライン|NEWSポストセブン www.news-postseven.com/archives/202...

「誰が発言したか」ではなく
「何と発言したか」を見ると非常に面白い記事。

記者は取材対象の主張をフラットな目線で聞き取りしており「新聞記事」としては高いレベルになっていますね。

一方で「取材対象の主張の是非」については踏み込んでいません。

今回の趣旨と違うからと思いますが、今後はぜひこの辺りについても検証し、発信されていくことを期待します
《国旗損壊罪》「バツを書いた日の丸を“国旗冒涜”と罪に問うのは不適切」前外相・岩屋毅氏が15歳中学生記者に明かした“表現の自由”のボーダーライン
大阪府に住む中学3年生の川中だいじさん(15)は自他ともに認める"政治マニア"だ。小3で選挙や政治に興味を持ち、中1のとき「日本中学生新聞」を創刊。現在はSNSでの発信に加え、石破前首相…
www.news-postseven.com
December 29, 2025 at 2:29 AM
日本語では、聞いて音が分かったが漢字の表記が分からない場合、とりあえず仮名で書くという方法をとることができますが、英語では綴りが分からないとそもそも書いて残すことができません。
音は分かるが綴りが分からないときは、どう対処しているのですか。
#mond_rhotta
mond.how/ja/topics/yv...

前提として英語のスペルと日本語のかな文字は同じ表音文字なのですが、日本にいると「正しい英語文章」しか目にする機会がないため今回のような質問になったのかなと。日本語も手紙に書く文章と書籍として残す文章が異なるように、英語も(日本語以上に)綴りの適当な文章はありますよ
堀田隆一さんが質問に回答しました | mond
mondでこの回答を読んでみましょう
mond.how
December 29, 2025 at 1:34 AM
なぜ私たちは2つのセグメントで寝る習慣を失ったのか |
english.elpais.com/health/2025-...

ざっくりしたブラウザ翻訳でしか読んでませんが「昔は日の入りから数時間寝て、一度起きてから二度寝してた」というお話?のようです。
夜が明るくなったのはここ2〜3百年ですから、月が上がり切るまで一眠りというのもまあ「さもありなん」といったところでしょうか。
Why we lost the habit of sleeping in two segments and how that changed our sense of time
For most of human history, a continuous eight-hour snooze was not the norm
english.elpais.com
December 27, 2025 at 1:13 PM
アサヒ、サイバー防御で新組織 IT部門から独立、体制強化 www.47news.jp/13651921.html

>IT部門からサイバーセキュリティーを担当する組織を独立させ(中略)
>IT部門の中に組織があると、予算などでサイバーの意向が反映されにくくなる可能性がある
>組織を分離することで「緊張関係やけん制の機能が生まれる」

真の牽制というなら代表権のある経営陣(≠取締役)から分けなければ意味がなく、ポーズだなぁという印象があります(もちろん現場的にできる事は進めてるのでしょうし、その対外説明としての体裁なのかもしれませんが)

むしろこれを見た他企業が組織分離だけ真似する可能性が…
アサヒ、サイバー防御で新組織 IT部門から独立、体制強化
アサヒグループホールディングスの勝木敦志社長(65)は26日、共同通信のインタビューに応じ、サイバー攻撃対策を担う専門組織を新設する方針を示した。アサヒは9月にサイバー攻撃を受けてシステム障害が発生 ...
www.47news.jp
December 27, 2025 at 2:27 AM
インシデント未経験のCISOは「恥」だ 日本企業の致命的な勘違いを正す www.itmedia.co.jp/enterprise/a...

>セキュリティ部門の地位を向上させる鍵は、セキュリティを「コスト」ではなく「ビジネスのドライバー」に昇華させること

「『コストからドライバーへの昇華』ができたらCQI|IRCAは使命を終えてるわ」
QMSを齧った側からするとその位の理想論…いや理想論は重要です。

さてCIOとCISOの分離はともかく「対等な立場で」というのは時流から離れている気がするのですがどうでしょう?
5年程?前まではそうでしたが今はCIO配下とするのがトレンドだったような。
インシデント未経験のCISOは「恥」だ 日本企業の致命的な勘違いを正す
ランサムウェア被害が激化する中、セキュリティと経営判断の橋渡しをするCISOの存在は重要だ。しかし日本のCISO設置率は非常に低い。その背景には何があるのか。日本企業が真に強靭な組織へと進化するための、CISOの現実的な実装方法を聞いた。
www.itmedia.co.jp
December 27, 2025 at 2:17 AM
9割が「12時間以内に応答」を要求 OSSを“商用製品扱い”する日本企業の幻想 techtarget.itmedia.co.jp/tt/news/2512...

>リスクは取りたくない、でも恩恵は欲しい。
>そのような“虫のいい要求”が、情報システム部門の予算とガバナンスを圧迫している実態が明らかになった。

「エンジニアの分かる人が経営にいない」と現場は言います。
でも「経営に積極的に入るエンジニア」にはなろうとしているか?なろうとするエンジニアに「アイツは現場から逃げた」と陰口を叩いてないか?
"一方通行な統計資料では一方的な絵しか見えない"ことを忘れずにおきたいですね
9割が「12時間以内に応答」を要求 OSSを“商用製品扱い”する日本企業の幻想
調査によると、日本企業の約9割が無償OSSに対して商用製品並みの手厚いサポートを要求している。自らの首を絞める「過剰品質」の要求と、その裏にある「お墨付き信仰」の病理を読み解く。
techtarget.itmedia.co.jp
December 22, 2025 at 12:42 PM
アスクル、個人情報74万件漏えい 攻撃手法や初動対応を時系列順にまとめたレポートも公開 www.itmedia.co.jp/news/article...

>(1)例外的に多要素認証を適用していなかった業務委託先に付与していた管理者アカウントのID・パスワードが何らかの理由で漏えいし、不正利用されていた
>(2)侵害が発生したデータセンターにおいては、サーバにEDRを導入しておらず、24時間体制の監視も行っていなかったため、不正アクセスや侵害を検知できなかった
>(3)侵害が発生したサーバでは、ランサムウェア攻撃を想定したバックアップ環境は構築しておらず、迅速な復旧ができなかった
アスクル、個人情報74万件漏えい 攻撃手法や初動対応を時系列順にまとめたレポートも公開
アスクルが10月に発表したランサムウェア被害を巡り、約74万件の個人情報漏えいを確認したと発表した。攻撃手法に関する調査結果や原因分析、初動対応などを時系列順にまとめたレポートも公開。今後の再発防止に向けた施策のロードマップも公開した。
www.itmedia.co.jp
December 13, 2025 at 1:51 AM
Differences Between American and Japanese User Experience Design blog.btrax.com/american-jap...

ウェブサイトをグローバル展開する際は翻訳だけではなく対象国のユーザー文化に合わせた調整が必要よ、というお話。
日米での違いを「赤色の意味(強調色か警戒色か)」や「レイアウト(文字中心か画像中心か)」といった具体例を挙げて説明しているので分かりやすくなっています。
全てを肯定できるかと言うと少し違う気もしますが…ターゲット先の心を掴まないとね、と言う点に改めて気付かされます。、
Differences Between American and Japanese User Experience Design freshtrax - btrax blog
blog.btrax.com
December 11, 2025 at 2:09 PM
VPNは廃止しなければならないのか|hayapi
note.com/yohayasaka/n...

「世間様はVPNを魔法のツールみたいに感じているのでは?」とはよく思います。

そもそも論としてVPNって「物理的なLANケーブルを伸ばしたい、けど届かない場所に伸ばす技術」なのです。

「PC持ってきた人全ての機器にケーブル挿せたら危ないよね?」→「じゃあ繋げて良い人だけ見極めましょう」はあるけれど、それ以上ではないので例えば身分を偽った悪意ある人に「見極め」部分をクリアされたら危険な訳で…

勿論「偽りを見破る方法」を向上する事も重要ですが、後続のカバーも重要ですよね。
VPNは廃止しなければならないのか|hayapi
この記事は、corp-engr 情シスSlack(コーポレートエンジニア x 情シス)#1 Advent Calendar 2025の11日目の記事です。 adventar.org はじめに 12月もあっという間に中旬ですね。 今年もいろいろと忙しかった気はしますが...
note.com
December 11, 2025 at 9:57 AM
メガバンクでコース別採用されなかったあなたのために。| note.com/ginkoukirai/...

営業論は金融業とか関係ねえ!と言ったか言わないかはさておき、結局世界はGNNで回っているんだよなぁと勝手解釈させていただきます。

G=義理
N=人情
N=浪花節

諸説あります(最後をP=プレゼントとするver.も以前聞いたような)
メガバンクでコース別採用されなかったあなたのために。|コズ銀くん
はじめに  非エリートの中小企業担当行員の皆さんこんにちは。  普段は他人を小馬鹿にするようなポストしかしていないのですが、今回は「俺の銀行営業論」を語りたくなって@ActiveIndexさん企画の「金融系 Advent Calendar 2025」に参加しました。今回は人を小馬鹿にすることなく、銀行の営業がどうあるべきかを真面目に熱く語りたいと思います。  学歴とガクチカのいずれかあるいは...
note.com
December 4, 2025 at 11:47 AM
「サイバーインテリジェンス」と「脅威インテリジェンス」の違いとは? codebook.machinarecord.com/cyber-intell...

そもそも「インテリジェンス」って何よ?という所から腑に落ちていなかったものの

データ→アメダス情報
インテリジェンス→天気予報

の例えで何となく分かったような?
1番のキモは「データは事実"のみ"だけど、インテリジェンスは"話者の意思"が入る」点でしょうか。
意思が入る以上、その内容の確からしさ(信用度)は重要になるわけで何でもかんでも鵜呑みにせず確かめる力量が必要よ…と。
まあ天気予報も複数見てからお出かけしますしね!
「サイバーインテリジェンス」と「脅威インテリジェンス」の違いとは? | Codebook|Security News
最近ますます注目が高まっている「インテリジェンス」。サイバーセキュリティの文脈においては「脅威インテリジェンス」「CTI」「サイバーインテリジェンス」などと呼ばれますが、各用語に違いはあるのでしょうか?本記事ではそれぞれの意味の違いや、サイバーインテリジェンスの活用が期待できる分野などについて改めて整理します。
codebook.machinarecord.com
November 19, 2025 at 2:18 PM
【特集】「USB」とは何かを徹底解説。コネクタ形状、転送速度、給電能力まとめ - PC Watch pc.watch.impress.co.jp/docs/topic/f...

毎度いまいち覚えられないUSBいろいろ。miniBって廃止されていたのですね、知らなかった。
type Cの電力供給、便利は便利なのですが(記事最後にある通り)ケーブルの質に依存するので「そんなところに気を使うなら電源は普通に取りたいよね」と思う派です。「安かろうなケーブル使ったらコネクタ溶けちゃった」なんて写真も先日ネットで話題になっていましたし。

…そういえば最近PoE(LANケーブル給電)製品見ませんねぇ…
【特集】 「USB」とは何かを徹底解説。コネクタ形状、転送速度、給電能力まとめ
PCやスマホのデータ転送はもちろん、最近は家電製品への給電に至るまで、幅広く普及した規格がUSB(Universal Serial Bus)だ。四半世紀前はバラバラだったポートの形状が統一された意義は大きく、これらの普及によってユーザがこうむった恩恵は計り知れない。
pc.watch.impress.co.jp
November 13, 2025 at 2:03 PM
知識を属人化させないためにやったこと 〜部内wiki改善の記録〜|LINEヤフーコミュニケーションズ クリエイティブ部 note.com/lycomm_cr_jp...

・最初にルールを決める
・曖昧な表現は避ける
・定期的に巡回(棚卸し)する

複数人で扱う情報管理についてのnoteですが個人にも活用できそうですね。

そして読んでる途中で気づいたけどこれ「プログラミングの命名規則」の話そのままだ。ノンプログラミングが流行している令和の時代ではとんと聞かなくなりましたけど(私がプログラミングから離れたせいとも言う)
知識を属人化させないためにやったこと 〜部内wiki改善の記録〜|LINEヤフーコミュニケーションズ クリエイティブ部
こんにちは、LINEヤフーコミュニケーションズ OPSチームの下川です。 みなさんの会社・組織には「社内wiki」ありますか? そして、うまく整理され、情報が活用されていますか? 私は弊社に在籍してわりと長く、経験と勘で社内wikiを眺め「この情報はたぶんこの辺にあるはず」と見当がつきます。 だから、目的のページに比較的すぐたどり着ける方です。 でも、どうやらみんながそうではない。 「この情報知...
note.com
November 13, 2025 at 1:45 PM
個人ホームページが「衰退した」といわれる理由と、「Web日記」文化について【フォーカス】 | レバテックラボ(レバテックLAB) levtech.jp/media/articl...

IT革命から30年、00年代の空気を謳歌してた側としては首がもげる程頷く部分もあり全文引用したい内容でございました。
そしてこの流れ、今後30年でどう変わるのでしょうね…文末にAIの話をされてますが、今とは違うナニカが出てくればそういう未来もあるかもしれません。
そしてその頃には(過去「非対面コミュニケーションなんて」と言われたネット文化が一般的になったように)AIも今と違う評価になっているのでしょうね
個人ホームページが「衰退した」といわれる理由と、「Web日記」文化について【フォーカス】 レバテックラボ(レバテックLAB)
個人サイトは衰退したのか? 木村忠正教授は、個人サイトの歴史について「Web日記の文化が強く関わっているのでは」と話します。
levtech.jp
November 8, 2025 at 9:13 PM
とほほのWWW入門もAIの時代へ ~「Copilot in Windows」もカバー - やじうまの杜 - 窓の杜 forest.watch.impress.co.jp/docs/serial/...

やはり好奇心と行動力は1番の財産ですよ。「移り変わりが激しい分野なので〜」と言うことですがそこが(そこだけが)価値ではないのです
とほほのWWW入門もAIの時代へ ~「Copilot in Windows」もカバー/「とほほのAI入門」と「とほほのCopilot in Windows入門」が追加【やじうまの杜】
“やじうまの杜”では、ニュース・レビューにこだわらない幅広い話題をお伝えします。
forest.watch.impress.co.jp
October 14, 2025 at 4:12 PM
オルツ、黙殺された内部告発 「これはクロ」上場前に警告した元部長 - 日本経済新聞 www.nikkei.com/article/DGXZ...

読み手として面白く感じるけど、実際に自分の職場で不正に「気づいた側」「薄々気づいてたけど声をあげていなかった(のに声を上げる人が出てきた)側」と仮定して考えると怖いものがあります。自分なら「無敵の人」になれるか…
それはともかく「行動の記録化」って重要だなと。「〇〇さんと〇〇時から面談」なんて職場のカレンダーアプリには入れていても手元には残している方はそう多くないのでは?
オルツ、黙殺された内部告発 「これはクロ」上場前に警告した元部長 - 日本経済新聞
人工知能(AI)開発の新興企業オルツ=8月に上場廃止=の不正会計問題は、東京地検特捜部が同社元社長の米倉千貴容疑者(48)や前社長の日置友輔容疑者(34)ら4人を金融商品取引法違反(有価証券報告書の虚偽記載など)容疑で逮捕する刑事事件に発展した。同社の不正会計について、公認会計士の資格を持つ経営企画部長が2022年9月段階で気付き、米倉氏や日置氏ら経営陣に不正を止めるよう進言していたことが日本経
www.nikkei.com
October 11, 2025 at 3:17 AM