相次ぐ情報流出被害、攻撃手法は多様 - 思わぬ「API」も
JPCERT/CCは、被害の防止にあたり、OWASP(Open Worldwide Application Security Project)の公表する資料を参照しつつ対応を進めるよう求めた。
またAPI経由のアクセス制御や、リクエストの回数や頻度などの制限、API利用者に対する最小限の権限付与、トークンの有効期限の設定、流出時における無効化などを挙げている。
また従来より推奨されている対策が実施されているか、あらためて確認を求めた。
不用意に管理画面をインターネットへ公開することを避けたり、検知対策やラテラルムーブメント対策、初動対応などの見直し、多要素認証の推奨や保存期間を過ぎたデータの削除など、被害の発生や拡大のリスクを低減する対策なども呼びかけている。
(Security NEXT - 2026/10/08 )
ツイート
PR
関連記事
先週注目された記事(2026年9月27日〜2026年10月3日)
先週注目された記事(2026年9月20日〜2026年9月26日)
先週注目された記事(2026年9月13日〜2026年9月19日)
米当局、「Cisco Secure Email Gateway」の脆弱性悪用を警告
米CISA、悪用脆弱性リストに4件を追加
IPA、「東北サイバーセキュリティシンポジウム2026」を開催 - 机上演習なども
先週注目された記事(2026年8月16日〜2026年8月22日)
先週注目された記事(2026年7月19日〜2026年7月25日)
2Qのセキュ相談、「偽警告」相談が増加 - 直近2年間で最多
先週注目された記事(2026年7月12日〜2026年7月18日)

