セキュリティ教育・訓練の解説(情報セキュリティマネジメントシラバス用語)
セキュリティ教育・訓練とはセキュリティ教育・訓練とは、企業や組織の役員から一般社員、派遣社員にいたるまで、すべての構成員に対してセキュリティに関する知識を教え、実際のトラブルに備えて訓練を行うことです。システムのセキュリティをどんなに強固にしても、それを使う人間のセキュリティ意識が低いと、パスワードのずさんな管理や、不審なメールの開封などから情報漏洩が発生してしまいます。この「人」の脆弱性を克服し...
Django、Python、AWS、Linux、セキュリティ、CVE、基本情報技術者、応用情報技術者、ITパスポートの用語を、図解と実務手順で解説します。個人開発kurutann.comの検証記録や障害対応事例も公開しています。
タグ「情報セキュリティ対策」の記事を表示中× クリア
セキュリティ教育・訓練とはセキュリティ教育・訓練とは、企業や組織の役員から一般社員、派遣社員にいたるまで、すべての構成員に対してセキュリティに関する知識を教え、実際のトラブルに備えて訓練を行うことです。システムのセキュリティをどんなに強固にしても、それを使う人間のセキュリティ意識が低いと、パスワードのずさんな管理や、不審なメールの開封などから情報漏洩が発生してしまいます。この「人」の脆弱性を克服し...
標的型攻撃メール訓練とは標的型攻撃メール訓練とは、特定の企業や組織を狙って送られる、実在する人物や取引先を装った偽のメール(標的型攻撃メール)への対処法を身につけるための体験型訓練です。この種のメールは、日常の業務連絡にそっくりなタイトルや本文で作られているため、見分けるのが非常に困難です。あらかじめ作成した「模擬の攻撃メール」を社員に送信し、実際に受信したときに怪しい点に気づいて適切に報告できる...
情報セキュリティポリシーとは情報セキュリティポリシーとは、企業や組織が保有する情報を守るために定めた、セキュリティ対策に関する基本的な方針や具体的なルールのまとまりのことです。これがあることで、全社員が「何をどこまで守るべきか」「どのように行動すべきか」を共通の基準で理解し、一貫したセキュリティ管理を行うことができます。ポリシーは通常、最上位の「基本方針」、具体的なルールを定めた「対策基準」、日々...
秘密保持契約(NDA)とは秘密保持契約(NDA:Non-Disclosure Agreement)とは、ビジネス上の取引や共同開発などを行うにあたにあたって、お互いに開示する技術的なノウハウや顧客情報、事業計画などの秘密情報を、許可なく他人に漏らしたり、目的外に使用したりしないことを約束する法的契約です。プロジェクトの商談を進める前や、業務を外部に委託する前に結ばれることが一般的で、万が一契約に違...
多要素認証(MFA)とは多要素認証(MFA:Multi-Factor Authentication)とは、システムへログインする際、認証の3つの要素である「知識情報(本人が知っていること)」「所持情報(本人が持っているもの)」「生体情報(本人自身の特徴)」のうち、2つ以上の異なる要素を組み合わせて本人確認を行う仕組みです。IDとパスワード(知識情報)だけでログインする従来の方法に比べ、パスワードが...
アクセス制御とはアクセス制御とは、コンピュータシステムやネットワークにおいて、特定のデータや機能を利用できる「人」や「端末」を制限し、許可されたものだけにアクセスを許す仕組みのことです。すべての社員が会社のあらゆるデータを見られる状態にしておくと、無関係のデータが誤って消去されたり、機密情報が盗まれたりするリスクが高まります。アクセス制御を行うことで、業務に必要な人だけに必要な権限を与える「最小権...
ログ管理とはログ管理とは、コンピュータシステムやサーバー、ネットワーク機器などが動作した記録(ログ)を収集し、長期間安全に保存して、必要に応じて分析や確認ができるように整理しておくことです。ログは、システム内で行われたすべての「出来事の履歴書」のようなものであり、エラーの原因調査や不正アクセスの監視、セキュリティ事故発生時の証拠(証跡)として極めて重要な役割を果たします。単に記録を保存するだけでな...
パッチマネジメントとはパッチマネジメントとは、OS(WindowsやmacOSなど)やソフトウェアに見つかったセキュリティ上の欠陥(脆弱性)を修正するための修正プログラム(パッチ)を、組織内のパソコンやサーバーへ迅速、かつ確実に適用・管理することです。ソフトウェアの弱点を放置していると、そこを突かれてサイバー攻撃者からウイルスに感染させられたり、システムを乗っ取られたりする危険があります。すべての...
エンドポイントセキュリティとはエンドポイントセキュリティとは、ネットワークに接続されている末端の機器(パソコンやスマートフォン、サーバーなど)を守るためのセキュリティ対策です。「エンドポイント」とは「終点」や「端末」を意味します。従来はネットワークの境界線(ファイアウォールなど)で侵入を防ぐ対策が主流でしたが、テレワークの普及により境界線が曖昧になったため、端末そのものを守る重要性が高まりました。...
クラウドセキュリティとはクラウドセキュリティとは、インターネットを通じて提供されるクラウドサービス(SaaS、PaaS、IaaSなど)を安全に利用するためのセキュリティ対策です。自社で物理的なサーバーを持たないクラウド利用では、データの保管場所やアクセス経路が社外にあるため、情報の流出や不正アクセスを防ぐための専用のルールと対策が必要です。この課題を解決する仕組みの一つがCASB(Cloud Ac...
テレワークセキュリティとはテレワークセキュリティとは、自宅やカフェなどのオフィス以外の場所から、安全に業務を行うためのセキュリティ対策です。社外からのアクセスは、公共の通信回線を通るため、データの盗聴や改ざんのリスクが高まります。これを防ぐために広く使われているのがVPN(Virtual Private Network、仮想専用回線)です。VPNを利用すると、インターネット上に暗号化された専用の「...
入退室管理とは入退室管理とは、オフィスやサーバー室などの特定の部屋へ人が出入りするのを制限・記録し、不審者の侵入や情報の持ち出しを防ぐための物理的なセキュリティ対策です。重要書類やサーバーがある場所に誰でも自由に入れる状態では、情報漏えいや機器の盗難といった重大なインシデント(事故)が発生する危険性が高くなります。そのため、ICカードや生体認証などを利用して「誰が」「いつ」「どこに」入退室したかを...
クリアデスクとはクリアデスクおよびクリアスクリーンとは、第三者に見られたり盗まれたりしてはいけない情報を机の上や画面上に放置しないという, 基本的な物理セキュリティ対策のルールです。「クリアデスク」は、離席する際に机の上に書類やノートパソコン、USBメモリなどを残さず、鍵付きの引き出しに片付けることを指します。「クリアスクリーン」は、離席する際にパソコンの画面をロックしたり、スクリーンセーバーを起...