技術ブログ・資格学習データベース

Django、Python、AWS、Linux、セキュリティ、CVE、基本情報技術者、応用情報技術者、ITパスポートの用語を、図解と実務手順で解説します。個人開発kurutann.comの検証記録や障害対応事例も公開しています。

📖 資格別の電子書籍で読む 基本情報などの用語記事を、章立てされた1冊の本として通読・保存できます 📚 3D図書館で記事を探す カテゴリごとの区画を歩いて記事を発見できる新しい探索画面

タグ「セキュリティ」の記事を表示中× クリア

WAFの解説(基本情報技術者シラバス用語)

WAFとは WAF(Web Application Firewall:ワフ)とは、Webアプリケーションの脆弱性を狙った攻撃からWebサイトやWebサービスを防御するための専用のセキュリティシステムです。一般的なファイアウォールがネットワークの出入り口を守るのに対し、WAFはWebサービスのデータの中身を詳細に分析して攻撃を防ぎます。 ショッピングサイトやブログなどのWebアプリケーションは、ユー...

DMZの解説(基本情報技術者シラバス用語)

DMZの解説(基本情報技術者シラバス用語)

DMZとは DMZ(Demilitarized Zone)とは、社内の安全なネットワーク(組織の内部ネットワーク)と、インターネット(外部ネットワーク)の間に設けられる、どちらにも属さない中間的なネットワーク領域のことです。日本語では「非武装地帯」と呼ばれます。 インターネット上に公開するWebサーバーやメールサーバーなどは、外部からのアクセス受け入れる必要があります。しかし、これらのサーバーを社...

検疫ネットワークの解説(基本情報技術者シラバス用語)

検疫ネットワークとは 検疫ネットワークとは、外部から持ち込まれたパソコンやスマートフォンなどを組織の内部ネットワーク(社内LANなど)に接続する前に、安全性をチェックし、安全が確認されるまで隔離・検査するための専用ネットワークのことです。医療における「検疫(感染症の拡大を防ぐために検査・隔離する仕組み)」をネットワークに応用したものです。 ウイルス対策ソフトが最新になっていない端末や、重要なセキュ...

ゼロトラストの解説(基本情報技術者シラバス用語)

ゼロトラストとは ゼロトラスト(Zero Trust)とは、「何も信頼しない(Zero Trust)」という前提に立ち、ネットワークの内部と外部を区別せず、すべてのアクセスに対して認証や安全性の検査を行うセキュリティの考え方のことです。従来の「社内ネットワーク(内側)は安全だから信頼し、インターネット(外側)は危険だからファイアウォールで防ぐ」という「境界防御」の限界を克服するために提唱されました...

ISMSの解説(基本情報技術者シラバス用語)

ISMSの解説(基本情報技術者シラバス用語)

ISMSとは ISMS(Information Security Management System)とは、組織が保有する情報資産の安全性を保つために、セキュリティ対策のルールを定め、それを計画・実行・評価・改善していくための一連の管理体制(仕組み)のことです。日本語では「情報セキュリティマネジメントシステム」と呼ばれます。 セキュリティを保つには、単にウイルス対策ソフトを入れるような技術的対策だ...

情報セキュリティポリシーの解説(基本情報技術者シラバス用語)

情報セキュリティポリシーとは 情報セキュリティポリシーとは、企業や官公庁などの組織が、保有する情報資産を様々な脅威(漏洩、改ざん、紛失など)から守るために策定する、情報セキュリティ対策の基本的な方針や具体的な行動規範をまとめた文書のことです。 ポリシーは一般的に、以下の3つの階層構造で構成されます。 基本方針:組織のトップが、セキュリティに対する姿勢や目的を対外的に示す最上位の宣言。 対...

CSIRTの解説(基本情報技術者シラバス用語)

CSIRTとは CSIRT(Computer Security Incident Response Team:シーサート)とは、企業や組織において情報セキュリティ上の問題(インシデント)が発生した際に、その原因を調査し、被害を最小限に抑えるための対応を行う専門チームのことです。日本語では「コンピュータセキュリティインシデント対応チーム」と訳されます。 インターネットからのサイバー攻撃や、社員による...

SOCの解説(基本情報技術者シラバス用語)

SOCの解説(基本情報技術者シラバス用語)

SOCとは SOC(Security Operation Center:そっく)とは、企業や組織のネットワーク、サーバー、パソコンなどを24時間365日体制でリアルタイムに監視し、サイバー攻撃などのセキュリティ脅威を早期に発見・分析する専門組織のことです。 現代の企業システムには、ファイアウォールやIDS/IPS、ウイルス対策ソフトなど、多数のセキュリティ機器が導入されています。これらが出力する大...

ペネトレーションテストの解説(基本情報技術者シラバス用語)

ペネトレーションテストとは ペネトレーションテストとは、稼働しているシステムやネットワークに対して、実際のハッカーと同じ手法で擬似的にサイバー攻撃を行い、侵入できる隙(セキュリティ上の欠陥や脆弱性)がないかを検証するテストのことです。「侵入テスト」とも呼ばれます。 単に「脆弱性のリスト」をツールで自動検知するだけのテストとは異なり、ペネトレーションテストは「特定の目的(例:機密データの奪取や管理者...

IPSセキュリティ強化でスマホからアクセスできなくなった話 ─ 自分のIPを自分でブロックした顛末

はじめに VPSで運用しているWebサービス「のうじゅく」のセキュリティを強化する作業を行っていたところ、思わぬ事態が発生しました。セキュリティを強化したはずなのに、自分自身がサイトにアクセスできなくなってしまったのです。 この記事では、IPSダッシュボードのセキュリティ強化作業の中で起きたトラブルと、その調査・解決の過程を記録します。同じようなミスを防ぐための教訓として、参考になれば幸いです...

個人開発セキュリティOSS 4製品を公開しました — EXkururuIPROS / XDR / SOC / EDR

はじめに セキュリティ運用の世界では、商用製品が数百万円単位で導入されるのが当たり前です。しかし、個人開発者や小規模チームが自分のVPSを守りたいとき、その選択肢はほとんどありません。 この課題を解決するために、私は4つのセキュリティOSSを開発し、GitHubで公開しました。すべてPython + Rustのハイブリッド構成で、1コア / 512MBの最小VPS環境でも動作します。 4つのOS...