Chapter 6
クラウド・法務・監査の用語を順に解説します。
クラウド責任共有モデルとはクラウド事業者と利用者が、サービス形態に応じて異なる範囲の安全管理責任を負う考え方です。具体例IaaSでは利用者がOS更新やIAM設定を担い、事業者が物理設備を管理します。[クラウド事業者の責任] <--- 契約・サービス境界 ---> [利用者の責任]構成を単純化した学習用図です。実環境では資産・境界・責任者を追記します。もう少し詳しくクラウドや委託サービスでは責任分界と設定の可視性が変わります。国内法、契約、監査証跡、データ所在を確認し、技術と統制を一体で設計します。試験で
IAMとは利用者やサービスのIDを管理し、認証、認可、権限付与、棚卸し、失効を統制する仕組みです。具体例職務ロールに最小権限を与え、一時認証情報を使い、退職時に即時失効します。もう少し詳しくクラウドや委託サービスでは責任分界と設定の可視性が変わります。国内法、契約、監査証跡、データ所在を確認し、技術と統制を一体で設計します。試験でのポイント長期鍵の共有を避け、特権、サービスアカウント、権限昇格を監査します。関連する用語RBAC,ABAC,最小権限 構成図・実機演習へ進む 用語を構成と操作へつなげる場合は、実技TOP
コンテナセキュリティとはイメージ、レジストリ、オーケストレータ、実行時、ホストを層ごとに保護する活動です。具体例署名済み最小イメージを使い、秘密値を埋め込まず、実行時権限とネットワークを制限します。もう少し詳しくクラウドや委託サービスでは責任分界と設定の可視性が変わります。国内法、契約、監査証跡、データ所在を確認し、技術と統制を一体で設計します。試験でのポイントコンテナは仮想マシンと同じ隔離ではなく、共有カーネルと供給網のリスクを考えます。関連する用語イメージ署名,レジストリ,Kubernetes 構成図・実機演習
個人情報保護とは個人を識別できる情報などを、利用目的、適正取得、安全管理、第三者提供、本人対応の原則で扱うことです。具体例必要な項目だけを収集し、アクセスを限定し、委託先を監督し、保存期限後に削除します。もう少し詳しくクラウドや委託サービスでは責任分界と設定の可視性が変わります。国内法、契約、監査証跡、データ所在を確認し、技術と統制を一体で設計します。試験でのポイント技術対策だけでなく、法令上の主体、漏えい時の報告、越境移転を事例から判断します。関連する用語個人データ,要配慮個人情報,安全管理措置 構成図・実機演習
不正アクセス禁止法とはアクセス制御機能を持つコンピュータへの不正アクセス行為などを規制する法律です。具体例他人の識別符号を無断使用して認証を突破する行為は、許可された診断と区別されます。もう少し詳しくクラウドや委託サービスでは責任分界と設定の可視性が変わります。国内法、契約、監査証跡、データ所在を確認し、技術と統制を一体で設計します。試験でのポイント学習や検証目的でも権限と範囲の合意が必要で、攻撃手法の知識が許可を代替しません。関連する用語識別符号,アクセス制御,ペネトレーションテスト 構成図・実機演習へ進む 用語
セキュリティ監査とは方針、基準、契約、法令に照らし、統制の設計と運用が有効かを独立した立場から評価する活動です。具体例アカウント棚卸しの記録を抽出し、承認、実施、例外、是正完了を証拠で確認します。もう少し詳しくクラウドや委託サービスでは責任分界と設定の可視性が変わります。国内法、契約、監査証跡、データ所在を確認し、技術と統制を一体で設計します。試験でのポイント監査人の独立性、客観的証拠、指摘後の是正確認を押さえ、診断と区別します。関連する用語内部監査,監査証跡,是正措置 構成図・実機演習へ進む 用語を構成と操作へつ
公式資料へのリンクと確認日を各記事に掲載しています。