📣 Integrity Security Services (ISS) は、OmniTrust(オムニトラスト)になりました。
OmniTrustへの必然的な進化

OmniTrustブログ

カテゴリー

最近の投稿

EU CRA「現場からの教訓」#9 – オープンソースソフトウェアは今や経営会議の議題

CRAはいよいよ現実のものになります。  9月11日から、製造業者には新たな脆弱性報告義務が課されます。しかし、オープンソース・コンポーネントに重大な欠陥が見つかったとき、影響を受けるすべての製品を十分な速さで特定できるでしょうか?  オープンソースは、もはや単なるエンジニアリング上の問題ではありません。経営会議で扱うべき問題です。

EU CRA「現場からの教訓」#8 – サプライヤーが最大のコンプライアンス・リスクになる可能性

サプライヤーが、CRAコンプライアンスにおける最大のリスクになる可能性があります。「現場からの教訓」シリーズ第8回では、SBOM、脆弱性対応、サポートの確約、サプライヤーからのエビデンスが自社のコントロールと同じくらい重要になった理由、そしてCRA対応をサプライチェーン全体へ拡張しなければならない理由を解説します。

スイス原則:AI中立性、AIアジリティ、そしてアルファ・コントロール

スイスからAIについて何を学べるでしょうか? 🇨🇭 実はたくさんあります。モデル、ハーネス、クラウド、コストが絶えず変化する中、最も賢明な企業戦略は、中立性を保ち、俊敏であり続け、コントロールを手放さないことかもしれません。「スイス原則」は、今日の勝者に会社の将来を賭けることなくAIを考えるためのシンプルな枠組みです。

手作業のスナップショットから暗号学的証明へ:作業区域の安全と記録管理を再構築

TrafficAuthが、道路脇の作業員をリアルタイムで保護しながら、作業員の所在や作業区域でのインシデントについて、改ざんの痕跡が分かる暗号学的に検証可能な記録を自動作成し、交通当局をどのように支援するかをご紹介します。

EU CRA 現場からの教訓 #7 – CRAコンプライアンスには企業全体の連携が必要

サイバーレジリエンス法は、多くの企業が予想していなかった問題を明らかにしています。サイバーセキュリティチームだけではコンプライアンスを解決できません。CRAは、エンジニアリング、製品、法務、サプライヤー、セキュリティ、品質、経営層を結び付けます。成功するのは、これらを一つの継続的な運用モデルの下で連携させる組織です。

EU CRA「現場からの教訓」#9 – オープンソースソフトウェアは今や経営会議の議題

CRAはいよいよ現実のものになります。  9月11日から、製造業者には新たな脆弱性報告義務が課されます。しかし、オープンソース・コンポーネントに重大な欠陥が見つかったとき、影響を受けるすべての製品を十分な速さで特定できるでしょうか?  オープンソースは、もはや単なるエンジニアリング上の問題ではありません。経営会議で扱うべき問題です。

EU CRA「現場からの教訓」#8 – サプライヤーが最大のコンプライアンス・リスクになる可能性

サプライヤーが、CRAコンプライアンスにおける最大のリスクになる可能性があります。「現場からの教訓」シリーズ第8回では、SBOM、脆弱性対応、サポートの確約、サプライヤーからのエビデンスが自社のコントロールと同じくらい重要になった理由、そしてCRA対応をサプライチェーン全体へ拡張しなければならない理由を解説します。

スイス原則:AI中立性、AIアジリティ、そしてアルファ・コントロール

スイスからAIについて何を学べるでしょうか? 🇨🇭 実はたくさんあります。モデル、ハーネス、クラウド、コストが絶えず変化する中、最も賢明な企業戦略は、中立性を保ち、俊敏であり続け、コントロールを手放さないことかもしれません。「スイス原則」は、今日の勝者に会社の将来を賭けることなくAIを考えるためのシンプルな枠組みです。

手作業のスナップショットから暗号学的証明へ:作業区域の安全と記録管理を再構築

TrafficAuthが、道路脇の作業員をリアルタイムで保護しながら、作業員の所在や作業区域でのインシデントについて、改ざんの痕跡が分かる暗号学的に検証可能な記録を自動作成し、交通当局をどのように支援するかをご紹介します。

EU CRA 現場からの教訓 #7 – CRAコンプライアンスには企業全体の連携が必要

サイバーレジリエンス法は、多くの企業が予想していなかった問題を明らかにしています。サイバーセキュリティチームだけではコンプライアンスを解決できません。CRAは、エンジニアリング、製品、法務、サプライヤー、セキュリティ、品質、経営層を結び付けます。成功するのは、これらを一つの継続的な運用モデルの下で連携させる組織です。

アスファルト上の死亡事故ゼロへ:コネクテッド・イノベーションで作業区域の安全を変革

コネクテッド作業区域技術が、路側作業員をデジタルで可視化し、車両へリアルタイム警告を届け、OmniTrustの安全で標準準拠のV2Xエコシステムを通じて作業員・車両・関係機関をつなぐことで、どのように命を守り、あらゆる道路をより安全にできるのかをご紹介します。

EU CRA 現場からの教訓 #6 – 最終化された標準を待つことは戦略ではなく、失敗へのレシピ

CRAが完全に明確になるのを待つことは、企業にとって最も高くつくコンプライアンス判断になりかねません。重要な期限が迫る中、メーカーに分析麻痺の余裕はありません。標準がまだ進化していても、製品インベントリ、サプライチェーンの可視性、ガバナンス、証拠、ライフサイクル型リスク管理を今すぐ始めるべき理由をご紹介します。

ILMリクエスト属性:PKIの講義なしでPKIを使う

誰も「証明書そのもの」が欲しいわけではありません。証明書がないと動かなくなるものを動かしたいのです。それ以上の質問は、自社のポリシーのために要求者へ課している負担です。ILMのリクエスト属性を使えば、RAプロファイルで要求に必要な項目、各値の取得元、クライアントが決して設定してはいけない値を宣言できます。要求者は短いフォームに答えるだけで、信頼性の保証はそのまま維持されます。

ILMネイティブ署名とRFC 3161タイムスタンプ

セキュリティチームに証明書の保存場所を聞けば、明確な答えが返ってきます。しかし、先週誰が署名鍵を使い、どの認証局が結果にタイムスタンプを付けたかを聞くと、答えは断片的です。ILMは署名とRFC 3161タイムスタンプを自ら実行できるようになり、署名プロファイル、操作ごとの記録、認証付きエンドポイントを提供します。1つのインベントリ、1つの認可モデル、1つの監査証跡です。

PKI MM拡張フレームワークとPQC対応プレビュー

あらゆる成熟度モデルには同じ圧力がかかります。誰かが、自分たちの業界やリスクについてもっと詳しく扱うよう求めるのです。その結果、モデルが肥大化して誰にも合わなくなるか、非公開でフォークされ比較可能性を失います。PKI Maturity Model 2.0.0は第3の道を選びました。コアを変更しない任意のオーバーレイです。最初の拡張であるPQC Readinessは、まだ開発中であることを明確に示して公開されています。

PKI Maturity Model 2.0.0:プレビュー版で何が変わったか

証明書管理プロセスに暗号スイートのガバナンスを担わせるのは、そもそも分類上の誤りでした。公開プレビュー中のPKI Maturity Model 2.0.0は、項目を増やすのではなく分類体系そのものを修正します。Governanceに新しいCryptographyカテゴリを追加し、2つの暗号スイート要件を削除し、位置依存の番号を安定した識別子へ置き換えました。何が変わり、既存の評価にどのような意味があるのかを解説します。

ILM 2.19.0:署名、タイムスタンプ、リクエスト属性

リリースノートは、どのプルリクエストがマージされたかは教えてくれますが、働き方がどう変わったかまではあまり教えてくれません。ILM 2.19.0では、署名とタイムスタンプが第一級の機能となり、証明書要求者からPKIの複雑さを取り除き、ばらばらだったステータス更新を明示的な証明書ステートマシンに置き換えました。変更履歴の背景にある4つのテーマと、それぞれの具体的な変更を紹介します。

CBOM LensがCycloneDX 1.7暗号レジストリを出力

暗号インベントリは、信頼できて初めて価値があります。CBOMツールについて重要なのは、どれだけ多く報告するかではなく、「分からないときにどう振る舞うか」です。CycloneDX 1.7は、一つでも誤った値が文書全体を無効にする2つのクローズド列挙型を追加し、この問題をより明確にしました。CBOM Lens 1.1.0はそれらを出力し、証明できない値は推測せず省略します。

47日証明書がやってくる。あなたのPKIは準備できていますか?

47日TLS証明書への移行が加速し、組織はPKIとマシンアイデンティティの管理方法を見直す必要に迫られています。PKI専門家Roman Cinkaisが、何が変わるのか、手動の証明書管理に伴うリスク、証明書運用を自動化してトラスト・インフラを近代化するための実践的なステップを解説します。

EU CRA 現場からの教訓 #5 – 24時間報告の本質は可視性の問題

多くの組織は、EU CRAの24時間報告要件をインシデント報告の問題だと考えています。しかし本質は、新たに公開された脆弱性が自社製品に影響するかを迅速に判断できるかどうかです。これは報告の問題ではなく、製品インテリジェンスの問題です。

47日証明書へのカウントダウンは始まっています。準備はできていますか?

47日TLS証明書への移行は、多くの組織が認識している以上に早く迫っています。まだ手動更新に頼っているなら、すでに対応が遅れています。これらの変更が運用上の危機になる前に、停止を回避し、証明書管理を自動化し、次のPKIモダナイゼーションに備える方法をご紹介します。

EU CRA「現場からの教訓」#4 – CRAコンプライアンスの本当の仕事は製品リリース後に始まる

製品を出荷すればCRAコンプライアンスは終わりだと思いますか? もう一度考えてみてください。🚨 最も難しい部分はリリース後に始まります。EUサイバーレジリエンス法の下で、市場投入後のサイバーセキュリティ、脆弱性管理、ライフサイクルガバナンスがOEM、ソフトウェアベンダー、コネクテッド製品メーカーにとって最大の課題になっている理由をご紹介します。

🔨 絵を1枚掛けるだけのはずが…なぜか製品サイバーリスクとコンプライアンスの話になりました

絵を1枚掛けるだけのつもりが、家全体のリフォームに発展する…コネクテッド製品のセキュリティも同じです。 OmniTrustのSam Delsingが、サイバーリスク、コンプライアンス、エビデンスは製品とともに進化する必要があり、静的な評価ではもはや不十分な理由を分かりやすく解説します。

ILMで構築できる10のこと(どこから始めるか)

Identity Lifecycle Management(ILM)の実践的な10のユースケースと、証明書ライフサイクル管理、マシンアイデンティティ、クラウドPKI、Kubernetes、DevOps、トラスト自動化、ポスト量子暗号(PQC)を始める方法をご紹介します。オープンソース統合と最新のトラスト運用を探究してください。

JadePufferは単なるランサムウェアの話ではない。サイバーセキュリティの未来を垣間見せるものです。

AIは新たな一線を越えました。JadePufferは、自律型AIが人間の関与を最小限に抑えながら、高度なサイバー攻撃を実行し、リアルタイムで適応、権限拡大、意思決定できることを示しています。これがサイバーセキュリティの状況をなぜ永続的に変えるのか、そしてアイデンティティ、暗号、AIガバナンスのモダナイズが急速に事業上の必須事項になっている理由をご紹介します。

EU CRA 現場からの教訓 #3 – セキュリティ成熟度だけではCRA対応に十分でない理由

*]:pointer-events-auto R6Vx5W_threadScrollVars scroll-mb-[calc(var(–scroll-root-safe-area-inset-bottom,0px)+var(–thread-response-height))] scroll-mt-[calc(var(–header-height)+min(200px,max(70px,20svh)))]” dir=”auto” data-turn-id=”request-69cdbbd9-ff00-8329-ac0a-30aacc979c37-4″ data-turn-id-container=”request-69cdbbd9-ff00-8329-ac0a-30aacc979c37-4″ data-testid=”conversation-turn-850″ data-turn=”assistant”>

成熟したサイバーセキュリティ、実証済みのエンジニアリング手法、認知された認証を備えていても、CRA対応ができているとは限りません。最大の課題は安全な製品を作ることではなく、製品ライフサイクル全体を通じてサイバーセキュリティが適切に統制され、文書化され、維持されてきたことを証明することです。最新のEU CRA 現場からの教訓ブログでは、なぜセキュリティ成熟度だけではもはや十分でないのかを解説します。

なぜILMをオープンソース化したのか

なぜ商用サイバーセキュリティ企業が中核プラットフォームの一つをオープンソース化するのでしょうか? Roman Cinkaisが、OmniTrustがトラスト自動化の未来はオープンな協働によって構築されると考える理由を説明します。

🇺🇸 花火、自由、そして未来に備えるトラスト – ポスト量子時代の独立記念日週末読書リスト

ワシントンが導火線に火をつけました。次への準備はできていますか? 誇大広告を排し、ポスト量子暗号を運用へ落とし込み、トラストインフラをモダナイズし、暗号アジリティと継続的トラストの時代に備える方法を示す2本の実践的ホワイトペーパーとともに独立記念日を迎えましょう。

EU CRA「現場からの教訓」#2 – 最初の問題はセキュリティではない。スコープだ

多くの企業は、CRAコンプライアンスが脆弱性管理、SBOM、セキュア開発、インシデント対応から始まると考えています。実際には、最も難しい最初のステップは、どの製品が本当に対象なのか、どう分類すべきか、それぞれにどのセキュリティ義務が適用されるかを把握することです。企業は、隠れた製品、レガシーバージョン、クラウドサービス、OEMコンポーネント、買収製品を発見し、CRAの対象範囲が5倍以上に増えることもあります。本記事では、成功するCRAプログラムはセキュリティコントロールではなく、製品インベントリ、分類、ガバナンス、ライフサイクル所有から始まり、分類を誤ると何年にもわたるコンプライアンスリスクを生む可能性があることを説明します。

ILM Communityのご紹介:トラスト自動化の未来を一緒に構築しましょう

従来のトラストインフラのやり方では、もはや規模に対応できません。AI、マシンアイデンティティ、ポスト量子暗号がサイバーセキュリティを再構築する中、オープンソースのILM Communityは、トラスト自動化の未来を作るビルダーを結び付けます。コミュニティが重要な理由と、次の未来づくりに参加する方法をご紹介します。

EU CRA「現場からの教訓」#1 – OmniTrustの新ブログシリーズ

欧州でコネクテッド製品を販売する企業はサイバーレジリエンス法への対応を急いでいますが、最大のコンプライアンス課題はサイバーセキュリティのコントロールとはほとんど関係がないことに、多くの企業が気づき始めています。成熟したセキュリティプログラムがなぜ苦戦するのか。なぜ製品インベントリ、SBOM、サポートの約束が取締役会レベルの問題になっているのか。そして、なぜ迅速に進む組織と停滞する組織があるのか。OmniTrustの新しいブログシリーズで、CRA導入の最前線から得られた実際の教訓をご紹介します。

ILM Operator:暗号資産管理をシンプルに

証明書、鍵、シークレットにはライフサイクルガバナンスが必要ですが、それを提供するプラットフォーム自体にも運用コストがかかってきました。更新されたオープンソースILM Operatorは、そのコストを2種類の宣言的Kubernetesリソースへ集約します。プラットフォーム全体に1つ、コネクターごとに1つです。テスト済みアップグレードバンドル、継続的な調整、暗号資産が存在するあらゆる場所を宣言的にカバーします。

セキュリティ証明書の期限切れ:2026年でもまだ起きている? 🤔

AIが世界を変えつつあるのに…なぜ2026年になっても期限切れ証明書で企業のシステムが停止するのでしょうか?  AIエージェントや量子コンピューティングの時代にも、組織は期限切れ証明書によって停止しています。どうしてそんなことが起きるのでしょうか? OmniTrustのSam Delsingが、サイバーセキュリティで最も気まずい秘密の一つ、証明書の期限切れが2026年にも障害を起こし続ける理由を解説します。

AI支出の見直しは目前 — そしてCISOが「大人役」を担うかもしれない

AIは、ガバナンス、財務、サイバーセキュリティの各チームが統制できる速度を上回って企業内に広がっています。Shadow AI、急増するトークン支出、制御されていないエージェント、ランタイムリスクが拡大する中、CIOとCISOが可視性、制御、モデル合理化を通じてAIを安全かつ経済的に拡大するうえで重要な役割を担う理由を解説します。

包括的な暗号資産インベントリの構築

保有している暗号資産を把握せずに、ポスト量子暗号へ移行することはできません。本記事では、包括的なインベントリを構築する3段階のプロセス(検出、メタデータ収集、構造化されたカタログ化)を説明し、OWASP CycloneDXのCryptography Bill of Materials(CBOM)標準が、その結果をどのように標準形式で表現するかを解説します。オープンソースCBOMツールの比較も含みます。

PKI成熟度モデル:アドホック運用からガバナンスされた運用へ

多くのPKI環境は、構造化されたガバナンスなしに自然発生的に成長します。PKI Consortiumが開発したPKI Maturity Model(PKIMM)は、Governance、Management、Operations、Resourcesの4モジュール、15カテゴリにわたるCMMIベースの評価を提供します。PKIアーキテクトは、ギャップを測定可能な形で特定し、具体的な改善ロードマップを構築できます。

トラスト・ライフサイクル管理にシークレットも含めるべき理由

証明書には更新日、失効ポリシー、監査証跡といったライフサイクルガバナンスがあります。一方、APIトークン、サービス資格情報、署名鍵は同等のトラストを担うにもかかわらず、同じ扱いを受けることはほとんどありません。本記事では、トラスト・ライフサイクル管理がX.509だけでなく、トラストを付与するすべてのアーティファクトを対象にすべき理由を説明します。答えはVaultやAWS Secrets Managerを置き換えることではなく、それらの上位に統一ガバナンス層を追加することです。1つのインベントリ、1つのポリシー、1つの監査ストリームです。

人気のタグ

購読する

OmniTrustをフォロー