セキュリティ
- 安全
- 守らなければならない大切なモノが危害や損害を受けない正常な状態
以下の項目を維持すること
| 項目 | 内容 |
|---|---|
| 機密性 [C] | アクセス権限 |
| 完全性 [I] |
情報が正確・改竄されていない 情報に漏れや重複がないこと(IT統制目標 : 信頼性の一要素) |
| 可用性 [A] | 必要な時使える |
| 真正性 | 利用者・プロセス・システム・情報が本物であると証明 |
| 責任追跡性 | ログの記録 |
| 否認防止 | 事後に「やっていない」と言えなくする (タイムスタンプ, 電子署名等) |
| 信頼性 |
意図した通りに矛盾なく動作すること 情報が漏れなく正確に記録・処理されること(IT統制目標) |
発生した場合情報資産に影響を与える事象や状態
情報資産に対してどのような脅威が存在するかを洗い出し、その内容を分析するプロセス。
| 手法 | 説明 |
|---|---|
| STRIDE分析 |
Microsoftが提唱した脅威分析手法 脅威を
|
| アタックツリー分析(ATA) | 攻撃者の最終目的を頂点(ルート)に置き、それを達成するための攻撃手段や経路をツリー状に分解して分析する手法。 |
リスクの優先度
重大度(重篤度) と 発生の可能性 の組み合わせとして表される、リスクの大きさ
リスクマトリックスで決める
リスク特定、リスク分析及びリスク評価を行うプロセス全体のこと
リスクを修正するためのプロセス
低減、回避、移転、保有等の選択を含む
| 段階 | 内容 |
|---|---|
| 1. 偵察 | インターネットなどから組織や人物を調査し、対象組織に関する情報を取得する |
| 2. 武器化 | エクスプロイトやマルウェアを作成する |
| 3. デリバリ |
なりすましメール (マルウェアを添付) を送付する なりすましメール (マルウェア設置サイトに誘導) を送付し、ユーザにクリックするように誘導する |
| 4. エクスプロイト |
ユーザにマルウェア添付ファイルを実行させる ユーザをマルウェア設置サイトに誘導し、脆弱性を使用したエクスプロイトコードを実行させる |
| 5. インストール | エクスプロイトの成功により、標的がマルウェアに感染する |
| 6. C&C |
マルウェアとC&Cサーバを通信させて、感染PC を遠隔操作する 新たなマルウェアやツールのダウンロード等により、感染拡大や内部情報の探索を試みる |
| 7. 目的の実行 | 探し出した内部情報を、加工 (圧縮や暗号化等) した後、情報を持ち出す |
| 組織・サービス名 | 正式名称 | 日本語名 | 詳細 |
|---|---|---|---|
| ANSI | American National Standards Institute | 米国国家規格協会 |
米国における工業製品・技術等の標準化を推進する非営利団体 国際標準化機構(ISO)における米国代表機関でもあり、 各分野の標準化団体(NISTなど)が策定した規格を国家規格として認定する |
| CISCO | Cisco Systems, Inc. | シスコシステムズ |
米国に本社を置くネットワーク機器・セキュリティ製品大手ベンダー ルータやファイアウォール製品などを提供する |
| COSO | Committee of Sponsoring Organizations of the Treadway Commission | トレッドウェイ委員会支援組織委員会 | 内部統制やリスクマネジメントに関するフレームワーク(COSOキューブ等)を策定する米国の民間団体 |
| COBIT | Control Objectives for Information and Related Technology | コビット | ISACAが策定するITガバナンス・マネジメントのためのフレームワーク |
| CRYPTREC | Cryptography Research and Evaluation Committees | 暗号技術検討会 | デジタル庁・総務省・経済産業省が共同で運営する、電子政府で利用する暗号技術の安全性を評価するプロジェクト「CRYPTREC暗号リスト」を策定する |
| CSIRT | Computer Security Incident Response Team | コンピュータセキュリティインシデント対応チーム | コンピュータセキュリティインシデントの検知・対応・調整を行うチームの総称 |
| └ Internal CSIRT | Internal Computer Security Incident Response Team | 組織内CSIRT | 企業や官公庁など、自組織内に設置され、自組織内のインシデント対応にあたるCSIRT |
| └ National CSIRT | National Computer Security Incident Response Team | 国際連携CSIRT | 国・地域を代表し、他国のCSIRTや国際機関との連携窓口となるCSIRT(日本ではJPCERT/CCが該当) |
| └ JPCERT/CC | Japan Computer Emergency Response Team Coordination Center | 一般社団法人JPCERTコーディネーションセンター | 日本におけるNational CSIRTとして、インシデント対応の調整や脆弱性情報のハンドリング、注意喚起などを行う中立的組織 |
| CSMS | Cyber Security Management System | サイバーセキュリティマネジメントシステム(認証制度) |
国際標準IEC 62443-2-1に基づき、制御システムを保有・運用する事業者のセキュリティマネジメント体制を評価する認証制度 JIPDECが認証機関として運営する |
| CVE | Common Vulnerabilities and Exposures |
共通脆弱性識別子 (製品に含まれる脆弱性を識別するための識別子) |
米国MITRE社が管理する、個々の脆弱性に一意の識別番号(CVE-ID)を付与し、共通の名称で参照できるようにする仕組み |
| CWE | Common Weakness Enumeration | 共通脆弱性タイプ一覧 |
米国MITRE社が管理する、ソフトウェアやハードウェアに存在しうる脆弱性の「種類(弱点)」を体系的に分類・識別するための一覧
|
| MITRE ATT&CK | Adversarial Tactics, Techniques, and Common Knowledge | マイター アタック |
米国MITRE社が公開する、実際の観測事例に基づき攻撃者の戦術・技術・手順(TTP)を体系化したナレッジベース 脅威分析やセキュリティ対策の指針として広く活用される |
| CVSS | Common Vulnerability Scoring System |
共通脆弱性評価システム (脆弱性の深刻度を評価するための識別子) |
FIRSTが策定する、脆弱性の深刻度を0.0~10.0のスコアで定量的・共通的に評価するための基準
- 基本評価基準 (Base Metrics)
- 現状評価基準 (Temporal Metrics)
- 攻撃コードの成熟度 (Exploitability)
- 利用可能な対策のレベル (Remediation Level)
- 脆弱性情報の信頼性 (Report Confidence)
- 環境評価基準 (Environmental Metrics)
- 二次被害の可能性 (Collateral Damage Potential)
- 影響を受ける対象システムの範囲 (Target Distribution)
|
| EPSS | Exploit Prediction Scoring System | エクスプロイト予測スコアリングシステム |
FIRSTが策定する、脆弱性が今後一定期間内に実際に悪用される確率を0~1のスコアで予測する仕組み CVSSと組み合わせて対応優先度の判断に用いられる 機械学習アルゴリズムを用いてスコアを算出 |
| ETSI | European Telecommunications Standards Institute | 欧州電気通信標準化機構 |
フランスに本部を置く欧州の電気通信・ICT分野の標準化団体 GSMや5G、NFV、MECなどの標準仕様を策定する |
| FIDO | Fast IDentity Online | ファイド | パスワードに依存しない認証方式の標準化を推進する業界団体、およびその技術仕様 |
| FIPS | Federal Information Processing Standards | 連邦情報処理標準 | 米国政府機関が調達・使用する情報システムのために策定する技術標準(暗号モジュール認証等) |
| ICANN | Internet Corporation for Assigned Names and Numbers | アイキャン(インターネット・アドレス・ネーム管理機関) | ドメイン名やIPアドレス、プロトコル番号など、インターネット資源の割り当て・管理を行う非営利法人 |
| IEC | International Electrotechnical Commission | 国際電気標準会議 |
スイス・ジュネーブに本部を置く電気・電子技術分野の国際標準化団体 ISOと合同でISO/IEC JTC 1(情報技術に関する合同技術委員会)を運営し、情報セキュリティ規格などを共同で策定する |
| ISO | International Organization for Standardization | 国際標準化機構 |
スイス・ジュネーブに本部を置く非政府の国際標準化団体 ISO/IEC 27000シリーズなど、工業・品質・情報セキュリティ分野の国際規格を策定する |
| ITU | International Telecommunication Union | 国際電気通信連合 | 電気通信に関する国際規格の策定や周波数の割当調整等を行う国連の専門機関 |
| IEEE | Institute of Electrical and Electronics Engineers | 米国電気電子学会 | 電気・電子工学分野の世界最大級の学会無線LAN規格「IEEE 802.11」など、幅広い技術標準の策定を行っている |
| IETF | Internet Engineering Task Force | インターネット技術特別調査委員会 |
インターネットで利用される技術の標準化を行う組織 TCP/IPやTLSなどの仕様をRFC(Request for Comments)として発行する |
| IPA | Information-technology Promotion Agency, Japan | 独立行政法人情報処理推進機構 |
日本のIT国家戦略を技術面・人材面から支える経済産業省所管の独立行政法人 情報セキュリティの普及啓発や脆弱性対策情報の発信などを行う |
| └ J-CRAT | Cyber Rescue and Advice Team against targeted attack of Japan | サイバーレスキュー隊 |
IPAが運営する組織 標的型サイバー攻撃に関する相談を受け付け、被害の低減と攻撃の連鎖・拡大防止のための助言や支援を行う |
| └ J-CSIP | Initiative for Cyber Security Information sharing Partnership of Japan | サイバー情報共有イニシアティブ | IPAが情報ハブとなり、重要インフラ関連の業界ごとに参加企業間でサイバー攻撃に関する情報を迅速に共有する取組 |
| └ JCMVP | Japan Cryptographic Module Validation Program | 暗号モジュール試験及び認証制度 | IPAが運営する、暗号モジュール製品がセキュリティ要件(ISO/IEC 19790等)に適合しているかを試験・認証する制度 |
| └ JISEC | Japan Information Technology Security Evaluation and Certification Scheme | ITセキュリティ評価及び認証制度 |
国際標準ISO/IEC 15408(コモンクライテリア)に基づき、IT製品のセキュリティ機能を第三者機関が評価し、IPAが認証する制度 政府調達等で活用される |
| └ JVN | Japan Vulnerability Notes | 脆弱性対策情報ポータルサイト | JPCERT/CCとIPAが共同運営する、日本国内で利用されているソフトウェア等の脆弱性関連情報とその対策情報を提供するポータルサイト |
| └ SECURITY ACTION | SECURITY ACTION | セキュリティ対策自己宣言 |
IPAが創設した、中小企業が情報セキュリティ対策への取組みを自ら宣言する制度 取組み内容に応じて「一つ星」「二つ星」の宣言段階がある |
| IFAC | International Federation of Accountants | 国際会計士連盟 | 会計士業界の国際的な職業団体で、監査・保証業務等に関する国際基準の策定を統括する組織 |
| ISAC | Information Sharing and Analysis Center | 情報共有分析センター | 金融、電力、通信など業界単位でサイバー攻撃・脅威に関する情報を収集・分析・共有する組織の総称(例:金融ISAC) |
| ISMS | Information Security Management System | 情報セキュリティマネジメントシステム |
組織が情報資産を守るためのリスクマネジメントの枠組み 国際規格ISO/IEC 27001に基づく認証制度としても運用されている |
| ITSMS | IT Service Management System | ITサービスマネジメントシステム |
ITサービスの計画・提供・運用・改善を体系的に管理する仕組み
| 主要プロセス領域 | 概要 |
|---|---|
| サービスレベル管理 | 顧客と合意したサービス品質(SLA)を維持・改善する |
| インシデント管理 | サービス中断を迅速に解消し、通常運用へ復旧させる |
| 問題管理 | インシデントの根本原因を特定し、再発を防止する |
| 変更管理 | システムへの変更を統制し、リスクを抑えて実施する |
| 構成管理 | ITサービスを構成する資産・関係情報を正確に把握・維持する |
| キャパシティ管理 | 将来の需要を見据え、必要な処理能力を計画・確保する |
| 継続的改善(PDCA) | サービスマネジメントの仕組み自体を継続的に見直し改善する |
|
| ISMAP | Information system Security Management and Assessment Program | 政府情報システムのためのセキュリティ評価制度 | 政府が求めるセキュリティ要求を満たしているクラウドサービスをあらかじめ評価・登録する日本の制度 |
| ISAE | International Standard on Assurance Engagements | 国際保証業務基準 | IAASBが策定する保証業務全般に関する国際基準(受託業務の内部統制報告書ISAE3402等) |
| JISC | Japanese Industrial Standards Committee | 日本産業標準調査会 |
経済産業省に設置された審議会で、日本産業規格(JIS)の制定・改正等の審議を行う 国際標準化機構(ISO)および国際電気標準会議(IEC)における日本の会員機関として国際標準化活動に参加する |
| SSAE | Statement on Standards for Attestation Engagements | 証明業務基準書 | 米国AICPAが策定する証明業務に関する基準(SOC報告書の基礎となるSSAE18等) |
| JIPDEC | Japan Information Processing Development Center | 一般財団法人日本情報経済社会推進協会 | 個人情報保護(プライバシーマーク)や情報セキュリティ関連の認証・普及啓発を行う日本の団体 |
| KEVカタログ | Known Exploited Vulnerabilities Catalog | 既知の悪用された脆弱性カタログ |
米国CISAが公開する、実際にサイバー攻撃で悪用が確認された脆弱性の一覧 米連邦機関には掲載製品への優先的な対応が義務付けられている |
| NICTER | Network Incident analysis Center for Tactical Emergency Response | ネットワーク攻撃観測・分析システム |
NICTが運用する大規模サイバー攻撃観測網 ダークネット観測などにより、マルウェア感染機器の探索行為やDDoS攻撃等を捉え、注意喚起や情報提供に活用する |
| NOTICE | National Operation Towards IoT Clean Environment | IoT機器調査及び利用者への注意喚起の取組 | 総務省とNICT、ICT-ISACが連携し、容易なID・パスワードのまま使われるなど脆弱なIoT機器を調査し、インターネットプロバイダを通じて利用者に注意喚起を行う取組 |
| NISC | National center of Incident readiness and Strategy for Cybersecurity | 内閣サイバーセキュリティセンター |
日本政府のサイバーセキュリティ戦略の司令塔として、内閣官房に設置されている組織 政府機関の対策基準策定などを行う |
| NIST | National Institute of Standards and Technology | 米国国立標準技術研究所 |
米国商務省傘下の政府機関 サイバーセキュリティフレームワークやNIST SP800シリーズなど、情報セキュリティ関連の標準・ガイドラインを策定する |
| └ SCAP | Security Content Automation Protocol | セキュリティ設定共通化手順 | 米国NISTが策定する、CVEやCVSS、CWEなどの各種セキュリティ標準仕様を組み合わせ、脆弱性管理やセキュリティ設定のチェックを自動化・標準化するための技術仕様群 |
|
└ CCE (セキュリティ設定を識別するための識別子) |
Common Configuration Enumeration | 共通セキュリティ設定一覧 |
米国NISTが管理する、OSやミドルウェアなどのセキュリティ設定項目に一意の識別番号(CCE-ID)を付与し、共通の名称で参照できるようにする仕組み SCAPの構成要素の一つ |
|
└ CPE (製品を識別するための識別子) |
Common Platform Enumeration | 共通プラットフォーム一覧 |
米国NISTが管理する、OSやアプリケーションなどIT製品の名称・バージョンを一意の識別子で体系的に表記するための命名規約 SCAPの構成要素の一つ |
| └ CSF | Cybersecurity Framework | サイバーセキュリティフレームワーク |
米国NISTが策定した、組織のサイバーセキュリティリスク管理のための指針・枠組み 機能
|
| OECD | Organisation for Economic Co-operation and Development | 経済協力開発機構 | 経済成長、貿易、開発などの分野で国際協力を推進する国際機関。加盟国は主に先進国で構成される |
| OWASP | Open Worldwide Application Security Project | オワスプ |
Webアプリケーションセキュリティの向上を目的とした国際的な非営利団体 「OWASP Top 10」などのガイドラインを公開している |
| PCI DSS | Payment Card Industry Data Security Standard | クレジットカード業界データセキュリティ基準 |
クレジットカード情報を取り扱う事業者が遵守すべきセキュリティ基準 国際カードブランド5社が設立したPCI SSCが策定・管理する |
| SOC | Security Operation Center | セキュリティオペレーションセンタ | ネットワークやシステムを24時間365日監視し、サイバー攻撃の検知・分析を行う専門組織・拠点 |
目的
基本的要素
| 成熟度レベル | 名称 | 概要 |
|---|---|---|
| レベル1 | 初期段階(Initial) | プロセスが場当たり的・無秩序で、成功は個人の力量に依存する |
| レベル2 | 管理された段階(Managed) | プロジェクト単位で計画・実施・監視が行われ、基本的な管理がなされる |
| レベル3 | 定義された段階(Defined) | 組織標準プロセスが確立され、各プロジェクトはそれを適合させて運用する |
| レベル4 | 定量的に管理された段階(Quantitatively Managed) | プロセスやサブプロセスが統計的手法等により定量的に管理される |
| レベル5 | 最適化している段階(Optimizing) | 定量的データに基づき継続的にプロセスを改善し続ける |
v=spf1 ip4:192.0.2.0/24 include:_spf.example.com ~all| 修飾子 | 判定結果 | 概要 |
|---|---|---|
| + (省略時) | Pass | 送信を許可されたサーバからの送信である |
| - | Fail | 許可されていないサーバからの送信である(拒否を推奨) |
| ~ | SoftFail | 許可されていない可能性が高い(受信は許容し、迷惑メール扱い等にする) |
| ? | Neutral | 許可・不許可のいずれとも断定しない |
※ 職務分掌(SoD) : 不正防止のため、業務の実行・承認・記録などの職務を複数人で分離すること
システムの企画・設計段階からセキュリティ対策を組み込み、後付けではなく作り込みによって安全性を確保する考え方。
| 名前 | 読み方 | 種別 | 内容 |
|---|---|---|---|
| Fault Tolerant | フォールト トレラント | 考え方 |
障害発生時、機能を縮小せずに継続させる 多重化 |
| Fault Masking | フォールト マスキング | 手法 |
障害の影響を他に与えないようにする フォールト トレラントを実現するための手法 |
| Fault Avoidance | フォールト アボイダンス | 手法 |
事前対策により、障害を回避する 高級な部品にする等... |
| 名前 | 読み方 | 種別 | 内容 |
|---|---|---|---|
| Fool Proof | フール プルーフ | 考え方 | ユーザが誤操作しても安全に稼働させる |
| 名前 | 読み方 | 種別 | 内容 |
|---|---|---|---|
| Fail Safe | フェイル セーフ | 考え方 | 機械が異常・故障の際に安全側に作動する |
| Fail Soft | フェイル ソフト | 考え方 | 障害発生時、機能を縮小してでも稼働継続を優先する |
| Fail Over | フェイル オーバー | 機能 | 障害発生時、自動的に予備システムに切り替える |
| ↳ Fail Back | フェイル バック | 機能 | フェイル オーバー(Fail Over)した予備から再度本来の構成に戻すこと |
| 名前 | 読み方 | 種別 | 内容 |
|---|---|---|---|
| Fall Back | フォール バック | 機能 |
障害発生時、機能や性能を落として稼働させること 異常個所を切り離し、予備の機材を使用すること等 縮退運転 フェイル ソフトを実現するための手法 |