サイバー攻撃の脅威から、社会の「安心」を技術で守り抜く。
ニュース
採用情報
メールマガジン
FutureVulsとは
料金
導入までの流れ
よくある質問
会社概要
解決する課題
手作業での脆弱性管理
OSSリスク管理
製造業
金融業
機能
PSIRT向け
事例
お役立ち情報
イベント
ブログ
資料請求
お問い合わせ
資料請求
お問い合わせ
FutureVuls Blog
Home
FutureVuls Blog
techカテゴリ
techカテゴリ
Sigstore・cosign で「改ざんされていない」を検証した仕組み
本記事は、 「Trivy サプライチェーン攻撃:FutureVuls 配布バイナリの安全性検証レポート」の解説編です。検証レポートで実行した cosign verify や Rekor 透明性ログ検索が内部で何をしているのか、その信頼の仕組みを支える Sigstore エコシステム(Cosign / Fulcio / Rekor)を体系的に解説します。 この記事で扱うこと 2026 年 2 月 27 日〜3 月 2 日にかけて、hackerbot-claw と名乗る AI 自律型ボットが GitHub...
2026.04.10
Techカテゴリ
security
インシデント
ツイート
シェア
はてな
Pocket
hackerbot-clawが狙った7リポジトリ — 攻撃直前の OpenSSF Scorecardを検証する
この記事の経緯 2026年2月24日、FutureVuls の定期リリースで trivy v0.69.1 のバイナリを GitHub Releases から取得しました。その4日後、trivy リポジトリが hackerbot-claw を名乗る自律型 AI エージェントによって侵害されました。バイナリの真正性検証を行い、改ざんがなかったことを確認してインシデント対応をクローズしています(検証レポート)。
2026.04.08
Techカテゴリ
security
インシデント
ツイート
シェア
はてな
Pocket
FutureVuls新機能でCPE割り当てを効率化!適切なCPEの選び方ガイド
脆弱性管理におけるCPE割り当ては重要ですが、「どのCPEを選べばいいか分からない」「確認に手間がかかる」といった課題があるかと思います。本記事では、2025年の4月にリリースした新機能を活用し、適切なCPEを判断するための実践的な方法を具体例と共に解説します。
2025.05.21
Blog
Techカテゴリ
入門記事カテゴリ
Product
CPE
ツイート
シェア
はてな
Pocket
あなただけのvuls.dbを作ろう!
Vulsで脆弱性スキャンをしているけれど――「公式 DB だけでは検知が足りない」「不要データでスキャンが重い」「社内アドバイザリもまとめて管理したい」。そんな悩みを解決するのが “自作 vuls.db”です。本記事ではVuls 初心者でも分かる手順でカスタム脆弱性データベースを構築し、1) 公式未採用ソースの追加、2) 不要ソースの削減、3) 独自データの取り込み――という3つのユースケースを具体例付きで解説します。
2025.05.09
Blog
Techカテゴリ
OSS
ツイート
シェア
はてな
Pocket
EUサイバーレジリエンス法(CRA)準拠に向けたSBOM対応
本記事ではEUサイバーレジリエンス法(CRA)におけるSBOM対応に焦点を絞って情報をまとめます。また、ドイツの BSI が発行している技術ガイドライン「TR-03183」を基に、CRA対応で求められる具体的なSBOMの形式要件について解説します。
2025.05.09
Blog
Techカテゴリ
サプライチェーンセキュリティ
ツイート
シェア
はてな
Pocket
リモートスキャン活用術:複数サーバのスキャン結果をグループごとに分けて管理する方法
スキャン対象サーバの数が多い場合の対処法として、リモートスキャンでスキャン結果を別々のグループにアップロードし、脆弱性を管理する方法をハンズオン形式で紹介します。
2025.04.23
Blog
Techカテゴリ
入門記事カテゴリ
ツイート
シェア
はてな
Pocket
Vulsで使っている脆弱性情報を追跡しよう!
脆弱性DBとそれを構成する脆弱性データソースから脆弱性情報を追跡する方法を紹介します。
2025.04.18
Blog
Techカテゴリ
OSS
ツイート
シェア
はてな
Pocket
WordPressの脆弱性を管理!コア、プラグイン、テーマの脆弱性を検知する方法
サーバにインストールされているWordPressコア、プラグイン、テーマの一覧を取得し、脆弱性を検知するスキャンの設定方法をハンズオン形式で紹介します。
2025.03.06
Blog
Techカテゴリ
入門記事カテゴリ
WordPress
ツイート
シェア
はてな
Pocket
Linuxサーバの脆弱性を一元管理!OS、ミドルウェア、ライブラリに対応
Linuxサーバの資産情報に潜む脆弱性を網羅的に検知し、FutureVulsでまとめて管理する方法をご紹介します。
2025.02.20
Blog
Techカテゴリ
入門記事カテゴリ
Linux
ツイート
シェア
はてな
Pocket
脆弱性管理の視点で考える 情報セキュリティ10大脅威 2025
「脆弱性の放置はサイバー攻撃の温床」——2025年1月30日にIPAから発表された最新の「情報セキュリティ10大脅威」には、ランサム攻撃やサプライチェーンリスクなど、組織を揺るがす多様な脅威が並びました。本記事では、脆弱性管理の視点から10項目それぞれを解説し、2024年に実際に報告された事例(利用されたCVE-IDを含む)やFutureVulsを用いた具体的対策を紹介します。
2025.02.04
Blog
Techカテゴリ
ツイート
シェア
はてな
Pocket
SLSAで始めるソフトウェア・サプライチェーンセキュリティ:現状・課題・将来の展望
ソフトウェア・サプライチェーンへの攻撃が世界規模で深刻化する中、Googleが提唱する**SLSA(Supply-chain Levels for Software Artifacts)**が注目を集めています。本記事では、大規模インシデントを背景に、SLSAがどのようにビルド環境の改ざんや悪意ある依存関係の混入を防ぎ得るのかを解説。脅威モデルや各レベルの概要、Provenanceによる改ざん検知の仕組み、そして現状の課題と将来のL4(再現可能ビルド)の方向性を紹介します。企業でサプライチェーンセキュリティを強化したい方に向け、導入のポイントや運用上の注意点も整理しました。
2025.01.29
Techカテゴリ
サプライチェーンセキュリティ
SLSA
ツイート
シェア
はてな
Pocket
【解説】ソフトウェア・サプライチェーンリスク管理と調達におけるセキュリティフレームワーク ASF の紹介 ──実務に役立つポイントを整理
米国DoDの調達事例をベースにしたサプライチェーンセキュリティの重要性を、日本国内の企業システムや製造業に置き換えて解説。SBOMの現状や脆弱性管理の実情、具体的な事例(F-35やOSSコミュニティなど)を掘り下げます。なお、日本固有の事情は筆者による補足であり、動画内で言及されていない部分も含みます。
2025.01.23
Blog
Techカテゴリ
サプライチェーンセキュリティ
ツイート
シェア
はてな
Pocket
EPSS (Exploit Prediction Scoring System) 徹底解説 ~相互運用からデータソース、機械学習モデルまで~
脆弱性管理において「本当に攻撃されるリスクを可視化したい」——そんなニーズから生まれたのがEPSS (Exploit Prediction Scoring System) です。「CVSS のスコアは高いけれど、実際にどのくらい攻撃されやすいのか分からない」「優先度を付けたいけれど修正すべき脆弱性が多すぎる」——企業のセキュリティ担当者が日々抱えるこうした課題を解決する鍵として、近年注目を集めています。本記事では、EPSS の基本的な概要から、従来の CVSS との違い、データパートナーの役割、機械学習モデルの仕組み、さらに具体的な導入上の注意点まで、これまでにないほど詳しく解説します。攻撃の「深刻度」だけでなく「実際に攻撃される確率」を加味することで、限られたセキュリティリソースを最大限に活かす新しい脆弱性管理のアプローチを一緒に見ていきましょう。
2025.01.17
Blog
Techカテゴリ
EPSS
ツイート
シェア
はてな
Pocket
SSVCを使いこなそう 〜CISA × CERT/CCが提案する効率的な優先度付けフレームワーク〜
「CVSSスコアはHigh。でも本当に自社にとって“最優先”なのでしょうか?」 日々発表される膨大な脆弱性のなかで、企業が限られたリソースを最大限に活用し、的確に対処するためには、“誰がどんな視点で”評価するかが重要になります。そこで注目されているのが **SSVC (Stakeholder-Specific Vulnerability Categorization)**。アメリカの政府機関 CISA と CERT/CC が共同で開発し、すでに2020年から運用実績を蓄積しているフレームワークです。 本記事では、継続的な脆弱性管理SaaS「[FutureVuls](https://vuls.biz)」の視点を交えつつ、YouTubeの公式トレーニング動画を参考にSSVCを詳しく解説します。組織内の役割やリスク許容度に合わせた優先度付けを知りたい方は、ぜひ最後までご覧ください!
2025.01.16
Blog
Techカテゴリ
入門記事カテゴリ
SSVC
ツイート
シェア
はてな
Pocket
“ゼロデイ”だけじゃない!ランサムウェア・キャンペーンで狙われる既知の脆弱性と実践対策 | CODEBLUE 2024
近年、ランサムウェアによる被害が後を絶ちません。しかも攻撃に使われるのは、最新の「ゼロデイ」だけではありません。古くから知られていながら放置されている脆弱性が、攻撃者にとっては“格好の獲物”になっています。本記事では、ランサムウェア・キャンペーンが狙う既知の脆弱性と、すぐに取り組める実践的対策について、具体例を交えながら解説します。企業や組織のセキュリティ対策を一歩先へ進めるヒントに、ぜひお役立てください。
2025.01.14
Blog
Techカテゴリ
ランサムウェア
ツイート
シェア
はてな
Pocket
脅威となるサイバー攻撃・ランサムウェアに備える脆弱性対策とは | CODEBLUE 2024
大規模インシデントの最前線では、何が起きているのか――。年々巧妙化するサイバー攻撃やランサムウェアの実態を、【前編】では実際の事例とともに解説します。CODEBLUE 2024のセッションで注目を集めた、攻撃者の侵入手口や初動対応の“リアルな現場”を知ることで、企業や組織が取るべき効果的な対策が見えてきます。後編とあわせて、最新の脆弱性管理や防御策を学ぶきっかけにぜひお役立てください。
2025.01.14
Blog
Techカテゴリ
ランサムウェア
ツイート
シェア
はてな
Pocket
エンドユーザーが直面するSBOMの現状:現在のSBOMを取り巻く現実世界の課題と解決策
SBOM(Software Bill of Materials)はソフトウェアのセキュリティやコンプライアンス管理において重要な役割を果たしますが、エンドユーザー視点ではまだ多くの課題が存在します。本記事では、SBOMの最新動向と課題解決に向けたアプローチ、そしてFutureVulsが提供する実用的なソリューションについて解説します。
2025.01.09
Blog
Techカテゴリ
SBOM
ツイート
シェア
はてな
Pocket
【解説】あなたのCI/CDパイプラインは脆弱?GitHub Actionsのコマンドインジェクションのデモとベストプラクティス
ソフトウェア開発を効率化するうえで欠かせない CI/CD パイプラインですが、実は コマンドインジェクション や カスタムアクションを介したサプライチェーン攻撃 など、見過ごされがちなセキュリティリスクをはらんでいることをご存じでしょうか。特に GitHub Actions のように世界中で広く利用されているプラットフォームは攻撃者の標的になりやすく、万が一侵害されれば GitHub Token を通じてリポジトリ全体を乗っ取られる危険性もあります。本記事では、CI/CD に潜む脆弱性と対策のポイントをやさしく解説します。
2025.01.08
Blog
Techカテゴリ
サプライチェーンセキュリティ
CI/CD
GitHub Actions
ツイート
シェア
はてな
Pocket
SSVC v2.1徹底解説:脆弱性対応フレームワークの変更点と進化
脆弱性対応の優先度を決定するフレームワーク「SSVC(Stakeholder-Specific Vulnerability Categorization)」の最新版であるv2.1が2023年7月にリリースされました。このバージョンでは、判断基準がシンプル化されるとともに、リスク評価の精度が向上しています。FutureVulsもv2.1に対応し、設定の簡便化と運用効率の向上を実現しました。本記事では、v2.1の主な変更点と、それが組織のリスク評価やFutureVulsの運用にどのような影響を与えるかを詳しく解説します。
2024.11.21
Blog
Techカテゴリ
SSVC
ツイート
シェア
はてな
Pocket
OSS脆弱性管理の課題と解決策|スライド・全文ログ付き解説 | SSVC,KEV,EPSS,VEXを用いた最新のリスク評価法(CSS2024招待講演)
CSS2024(コンピュータセキュリティシンポジウム2024)にてFutureVulsが招待講演を行いました。本セッションでは、OSS脆弱性スキャナVulsを通じて見えてきた脆弱性管理の課題と解決策、VEXやReachabilityを用いたノイズ削除手法、SSVCやKEV,EPSSなどを活用した最新のリスク評価手法について解説しました。スライドと全文ログも公開していますので、ぜひご覧ください。
2024.11.05
Blog
Techカテゴリ
OSS
SSVC
EPSS
Reachability
VEX
ツイート
シェア
はてな
Pocket
Vulsまつり#10 | 「残業?来週でOK?」金曜午後の脆弱性対応判断に使えるSSVCのデモ
Vulsまつり#10では、脆弱性管理の最新技術をテーマに、多くの参加者が集まりました。その中でも注目を集めたのが、SSVC(Stakeholder-Specific Vulnerability Categorization)を使ったデモです。この記事では、そのデモをもとに、金曜日の午後にも効率的に脆弱性対応判断を行うための方法をご紹介します。
2024.08.22
Blog
Techカテゴリ
SSVC
ツイート
シェア
はてな
Pocket
regreSSHion (CVE-2024-6387) の脆弱性で見る FutureVuls での脆弱性管理
本ブログでは、最新のOpenSSHの脆弱性(CVE-2024-6387)に対する効果的な対応方法について解説します。特に、脆弱性管理ツールFutureVulsを使用することで、どのように迅速かつ効率的に脆弱性を検知し対応できるかを詳しく説明します。
2024.07.26
Blog
Techカテゴリ
EPSSカテゴリ
SSVCカテゴリ
ツイート
シェア
はてな
Pocket
SSVC DeepDive | 「ジョーシストーーク 脆弱性祭り~脆弱性の全体像と付き合い方~」
2024年7月8日に開催された「ジョーシストーーク 脆弱性祭り~脆弱性の全体像と付き合い方~」のセッション「SSVC DeepDive」の内容です。https://cloudnative.co.jp/event/josystalk202406パッチの適用順序は、CVSSの高い脆弱性から。これでは実際の運用は回せません。SSVCは、攻撃者目線を取り入れた脆弱性評価フレームワークで、米国政府でも採用されています。本セッションでは、SSVCを活用することで、どのように脆弱性管理が改善されるのかを徹底解説します。CVSSだけでは不十分な方に必見の内容です。
2024.07.18
Blog
Techカテゴリ
SSVC
ツイート
シェア
はてな
Pocket
SSVC Supplier Treeの概要と自動化 | 製造業における脆弱性管理の課題と対応方法
米国CISAが推奨する脆弱性管理の優先順位付け手法であるSSVC(Stakeholder-Specific Vulnerability Categorization)の概要を説明し、PSIRT用の決定木であるSupplier Treeを紹介します。SSVCは脆弱性をリスクベースで優先度付けするフレームワークですが、そのまま組織に適用すると人的工数と専門知識が必要です。講演者はSSVCの導入には自動化が肝要であると考え、自動化の方法を模索しています。本セッションでは、SSVC Supplier Treeを用いて製造業のPSIRTの脆弱性トリアージを自動化する方法を探求します。具体的には、Supplier Treeの各Decision Pointを分解し、最近CISAから公開されたNVDを補完する脆弱性情報「Vulnrichment」などのデータソースとロジックを共有し、自動化のための現実的な実装方法を模索します。
2024.07.17
Blog
Techカテゴリ
SSVC
ツイート
シェア
はてな
Pocket
インターネット露出サーバの自動特定とSSVC Exposure設定ガイド
脆弱性管理は企業のセキュリティ対策において重要な課題です。本記事では、効果的な脆弱性管理を実現するためのSSVC(Stakeholder-Specific Vulnerability Categorization)のExposure設定方法について解説します。FutureVulsを用いた実践的なアプローチやAmazon Inspectorを活用した自動調査手法も紹介します。
2024.06.07
Blog
Techカテゴリ
SSVC
AWS
ツイート
シェア
はてな
Pocket
Prev
1
2
Next
カテゴリー
Techカテゴリ
(48)
Blog
(47)
Event
(26)
Cultureカテゴリ
(24)
Product
(12)
SSVC
(12)
サプライチェーンセキュリティ
(9)
OSS
(7)
security
(7)
windows
(7)
ツイート
シェア
はてな
Pocket