情報セキュリティの用語メモ
情報セキュリティの目的と考え方
- 機密性(Confidentiality) — 「見ていい人だけが見られる」性質。他人に中身を知られないこと。/ 例: 暗号化、アクセス権の設定。漏えいはこれが破られた状態。
- 完全性(Integrity) — 「勝手に書き換えられていない」性質。内容が正確なまま保たれること。/ 例: 改ざん検知にハッシュ値やデジタル署名を使う。
- 可用性(Availability) — 「使いたいときに使える」性質。/ 例: サーバが落ちて使えないのは可用性が損なわれた状態。DoS攻撃はここを狙う。
- 真正性(Authenticity) — 「名乗っているとおりの本人・本物である」性質。/ なりすましを防ぐ話。⚠ 完全性(中身が正しい)とは別で、こちらは「誰が」の話。
- 責任追跡性(Accountability) — 「誰がいつ何をしたか、後から追える」性質。/ ログを取っていないとこれが成立しない。
- 否認防止(Non-Repudiation) — 「やっていない」と後から言い逃れできないようにする性質。/ 例: デジタル署名。⚠ 責任追跡性と似るが、こちらは第三者に対して証明できる点が要点。
- 信頼性(Reliability) — 「意図したとおりに、いつも同じ結果が出る」性質。/ 故障やバグで結果がぶれない状態。
- OECDセキュリティガイドライン — 各国のセキュリティ政策のもとになった国際的な原則集。正式名は「情報システム及びネットワークのセキュリティのためのガイドライン」。
情報セキュリティの重要性
- 情報資産 — 組織にとって価値があり、守るべき対象。/ データだけでなく、それを扱う機器・書類・人も含む。
- 脅威 — 情報資産に被害を与えうる「外からの要因」。/ 例: 攻撃者、マルウェア、地震、故障。
- 脆弱性 — 脅威につけ込まれる「こちら側の弱点」。/ ⚠ 脅威と脆弱性はセット。脅威(攻める側)× 脆弱性(守りの穴)=リスク、と覚える。
- サイバー空間 — ネットワークでつながった情報のやり取りが行われる仮想的な空間。
- サイバー攻撃 — ネットワーク越しに情報システムを狙う攻撃の総称。
脅威の種類
- 事故 — 意図せず起きた出来事で情報資産が損なわれること。
- 災害 — 地震・水害・火災など自然が原因の脅威。/ 対策は物理的セキュリティ(耐震耐火設備、遠隔バックアップ)。
- 故障 — 機器やソフトが壊れて動かなくなること。/ 主に可用性への脅威。
- 破壊 — 情報や機器を壊されること。
- 盗難 — ノートPCやUSBメモリなど、モノごと持ち去られること。/ 対策:ストレージ暗号化、セキュリティケーブル。
- 侵入 — 権限なく建物やシステムの中に入り込まれること。
- 不正アクセス — 権限のない人がIDやパスワードを使ってシステムを利用すること。/ 日本では不正アクセス禁止法で処罰される。
- 盗聴 — 通信の中身を第三者にのぞき見されること。/ 対策:暗号化(TLS、IPsec)。
- なりすまし — 他人や他の機器のふりをすること。/ 対策:認証の強化、デジタル署名。
- 改ざん — データを勝手に書き換えられること。/ 完全性への脅威。
- エラー — 入力ミスや処理の誤りによる不具合。
- クラッキング — 悪意をもってシステムに侵入し、壊したり盗んだりする行為。
- ビジネスメール詐欺(BEC) — 取引先や社長になりすましたメールで「至急ここに振り込んで」とだます詐欺。/ 技術ではなく人をだます手口なので、送金手順のルール化が対策。
- 権限昇格 — 一般利用者として入り込んだ後、管理者権限を不正に奪うこと。/ 侵入後に必ず狙われる段階。対策:最小権限、パッチ適用。
- 誤操作 — 操作ミスで情報を消したり送ってしまったりすること。/ 例: メールの誤送信。
- 紛失 — 端末や記録媒体をなくすこと。
- 破損 — 媒体や機器が物理的に壊れること。
- 盗み見 — 画面や書類を後ろからのぞかれること(ショルダーハック)。/ 対策:のぞき見防止フィルタ、クリアデスク。
- 不正利用 — 正当な権限を、本来の目的以外に使うこと。
- ソーシャルエンジニアリング — 技術ではなく「人の心理や油断」につけ込んで情報を得る手口。/ 例: 情報システム部を名乗る電話でパスワードを聞き出す、ゴミ箱をあさる。
- 情報漏えい — 守るべき情報が外に出てしまうこと。
- 故意 — わざと行う不正・加害。
- 過失 — うっかりによる被害。/ ⚠ 内部不正の対策は故意向け、教育・仕組み化は過失向け、と役割が違う。
- 誤謬(ごびゅう) — 判断や処理の誤りによって出てしまう間違った結果。
- 内部不正 — 社員など内部の人が権限を悪用して行う不正。/ 外部からの攻撃より発見が遅れやすく被害も大きい。
- 妨害行為 — 業務やサービスをわざと妨げる行為。
- SNSの悪用 — SNSから個人情報を集めて標的型攻撃に使う、なりすまし投稿をするなどの脅威。
- AIに対する脅威 — AIそのものを狙う攻撃。/ 例: 学習データに毒を混ぜる、プロンプトを細工して制限を外す、モデルを盗む。
マルウェア・不正プログラム
- コンピュータウイルス — 他のプログラムやファイルに寄生して増える不正プログラム。/ ⚠ 単独では動けないのがウイルス。
- マクロウイルス — WordやExcelのマクロ機能を悪用して感染するウイルス。/ 対策:マクロの自動実行を無効にする。
- ワーム — 寄生先がなくても自分だけで増え、ネットワークを通じて広がるマルウェア。
- ボット — 感染して攻撃者の指示どおりに動かされてしまう端末。/ 本人は気づかないまま加害者側にされる。
- ボットネット — 多数のボットが攻撃者の支配下でつながったネットワーク。/ DDoS攻撃の実行部隊になる。
- 遠隔操作型ウイルス — 感染端末を外から自由に操作できるようにするマルウェア。
- C&Cサーバ — ボットに命令を出す司令塔のサーバ(Command and Control)。/ 対策:C&Cサーバ宛の通信を出口で遮断する。
- コネクトバック通信 — 感染端末の側から外へ接続を張る通信。/ ファイアウォールは「内→外」を通しがちなので、それを逆手に取る手口。
- トロイの木馬 — 便利なアプリのふりをして侵入し、裏で不正を働くマルウェア。/ ⚠ 自己増殖しないのが特徴。
- スパイウェア — 利用者の情報をこっそり集めて外部に送るマルウェア。
- ランサムウェア — ファイルを勝手に暗号化して「戻してほしければ金を払え」と要求するマルウェア。/ 対策:オフラインのバックアップ(つながっていると一緒に暗号化される)。
- キーロガー — キーボードで打った内容を記録して盗むマルウェア。/ 対策:ソフトウェアキーボード、ワンタイムパスワード。
- ルートキット — 侵入した痕跡やマルウェア自身を隠して見つからなくするツール群。
- バックドア — 正規の認証を通らずに入れるよう仕掛けられた「裏口」。/ 一度侵入した攻撃者が再訪用に仕込む。
- 偽セキュリティ対策ソフト — 「ウイルスに感染しています!」と偽の警告を出して金銭や導入を迫る不正プログラム。
- ステルス技術 — 検知を逃れるための隠れる技術の総称。
- ポリモーフィック型 — 感染のたびに暗号鍵を変え、見た目のコードを変化させて検知を逃れる型。
- メタモーフィック型 — コード自体を書き換えて別物の命令列に変形する型。/ ポリモーフィックより変化が徹底している。
- ファイルレスマルウェア — ディスクにファイルを残さず、メモリ上やOS標準ツールを使って動くマルウェア。/ ファイルを調べる従来の対策ソフトでは見つけにくい。
脆弱性
- バグ — プログラムの誤り。/ そのうちセキュリティ上悪用できるものが脆弱性になる。
- セキュリティホール — 攻撃に悪用できてしまう、ソフトや設定の穴。
- 人的脆弱性 — 教育不足やルール未整備など「人」の側の弱点。
- シャドーIT — 会社の許可を取らずに業務で使われている端末やクラウドサービス。/ 管理外なので事故が起きても把握できないのが問題。
- バッファエラー — 確保したメモリ領域をはみ出して読み書きしてしまう欠陥。/ バッファオーバーフロー攻撃の原因。
- 認可・権限・アクセス制御の不備 — 権限のチェックが抜けていて、他人のデータに届いてしまう欠陥。/ 例: URLの番号を変えると他人の注文が見える。
- 不適切な入力確認 — 入力値をきちんと検査していないこと。/ SQLインジェクションやXSSなど、多くの攻撃の根っこ。
- パスワードのハードコード — ソースコードや機器の中にパスワードを直接書き込んでしまうこと。/ 変更できず、解析されれば全台が破られる。
- 認証の欠如 — 本来必要な認証がそもそも実装されていない欠陥。
- 重要情報の平文での保存・送信 — 暗号化せずに機密情報を保存・送信すること。/ 盗まれた時点で即漏えいになる。
- レースコンディション — 複数の処理が同時に走るときのタイミングのズレを突かれ、想定外の状態になる欠陥。/ 「確認した瞬間」と「使う瞬間」の間に割り込まれる(TOCTOU)。
- OWASP top 10 — Webアプリでとくに危険なリスク上位10項目をまとめた、世界的によく使われるリスト。
不正のメカニズム
- 不正のトライアングル — 「機会・動機・正当化」の3つがそろうと人は不正を働く、という理論。/ 逆に、どれか1つを崩せば防げる。
- 機会 — 「やろうと思えばやれてしまう」状況。/ 3要素のうち組織が最も直接手を打てるのがここ(権限の分離、ログ監視など)。
- 動機 — 借金・不満・ノルマなど、不正に向かわせる理由。
- 正当化 — 「これくらい当然だ」「会社が悪い」と自分の中で理由づけしてしまう心理。
- 状況的犯罪予防 — そもそも犯行のチャンスをなくすことで不正を防ぐ考え方。/ 「見られている」「割に合わない」と思わせる。
攻撃者の種類、攻撃の動機
- スクリプトキディ — 出回っている攻撃ツールを使うだけの、技術力の低い攻撃者。
- ボットハーダー — ボットネットを作って操る攻撃者。/ 「羊飼い(herder)」のイメージ。
- 内部犯 — 組織の中の人による攻撃・不正。
- 愉快犯 — 面白半分や目立ちたさが動機の犯行。
- 詐欺犯 — 金銭をだまし取ることが目的の犯行。
- 故意犯 — わざと違法行為を行う者。
- ダークウェブ — 通常の検索では出てこない匿名化された領域。/ 盗まれた個人情報や攻撃ツールが売買されている。
- 金銭奪取 — 身代金や不正送金など、お金が目的の動機。/ 現在の攻撃の大半はこれ。
- ハクティビズム — 政治的・社会的な主張を目的としたサイバー攻撃。/ hack + activism。
- サイバーテロリズム — 電力・交通などの重要インフラを狙い、社会を混乱させる攻撃。
- サイバーキルチェーン — 攻撃を「偵察→武器化→配送→攻撃→インストール→C&C→目的実行」の段階に分けたモデル。/ どの段階で止めるかを考えるために使う。
- MITRE ATT&CK — 実際に観測された攻撃の手口を、戦術と技術に分類してまとめた知識ベース。
- MITRE CAPEC — 攻撃のパターンを分類・番号づけした共通の一覧。/ ⚠ CWE(脆弱性の種類)とは別物。CAPECは「攻め方」の分類。
攻撃手法 ─ パスワード系
- 辞書攻撃 — よく使われる単語やパスワードを辞書のように並べて片端から試す攻撃。/ 対策:推測しにくいパスワード、アカウントロック。
- 総当たり(ブルートフォース)攻撃 — 考えられる文字の組合せを全部試す力任せの攻撃。/ 対策:桁数を増やす、アカウントロック。
- リバースブルートフォース攻撃 — パスワードのほうを固定して、IDを次々変えて試す攻撃。/ ⚠ アカウントロックが効かないのがポイント(1つのIDに何度も失敗しないため)。
- レインボーテーブル攻撃 — ハッシュ値と元のパスワードの対応表を使って一気に逆引きする攻撃。/ 対策:ソルト(利用者ごとに違う値を混ぜる)。
- パスワードリスト攻撃 — どこかで漏れたIDとパスワードの組を、別のサイトで試す攻撃。/ 使い回しをしていると突破される。対策:サイトごとに違うパスワード、多要素認証。
攻撃手法 ─ Web・入力値系
-
クロスサイトスクリプティング(XSS) — 攻撃者が仕込んだスクリプトを、被害者のブラウザ上で実行させる攻撃。/ 対策: 出力時のエスケープ処理(
<を<にするなど)。 - 反射型XSS — 送ったリクエストの中身がそのまま画面に出る仕組みを悪用する型。/ 攻撃者が用意したURLを踏ませる必要がある。
- 格納型XSS — スクリプトが掲示板などに保存され、見た人全員に配信される型。/ 被害範囲が広く危険。
- DOMベースXSS — サーバを経由せず、ブラウザ内のJavaScriptがDOMを書き換える処理で発生する型。/ サーバ側のログには残りにくい。
- クロスサイトリクエストフォージェリ(CSRF) — ログイン中の利用者に、本人が意図しない操作(送金・退会など)を実行させる攻撃。/ 対策: リクエストに秘密のトークンを埋めて照合する。⚠ XSSは「スクリプトを実行させる」、CSRFは「正規の操作をさせる」。
- クリックジャッキング — 透明なボタンを重ねて置き、別のものを押したつもりで意図しないクリックをさせる攻撃。/ 対策:フレーム内表示の禁止(X-Frame-Options等)。
- ドライブバイダウンロード — サイトを見ただけで自動的にマルウェアをダウンロード・実行させる攻撃。/ 対策:ブラウザとプラグインを最新に保つ。
- SQLインジェクション — 入力欄にSQL文の断片を紛れ込ませ、データベースを不正に操作する攻撃。/ 対策:プレースホルダ(バインド機構)。エスケープは次善策。
- HTTPヘッダインジェクション — 入力に改行を混ぜ込み、HTTP応答のヘッダを勝手に追加・分割する攻撃。/ 対策:入力から改行コードを除去する。
- OSコマンドインジェクション — 入力にOSのコマンドを混ぜ、サーバ上で実行させる攻撃。/ 対策:シェルを呼ぶ関数を使わない。
-
ディレクトリトラバーサル —
../のような相対パスを使い、公開されていないファイルにアクセスする攻撃。/ 対策:ファイル名を外部から指定させない。 - バッファオーバーフロー — 用意した領域からあふれるほどのデータを送り込み、戻り先アドレスを上書きして任意のプログラムを実行させる攻撃。/ 対策:境界チェック、DEP、ASLR。
攻撃手法 ─ 通信・セッション系
- 中間者(Man-in-the-middle)攻撃 — 通信の途中に割り込んで、両者になりすましながら盗聴・改ざんする攻撃。/ 対策:サーバ証明書の検証を正しく行う。
- MITB(Man-in-the-browser)攻撃 — ブラウザの中にいるマルウェアが、送信直前に内容を書き換える攻撃。/ ⚠ TLSで暗号化しても防げない(暗号化する前に書き換えられるため)。対策:トランザクション署名。
- 第三者中継 — 自社のメールサーバを、無関係な人に迷惑メールの踏み台として使われること。/ 対策:SMTP-AUTH、中継の制限。
- IPスプーフィング — 送信元のIPアドレスを偽ること。/ 反射型のDoS攻撃で多用される。
- キャッシュポイズニング — DNSサーバの一時記憶に嘘の情報を覚え込ませ、偽サイトへ誘導する攻撃。/ 対策:DNSSEC。
- セッションハイジャック — 他人のセッションID(ログイン状態を示す札)を盗んで、その人になりすます攻撃。
- セッションIDの固定化(Session Fixation)攻撃 — 攻撃者が用意したセッションIDを使わせておき、被害者がログインした後にそのIDで乗っ取る攻撃。/ 対策:ログイン成功時にセッションIDを再発行する。
- リプレイ攻撃 — 盗み見た認証データを、そのまま再送して認証を通ってしまう攻撃。/ 対策:チャレンジレスポンス認証、ワンタイムパスワード。
攻撃手法 ─ サービス妨害系
すべて可用性を狙う攻撃。
- DoS(Denial of Service)攻撃 — 大量のリクエストなどでサービスを使えなくする攻撃。
- DDoS攻撃 — 多数の乗っ取り端末から一斉に行う分散型のDoS攻撃。/ 発信元が散らばるので遮断が難しい。
- マルチベクトル型 — 複数の攻撃手法を組み合わせて同時に仕掛けるDDoSの形態。
- 電子メール爆弾 — 大量のメールを送りつけてメールシステムを止める攻撃。
- ICMP Flood攻撃 — 大量のping(ICMP)を送りつける攻撃。
- Smurf攻撃 — 送信元を標的のIPに偽ってICMPをブロードキャストし、大量の応答を標的に集中させる攻撃。
- リフレクション攻撃 — 第三者のサーバに問合せを送り、その応答を標的に返させる反射型の攻撃。/ 送信元IPを標的に偽ることで成立する。
- DNS水責め攻撃(ランダムサブドメイン攻撃) — でたらめなサブドメイン名を大量に問い合わせ、権威DNSサーバを疲弊させる攻撃。/ キャッシュに載らないので必ず本家に届いてしまう点が肝。
- クリプトジャッキング — 他人のPCやサーバの計算能力を勝手に使って暗号資産をマイニングする行為。
攻撃手法 ─ 標的型・その他
- 標的型攻撃 — 不特定多数ではなく、特定の組織だけを狙って長期間かけて侵入する攻撃。/ 業務に関係ありそうなメールを装うので見破りにくい。
- APT(Advanced Persistent Threat) — 高度な技術で、長期間しつこく居座り続ける標的型攻撃。/ 「侵入されている前提」の対策(出口対策、EDR)が必要。
- 水飲み場型攻撃 — 標的がよく見に行くサイトを先に改ざんしておき、訪問した瞬間に感染させる攻撃。/ 動物が水場に集まるところを待ち伏せするイメージ。
- やり取り型攻撃 — まず無害なメールで何度かやり取りして信用させ、その後にマルウェアを送る標的型攻撃。
- フィッシング — 本物そっくりのメールやサイトでID・パスワード・カード番号をだまし取る攻撃。
- ワンクリック詐欺 — クリックしただけで「契約成立」と偽り、料金を請求する詐欺。
- スミッシング — SMS(ショートメッセージ)を使ったフィッシング。/ SMS + phishing。
- ゼロデイ攻撃 — 修正プログラムが出る前の、まだ知られていない脆弱性を突く攻撃。/ パッチ適用では防げないので、多層防御や振る舞い検知が必要。
- サイドチャネル攻撃 — 処理時間・消費電力・電磁波など、計算の「副産物」から秘密の鍵を推測する攻撃。/ 暗号アルゴリズム自体は破らない点が特徴。
- サービス及びソフトウェアの機能の悪用 — 正規に備わっている機能や仕様を、本来の用途と違う形で悪用する手口の総称。/ 下のRLO・オープンリゾルバ・オープンリダイレクトがその例。
-
RLO(Right-to-Left Override) — 文字の並びを途中から右→左に反転させる制御文字を使い、拡張子を偽装する手口。/ 例: ファイル名に
cod.exeと書いて制御文字を挟むと、画面上はexe.docと表示され、文書ファイルに見える。実体は実行ファイル。 - オープンリゾルバ — 誰からの問合せにも答えてしまうDNSサーバ。/ リフレクション攻撃の踏み台にされるので、外部からの再帰問合せは止める。
- オープンリダイレクトの悪用 — 任意のURLに転送できてしまう仕様を悪用し、正規サイト経由で偽サイトへ誘導する手口。/ URLの見た目が正規なので信用されやすい。
- バージョンロールバック攻撃 — 古くて弱いバージョンのプロトコルをわざと使わせる攻撃(ダウングレード攻撃)。/ 対策:古い方式を無効にする。
- 攻撃の準備 — 本番の攻撃の前に行う下調べの段階。/ ここで見つかった情報が攻撃の入口になる。
- フットプリンティング — 攻撃の前に、公開情報などから標的の構成を調べる下見。
- ポートスキャン — どのポートが開いていてどんなサービスが動いているかを調べる偵察。
暗号技術
共通鍵=速いが鍵配送が課題/公開鍵=遅いが配送問題を解決 の対比が全ての土台。ハイブリッド暗号はその折衷。
- CRYPTREC暗号リスト — 日本で安全性を評価し、電子政府で推奨する暗号をまとめたリスト。
- 暗号方式 — 暗号化・復号のやり方の枠組み。/ 大きく共通鍵暗号方式と公開鍵暗号方式に分かれる。
- 暗号化(暗号鍵) — 鍵を使って、平文を読めない暗号文に変えること。
- 復号(復号鍵) — 鍵を使って、暗号文を元の平文に戻すこと。/ ⚠ 「復号化」ではなく「復号」。
- 解読 — 鍵を持たない人が暗号文を破って中身や鍵を導くこと。/ ⚠ 正規の「復号」とは区別する。
- 共通鍵暗号方式(共通鍵) — 暗号化と復号に同じ鍵を使う方式。/ 処理が速いが、相手にどう鍵を安全に渡すか(鍵配送問題)が課題。n人だと鍵は n(n-1)/2 個必要。
- 公開鍵暗号方式(公開鍵・秘密鍵) — 対になる2つの鍵を使い、公開鍵で暗号化 → 秘密鍵で復号する方式。/ 鍵を配る問題が解決するが処理は遅い。
- RSA暗号 — 大きな数を素因数分解するのが難しいことを利用した公開鍵暗号。
- 楕円曲線暗号(ECDSA) — 楕円曲線の数学的な難しさを利用した暗号。/ RSAより短い鍵で同じ強度が得られるので、スマホやIoT向き。
- 鍵共有 — 通信相手と安全に共通鍵を持ち合う手続き。
- Diffie-Hellman(DH)鍵共有方式 — 盗聴されている通信路でも、共通鍵を安全に作り出せる方式。/ 鍵そのものは一度も流れないのがポイント。
- 前方秘匿性(PFS:Perfect Forward Secrecy) — 将来サーバの秘密鍵が漏れても、過去の通信までは解読されない性質。/ 毎回使い捨ての鍵を作ることで実現。
- ハイブリッド暗号 — 共通鍵を公開鍵暗号で安全に渡し、本文は速い共通鍵暗号で暗号化するいいとこ取りの方式。/ TLSはこの仕組み。
- 認証暗号(AEAD) — 暗号化と「改ざんされていないことの確認」を同時にやってくれる方式。
- 量子暗号 — 量子の性質を利用し、盗聴されると必ず痕跡が残るようにした鍵配送技術。
- 耐量子暗号 — 量子コンピュータでも解けないと考えられている暗号方式(PQC)。/ ⚠ 量子暗号とは別物。こちらは普通のコンピュータで動く新しいアルゴリズム。
- ハッシュ関数 — どんな長さのデータでも、決まった長さの短い値に変換する一方向の関数。/ 同じ入力なら必ず同じ値、少しでも違えば全く違う値になる。
- SHA-256 / SHA-3 — 現在よく使われる安全なハッシュ関数。/ MD5やSHA-1はもう安全ではない。
- 一方向性 — ハッシュ値から元のデータを求めるのが極めて難しい性質。
- 第二原像発見困難性 — 「あるデータ」と同じハッシュ値になる別のデータを見つけるのが難しい性質。
- 衝突発見困難性 — 同じハッシュ値になるデータの組を見つけるのが難しい性質。/ ⚠ 第二原像は「特定のデータに合わせる」、衝突は「どんな組でもよい」。衝突のほうが見つけやすい。
- ブロック暗号 — データを決まった長さの塊に区切って暗号化する方式。
- AES(Advanced Encryption Standard) — 現在の標準的な共通鍵ブロック暗号。
- Camellia — 日本で開発された共通鍵ブロック暗号。CRYPTRECの推奨暗号。
- 暗号利用モード — ブロック暗号を長いデータに適用するときのつなぎ方のルール。
- CBC — 直前の暗号文と混ぜてから暗号化するモード。/ 同じ平文でも違う暗号文になる。前のブロックの結果が必要なので暗号化は並列処理できない。
- CTR — カウンタの値を暗号化して平文と混ぜるモード。/ 並列処理ができて速い。
- ストリーム暗号 — データを1ビット・1バイトずつ流れるように暗号化する方式。
- KCipher-2 — 日本で開発されたストリーム暗号。CRYPTREC推奨。
- 鍵生成 — 安全な暗号鍵を作り出す処理。
- 疑似乱数 / 乱数生成 — 予測できない値を作ること。/ ここが弱いと、暗号アルゴリズムが強くても破られる。
- 疑似乱数生成器(PRNG) — 計算によって乱数のような値を作る仕組み。/ 暗号用途には予測不可能な専用のもの(CSPRNG)が必要。
- 鍵管理 — 鍵を作り、配り、保管し、更新し、捨てるまでの一連の管理。/ 暗号の強度より運用の穴で破られることが多い。
- ストレージ暗号化 — ディスク全体を暗号化して、盗まれても読めないようにすること。
- ファイル暗号化 — ファイル単位で暗号化すること。
- 危殆(きたい)化 — 鍵や暗号方式の安全性が下がり、もう安心して使えなくなること。/ 例: MD5、SHA-1、DES。
- ゼロ知識証明 — 秘密そのものを教えずに「自分はそれを知っている」ことだけを証明する手法。
- SSL/TLS暗号設定ガイドライン — IPAらが公表している、TLSを安全に設定するための指針。
認証技術
「デジタル署名=秘密鍵で署名・公開鍵で検証」「暗号化とは鍵の使い方が逆」
- デジタル署名 — 送信者が秘密鍵で署名し、受信者が公開鍵で検証する仕組み。/ これで「本人が作った」「改ざんされていない」「後で否定できない」の3つが担保される。⚠ 暗号化とは鍵の使い方が逆。
- 署名鍵 — 署名を作るときに使う秘密鍵。本人だけが持つ。
- 検証鍵 — 署名を検証するときに使う公開鍵。誰でも入手できる。
- XMLデジタル署名 — XML文書の一部または全体に署名するための標準仕様。
- ブラインド署名 — 中身を見せないまま相手に署名してもらう方式。/ 電子投票や電子マネーで使う。
- グループ署名 — 「グループの誰かである」ことは示せるが、個人までは特定されない署名。
- トランザクション署名 — 取引の内容そのものに署名する方式。/ MITB攻撃(送信直前の改ざん)への有効な対策。
- タイムスタンプ(時刻認証) — 「その時刻にそのデータが存在していた」ことを証明する仕組み。
- メッセージ認証 — 内容が改ざんされていないこと、送り主が正しいことを確かめる仕組み。
- MAC(メッセージ認証符号) — 共有した鍵を使って作る改ざん検知用の値。/ ⚠ 共有鍵なので否認防止はできない(両者が同じ鍵を持つため)。ここがデジタル署名との差。
- HMAC — ハッシュ関数と共有鍵を組み合わせたMACの方式。
- フィンガプリント — 証明書や鍵のハッシュ値。/ 目視で「同じものか」を確認するために使う。
- チャレンジレスポンス認証 — サーバが毎回違う乱数(チャレンジ)を送り、それを鍵で計算した結果を返させる認証。/ パスワードが通信路を流れず、リプレイ攻撃にも強い。
- リスクベース認証 — いつもと違う場所・端末からのアクセスのときだけ、追加の認証を求める方式。/ 利便性と安全性の両立が狙い。
- コードサイニング — 配布するソフトウェアに署名し、「本当にこの会社が作った、改ざんされていない」と示す仕組み。
利用者認証
- ログイン(利用者IDとパスワード) — 最も基本的な、知識による本人確認。
- アクセス管理 — 誰がどの資源にどこまで触れてよいかを管理すること。
- ICカード — 認証情報を入れた「持ち物」で本人確認する媒体。
- PINコード — ICカードなどと組み合わせて使う暗証番号。/ カード(所有)+PIN(記憶)で多要素になる。
- Kerberos方式 — チケットを配って、ネットワーク上の複数サービスに一度の認証で入れるようにする方式。/ 時刻のずれに弱い(リプレイ対策に時刻を使うため)。
- LDAPサーバでの認証 — 利用者情報を一元管理するディレクトリサービスを使って認証する方式。
- ワンタイムパスワード — 1回しか使えないパスワード。/ 盗み見られても再利用できないので、リプレイ攻撃に強い。
- 多要素認証 — 「記憶」「所有」「生体」のうち違う種類を2つ以上組み合わせる認証。
- 記憶 — 本人しか知らない情報(パスワード、PIN)。
- 所有 — 本人しか持っていない物(ICカード、スマホ、トークン)。
- 生体 — 本人の体や癖(指紋、顔、声)。
- 多段階認証 — 認証を2回以上に分ける方式。/ ⚠ 「パスワード+秘密の質問」は2段階だがどちらも記憶なので多要素ではない。ここが定番の引っかけ。
- アイデンティティ連携 — 複数のサービス間で認証結果を共有する仕組み。
- OpenID — 認証結果を他のサービスに引き渡す仕様。/ 現在はOpenID Connectが主流。
- SAML — XML形式で認証・認可の情報をやり取りする標準。/ 企業のシングルサインオンでよく使われる。
- セキュリティトークン — ワンタイムパスワードを表示するなど、認証に使う小型の機器。
- シングルサインオン(SSO) — 一度ログインすれば、複数のサービスを認証なしで使えるようにする仕組み。/ 便利な反面、破られたときの影響範囲が大きい。
- CAPTCHA — ゆがんだ文字などを読ませて「人間かプログラムか」を判別するテスト。
- AAAフレームワーク — 認証(Authentication:誰か)・認可(Authorization:何ができるか)・アカウンティング(Accounting:何をしたか記録)の3点セット。
- パスワードレス認証 — パスワードを一切使わない認証方式。/ 漏えい・使い回しの問題を根本からなくす。
- FIDO — 公開鍵暗号を使い、秘密鍵を端末の外に出さないパスワードレス認証の標準規格。/ サーバ側に秘密が保存されないので、漏えいしても悪用されない。
- WebAuthn — ブラウザからFIDOの認証器(指紋センサ等)を呼び出すためのW3C標準API。
生体認証技術
- 身体的特徴 — 体そのものの特徴を使う認証。/ 変えられないので、漏れたときに再発行できないのが弱点。
- 静脈パターン認証 — 手のひらや指の静脈の形で本人確認する方式。/ 体内情報なので偽造しにくい。
- 虹彩認証 — 目の虹彩(黒目の模様)で本人確認する方式。/ 精度が非常に高い。
- 顔認証 — 顔の特徴点で本人確認する方式。/ 非接触で使いやすいが、照明や経年変化に影響される。
- 網膜認証 — 目の奥の血管パターンで本人確認する方式。
- 行動的特徴 — 動作の癖を使う認証。/ 体の特徴と違い、後から変えられる面もある。
- 声紋認証 — 声の特徴で本人確認する方式。
- 署名認証 — 筆跡だけでなく、筆圧や書く速さも含めて本人確認する方式。
- 本人拒否率(FRR) — 正しい本人なのに間違って拒否してしまう割合。/ これが高いと「自分なのに入れない」でストレスになる。
- 他人受入率(FAR) — 他人なのに間違って通してしまう割合。/ ⚠ FRRとFARはトレードオフ。判定を厳しくすればFARは下がるがFRRは上がる。
公開鍵基盤
「この公開鍵は本当にその人のものか?」を保証する社会の仕組み=PKI。
- PKI(公開鍵基盤) — 「この公開鍵は確かにこの人のもの」と第三者(認証局)が保証する仕組み全体。
- デジタル証明書(公開鍵証明書) — 公開鍵とその持ち主の情報に、認証局が署名した電子的な身分証明書。
- ルート証明書 — 認証局の一番上にある、自分で自分に署名した証明書。/ 信頼の出発点。ブラウザやOSにあらかじめ組み込まれている。
- サーバ証明書 — 「このサーバは本物です」と証明する証明書。HTTPSで使う。
- クライアント証明書 — 利用者側・端末側が本物であることを証明する証明書。/ 端末を限定したいときに使う。
- コードサイニング証明書 — ソフトウェアに署名するための証明書。
- CRL(証明書失効リスト) — 失効した証明書の一覧。/ まとめて配布するので反映までに時間差が出るのが弱点。
- OCSP — 証明書が失効していないかを、その場でオンライン問合せする仕組み。/ CRLの時間差の問題を解決する。
- CA(認証局) — 証明書を発行したり失効させたりする機関。
- VA(Validation Authority) — 証明書が有効かどうかの検証を専門に引き受ける機関。
- GPKI(政府認証基盤) — 日本の行政機関向けの公開鍵基盤。
- BCA(ブリッジ認証局) — 別々に作られたPKI同士を橋渡しして、相互に信頼できるようにする認証局。
- ITU-T X.509 — デジタル証明書の形式を定めた国際標準。
- 証明書パス検証 — 対象の証明書からルート証明書まで、署名の連鎖をたどって正しいか確かめる処理。
- サブジェクト — 証明書の中の「この証明書は誰のものか」を示す欄。
- CP/CPS — 認証局の運用方針とその具体的な手順を書いた文書(証明書ポリシー/認証局運用規程)。
情報セキュリティ管理
情報セキュリティ管理
- 情報セキュリティポリシーに基づく情報の管理 — 組織で決めた方針・基準・手順に従って情報を扱うこと。/ 「方針(何のために)→対策基準(何を守る)→実施手順(どうやる)」の3階層で作るのが定石。
- 情報 — 守るべき中身そのもの。
- 情報資産 — 情報と、それを扱うための資産をまとめた呼び方。
- 物理的資産 — サーバ、PC、USBメモリ、書類など形のあるもの。
- ソフトウェア資産 — OS、業務アプリ、開発ツールなど。
- 人的資産 — 人そのものと、その人が持つ資格・技能・経験。/ 退職すると失われる資産でもある。
- 無形資産 — 会社の信用やブランドイメージなど形のないもの。/ 情報漏えいで最も大きく傷つくのがここ。
- サービス — 通信回線や電源など、事業を回すために外から受けている役務。
- リスクマネジメント(JIS Q 31000) — リスクにどう向き合うかを組織全体で管理するための規格。
- 監視 — 状態や活動をずっと見続けて把握すること。
- 情報セキュリティ事象 — 「何か起きたかもしれない」という出来事。/ ⚠ この段階ではまだ被害が確定していない。
- 情報セキュリティインシデント — 事業や情報セキュリティを脅かす可能性が高い出来事。/ ⚠ 事象=出来事、インシデント=まずい出来事。事象の中から絞り込まれるのがインシデント。
- セキュリティエコノミクス — 「対策にいくらかけ、被害をいくら減らせるか」を経済的に考える見方。
情報資産の調査・分類
- 情報資産の調査 — 何を守るのかを洗い出して特定する作業。/ リスクアセスメントは必ずここから始まる。
- 情報資産台帳 — 洗い出した情報資産と、その重要度・管理責任者を記録した一覧表。
- 重要性による分類 — 機密性・完全性・可用性の観点から、決めた基準で情報資産にランクを付けること。/ すべてを最高レベルで守るのは非現実的なので、めりはりを付けるために行う。
リスクの種類
- リスクの種類 — リスクを性質ごとに分類したもの。/ 損失の種類(財産・責任・収益・人的)と、発生源による分類(オペレーショナル、サプライチェーンなど)の2通りの切り口がある。
- 財産損失 — 資産そのものが失われることによる損失。
- 責任損失 — 損害賠償など、法的責任を負うことによる損失。
- 純収益の喪失 — 事業が止まって稼げなくなること(逸失利益)。
- 人的損失 — 従業員のけがや離職などによる損失。
- オペレーショナルリスク — 業務のやり方・人・システムの不備から生じるリスク。
- サプライチェーンリスク — 委託先や取引先を経由して自社に及ぶリスク。/ 例: 部品会社が攻撃されて自社の生産が止まる。
- 外部サービス利用のリスク — クラウドなど外部サービスに依存することで生じるリスク。
- SNSによる情報発信のリスク — 従業員の投稿から情報が漏れたり、炎上したりするリスク。
- ペリル — 損失を直接引き起こす「事故そのもの」。/ 例: 火災、地震、盗難。
- ハザード — 事故の起きやすさや被害の大きさを高める「環境要因」。/ 例: 消火設備がない、施錠していない。⚠ ペリル=出来事、ハザード=それを助長する状態。
- モラルハザード — 保険に入っているからと注意が緩んでしまう状態。
- 年間予想損失額(ALE) — 1年間で見込まれる損失額。/ 「1回あたりの損失額 × 年間発生回数」で求める。定量的分析の代表。
- 得点法 — リスクを点数化して比べる定性的な手法。
- コスト要因 — リスク対応にかかる費用の内訳となる要素。
情報セキュリティリスクアセスメント
- リスク基準 — リスクの重大さを判断するためのものさし。
- リスク受容基準 — 「ここまでなら受け入れる」という線引き。/ これを超えたリスクだけ対応する。
- リスクレベル — 「起こりやすさ × 影響の大きさ」で表されるリスクの大きさ。
- リスクマトリックス — 発生可能性と影響度を縦横の軸にして、リスクを配置する表。/ 一目で優先順位が分かる。
- リスク所有者 — そのリスクを管理する責任と権限を持つ人。/ 「誰が決めるのか」をはっきりさせるための概念。
- リスク源 — それ自体がリスクを生み出す元。
- リスクアセスメントのプロセス — 「リスク特定 → リスク分析 → リスク評価」の3段階。/ ⚠ この順番と各段階の中身がそのまま出題される。
- リスク特定 — どんなリスクがあるかを見つけ出して書き出す段階。
- リスク分析 — 見つけたリスクの性質を調べ、リスクレベルを決める段階。
- リスク評価 — 分析結果をリスク基準と比べて、対応するかどうか決める段階。
- リスク忌避 — リスクをできるだけ避けようとする姿勢。
- リスク選好 — 組織が「これくらいなら進んで取る」と考えるリスクの量と種類。
- リスクの定性的分析 — 「大・中・小」のような段階で表す分析。/ 手軽だが比較しにくい。
- リスクの定量的分析 — 金額や確率など、数値で表す分析。/ 説得力があるが、数値の根拠を作るのが大変。
情報セキュリティリスク対応
- リスクコントロール — 技術や仕組みで、損失の発生や広がりを抑える対応。
- リスクヘッジ — 損失を打ち消す手段をあらかじめ持っておく対応。
- リスクファイナンシング — お金の面で備えておく対応。/ 保険や引当金。
- サイバー保険 — サイバー攻撃による損害を補償する保険。/ リスク共有(移転)の代表例。
- リスク回避 — リスクを生む活動そのものをやめること。/ 例: 危険な機能を廃止する、その事業から撤退する。
- リスク共有(リスク移転・分散) — 保険や外部委託で、リスクを他者と分け合うこと。/ ⚠ 移転しても責任まではなくならない点に注意。
- リスク保有 — 対策せず、そのまま受け入れること(リスク受容)。/ 対策費用が被害額を上回る場合の合理的な選択。
- リスク集約 — 複数のリスクをまとめて扱うこと。
- 残留リスク — 対策をしてもなお残るリスク。/ ゼロにはできないので、残ったものを認識・承認しておくことが重要。
- リスク対応計画 — 選んだ対策の内容・担当・期限をまとめた計画。
- リスク登録簿 — 特定したリスクとその対応状況を記録した一覧。
- リスクコミュニケーション — 関係者とリスク情報を共有し、納得を得ていく活動。
情報セキュリティ継続
- 緊急事態の区分 — 被害の大きさに応じて事態をレベル分けしておくこと。/ どのレベルで誰が判断するかを事前に決めておく。
- 緊急時対応計画(コンティンジェンシー計画) — 緊急事態が起きたときに何をするかを決めた計画。
- 復旧計画 — 止まった業務やシステムを元に戻す手順を決めた計画。
- 災害復旧(DR) — 災害後にシステムを復旧させるための備えと活動。
- バックアップによる対策 — データを複製して保管し、消失や改ざんに備えること。/ ランサムウェア対策としてはネットワークから切り離した保管が必須。
- 被害状況の調査手法 — 発生後に「どこまで影響が及んだか」「原因は何か」を突き止める進め方。
情報セキュリティ諸規程
- 情報セキュリティ方針 — 「うちの組織は情報セキュリティにこう取り組む」という最上位の宣言。/ 経営者が承認し、対外的にも示す。
- 情報セキュリティ目的 — 方針を受けて「いつまでに何をどこまで」と決めた具体的な目標。
- 情報セキュリティ対策基準 — 方針を実現するために守るべき具体的なルール。
- 情報管理規程 — 情報の取扱い全般について定めた規程。
- 秘密情報管理規程 — 営業秘密など、特に秘密性の高い情報の扱いを定めた規程。
- 文書管理規程 — 文書の作成・保管・廃棄の手順を定めた規程。
- 情報セキュリティインシデント対応規程 — マルウェア感染時などに誰が何をするかを定めた規程。/ 事故の最中に考えなくて済むようにするのが目的。
- 情報セキュリティ教育の規程 — 教育・訓練をいつ誰にどう行うかを定めた規程。
- プライバシーポリシー(個人情報保護方針) — 個人情報をどう扱うかを外部に公表する文書。
- 職務規程 — 職務ごとの権限と責任を定めた規程。/ 権限の分離(1人に集中させない)の根拠になる。
- 罰則の規程 — 違反した場合の処分を定めた規程。/ 内部不正の抑止力になる。
- 対外説明の規程 — 事故が起きたときの公表・説明の手順を定めた規程。
- 例外の規程 — ルールをどうしても守れない場合の、承認の取り方を定めたもの。/ 例外を認める仕組みがないと、現場が黙って破るようになる。
- 規則更新の規程 — 規程を見直し・改訂する手順を定めたもの。
- 規程の承認手続 — 規程を正式に有効にするための決裁の流れ。
- ソーシャルメディアガイドライン(SNS利用ポリシー) — 従業員がSNSを使うときの指針。
情報セキュリティマネジメントシステム(ISMS)
ISMSは PDCA(計画→運用→評価→改善) を回し続ける仕組み。
- ISMS適用範囲 — ISMSをどの組織・業務・資産に適用するかの範囲。/ 範囲をどう切るかで認証の意味が変わる。
- リーダーシップ — 経営陣が自ら関与し責任を持つこと。/ ⚠ ISMSは「現場任せにしない」ことが規格上の要求。
- 計画 / 運用 — PDCAのP(計画)とD(実行)。リスク対応計画を立てて実施する段階。
- パフォーマンス評価 — PDCAのC(点検)。うまくいっているかを確かめる段階。
- 内部監査 — 組織が自分自身でISMSの適合性・有効性を確かめる監査。/ 監査する人は、その業務の担当者であってはいけない(独立性)。
- マネジメントレビュー — 経営陣がISMS全体を見直し、方向性を判断すること。
- 改善(不適合及び是正処置、継続的改善) — PDCAのA(改善)。/ 是正処置は「原因を取り除く」こと。同じことが再発しないようにするのがポイント。
- 管理目的 — 管理策によって何を達成したいのか。
- 管理策 — リスクを小さくするための具体的な手段。/ 27002に一覧がある。
- 情報セキュリティインシデント管理 — 事故の検知から解決までを管理する管理策。
- 情報セキュリティの教育及び訓練 — 要員に必要な力量を身につけさせる管理策。
- 法的及び契約上の要求事項の順守 — 法律や契約で求められることを守る管理策。
- 有効性 — 計画したことが実行され、狙った結果がどれだけ得られたかの度合い。
- ISMS適合性評価制度 — ISMSが規格に合っているかを第三者が評価する制度。
- ISMS認証 — 第三者機関から「規格に適合している」と認められること。
- JIS Q 27001(ISO/IEC 27001) — ISMSの要求事項を定めた規格。/ 認証の基準になるのはこちら。
- JIS Q 27002(ISO/IEC 27002) — 管理策の実践規範(やり方の手引き)。/ ⚠ 27001=要求(認証基準)、27002=手引き。この対比が頻出。
- 情報セキュリティガバナンス(JIS Q 27014) — 経営陣が情報セキュリティを統治するための規格。
- JIS Q 27017(ISO/IEC 27017) — クラウドサービスに特化した管理策の規格。
情報セキュリティ管理におけるインシデント管理
- インシデントハンドリング — インシデントを検知してから報告・公開までの一連の対応プロセス。
- 検知/連絡受付 — 異常に気づく、または報告を受け付ける段階。
- トリアージ — 影響の大きさと緊急度から、どれから対応するか優先順位を決める段階。/ 医療の用語がそのまま使われている。
- インシデントレスポンス(対応) — 被害を封じ込め、原因を取り除き、復旧する段階。
- 報告/情報公開 — 関係者に報告し、必要なら外部にも公表する段階。
情報セキュリティ組織・機関
- 情報セキュリティ委員会 — 組織の情報セキュリティについて審議・決定する会議体。
- CSIRT — インシデントが起きたときに対応する、組織内の専門チーム。/ Computer Security Incident Response Team。
- SOC(Security Operation Center) — 機器やログを24時間監視して脅威を見つける組織。/ ⚠ SOC=監視して見つける、CSIRT=見つかった後に対応する。役割分担が問われる。
- abuse@ドメイン名 — 不正利用の通報を受け付けるために置くことが推奨されている窓口アドレス。
- noc@ドメイン名 — ネットワーク運用に関する連絡用の推奨窓口。
- security@ドメイン名 — セキュリティに関する連絡用の推奨窓口。
- 脆弱性報奨金制度(バグバウンティ) — 脆弱性を見つけて報告してくれた人に報奨金を払う制度。/ 悪用されるより先に報告してもらうのが狙い。
- ホワイトハッカー — 技術を守る側・改善する側で使う技術者。
- サイバーセキュリティ戦略本部 — 日本のサイバーセキュリティ政策を統括する政府の本部。
- 内閣サイバーセキュリティセンター(NISC) — 政府のサイバーセキュリティ施策を実際に推進する組織。
- IPAセキュリティセンター — 届出の受付や注意喚起を行うIPAの部門。
- CRYPTREC — 暗号技術の安全性を評価し、推奨リストを維持しているプロジェクト。
- 米国国立標準技術研究所(NIST) — SP800シリーズやサイバーセキュリティフレームワークを出している米国の標準化機関。
- JPCERTコーディネーションセンター — インシデント報告を受け付け、国内外の関係者との調整を行う組織。/ ⚠ IPAは「届出の受付・分析」、JPCERT/CCは「調整(コーディネーション)」が主。
- J-CSIP(サイバー情報共有イニシアティブ) — 重要インフラなどの企業同士で攻撃情報を共有する枠組み。
- サイバーレスキュー隊(J-CRAT) — 標的型攻撃の被害が広がるのを防ぐため、相談を受けて支援するIPAの活動。
- JVN(Japan Vulnerability Notes) — 国内向けに脆弱性情報と対策を公開しているポータルサイト。
- コンピュータ不正アクセス届出制度 — 不正アクセスの被害をIPAに届け出る制度。
- コンピュータウイルス届出制度 — ウイルス被害をIPAに届け出る制度。
- ソフトウェア等の脆弱性関連情報に関する届出制度 — 見つけた脆弱性をIPAに届け出る制度。/ 勝手に公表せず、まず届け出るのがルール。
- ソフトウェア製品開発者の脆弱性開示(ISO/IEC 29147) — 脆弱性の報告を受け付け、公表するまでの国際規格。
- 脆弱性情報取扱手順(ISO/IEC 30111) — 受け取った脆弱性を調査・修正する社内手順の国際規格。/ ⚠ 29147=外向き(受付と公表)、30111=内向き(調査と修正)。
- 情報セキュリティ早期警戒パートナーシップ — IPA・JPCERT/CC・製品開発者が連携して脆弱性を扱う国内の枠組み。