科目A-1 Unit 2 セキュリティ② マネジメント・対策・評価 入門学習

科目A-1 入門学習
›
Unit 2 マネジメント・対策・評価
科目A-1 Unit 2(重点分野)

セキュリティ② マネジメント・対策・評価 入門学習

リスクマネジメント・ISMS・認証とID連携・監視・暗号・セキュア開発・脆弱性評価までを学ぶ

📚 6章構成✏️ 確認テスト 7問⏱ 目安35分
シラバス対応:大分類6 セキュリティ/中分類24〜26 マネジメント・対策・実装技術と評価

情報セキュリティの考え方

情報セキュリティの基本は機密性・完全性・可用性(CIA)で、シラバスでは真正性・責任追跡性・否認防止・信頼性も挙げられています。考え方としては、複数の対策を重ねる多層防御、ネットワークの内側も信頼せず常に検証するゼロトラスト、企画・設計段階からセキュリティを組み込むセキュリティバイデザイン、初期設定の状態で安全にしておくセキュアバイデフォルトが重要です。運用面では、業務上必要な人にだけ権限を与えるneed-to-knowの原則、クラウド事業者と利用者の責任範囲を分ける責任共有モデル、生成AIサービス利用時の情報セキュリティ、日常的な基本対策を徹底するサイバーハイジーンを押さえます。

リスクマネジメント

リスクアセスメントは「リスク特定→リスク分析→リスク評価」のプロセスで行います。分析には、高・中・低などで評価する定性的分析と、金額などの数値で評価する定量的分析があります。評価の際に用いる基準がリスク基準(リスク受容基準を含む)です。リスク対応は、損失の発生や拡大を抑えるリスクコントロールと、保険などで損失を資金面で手当てするリスクファイナンシングに分けられます。特定したリスクとその対応状況はリスク登録簿で管理します。

ISMS・管理策・関連組織

ISMSは組織的に情報セキュリティを管理する仕組みで、適用範囲を決め、内部監査などのパフォーマンス評価と継続的改善を行います。管理策は組織的・人的・物理的・技術的の4つに区分され、働きの面では予防・検知・是正のタイプがあります。クラウドサービス向けの管理策はJIS Q 27017(ISO/IEC 27017)で定められています。

組織・制度では、インシデントに対応するCSIRT、自社製品の脆弱性に対応するPSIRT、監視を担うSOC、JPCERT/CC、暗号技術を評価するCRYPTREC、NIST サイバーセキュリティフレームワーク(CSF)、政府情報システム向けクラウドの評価制度ISMAP、クレジットカード業界の基準PCI DSSが出題範囲です。

インシデント対応と認証・ID連携

インシデント対応プロセスは「準備→検知・分析→封じ込め・根絶・復旧→事後対応」で、攻撃の兆候を能動的に探す活動を脅威ハンティングといいます。

デジタル署名は送信者の秘密鍵で署名し、公開鍵で検証することで改ざんの検知と否認防止を実現します。共通鍵を使う改ざん検知がMAC(ハッシュ関数を使うものがHMAC)です。ID連携では、認証結果を連携するSAML・OpenID Connectと、リソースへのアクセスを許可(認可)するOAuth 2.0を区別しましょう。FIDO2・WebAuthnは公開鍵暗号を使うパスワードレス認証で、秘密鍵は利用者の端末から外に出ません。生体認証の精度指標等価誤り率(EER)は、本人拒否率と他人受入率が等しくなる点の値です。

マルウェア対策・監視・ネットワーク・暗号

ランサムウェア対策の3-2-1ルールは「データのコピーを3つ持ち、2種類の媒体に保存し、1つは別の場所に保管する」という原則です。書き換えできないイミュータブルバックアップやWORM機能も有効です。監視では、ログを集約して相関分析するSIEM、端末の挙動を監視するEDR、端末以外も横断するXDR、対応を自動化するSOAR、外部の専門家が監視・対応するMDRを区別します。

ネットワークではファイアウォール、IDS/IPS、WAF、UTM、クラウド利用を可視化・制御するCASB、ネットワークとセキュリティ機能をクラウドで提供するSASE、ネットワーク接続時の認証IEEE 802.1X、メールの送信ドメイン認証(SPF・DKIM・DMARC)が範囲です。DMARCは認証に失敗したメールの扱いをポリシー(none・quarantine・reject)として宣言し、集約レポートを受け取る仕組みです。暗号では共通鍵暗号(AESなど)、公開鍵暗号(RSA・楕円曲線暗号)、Diffie-Hellman鍵共有、ハッシュ関数の第二原像発見困難性・衝突発見困難性、PKIと証明書失効リスト(CRL)、耐量子計算機暗号(PQC)、ゼロ知識証明を押さえます。

セキュア開発・実装とセキュリティ評価

実装面ではゼロトラストアーキテクチャ(ZTA)、AIを使ったセキュリティ技術(AI for Security)、AIシステムを守る対策(Security for AI:入力プロンプトの検証、外部参照データの分離、RAG用データとデータストアへのアクセス制御)が挙げられています。アプリケーション開発では、ソースコードを静的に検査するSAST、動作中のプログラムを検査するDAST、ファジング、SQLインジェクション対策のプレースホルダ、CSP・HSTS・CORSを学びます。クラウドの設定不備(公開設定・権限設定)、コンテナイメージの脆弱性管理、TPM・セキュアブート・耐タンパ性、IoT・制御システムのセキュリティ、マルウェア解析のサンドボックス・ハニーポットも範囲です。

評価では、SBOMを利用した脆弱性管理、脆弱性情報サイトJVN、深刻度を評価するCVSS、個々の脆弱性の識別子CVE、脆弱性の種類を分類したCWE、ペネトレーションテスト、IT製品の評価基準コモンクライテリア(CC)と評価保証レベル(EAL)、暗号モジュールの認証制度JCMVPを区別しましょう。

重要ポイントまとめ
  • リスクアセスメント:リスク特定→リスク分析→リスク評価
  • リスク対応:リスクコントロール(損失の抑制)とリスクファイナンシング(資金面の手当て)
  • 管理策は組織的・人的・物理的・技術的の4区分、タイプは予防・検知・是正
  • SAML・OpenID Connect=認証の連携、OAuth 2.0=認可
  • 3-2-1ルール:3つのコピー・2種類の媒体・1つは別の場所
  • DMARCのポリシー:none・quarantine・reject
  • CVSS=深刻度、CVE=脆弱性の識別子、CWE=脆弱性の種類
✏️ 確認テスト(全7問)
問 1
JIS Q 27001に基づくリスクアセスメントのプロセスとして正しい順序はどれか。
ア. リスク分析→リスク特定→リスク評価
まずリスクを特定しなければ分析できません。
イ. リスク評価→リスク対応→リスク特定
リスク対応はリスクアセスメントの後に行う活動です。
ウ. リスク特定→リスク対応→リスク分析
分析・評価の前に対応を決めることはできません。
エ. リスク特定→リスク分析→リスク評価
正解です。特定したリスクの大きさを分析し、リスク基準と比べて対応の要否と優先順位を評価します。
選択肢をクリックすると正誤と解説が表示されます
問 2
OAuth 2.0の主な目的として適切なものはどれか。
ア. 利用者の同意に基づき、第三者のアプリケーションにリソースへのアクセス権限を委譲する
正解です。OAuth 2.0は「認可」の仕組みです。認証結果を連携するにはOpenID Connectを組み合わせます。
イ. 利用者の生体情報を使って本人確認を行う
生体認証の説明です。
ウ. メールの送信元ドメインが正当かどうかを検証する
SPF・DKIM・DMARCなど送信ドメイン認証の説明です。
エ. 通信経路を暗号化して盗聴を防ぐ
TLSなどの役割です。
選択肢をクリックすると正誤と解説が表示されます
問 3
ランサムウェア対策としてのバックアップの「3-2-1ルール」の説明として正しいものはどれか。
ア. 3日ごとに2世代分を取得し、1年間保管する
3-2-1ルールは取得頻度や保管期間のルールではありません。
イ. コピーを3つ持ち、2種類の媒体に保存し、1つは別の場所に保管する
正解です。さらにネットワークから切り離したバックアップや、書き換えできないイミュータブルバックアップを組み合わせると効果が高まります。
ウ. 3人で確認し、2重に暗号化し、1台のサーバで管理する
3-2-1ルールの内容ではありません。
エ. 本番データを3分割し、2か所に分散し、1か所を予備にする
3-2-1ルールの内容ではありません。
選択肢をクリックすると正誤と解説が表示されます
問 4
DMARCの説明として適切なものはどれか。
ア. 送信元IPアドレスが、DNSで公開された送信許可リストに含まれるかを検証する
SPFの説明です。
イ. メールに付けた電子署名を、DNSで公開された公開鍵で検証する
DKIMの説明です。
ウ. SPF・DKIMの認証結果に基づく受信側での扱いをポリシーとして宣言し、レポートを受け取る
正解です。ポリシーにはnone(何もしない)、quarantine(隔離)、reject(拒否)があります。
エ. メール本文を暗号化し、受信者だけが読めるようにする
S/MIMEなどの暗号化の説明です。
選択肢をクリックすると正誤と解説が表示されます
問 5
脆弱性の深刻度を、攻撃の容易さや影響の大きさなどから数値で評価する仕組みはどれか。
ア. CVE
CVEは個々の脆弱性に付けられる識別子です。
イ. CWE
CWEはSQLインジェクションなど脆弱性の種類を分類した一覧です。
ウ. SBOM
SBOMはソフトウェアを構成する部品の一覧で、脆弱性の影響範囲の特定に使います。
エ. CVSS
正解です。CVSS(共通脆弱性評価システム)は0.0〜10.0のスコアで深刻度を表し、対応の優先順位付けに使います。
選択肢をクリックすると正誤と解説が表示されます
問 6
自社が開発・提供する製品の脆弱性に対応するための組織はどれか。
ア. PSIRT
正解です。PSIRTは製品の脆弱性情報の受付・調査・修正・公表を担います。組織内のインシデントに対応するCSIRTとの違いを押さえましょう。
イ. SOC
SOCはネットワークや機器を監視し、攻撃を検知・分析する組織です。
ウ. CRYPTREC
CRYPTRECは電子政府で利用する暗号技術を評価・監視するプロジェクトです。
エ. JPCERT/CC
JPCERT/CCはインシデント対応の支援や調整を行う国内の中立的な組織で、特定企業の製品対応組織ではありません。
選択肢をクリックすると正誤と解説が表示されます
問 7
SQLインジェクション対策として最も適切なものはどれか。
ア. 通信をTLSで暗号化する
通信の盗聴対策であり、SQL文の不正な組み立ては防げません。
イ. プレースホルダを使ってSQL文を組み立てる
正解です。入力値をSQL文の構造と切り離して扱うため、入力に命令を紛れ込ませる攻撃が成立しなくなります。
ウ. エラーメッセージにSQL文をそのまま表示する
攻撃者に手がかりを与えるため、行ってはいけません。
エ. HSTSを有効にする
HSTSはHTTPSでの接続を強制する仕組みで、SQLインジェクション対策ではありません。
選択肢をクリックすると正誤と解説が表示されます

演習問題で理解を定着させよう

科目A-1(共通知識)の演習問題で実践力を高めましょう

科目A-1 演習問題を解く →