セキュリティ② マネジメント・対策・評価 入門学習
リスクマネジメント・ISMS・認証とID連携・監視・暗号・セキュア開発・脆弱性評価までを学ぶ
情報セキュリティの考え方
情報セキュリティの基本は機密性・完全性・可用性(CIA)で、シラバスでは真正性・責任追跡性・否認防止・信頼性も挙げられています。考え方としては、複数の対策を重ねる多層防御、ネットワークの内側も信頼せず常に検証するゼロトラスト、企画・設計段階からセキュリティを組み込むセキュリティバイデザイン、初期設定の状態で安全にしておくセキュアバイデフォルトが重要です。運用面では、業務上必要な人にだけ権限を与えるneed-to-knowの原則、クラウド事業者と利用者の責任範囲を分ける責任共有モデル、生成AIサービス利用時の情報セキュリティ、日常的な基本対策を徹底するサイバーハイジーンを押さえます。
リスクマネジメント
リスクアセスメントは「リスク特定→リスク分析→リスク評価」のプロセスで行います。分析には、高・中・低などで評価する定性的分析と、金額などの数値で評価する定量的分析があります。評価の際に用いる基準がリスク基準(リスク受容基準を含む)です。リスク対応は、損失の発生や拡大を抑えるリスクコントロールと、保険などで損失を資金面で手当てするリスクファイナンシングに分けられます。特定したリスクとその対応状況はリスク登録簿で管理します。
ISMS・管理策・関連組織
ISMSは組織的に情報セキュリティを管理する仕組みで、適用範囲を決め、内部監査などのパフォーマンス評価と継続的改善を行います。管理策は組織的・人的・物理的・技術的の4つに区分され、働きの面では予防・検知・是正のタイプがあります。クラウドサービス向けの管理策はJIS Q 27017(ISO/IEC 27017)で定められています。
組織・制度では、インシデントに対応するCSIRT、自社製品の脆弱性に対応するPSIRT、監視を担うSOC、JPCERT/CC、暗号技術を評価するCRYPTREC、NIST サイバーセキュリティフレームワーク(CSF)、政府情報システム向けクラウドの評価制度ISMAP、クレジットカード業界の基準PCI DSSが出題範囲です。
インシデント対応と認証・ID連携
インシデント対応プロセスは「準備→検知・分析→封じ込め・根絶・復旧→事後対応」で、攻撃の兆候を能動的に探す活動を脅威ハンティングといいます。
デジタル署名は送信者の秘密鍵で署名し、公開鍵で検証することで改ざんの検知と否認防止を実現します。共通鍵を使う改ざん検知がMAC(ハッシュ関数を使うものがHMAC)です。ID連携では、認証結果を連携するSAML・OpenID Connectと、リソースへのアクセスを許可(認可)するOAuth 2.0を区別しましょう。FIDO2・WebAuthnは公開鍵暗号を使うパスワードレス認証で、秘密鍵は利用者の端末から外に出ません。生体認証の精度指標等価誤り率(EER)は、本人拒否率と他人受入率が等しくなる点の値です。
マルウェア対策・監視・ネットワーク・暗号
ランサムウェア対策の3-2-1ルールは「データのコピーを3つ持ち、2種類の媒体に保存し、1つは別の場所に保管する」という原則です。書き換えできないイミュータブルバックアップやWORM機能も有効です。監視では、ログを集約して相関分析するSIEM、端末の挙動を監視するEDR、端末以外も横断するXDR、対応を自動化するSOAR、外部の専門家が監視・対応するMDRを区別します。
ネットワークではファイアウォール、IDS/IPS、WAF、UTM、クラウド利用を可視化・制御するCASB、ネットワークとセキュリティ機能をクラウドで提供するSASE、ネットワーク接続時の認証IEEE 802.1X、メールの送信ドメイン認証(SPF・DKIM・DMARC)が範囲です。DMARCは認証に失敗したメールの扱いをポリシー(none・quarantine・reject)として宣言し、集約レポートを受け取る仕組みです。暗号では共通鍵暗号(AESなど)、公開鍵暗号(RSA・楕円曲線暗号)、Diffie-Hellman鍵共有、ハッシュ関数の第二原像発見困難性・衝突発見困難性、PKIと証明書失効リスト(CRL)、耐量子計算機暗号(PQC)、ゼロ知識証明を押さえます。
セキュア開発・実装とセキュリティ評価
実装面ではゼロトラストアーキテクチャ(ZTA)、AIを使ったセキュリティ技術(AI for Security)、AIシステムを守る対策(Security for AI:入力プロンプトの検証、外部参照データの分離、RAG用データとデータストアへのアクセス制御)が挙げられています。アプリケーション開発では、ソースコードを静的に検査するSAST、動作中のプログラムを検査するDAST、ファジング、SQLインジェクション対策のプレースホルダ、CSP・HSTS・CORSを学びます。クラウドの設定不備(公開設定・権限設定)、コンテナイメージの脆弱性管理、TPM・セキュアブート・耐タンパ性、IoT・制御システムのセキュリティ、マルウェア解析のサンドボックス・ハニーポットも範囲です。
評価では、SBOMを利用した脆弱性管理、脆弱性情報サイトJVN、深刻度を評価するCVSS、個々の脆弱性の識別子CVE、脆弱性の種類を分類したCWE、ペネトレーションテスト、IT製品の評価基準コモンクライテリア(CC)と評価保証レベル(EAL)、暗号モジュールの認証制度JCMVPを区別しましょう。
- リスクアセスメント:リスク特定→リスク分析→リスク評価
- リスク対応:リスクコントロール(損失の抑制)とリスクファイナンシング(資金面の手当て)
- 管理策は組織的・人的・物理的・技術的の4区分、タイプは予防・検知・是正
- SAML・OpenID Connect=認証の連携、OAuth 2.0=認可
- 3-2-1ルール:3つのコピー・2種類の媒体・1つは別の場所
- DMARCのポリシー:none・quarantine・reject
- CVSS=深刻度、CVE=脆弱性の識別子、CWE=脆弱性の種類