🛡 セキュリティウォッチ

2026-09-24 生成

本日のハイライト

🌍 世界のセキュリティ動向

主要インシデント・脆弱性

中国語話者のグループが Zyxel GS1900 と WordPress を悪用し、政府データを窃取
BleepingComputer(2026-09-22) | 元記事

ZyXEL GS1900 スマートマネージドスイッチと WordPress の脆弱性を組み合わせ、996 台の機器とバックエンドデータベースの 18,500 件超のレコードから機微なデータを盗んでいた。CVE-2026-7273 が KEV に追加された翌日に、悪用の規模が具体的に報じられた形である。

中国系 UTA0565 が Chrome-Windows のゼロデイ連鎖で CLEANGULP を配布
The Hacker News / Volexity(2026-09-23) | 元記事

9 月 3〜4 日に観測された攻撃で、Chrome の CVE-2026-85046・CVE-2026-87491 と Windows ALPC の CVE-2026-85880 を連鎖させ、ブラウザのサンドボックスを脱出して RCE に至る。報道機関や NGO を騙る複数の偽サイトを使う点が、これまで記録された同種の攻撃と異なる。アジアの政府機関が標的に含まれる。

ShinyHunters が FBI 侵害を主張、Oracle PeopleSoft のゼロデイを使ったとする
BleepingComputer(2026-09-22) | 元記事

Criminal Justice、HR、Medlink などの内部サービスから、職員および応募者のデータを盗んだと主張している。5 月に FBI が出した同グループに関する PSA への報復だとしている。FBI 側の確認は取れていない。

HashiCorp レジストリ経由のマルウェア配布、Terraform プロバイダ 2 件と Go モジュール 2 件
The Hacker News / Aikido(2026-09-23) | 元記事

HashiCorp の集中リポジトリが配布経路に使われたのは初めてとされる。kreuzwenker/docker(1,449 ダウンロード)、gocommunity-io/dockerd(222 ダウンロード)ほか。今年 2 月に ReversingLabs が報告し北朝鮮系に帰属された Graphalgo キャンペーンと重なりがある。

MemTensor の正規パッケージが npm と PyPI の両方で侵害、sckit を配布
The Hacker News(2026-09-23) | 元記事

@memtensor/memos-cloud-openclaw-plugin の 0.1.21 / 0.1.23 / 0.1.25 と、PyPI の MemoryOS 2.0.34 が対象(現在 PyPI では隔離中)。Windows・Linux・macOS 向けの Go 製インプラントが、エージェントゲートウェイの起動時とメモリ再呼び出しのたびに起動し、ホストプロセスの環境変数とユーザのプロンプト本文をそのまま実行ファイルへ渡す。

外部 MFA プロバイダを偽装し、正規ログイン中のパスワードを盗む攻撃
BleepingComputer(2026-09-22) | 元記事

特権アクセスを持つ攻撃者が不正な外部 MFA プロバイダを登録することで、利用者が正規にログインする過程でパスワードを窃取できる。MFA を足した先に別の信頼点が生まれるという構図である。

CISA KEV 新規追加・重要CVE

KEV 新規追加:9/23・9/24 ともになし
直近追加日: 2026-09-22(4 件)収載件数: 1,725
CISA 公式は 4 日連続で空応答。二次ソース(cvefeed.io ミラー)と WebSearch の突き合わせで判断した

昨日まで続いていたミラーの遅延は解消し、9/22 追加分 4 件と、その対応期限(9/25)が反映された。ミラー遅延はおよそ 2 日だった。

KEVCVE-2026-7273 Zyxel GS1900 シリーズスイッチ
CVSS: 8.8追加日: 2026-09-21対応期限: 2026-09-24(本日)

CGI プログラムのスタックベースバッファオーバーフロー。LAN 内の未認証攻撃者が細工した HTTP リクエストで OS コマンドを実行できる。修正ファームウェアは 2026 年 6 月公開。中国語話者のグループによる実被害が 996 台で確認されている。

KEVCVE-2026-93952 Arista VeloCloud Orchestrator
CVSS: 10.0追加日: 2026-09-22対応期限: 2026-09-25(明日)

オンプレミス VCO の不適切な入力検証。リモート攻撃者が特権的な内部機能にアクセスし、オーケストレータとその管理下のデータの機密性・完全性・可用性を侵害しうる。Edge の認証に証明書を使う構成が対象。

KEVCVE-2026-94127 F5 BIG-IP APM
CVSS: 9.8(CVSS v4: 9.3)追加日: 2026-09-22対応期限: 2026-09-25(明日)

ヒープバッファオーバーフロー。APM のアクセスポリシーと OAuth 認可サーバプロファイルが同一の仮想サーバに設定されている場合のみ影響する。悪性トラフィックは仮想サーバ宛に届くため、管理インターフェースへのアクセス制限では防げない。CISA は暫定緩和としてベンダ提供の iRule 適用を案内している。

KEVCVE-2026-85102 / CVE-2026-93616 Check Point 複数製品
CVSS: 9.8(両件)追加日: 2026-09-22対応期限: 2026-09-25(明日)

CVE-2026-93616 は Security Management Server 等の Web サービスのパストラバーサルで、7 月 23 日に少数の標的型攻撃での悪用が確認されている。CVE-2026-85102 は VPN の不適切な証明書検証で、9 月 12 日以降 Spark 製品の利用者を狙った悪用試行が続く。

CVE-2026-87902 WordPress コア(KEV 未収載・悪用報告あり)
CVSS: 9.2VulnCheck KEV 追加日: 2026-09-22CISA KEV: 未収載

アカウントを持たない攻撃者が、テーマフォルダの外にある PHP ファイルを読み込ませる。サーバ構成によっては任意コード実行に至る。4.7.0 から 7.1.1 までの全バージョンが対象で、9 月 17 日の 7.1.1 を当てたばかりのサイトにも別途 7.1.2 の適用が要る。CISA KEV を唯一の実務トリガーにしていると、悪用開始済みのこの案件を取りこぼす。

CVE-2026-86296 D-Link DIR-822A(CVSS 最大値・PoC 公開・パッチなし)
CVSS: 10.0公表日: 2026-09-22修正: なし
BleepingComputer | 元記事

旧型のデュアルバンド Wi-Fi ルータが対象。PoC が公開済みで、D-Link は修正を出していない。CRA のサポート期間義務との関係で議論になる類型である。

CVE-2026-80521 Linux カーネル AF_UNIX(Ubuntu 未修正・exploit 公開)
CVSS: 7.8上流修正: 2026-08-06Ubuntu: 26.04 / 24.04 / 22.04 いずれも未修正
The Hacker News / DepthFirst | 元記事

AF_UNIX ソケットのガベージコレクタにおける use-after-free。コンテナから脱出してホストの root を取れる。DepthFirst が 26.04 向けの exploit コードを公開した。AWS・Azure・GCP 向けカーネルパッケージも影響を受ける。KEV 未収載、悪用の確認報告はまだない。

CVE-2026-94545 Next.js ImageResponse(RCE)
CVSS: 9.5修正版: 16.3.6(2026-09-22)影響: 16.2.0〜16.3.5
The Hacker News / Vercel | 元記事

OG 画像生成に使う ImageResponse が、内部で Satori を通して SVG を組み立てる過程に起因する。リクエスト URL 由来のような攻撃者制御の値を SVG のコンテンツ・属性・スタイルへ渡す実装が対象。既定の Node.js ランタイムが影響を受け、Edge 版と Next.js 15 は対象外。

MikroTrick 連鎖:CVE-2026-67279 + CVE-2026-86060(MikroTik RouterOS)
命名: CERT Polska攻撃ログ: 2026-09-02 から(パッチは 9/3)CVE-2026-86060 は KEV 収載済(9/10)
The Hacker News | 元記事

SSH のステートマシンの欠陥と、RouterOS ログイン処理の引数インジェクションを組み合わせる。パスワードも SSH 鍵も要らず、認証を完了させないまま管理権限を取れる。修正は RouterOS 6.49.21 / 7.23.4 / 7.24.2。CERT Polska は 9 月 5 日に悪用を警告していたが、どの 2 件が組み合わさるのかは今回の分析で初めて示された。

VulnCheck KEV:直近 3 日の追加 19 件のうち 13 件が CISA 未収載
VulnCheck KEV 収載: 5,356 件直近 3 日の追加: 19 件CISA 未収載: 13 件
出典:VulnCheck KEV

CVE-2026-87902(WordPress コア)、CVE-2026-48842(Roundcube Webmail)、CVE-2026-56271(Flowise)、CVE-2026-79756(nuclio)、CVE-2025-68472(MindsDB)、CVE-2026-27960(OpenCTI)、CVE-2026-92229(Forminator)、CVE-2026-66457(Events Manager)ほか。AI/LLM 基盤の OSS が 3 件含まれる点は前日から継続する傾向である。

マルウェア・ランサムウェア動向

CLOSEDQUORUM:次の動作を最大 4 つの AI モデルの投票で決める Windows マルウェア
Cisco Talos / The Hacker News(2026-09-22〜23) | 元記事

C2 サーバの代わりに Google Gemini・DeepSeek・Qwen・Mistral へ問い合わせ、Windows 資格情報・ブラウザ保存パスワード・暗号資産ウォレットのデータを盗むかどうかを決めさせる構造を持つ。ただし Talos は一連の動作が通しで機能するのを観測しておらず、出回っている版はそのままでは動かない。コードの分析日付は 6 月 17 日。Talos は同日、AI サービスを使うマルウェアを探す OSS ツール CAIRN も公開した。開発者は 2025 年のカーディング関連の犯罪フォーラム投稿に紐づくとされる。

8 月のランサムウェア被害組織数が 2026 年の最多を更新、1,073 組織
NCC Group / Infosecurity Magazine(2026-09-23) | 元記事

7 月の 973 組織から 12% 増。NCC Group の月次 Cyber Threat Intelligence Report による集計。

Ryuk ランサムウェアの実行犯に禁錮 24 か月
BleepingComputer(2026-09-23) | 元記事

米国企業へのハッキングと暗号化に関与したアルメニア国籍の男に、禁錮 24 か月と 3 年の保護観察が言い渡された。

パッチ・アップデート

要更新cPanel:ホスティング利用者なら誰でも root を取れる欠陥を修正
cPanel / The Hacker News(2026-09-22〜23) | 元記事

CalDAV/CardDAV サービスの欠陥で、前提条件は「cPanel アカウントを持っていること」だけ。共有サーバでは一般の契約者、あるいは契約者の認証情報を得た者が該当する。WP Toolkit プラグインの別の欠陥では他アカウントのデータベースを改変でき、さらに第三の欠陥では他アカウントのカレンダー・連絡先を読める。3 件とも修正版が出ている。

要更新Next.js 16.3.6:ImageResponse の RCE(CVE-2026-94545、CVSS 9.5)を修正
Vercel(2026-09-22) | 元記事

16.2.0〜16.3.5 が対象。既定の Node.js ランタイムで ImageResponse を使い、攻撃者が制御しうる値を SVG に渡しているアプリが影響を受ける。

要更新MikroTik RouterOS 6.49.21 / 7.23.4 / 7.24.2
MikroTik / CERT Polska(2026-09-03 公開) | 元記事

MikroTrick 連鎖に対応する修正。SSH がインターネットから到達可能な機器は、すでに攻撃対象になっている。

パッチ未提供:D-Link DIR-822A、Ubuntu カーネル(CVE-2026-80521)
BleepingComputer / The Hacker News(2026-09-22〜23) | 元記事

D-Link DIR-822A は CVSS 最大値の欠陥に PoC が出ている一方、修正の予定が示されていない。Ubuntu は上流で 8 月 6 日に修正された AF_UNIX の use-after-free を、26.04 / 24.04 / 22.04 のいずれにも出していない(セキュリティトラッカー上は「vulnerable, work in progress」)。

Microsoft Defender のアップデートを止めるゼロデイ PoC が再び公開
BleepingComputer(2026-09-22) | 元記事

研究者 Abdelhamid Naceri(Nightmare Eclipse)による公開で、同種のものは今回が初めてではない。定義ファイルの更新が止まる影響は、検知の劣化として時間差で表れる。

推奨対策

本日中:Zyxel GS1900 シリーズの棚卸しとファームウェア更新(KEV 期限は本日 9/24)。実被害が 996 台で確認されているため、管理画面が LAN からでも到達できる機器はすべて対象に含める。

明日まで:Check Point(Security Management Server / Security Gateway / Spark)、Arista VeloCloud Orchestrator(オンプレミス)、F5 BIG-IP APM(OAuth 認可サーバ構成)、JFrog Artifactory の 6 件。F5 は管理インターフェースへのアクセス制限では防げないため、ベンダ提供の iRule による暫定緩和を先に入れてから恒久修正に進む。

MikroTik RouterOS:SSH がインターネットから到達可能な機器は、パッチ適用だけでなく侵害有無の確認まで行う。攻撃ログはパッチ公開の前日から観測されている。

GitLab:各ユーザの「Email work item to this project」アドレスを資格情報として扱う。漏えいが疑われる場合はトークンを再生成し、main を含む保護ブランチへのメール経由のコミットが行われていないか監査する。

WordPress:7.1.2 への更新(CVE-2026-87902)。9 月 17 日の 7.1.1 を当てた直後でも別途必要である。悪用はすでに始まっているが CISA KEV には載っていないため、KEV 連動の自動判定に頼っている場合は手動で優先度を上げる。

サプライチェーン:HashiCorp Terraform レジストリ(kreuzwenker/docker ほか)と、MemTensor の npm / PyPI パッケージの利用有無を確認する。AI エージェント基盤に組み込む OSS は、CISA KEV 以外の悪用情報源(VulnCheck KEV 等)も併せて見る必要がある。

🏛 官公庁ウォッチ

新着情報サマリー

前提:日本は 9/19(土)〜9/23(水)が 5 連休だった。敬老の日(9/21)と秋分の日(9/23)に挟まれた 9/22 が国民の休日となる、11 年ぶりの並びである。以下の「新着なし」は、この連休を踏まえて読む必要がある。

NCO(国家サイバー統括室):新着なし。新着情報一覧と報道資料一覧は JavaScript 描画のため本文を取得できなかったが、注意喚起ページは取得でき、最新は 9/18 の「北朝鮮サイバー攻撃グループ WaterPlum 及び北朝鮮 IT 労働者に関するパブリック・アトリビューション」のままである。

IPA:新着なし。最新は 9/18 で、セキュリティ分野は「情報セキュリティサービス基準適合サービスリスト」の追加と、ものづくりワールド【大阪】出展案内の 2 件。9/14 の情報セキュリティ早期警戒パートナーシップガイドライン改訂案にも動きはない。

JPCERT/CC:注意喚起の新着なし。最新は 9/15 の Cisco Secure Email Gateway(CVE-2026-76461)。Weekly Report は 9/16 号が最新のままで、通常の水曜刊行なら出ているはずの 9/23 号が出ていない(連休の影響とみられる)。CyberNewsFlash の最新は 8/13。

JVN:新着なし。最終更新は 9/18 で、6 日間止まっている。Check Point・Arista・F5 の KEV 3 件、および MikroTik の MikroTrick 連鎖について、日本語での公表はいまだにない。

経済産業省:サイバーセキュリティ関連の新着なし。プレスリリースの最新は 9/23 の赤澤大臣フィリピン・タイ出張(対外経済)で、セキュリティ分野ではない。直近のセキュリティ関連は 9/15 の中小企業向け「サイバーセキュリティお助け隊サービス(新類型)」実証事業で既報。サイバーセキュリティ政策ページは空応答で取得できず、更新の有無を確認できていない(9/22 に続き 2 度目)。

警察庁:新着なし。サイバー警察局の新着最上段は 9/18 のサイバー警察局便り R8 Vol.18 と、同日の WaterPlum パブリック・アトリビューション。

デジタル庁:セキュリティ関連の新着なし。新着・更新は 9/18 が最新。重要なお知らせ欄には 9/11 のガバメントソリューションサービスへの不正アクセスが引き続き掲示されており、続報は出ていない。

障害記録:CISA 公式サイト(KEV JSON・News RSS・Alerts RSS)が 4 日連続で空応答。ブラウザからの cisa.gov / cyber.go.jp アクセスも自動実行のため承認が下りず、SKILL が求める「NCO トップページを Chrome で直接取得」および CISA の公表ウォッチ(Part 1-4)は本日も未実施である。一方、cvefeed.io ミラーの遅延(約 2 日)と BleepingComputer RSS の遅延(3 日)は、いずれも本日までに解消した。

審議会・検討会

新着なし。経産省 産業サイバーセキュリティ研究会、AI 事業者ガイドライン検討会、NCO サイバーセキュリティ人材フレームワーク検討会、デジタル・サイバーセキュリティ WG、AI・半導体 WG、サイバーセキュリティ戦略本部のいずれも、新規の開催情報・資料公開は確認できなかった。経産省サイバーセキュリティ政策ページ(審議会の入口を兼ねる)は空応答のため未確認。

参考:デジタル庁が「今後のデジタル人材育成政策に関する検討会」をトピックスに掲出しているが、第 1 回は 9/9 開催で新着ではなく、内容もセキュリティ人材に限定されない。

ブログ記事案

Type AKEV の期限が今日と明日に 7 件並んだ日
CISA KEV(2026-09-21 / 09-22 追加分) | 元記事

Zyxel GS1900 が本日 9/24、Check Point 2 件・Arista・F5・JFrog 2 件が明日 9/25。BOD 26-04 の下では期限が一律でないため、たまたま日付が重なった。だが現場にとっては「たまたま」では済まない。7 件の内訳は境界機器・管理サーバ・アーティファクトリポジトリで、止められる時間帯も検証の手間も担当部署も別々である。期限が重なるという事象そのものを、脆弱性管理の運用設計の題材として扱える。

Type A悪用が始まった WordPress の脆弱性が、KEV には載っていない
VulnCheck KEV / BleepingComputer(2026-09-22) | 元記事

CVE-2026-87902(CVSS 9.2)は 9/22 に修正され、同日 VulnCheck KEV に悪用報告ありとして収載された。しかし CISA KEV には本日時点で入っていない。CISA KEV は米連邦機関の是正義務に紐づくカタログであって、悪用されている脆弱性の全集ではない。WordPress は連邦機関の資産管理の中心にはないから、入らないのは制度上おかしくない。おかしくないからこそ、これを実務トリガーに据えている組織では穴になる。

Type Aパッチの前日から攻撃ログがある
CERT Polska / The Hacker News(2026-09-23) | 元記事

MikroTrick 連鎖の攻撃ログは少なくとも 9/2 に遡り、MikroTik が修正を出したのは 9/3 だった。パッチ公開日を起点に「何日以内に当てたか」を測る運用は、この一日をどう数えるのか。CRA 第 14 条が求める「積極的に悪用されている脆弱性を知ってから 24 時間以内の早期警告」でも、起点は公開日ではなく認知日である。製造者の時計と利用者の時計がずれる、その隙間の話として書ける。

Type B'issue をメールで立てるアドレスが、有効期限のない鍵だった
Aikido Security / The Hacker News(2026-09-23) | 元記事

GitLab が各ユーザに配る「Email work item to this project」のアドレスには、アカウントに紐づくトークンが埋め込まれている。期限がなく、そのアカウントが開けるすべてのプロジェクトに効き、GitLab は差出人を検証しない。つまり main へのコミットも CI ジョブの起動も、アドレスを知った者が本人名義でできる。便利機能として設計されたものが、資格情報の定義を満たしてしまっている。「これは credential か?」を棚卸しの時に問える形にして書きたい。

Type B'マルウェアが 4 つの AI に多数決させる、その一歩手前
Cisco Talos / The Hacker News(2026-09-22〜23) | 元記事

CLOSEDQUORUM は C2 の代わりに Gemini・DeepSeek・Qwen・Mistral へ問い合わせ、次の動作を決めさせる構造を持つ。ただし Talos は通しでの動作を観測しておらず、出回っている版はそのままでは動かない。つまりこれは「実現した脅威」ではなく「設計されたが未完成の脅威」である。この区別を曖昧にしたまま騒ぐ記事が多い中で、動かないことも含めて書く価値がある。同時公開された OSS ツール CAIRN も併せて紹介できる。

Type B'連休明けの静けさは、安全の証拠ではない
JVN / JPCERT/CC(2026-09-18 以降更新なし) | 元記事

9/19 から 9/23 まで、日本は 11 年ぶりの 5 連休だった。その間に海外では KEV が 5 件増え、Check Point・F5・Arista・MikroTik・cPanel・Next.js の重大な脆弱性が次々に公表されている。一方 JVN の最終更新は 9/18 のまま、JPCERT/CC の Weekly Report も 9/16 号で止まっている。日本語の一次情報だけを見ている組織には、この 6 日間が空白になる。連休と脆弱性公表カレンダーのずれをどう埋めるか、という運用の話として書ける。

🇪🇺 CRA・国際規格ウォッチ

本日は対象外(週次・月次チェック日のみ更新)。本日 9/24 は木曜日のため、NVD・FIRST・欧州委員会各ページ・ENISA(週次)、EUR-Lex・CEN-CENELEC・SCS 評価制度(月次)はいずれも確認していない。直近の週次チェックは 9/21 に実施済み。次回は 9/28(月)。

日次で捕捉した EU 関連の事象:The Hacker News が 9/23 に DORA 施行 2 年目を扱った記事を出している(DORA Year Two: Can Your SOC Actually See the Attack?)。金融機関向けの ICT リスク管理規則であり、CRA・NIS2 と並ぶ EU のサイバー規制群の一つとして記録する。

CRA Art.13/Art.14 観点の要注目マーク:Zyxel GS1900(組込み型ネットワークスイッチ、996 台の実被害)は Art.14 の 24 時間早期警告が動くべき事象。MikroTik RouterOS は攻撃ログがパッチ前日に遡り、報告時計の起点が論点になる。D-Link DIR-822A は旧型製品・PoC 公開・パッチなしで、サポート期間義務との関係で論点になる。MemTensor / Flowise / nuclio / MindsDB は AI 基盤の OSS が製品に組み込まれる形で流通しており、Art.13 のコンポーネント・デューデリジェンスの観点で CISA KEV だけでは検知が遅れる。

🔗 ソース監視エリア(基幹ソース・省庁別・審議会ウォッチ)

基幹ソース

毎日チェック
🏛
NCO 新着一覧
国家サイバー統括室
戦略審議会Chrome必須
cyber.go.jp/news/list
🔐
IPA 新着情報
情報処理推進機構
脆弱性10大脅威人材
ipa.go.jp/news
📋
経産省 プレスリリース
経済産業省
SCS制度AIIoT
meti.go.jp/press
🔒
経産省 サイバーセキュリティ政策
経済産業省
JC-STARSCS産業サイバー
meti.go.jp/policy/netsecurity
🚔
警察庁 サイバー局
警察庁
脅威情勢不正アクセスランサム
npa.go.jp/bureau/cyber
🛑
JPCERT/CC
JPCERTコーディネーションセンター
脆弱性インシデントWeekly
jpcert.or.jp
💻
デジタル庁
デジタル庁
データセキュリティGov DX
digital.go.jp
🔑
デジタル庁 セキュリティ政策
デジタル庁
ゼロトラスト政府システム
digital.go.jp/policies/security

省庁別サイバーセキュリティページ

週次 / 月次
🏛
サイバー安全保障
内閣府(週次)
安全保障能動的防御
cao.go.jp/cybersecurity
📡
サイバーセキュリティ
総務省(週次)
通信放送AI事業者GL
soumu.go.jp/cybersecurity
💴
サイバーセキュリティ
金融庁(週次)
金融証券不正取引
fsa.go.jp/policy/cybersecurity
🛡
サイバー防衛
防衛省(月次)
防衛安全保障
mod.go.jp/cyber
🏥
医療分野サイバーセキュリティ
厚生労働省(月次)
医療病院重要インフラ
mhlw.go.jp/cyber-security
🌐
サイバー外交
外務省(月次)
国際外交規範
mofa.go.jp/cyber
🚂
情報化・セキュリティ
国土交通省(月次)
インフラ交通物流
mlit.go.jp/jouhouka

CRA・国際規格ウォッチ

日次 / 週次 / 月次
⚡
CISA KEV
CISA(日次)
悪用中CVECRA Art.14トリガー
cisa.gov/known-exploited-vulnerabilities-catalog
🗾
JVN/JPCERT/CC
JPCERT/CC(日次〜週次)
脆弱性制度改訂
jvn.jp / jpcert.or.jp
📊
NVD
NIST(週次)
CVSS採番状況
nvd.nist.gov
🌐
FIRST
FIRST.org(週次〜随時)
CVSS/EPSSPSIRTフレームワーク
first.org
🇪🇺
欧州委員会 CRA
European Commission(月次)
実施法令ガイダンスSRP
digital-strategy.ec.europa.eu/cra
📜
EUR-Lex/EU官報
EU(月次)
整合規格官報掲載委任法令
eur-lex.europa.eu
🛡
ENISA
EUサイバーセキュリティ庁(月次)
SRP仕様報告実務
enisa.europa.eu
📐
CEN-CENELEC
欧州標準化委員会(月次)
EN 40000シリーズ整合規格
cencenelec.eu
📋
SCS評価ガイド・SBOM手引
経産省・IPA(月次)
SCS評価制度SBOM
meti.go.jp / ipa.go.jp

審議会・検討会(定点ウォッチ)

審議会ウォッチ
📂
商務情報政策局 審議会一覧
経済産業省
一覧新規WG検出
meti.go.jp/shingikai/mono_info_service
🔗
産業サイバー研究会 WG1
経済産業省
SCS制度JC-STAR
sangyo_cyber/wg_seido
🤖
AI事業者ガイドライン検討会
経済産業省・総務省
AIエージェントフィジカルAI
ai_shakai_jisso
👤
人材フレームワーク検討会
国家サイバー統括室
人材フレームワーク
cyber.go.jp/council/csjinzai
🏛
サイバーセキュリティ戦略本部
国家サイバー統括室
戦略年次計画
cyber.go.jp/council/cs
⚙️
デジタル・サイバーセキュリティWG
デジタル庁・経産省
成長戦略産業政策
digital.go.jp/councils/digital-cybersecurity