セキュリティ領域 入門学習

TOP › システム区分 › 入門学習ガイド › Unit 2 セキュリティ領域
システム区分 Unit 2

セキュリティ領域 入門学習

ゼロトラスト・SIEM/SOC・脆弱性管理・インシデント対応・DevSecOpsを体系的に学ぶ

📚 5章構成✏️ 確認テスト 3問⏱ 目安25分

ゼロトラストアーキテクチャ(ZTA)

従来の境界型セキュリティは「社内ネットワーク=安全」という前提でしたが、クラウド・リモートワーク普及で内部からの脅威が増大しました。ゼロトラストは「何も信頼しない、常に検証する(Never Trust, Always Verify)」という原則のアーキテクチャです。

NISTのSP 800-207によるゼロトラストの7原則には、①全リソースは信頼できないものとして扱う、②最小権限アクセスの徹底、③全通信の検査・ログ記録、④動的ポリシーに基づくアクセス制御などが含まれます。ID中心のセキュリティとして、ユーザー・デバイス・アプリケーション全ての認証・認可を行います。マイクロセグメンテーションでネットワークを細分化し、侵害の横移動を防ぎます。

ゼロトラスト実装の主要コンポーネント
  • IAM(Identity and Access Management):強力な認証・認可
  • MFA(多要素認証):パスワード+デバイス/生体認証の組み合わせ
  • CASB(Cloud Access Security Broker):クラウドサービスへのアクセス可視化・制御
  • EDR(Endpoint Detection and Response):エンドポイントの検知・対応
  • マイクロセグメンテーション:東西方向通信の制限

SIEM・SOAR・SOC

SIEM(Security Information and Event Management)は様々なIT機器のログ・イベントを集約・正規化し、相関分析でセキュリティインシデントを検出するプラットフォームです(例:Splunk、Microsoft Sentinel、IBM QRadar)。大量のアラートを生成するため、アラート疲労が課題です。

SOAR(Security Orchestration, Automation and Response)はSIEMと連携し、インシデント対応を自動化・オーケストレーションします。プレイブック(対応手順書)に基づいてチケット作成・隔離・ブロックを自動実行することで、MTTD(Mean Time to Detect)とMTTR(Mean Time to Respond)を短縮します。SOC(Security Operations Center)は24/7でセキュリティ監視・対応を行う組織です。

脅威インテリジェンスの種類
  • 戦略的インテリジェンス:経営層向け・長期的な脅威トレンド
  • 戦術的インテリジェンス:TTPs(戦術・技術・手順)に関する情報
  • 運用的インテリジェンス:特定の脅威アクターの計画・意図
  • 技術的インテリジェンス:IOC(侵害の痕跡):IPアドレス・ドメイン・ハッシュ値

脆弱性管理とCVSS

CVE(Common Vulnerabilities and Exposures)は脆弱性の共通識別子で、「CVE-2024-XXXXX」の形式で表します。CVSS(Common Vulnerability Scoring System)はNISTが標準化した脆弱性の深刻度スコアリング(0.0〜10.0)で、CVSS v3.1では基本値・現状値・環境値の3指標があります。

基本値の評価軸には、攻撃経路(AV):ネットワーク/隣接/ローカル/物理、攻撃複雑さ(AC):低/高、権限要求(PR):不要/低/高、機密性/完全性/可用性への影響(C/I/A)が含まれます。スコア9.0以上は「緊急(Critical)」として即時対応が必要です。NVD(National Vulnerability Database)でCVEとCVSSスコアを参照できます。

脆弱性管理プロセス
  • ①識別:資産インベントリ作成・スキャンツール(Tenable Nessus/Qualys)による検出
  • ②優先順位付け:CVSS基本値+環境への影響度でリスク評価
  • ③修正:パッチ適用・設定変更・WAFルール追加・リスク受容
  • ④検証:再スキャンによる修正確認
  • ⑤報告:ステークホルダーへの定期報告

インシデント対応プロセス(NIST SP 800-61)

NISTのSP 800-61はインシデント対応の標準プロセスを定義します。4フェーズは①準備(Preparation):ポリシー策定・ツール整備・訓練、②検知と分析(Detection and Analysis):ログ監視・アラート確認・影響範囲特定、③封じ込め・根絶・復旧(Containment, Eradication, Recovery):感染端末の隔離・マルウェア除去・システム復旧、④事後活動(Post-Incident Activity):レッスンラーンド・再発防止策の文書化です。

インシデント分類として、P1(Critical:業務停止)〜P4(Low:軽微な異常)のように優先度を設定します。フォレンジック調査では証拠保全の順序(メモリ→ディスクイメージ→ログ)とチェーンオブカストディ(証拠管理記録)が重要です。

主な封じ込め戦略
  • 短期封じ込め:該当システムのネットワーク切断・アカウント無効化
  • 長期封じ込め:バックアップからの復旧・パッチ適用後の再接続
  • 根絶:マルウェア完全除去・バックドアの削除
  • 復旧後検証:IOCモニタリング・再感染チェック

DevSecOps

DevSecOpsはDevOpsパイプラインにセキュリティを統合する考え方で、「Shift Left(開発の早い段階でセキュリティを組み込む)」が基本原則です。開発後にセキュリティ検査を行う従来手法と比べ、脆弱性の修正コストを大幅に削減できます。

主なツールとして、SAST(静的アプリケーションセキュリティテスト)はコード解析で脆弱性を検出(例:SonarQube、Checkmarx)、DAST(動的アプリケーションセキュリティテスト)は実行中のアプリを攻撃して検出(例:OWASP ZAP、Burp Suite)、SCA(ソフトウェアコンポジション分析)はOSSライブラリの脆弱性を検出(例:Snyk、Dependabot)があります。CIパイプラインにこれらを組み込み、脆弱なコードのマージをブロックします。

DevSecOpsパイプラインの統合ポイント
  • コードコミット時:SASTによる静的解析・シークレット検出
  • ビルド時:依存ライブラリのSCA・コンテナイメージスキャン
  • テスト時:DASTによる動的テスト・ペネトレーションテスト
  • デプロイ後:継続的な脆弱性スキャン・ランタイム保護(RASP)
✏️ 確認テスト(全3問)
問 1
ゼロトラストアーキテクチャの基本原則として最も適切な記述はどれか。
ア. 社内ネットワークからのアクセスは安全であるとして、追加認証は省略する
これは境界型セキュリティの考え方です。ゼロトラストでは社内外問わず全アクセスを検証します。
イ. 「何も信頼せず、常に検証する」原則のもと、全リソースへのアクセスを動的に評価する
正解です。NIST SP 800-207が定義するゼロトラストの核心です。ユーザー・デバイス・場所に関わらず全アクセスを検証し、最小権限でのみ許可します。
ウ. 全てのセキュリティ機能をエンドポイントのローカルエージェントで完結させる
ゼロトラストはエンドポイントのみならず、ネットワーク・アイデンティティ・アプリ・データを包括的に保護します。
エ. VPNのみを使用して全通信を暗号化することでゼロトラストを実現する
VPNは従来の境界型セキュリティの一部です。ゼロトラストはVPNの代替を含む包括的なアーキテクチャです。
選択肢をクリックすると正誤と解説が表示されます
問 2
SIEMとSOARの説明として正しい組み合わせはどれか。
ア. SIEM:インシデント対応の自動化\u3000SOAR:ログの収集と相関分析
SIEMとSOARの説明が逆です。
イ. SIEM:ログ収集・相関分析によるインシデント検出\u3000SOAR:プレイブックに基づく対応自動化
正解です。SIEMは大量のログを集約して異常を検出し、SOARはSIEMの検出結果を受けてプレイブックに従い対応を自動化します。両者の連携でMTTD・MTTRを短縮します。
ウ. SIEM:エンドポイントの検知と対応\u3000SOAR:クラウドアクセス制御
前者はEDR(Endpoint Detection and Response)、後者はCASBの説明です。
エ. SIEM:脆弱性スキャン\u3000SOAR:パッチ管理の自動化
脆弱性スキャンはNessus/Qualys等のツールで行い、SIEMとSOARの説明ではありません。
選択肢をクリックすると正誤と解説が表示されます
問 3
CVSSv3.1のスコアが9.8(Critical)のCVEが発見された。対応方針として最も適切なものはどれか。
ア. 次回の定期パッチ適用サイクル(四半期)まで対応を保留する
CVSS 9.0以上は「緊急(Critical)」であり、四半期サイクルは不適切です。即時対応が必要です。
イ. パッチが利用可能な場合は緊急で適用し、ない場合もWAFルール追加等の緩和策を即時実施する
正解です。Criticalスコアは即時対応が原則です。パッチが未提供の場合もワークアラウンド(WAFルール・アクセス制限等)を速やかに実施し、リスクを低減します。
ウ. CVSSは自動計算値のため過大評価が多く、実環境への影響を確認してから対応する
影響確認は並行して行いますが、Criticalスコアを理由に対応を遅らせることは許容されません。
エ. インターネットから直接アクセスできないシステムであれば対応不要
内部ネットワークからの攻撃や侵害後の横移動リスクがあるため、対応が必要です。
選択肢をクリックすると正誤と解説が表示されます