セキュリティ・個人情報のテーマ一覧
109件のテーマ
- セキュリティ・個人情報
物理的複製防止機能(PUF, Physically Unclonable Function)
半導体工程の微細ばらつきを「指紋」として抽出しChallengeごとにチップ固有のResponseを再生成するハードウェアセキュリティの原始技術 — 鍵を保存せず必要なときに物理特性から作り複製・奪取を遮断する。SRAM・Arbiter・ROなどの実装種類と弱い/強いPUF、ノイズを補正するファジー抽出器・ヘルパーデータ、CRPベースの認証、固有性・信頼性・ユニフォミティの品質指標、モデリング・サイドチャネル攻撃と防御、TPM・HSMとの相互補完、ISO/IEC 20897標準とPQC・ゼロトラスト連携までを論述形・深化で整理。
- セキュリティ・個人情報
ステガノグラフィ(Steganography)
秘密メッセージの内容ではなく「通信が行われている事実」そのものをありふれた隠蔽媒体に埋め込んで隠す情報隠蔽技術——暗号化·ウォーターマーキングとの区分、空間領域(LSB·BPCS)と変換領域(DCT·DWT·拡散スペクトラム)の技法、非知覚性·収容力·堅牢性の三角トレードオフ、囚人問題の敵対者モデルとステゴ鍵、カイ二乗·RS·ディープラーニングのステガナリシス、ステグウェア·情報漏えい事例とCDR多層防御、生成型AI時代の矛·盾の共進化までを論述型·深化で整理。
- セキュリティ・個人情報
HSM(Hardware Security Module、ハードウェアセキュリティモジュール)
鍵の生成·使用·廃棄の全ライフサイクルと暗号演算を、保護されたハードウェア境界の内部でのみ実行して平文鍵の露出を遮断する耐タンパー専用装置であり、FIPS 140認証とともにPKI·金融·クラウド(BYOK/HYOK)·PQC移行の基盤となる。
- セキュリティ・個人情報
SAML 2.0に基づく統合認証(SSO)とアイデンティティ・フェデレーション
IdPが署名したXMLアサーションをブラウザがSPへ伝達し、異なるセキュリティドメイン間のWeb SSOとアイデンティティ・フェデレーションを実現する成熟したエンタープライズ認証標準 — アサーション・プロトコル・バインディング・プロファイルの4軸構造、SP/IdPの役割分離とメタデータに基づく信頼の事前設定、署名・Audience・有効時間の検証を伴うSP-Initiated SSOの動作、OIDC・Kerberosとの比較、XML Signature Wrapping等の実装脆弱性、ゼロトラスト・SCIMとの連携を技術士の観点から深化整理。
- セキュリティ・個人情報
TLS(トランスポート層セキュリティ)とTLS 1.3ハンドシェイク
TCPのような信頼性ある伝送の上で機密性・完全性・認証を提供する暗号プロトコルであり、インターネットセキュリティの事実上の標準 — Record/Handshakeの階層構造、(EC)DHE・HKDF・AEADに基づくTLS 1.3の1-RTTハンドシェイクと証明書検証、PSK再開・0-RTT再送のトレードオフ、TLS 1.2との比較、ダウングレード・Heartbleed等の攻撃、ハイブリッドPQC・ECH・JA3フィンガープリンティングの最新動向、証明書の寿命周期・復号可視性・量子移行ロードマップを技術士の観点から深化整理。
- セキュリティ・個人情報
侵入検知・防止システム(IDS/IPS)
ファイアウォールが見られない許可トラフィック内部の攻撃を、センサー→分析→対応のパイプラインで監視する多層防御層 — 不正利用(シグネチャ)・異常(行動)検知、NIDS/HIDS、パッシブ(IDS)・インライン(IPS)配置、誤検知・見逃しの均衡とNGIPS・XDR・UEBAへの進化。
- セキュリティ・個人情報
CVSS (共通脆弱性評価システム)
FIRST が管理する公開脆弱性深刻度評価システム — 基本・脅威・環境メトリクスで 0.0~10.0 のスコアを算出し、EPSS・KEV と結合したリスクベースの優先順位付けで補完する。
- セキュリティ・個人情報
情報保護ポリシーとセキュリティ活動・専門家
情報保護ポリシーの概念(ポリシー→指針→手順)と、セキュリティの時点別活動(抑止・予防・検知・対応・復旧)、セキュリティ専門家の役割・能力。
- セキュリティ・個人情報
マイデータ伝送のセキュリティ(2023年9月ガイド)
マイデータ伝送時における保護責任者(CPO)の指定、処理システムのアクセス管理、個人情報の管理・災害対策など、安全な処理の要求事項。
- セキュリティ・個人情報
プライバシー強化技術(PET)
データ活用とプライバシーを同時に実現する技術群——仮名化・匿名化、差分プライバシー、準同型暗号、ZKP、MPC、連合学習。
- セキュリティ・個人情報
対称暗号と非対称暗号
同一の秘密鍵を用いる対称暗号(高速・鍵配送が課題)と、公開鍵/秘密鍵を用いる非対称暗号(鍵配送・電子署名・低速)の比較と、ハイブリッド(電子封筒)。
- セキュリティ・個人情報
FAIRに基づくサイバーリスクの定量分析
情報セキュリティリスクを損失事象頻度(LEF)と損失規模(LM)に分解し、不確実性を含む経済的損失分布として分析するFAIRを論述形式で整理する。TEF・脆弱性・一次/二次損失、O-RA分析手順とモンテカルロモデル、定性リスクマトリクスおよびNIST SP 800-30との連携、仮想計算例・産業適用・統制費用便益、O-RA 2.1・O-RT 3.1の改訂、技術士観点のデータ品質・ガバナンスを扱う。
- セキュリティ・個人情報
生成AIセキュリティガイドライン
生成AIの情報漏えい・プロンプトインジェクション・データ汚染・ハルシネーション・悪用・モデル窃取の脅威を、入力(DLP)・モデル(隔離・検証)・出力(フィルタ・根拠・ウォーターマーキング)・ガバナンスで階層統制し、OWASP・NIST・EU AI Actなど標準・規制と連携する深化ガイド。
- セキュリティ・個人情報
EU DORAに基づく金融デジタル運用レジリエンス管理
Regulation (EU) 2022/2554の金融分野におけるデジタルレジリエンス要件を業務サービス中心に論述する。ICTリスク管理、事故分類・報告、レジリエンステストとTLPT、第三者契約・登録簿・CTPP監督、実装アーキテクチャ、ISO 27001・BCP/DRとの比較、クラウド障害・再委託・バックアップ復旧の事例、比例性・集中リスク・経営責任など技術士の考慮事項を扱う。
- セキュリティ・個人情報
DRM(デジタル著作権管理, Digital Rights Management)
コンテンツを暗号化し利用権限(ライセンス)を分離・結着して消費時点ごとにポリシーを強制する著作権保護体系であるDRMを論述形式で整理する。コンテンツ・鍵の分離原理、パッケージング・ライセンス・クライアント層、ライセンス取得シーケンス、MPEG-CENC・EME・マルチDRM(Widevine・PlayReady・FairPlay)、フォレンジックウォーターマーキングとアナログホール、ハードウェアDRM・HDCP、C2PA真正性への拡張、利用者体験・相互運用性・法制度の均衡を扱う。
- セキュリティ・個人情報
EUサイバーレジリエンス法(CRA)に基づくデジタル製品のセキュア設計と脆弱性対応
EUサイバーレジリエンス法(規則(EU)2024/2847)の製品ライフサイクルセキュリティ義務を論述形式で解説する。適用範囲・除外、製造者・輸入者・オープンソーススチュワードの役割、リスク評価・必須要求・SBOM・サポート期間・更新、2026年から適用される24/72時間の脆弱性・インシデント報告、製品クラス別の適合性評価、2027年の一般適用を扱う。接続型カメラ・スマートメーター・オープンソース供給網の事例、NIS2・GDPR比較、技術士の考慮事項も含む。
- セキュリティ・個人情報
SBOM(Software Bill of Materials)
ソフトウェア構成要素の明細書であるSBOMにより、オープンソースの脆弱性・ライセンスリスクを可視化し、SCA・CVEマッピングで管理する方策。
- セキュリティ・個人情報
CASB(Cloud Access Security Broker)
ユーザーとクラウドサービスの間の仲介地点で、可視性・コンプライアンス・データセキュリティ・脅威防御の四大機能をAPI/プロキシ方式で強制するセキュリティ制御層。シャドーITとSaaSのデータ流出を防ぎつつ、今日SSE/SASEの中核の柱として統合・進化している。
- セキュリティ・個人情報
データ安心区域(Data Safe Zone)
機微データを漏えいさせずに分析・活用できるよう統制する指定環境——定義・機能・指定要件。
- セキュリティ・個人情報
準同型暗号(Homomorphic Encryption)
復号せずに暗号文の状態で演算が可能な暗号技術 — PHE・SWHE・FHEの種類と動作原理・活用。
- セキュリティ・個人情報
Confidential Containers(CoCo)によるKubernetes機密ワークロード保護
ハードウェアTEE内でKubernetes Podを実行するConfidential Containers(CoCo)について、Pod中心の信頼境界、Kata Containers・リモートアテステーション・Trustee/KBS・暗号化イメージ・条件付き鍵配送、ローカルPod VMとPeer Podsの比較、金融・製造・マルチテナント事例、TCB・サプライチェーン・性能・規制に関する技術士の考慮事項を論述形式で整理する。
- セキュリティ・個人情報
電子封筒(Digital Envelope)の生成・開封手順
平文をセッション鍵で対称暗号化し、そのセッション鍵を受信者の公開鍵で暗号化して一緒に送るハイブリッド手法の生成・開封手順。
- セキュリティ・個人情報
Kubernetes Pod Security StandardsとPod Security Admissionに基づくコンテナセキュリティ
Kubernetes Podの権限と分離レベルをPrivileged・Baseline・Restrictedプロファイルで標準化し、Pod Security Admissionのenforce・audit・warnモードとNamespaceラベル・バージョン固定・免除ポリシーで段階適用するコンテナセキュリティ戦略、PSS制御項目・サプライチェーン・ランタイムセキュリティ連携、金融・製造エッジ事例を論述形式で整理する。
- セキュリティ・個人情報
AIセキュリティの脅威: 敵対的攻撃・生成AIの脆弱性
機械学習への四つの敵対的攻撃(ポイズニング・回避・反転・抽出)と防御、生成LLMのセキュリティ脆弱性およびその対応。
- セキュリティ・個人情報
メール認証体系(SPF・DKIM・DMARC)
SMTPの送信者未検証という限界を補うためのSPF(送信IP認可)・DKIM(電子署名による完全性)・DMARC(ヘッダFromのアライメント・ポリシー・レポート)の原理と相互補完関係、正規化・アライメント・ARCなどの詳細メカニズム、p=noneからrejectへの段階的導入戦略、2024年の大量送信者への認証義務化・BIMIの最新動向とよくある誤設定、技術士の観点からの運用上の示唆を論述形式で整理する。
- セキュリティ・個人情報
VEXに基づくSBOM脆弱性影響分析とソフトウェアサプライチェーン対応
SBOMが発見した脆弱性候補を製品・バージョン・実行文脈に当てはめ、NOT AFFECTED・AFFECTED・FIXED・UNDER INVESTIGATIONの状態と根拠として伝達するVEXのデータモデル・最小要素・OpenVEX・CycloneDX・SPDX・CSAFの相互運用性、自動化パイプライン・供給者/消費者の責任・SaaS・金融・組込みへの適用と、技術士の観点からのリスクベースの運用戦略を論述形式で整理する。
- セキュリティ・個人情報
マイクロセグメンテーション(Microsegmentation)に基づく東西トラフィック制御とゼロトラストの実装
資産・ワークロード・サービス間の東西トラフィックを業務フローとアイデンティティに基づく小さな論理境界に分割し、デフォルト拒否・最小権限・継続的検証を実施して侵害後の横方向移動と被害のブラスト半径を低減するゼロトラスト実装手段。
- セキュリティ・個人情報
産業制御システム(ICS)のパデューモデル
ICSを物理プロセス(L0)から企業IT(L5)まで階層に分けた参照アーキテクチャ。IT/OT DMZで隔離して脅威の伝播を遮断し、IEC 62443・ゼロトラストと結びつく。
- セキュリティ・個人情報
SPIFFE/SPIREに基づくワークロードアイデンティティとシークレットレスなサービス認証
ノード・ワークロードの証明により動的サービスにSPIFFE IDと短命なSVIDを自動発行し、Workload API・mTLS・信頼ドメイン連合で長期的なシークレットのないサービス認証と最小権限を実現する標準・運用体系。
- セキュリティ・個人情報
ゼロトラストセキュリティモデル
境界ベースの信頼を廃し、すべてのアクセスをアイデンティティ・コンテキストに基づいて継続的に検証するゼロトラスト。4大原則(明示的検証・最小権限・侵害前提・マイクロセグメンテーション)とNIST SP 800-207(PDP/PEP)アーキテクチャ、成熟度モデルに基づく段階的導入。
- セキュリティ・個人情報
アクセス制御セキュリティモデル(BLP・Biba・Clark-Wilson)
機密性のBLP(No Read-Up・No Write-Down)、完全性のBiba(No Write-Up・No Read-Down)、商用完全性のClark-Wilson(トランザクション・職務分離)を、脅威の方向における対称性として比較。
- セキュリティ・個人情報
ISMSとISMS-P
情報保護管理体系ISMSと、個人情報保護を加えたISMS-Pの相違点、およびISMSの義務対象基準。
- セキュリティ・個人情報
個人情報保護法改正案(2023)
2023年改正個人情報保護法の規制一元化、伝送要求権(マイデータの根拠)、自動化された決定に対する拒否・説明要求権、総売上高に基づく課徴金の強化と、個人情報の処理主体・流れ、GDPRとの比較および企業の対応策。
- セキュリティ・個人情報
ブロック暗号アルゴリズム(Block Cipher)
平文を固定ブロック単位で撹乱・拡散を繰り返し適用するブロック暗号(AES・DES)と、ECB・CBC・CTR・GCMの運用モード。
- セキュリティ・個人情報
デジタルフォレンジック(Digital Forensics)
デジタル証拠を完全性・連鎖的保管性(Chain of Custody)を保ちながら収集・分析・保存する科学捜査の概念・種類・手順・技術・活用。
- セキュリティ・個人情報
生成AIレッドチームと敵対的セキュリティ検証
生成AIのモデルとアプリケーションを攻撃者の視点で検証し、モデル・実装・インフラ・運用行動の脆弱性をリスク管理と改善活動につなげる継続的なセキュリティ検証戦略。
- セキュリティ・個人情報
NIST Cybersecurity Framework 2.0に基づくサイバーセキュリティリスク管理
NIST CSF 2.0のGOVERN・IDENTIFY・PROTECT・DETECT・RESPOND・RECOVERの6大機能、Core・Organizational Profile・Implementation Tierの構造と現状・目標状態のギャップ分析、クラウド・AI・サプライチェーンへの適用戦略を論述形式で整理する。
- セキュリティ・個人情報
AI個人情報保護 自主点検表
AIのライフサイクル全過程で個人情報を適法かつ安全に取り扱えるよう、事業者が自ら点検する自主規範。適法・安全・透明・権利保障の原則。
- セキュリティ・個人情報
個人情報の安全性確保措置基準
個人情報保護法告示に基づく管理的・技術的・物理的措置——内部管理計画の策定と暗号化の適用方策。
- セキュリティ・個人情報
個人情報の非識別化措置とプライバシー保護モデル(k-匿名性・l-多様性・t-近接性)
識別子・準識別子・機微情報を仮名処理・カテゴリ化などで非識別化した後、k-匿名性(集合サイズ)・l-多様性(値の種類)・t-近接性(値の分布)で再識別リスクを定量検証するプライバシー保護モデルとライフサイクルガバナンス。
- セキュリティ・個人情報
特権アクセス管理(PAM, Privileged Access Management)
特権アカウント・セッションを識別・金庫化・最小権限化・監視・回収するセキュリティ統制体系 — アカウント種別(人・非人間・緊急)、ボールティング・パスワードローテーション・セッション管理(PSM)・PEDM・JIT/ZSP・監査(UEBA)の機能とアーキテクチャ、IAM・IGAとの比較、クラウド・DevOpsへの拡張と導入戦略を論述形式で整理する。
- セキュリティ・個人情報
ホワイトボックス暗号(White-box Cryptography)
攻撃者が実行環境を完全に掌握したホワイトボックスモデルでも、鍵をルックアップテーブル・エンコーディングでアルゴリズムに融合・隠蔽するソフトウェア鍵保護技法 — ブラック/グレー/ホワイトボックス攻撃モデル、鍵融合・エンコーディング・マスキングの実装原理、DRM・HCE決済への応用、DCA・DFA攻撃とTEEとのトレードオフ・多層防御を論述形式で整理する。
- セキュリティ・個人情報
ドローンのセキュリティ脅威と対応方策
ドローンのGPSスプーフィング・通信ハイジャック・ファームウェア改ざんの脅威と、通信・GPS・ファームウェアのセキュリティ・アンチドローン・制度による対応。
- セキュリティ・個人情報
Miraiボットネット(Mirai Botnet)
Telnetの初期パスワードが放置されたIoT機器を辞書攻撃で大量感染させ、大規模DDoSに悪用したボットネット。感染チェーン・ライフサイクル別のセキュリティ・共通セキュリティ7大原則、ソースコード公開以降の亜種・規制動向。
- セキュリティ・個人情報
ポリシーのコード化(Policy as Code)と実行型ガバナンス
セキュリティ・コンプライアンス・運用のルールを宣言型コードでバージョン管理し、PDP・PEPを通じてCI/CD・IaC・API・Kubernetesランタイムに繰り返し適用する実行型ガバナンスのアプローチ。
- セキュリティ・個人情報
シークレット管理(Secrets Management)
パスワード・APIキー・証明書・暗号鍵などの認証情報をコードから分離し、中央で保管・発行・ローテーション・失効・監査する体系で、静的なシークレットを動的・短命なシークレットとインフラの識別情報に基づく認証へ移行し、漏洩時の影響範囲を最小化する。
- セキュリティ・個人情報
EAP-TLS(Extensible Authentication Protocol-Transport Layer Security)に基づくネットワークアクセス認証
X.509証明書とTLSハンドシェイクで端末・認証サーバーを相互認証し、802.1X・RADIUSポリシーとPKIのライフサイクルを組み合わせてネットワークアクセスを制御する方式の原理・手順・比較・運用戦略。
- セキュリティ・個人情報
EMP攻撃(ElectroMagnetic Pulse)
強力な電磁パルスで電子・電力・通信ハードウェアを物理的に破壊する脅威。高高度核爆発HEMPのE1・E2・E3成分の原理と、遮蔽・接地・フィルタリングによる多層防御、予備装備の隔離・二重化によるレジリエンス戦略。
- セキュリティ・個人情報
識別(Identification)と認証(Authentication)
身元を主張する識別と真正性を検証する認証の違い(識別→認証→認可→監査)、セキュリティ要件、知識・所有・生体・行為の4つの認証タイプと、MFA・パスキー(FIDO2)・アダプティブ認証。
- セキュリティ・個人情報
JWT(JSON Web Token)
認証情報を格納して署名したステートレスなトークン。Header・Payload・Signatureの構成、MSA・API認証への適合、ペイロード露出・無効化の限界の補完。
- セキュリティ・個人情報
クレデンシャルスタッフィング(Credential Stuffing)
流出したアカウントを自動的に入力し、パスワードの使い回しを悪用する攻撃——正常なログインのように見えて検知が難しく、MFA・パスキー・ボット管理・リスクベース認証(RBA)による多層防御が要となる。
- セキュリティ・個人情報
ファイルカービング(File Carving)
ファイルシステムのメタデータなしに、生データのシグネチャ・構造からファイルを復元する。ヘッダ/フッタ・構造・コンテンツ・断片再構成の4手法と、完全性・SSD TRIMへの対応。
- セキュリティ・個人情報
Kerberos認証プロトコル
KDC(AS・TGS)と対称鍵・チケット(TGT)・タイムスタンプにより、パスワードを露出せずに相互認証とSSOを実現する内部網認証プロトコル — 3段階6メッセージの手順、クロスレルム・委任、Golden/Silver Ticket・Kerberoasting攻撃と防御、ハイブリッドSSO連携。
- セキュリティ・個人情報
マークルツリー(Merkle Tree)とデータ完全性検証
データブロックをハッシュで階層化して1つのルートハッシュに要約し、O(log n)のマークルパスで原本全体を送らずに包含・完全性を検証する構造 — 二分マークルツリーの生成・検証、奇数ノードの処理、プロトコル別の変種、ブロックチェーン・Git・Certificate Transparencyへの適用と運用上の考慮事項。
- セキュリティ・個人情報
耐量子計算機暗号(PQC)
量子コンピュータ(ショアのアルゴリズム)でも解読が困難な、格子・ハッシュ・符号ベースの耐量子公開鍵暗号。先収集後復号(HNDL)・モスカの不等式から見た移行の緊急性、NIST標準(ML-KEM・ML-DSA・SLH-DSA)とハイブリッド・暗号アジリティ。
- セキュリティ・個人情報
スマートコントラクト(Smart Contract)のセキュリティと監査戦略
スマートコントラクトの決定論的実行・資産保管・不変性・ガス制約を踏まえ、ウォレットからオラクル・ブリッジまでの信頼境界をモデル化し、リエントランシー・権限・オラクル・算術・署名・アップグレードの脆弱性の原因と対応、テスト・監査・デプロイ・監視のライフサイクルを整理する。
- セキュリティ・個人情報
SOAR(セキュリティのオーケストレーション・自動化・対応)
セキュリティ運用をオーケストレーション・自動化・対応として統合するSOAR — プレイブックの自動化で対応時間(MTTR)を短縮し、SIEM(検知)と相互補完し、AI結合の自律型SOCへ進化。
- セキュリティ・個人情報
CNAPP(クラウドネイティブアプリケーション保護プラットフォーム)
CSPM・CWPP・CIEM・KSPM・DSPMなど断片化したクラウドセキュリティ機能を統合・相関分析し、コードからランタイムまで実際に悪用可能な攻撃経路を中心にリスクの優先順位を付けて対応するクラウドネイティブ統合セキュリティプラットフォーム。
- セキュリティ・個人情報
メタバースのセキュリティ脅威と社会的問題
没入・アバター・仮想経済の特性から生じる生体情報の漏洩・アカウント/資産の窃取・なりすましの脅威と、アイデンティティの混乱・仮想暴力・依存の問題、技術・制度・倫理面の方策。
- セキュリティ・個人情報
OWASP API Security Top 10(2023)に基づくAPIセキュリティ設計と運用
OWASP API Security Top 10(2023)の10大リスクを、オブジェクト・プロパティ・機能の認可、リソース・業務フローの制御の観点から分析し、ゲートウェイ・サービス・データ各層の設計・運用対応を整理する。
- セキュリティ・個人情報
OWASP Top 10(Webアプリケーションセキュリティリスク)
実際の脆弱性データ(CVE)と専門家アンケートで選定するWebアプリケーションの10大セキュリティリスク認識標準 — 2025年改訂版の項目別原理(A01アクセス制御〜A10例外の不適切な処理)、2021年比の変化(サプライチェーン障害・設定不備の台頭、SSRFの統合)、SDLC/DevSecOpsへの内在化(シフトレフト)対応と、ASVS・SAMM・API/LLM Top 10との連携を詳細に整理する。
- セキュリティ・個人情報
Webサーバセキュリティ — リバースプロキシとDDoSサイバー避難所
Webサーバ前段を保護するリバースプロキシ(隠蔽・負荷分散・SSL・WAF)と、大規模DDoS対応のサイバー避難所(迂回・浄化)、CDN統合の多層防御。
- セキュリティ・個人情報
RSAとDSAの比較
素因数分解に基づく汎用(暗号化+署名)のRSAと、離散対数に基づく署名専用のDSAを比較する。署名の生成/検証速度、ECDSA・PQCへの進化。
- セキュリティ・個人情報
ネットワークスキャニング(Network Scanning)
ホスト・ポート・サービス・脆弱性を能動的に探索する技術で、攻撃の偵察であり防御の点検でもある。SYN・FIN・UDPなど3-way handshakeを逆用する手法、攻撃対象領域の最小化・IDS/IPS・SIEM/SOAR連携。
- セキュリティ・個人情報
量子暗号通信(Quantum Cryptography)
測定時の擾乱・複製不可という量子力学の原理により盗聴を検知して鍵を配送する量子暗号通信(QKD)の方式・技術・脆弱性。
- セキュリティ・個人情報
ランサムウェアとRaaS
データを暗号化・窃取して身代金を要求するランサムウェアと、開発者・提携者・IABの分業によるサービス型RaaS。二重・三重恐喝への進化に対し、不変バックアップ(3-2-1)・EDR/XDR・最小権限・IRで対応する。
- セキュリティ・個人情報
クラウド導入時のセキュリティ考慮要素
責任共有モデルを前提に、データ暗号化・鍵管理、IAM/CIEM、構成セキュリティ(CSPM)、ネットワーク・可視性、規制(CSAP)・主権、継続性・Exit、サプライチェーン(SBOM)を検討する。設定ミス・アカウント管理が最大のリスクであり、CNAPP・ゼロトラストで統合する。
- セキュリティ・個人情報
コモンクライテリア(CC, Common Criteria / ISO/IEC 15408)
情報保護製品のセキュリティ機能(SFR)と保証レベル(SAR/EAL)を第三者が標準手順で評価・認証する国際標準 — PP・ST・TOEの概念と評価・認証プロセス、CCRA相互承認・cPP・CC:2022の動向。
- セキュリティ・個人情報
ZTNA(Zero Trust Network Access, ゼロトラストネットワークアクセス)
ネットワークの位置を信頼せず、ユーザー・端末・コンテキスト・リソースをリクエスト単位で検証し、アプリケーションごとに最小権限アクセスを提供するZTNAの原則、PDP・PEP構成、VPN・SASEとの比較、導入手順とクラウドネイティブへの拡張を整理する。
- セキュリティ・個人情報
NFTマーケットプレイスの特性とセキュリティ脆弱性
NFTの特性(非可逆性・オフチェーン)と、NFTマーケットプレイスのセキュリティ脆弱性(フィッシングによる署名窃取・コントラクトの欠陥)および対策。
- セキュリティ・個人情報
差分プライバシー(Differential Privacy)とプライバシー予算
隣接データセットの出力確率の差をε・δで制限する差分プライバシーの定義と、感度・ラプラス・ガウシアンメカニズム、合成・プライバシー会計、非識別化・連合学習・準同型暗号との比較、および公的統計・サービス分析・DP学習への適用戦略を整理する。
- セキュリティ・個人情報
AIソフトウェアBOM(AI SBOM)と人工知能サプライチェーンの透明性
モデル・データ・コード・パイプライン・インフラ・外部サービスの構成と関係を機械可読な形で管理するAIソフトウェアBOMの概念、標準、収集・検証・運用戦略を技術士の答案形式で整理する。
- セキュリティ・個人情報
CTEM(継続的脅威露出管理、Continuous Threat Exposure Management)
資産・設定不備・権限・攻撃対象領域にわたる露出を、攻撃者の観点から継続的に発見・優先順位付け・検証・是正するCTEMの5段階サイクル、参照アーキテクチャ、従来の脆弱性管理・ペネトレーションテストとの違い、導入ロードマップと技術士の観点からの考慮事項を答案形式で整理する。
- セキュリティ・個人情報
脅威モデリング(Threat Modeling)
DFDでシステムを構造化し、STRIDEで脅威を網羅的に導出したうえで、DREAD・CVSSで優先順位付けし、設計段階でリスクを先制的に緩和するShift-Leftのセキュリティ活動を論述形式で整理する。
- セキュリティ・個人情報
ブロックチェーンの種類(パブリック・プライベート・ハイブリッド)
ブロックチェーンを開放性に応じてパブリック(開放・非中央集権)・プライベート(許可制・統制)・コンソーシアム・ハイブリッドに分類する。合意形成とトリレンマの観点でのトレードオフ、規制・相互運用性の考慮。
- セキュリティ・個人情報
データ3法とマイデータ
仮名情報の導入・監督の一元化により保護と活用の均衡を図ったデータ3法改正と、伝送要求権・標準APIに基づくマイデータの概念・産業別提供情報・全分野への拡大・活性化策。
- セキュリティ・個人情報
改ざん(Modification)と偽造(Fabrication)
改ざんは原本を不正に修正する行為(完全性の侵害)、偽造は存在しなかったものを虚偽に生成・なりすます行為(完全性+認証の侵害)であり、ハッシュ・MAC(改ざん検知)・電子署名・PKI(偽造防止・認証・否認防止)で対応し、AI時代のディープフェイク・C2PAによる出所証明まで拡張する。
- セキュリティ・個人情報
TorとVPNの比較
多段ノードのオニオンルーティングで身元を秘匿する匿名ネットワーク。単一サーバを信頼するVPNと、信頼モデル・速度・目的の違いを比較する。
- セキュリティ・個人情報
メッセージ認証コード(MAC)
メッセージと共有秘密鍵からkeyed認証タグを生成し、再計算して比較することで完全性・出所認証を検証する対称鍵方式。HMAC・CMAC・GMACの類型、電子署名との否認防止の違い、AEADへの進化まで。
- セキュリティ・個人情報
公開鍵基盤(PKI、Public Key Infrastructure)
CAの電子署名により公開鍵と身元をX.509証明書として結合し、階層的な信頼チェーン・失効(CRL/OCSP)・リポジトリで検証可能にするPKIの構成要素と証明書ライフサイクル、信頼モデルの比較、ACME自動化・CT透明性・耐量子計算機暗号(PQC)への移行動向と、技術士の観点からの考慮事項を論述形式で整理する。
- セキュリティ・個人情報
耐量子計算機暗号(PQC、Post-Quantum Cryptography)と暗号移行戦略
Shor・HNDLの脅威に対応してML-KEM・ML-DSA・SLH-DSAを活用し、暗号資産インベントリ・リスク優先順位付け・ハイブリッド試験・暗号アジリティにより、PKIとサプライチェーンを段階的に移行する戦略。
- セキュリティ・個人情報
ファイルスラック(File Slack)
ファイルがクラスタを埋め切れずに残る領域。RAM/ドライブスラックには削除データが残存し、フォレンジックの証拠や隠蔽に悪用される。
- セキュリティ・個人情報
インフォスティーラー(InfoStealer)
アカウント・セッションクッキー・暗号資産ウォレットなどの機密情報を密かに窃取する情報窃取型マルウェア。攻撃手順(キルチェーン)とMaaS犯罪エコシステム、セッションクッキーによるMFA回避、予防・認証強化・EDR検知・ダークウェブ監視の多層的対応策。
- セキュリティ・個人情報
セキュアコーディング(Secure Coding)とソフトウェア開発セキュリティ
SDLCの全段階にセキュリティを統合し、設計・実装段階の脆弱性を事前に除去する開発セキュリティ活動 — 入力検証・出力エンコーディングなどのセキュアコーディング規則、主要な7つの脆弱性類型、脅威モデリングとSAST/DAST/IAST/SCA診断のCI/CDへの内在化、AI・サプライチェーン・DevSecOpsへの拡張までを深掘りで整理する。
- セキュリティ・個人情報
情報保護製品の迅速確認制度
評価基準がなく導入が阻まれていた新技術・融合型セキュリティ製品のセキュリティ性を迅速に確認し、公共部門への導入を支援する制度。
- セキュリティ・個人情報
SLSAに基づくソフトウェアサプライチェーンセキュリティとビルド完全性
SLSAのBuild・Sourceトラックとprovenanceを中心に、ソフトウェアがソースから配布成果物へと至る経路の完全性を検証する方法を整理する。SBOMとの違い、攻撃シナリオ、CI/CD実装、検証・ポリシー・運用上の考慮事項を技術士の論述形式で説明する。
- セキュリティ・個人情報
WAF(Webアプリケーションファイアウォール)
WAFの定義とアプリケーション層(L7)防御の登場背景、正規化→検知→判定へと連なる全体構造と、リバースプロキシ・透過ブリッジ・アウトオブバンド・クラウド型の配置方式、ネガティブ(シグネチャ・OWASP CRS)・ポジティブ(ホワイトリスト)・異常検知/ボット管理という検知モデルのトレードオフ、SQLi・XSSなどOWASP Top 10への防御とLog4Shellの仮想パッチ事例、IPS・RASP・APIゲートウェイとの比較、WAAP・クラウドWAFへの進化、誤検知チューニング・SSL復号・SPOF・規制準拠といった技術士の観点からの考慮事項を論述形式で整理する。
- セキュリティ・個人情報
サイバーキルチェーン(Cyber Kill Chain)
標的型サイバー攻撃を偵察→武器化→配送→エクスプロイト→インストール→遠隔操作(C2)→目的の実行という7段階の連鎖に分解し、いずれか一段階を遮断するだけでも侵害を無力化する防御中心(Intelligence-Driven)のフレームワークである。本論では、各段階の攻撃者行為と防御統制、検知・拒否・妨害・低下・欺瞞の対応方針マトリクス(Courses of Action)による多層防御設計と防御の空白(ギャップ)分析、MITRE ATT&CK・ダイヤモンドモデル・統合キルチェーンとの比較および結合戦略、境界偏重・線形前提といった構造的限界とクラウド・内部脅威対応のための進化、SIEM・SOAR・XDR連携と脅威ハンティングへの適用、ゼロトラスト・左方遮断・キャンペーンインテリジェンスといった技術士の観点からの考慮事項を論述形式で整理する。
- セキュリティ・個人情報
データ産業法(データ産業振興法)
データの生産・取引・活用を促進してデータ産業を振興する基本法。データ資産の保護・価値評価・取引の活性化。
- セキュリティ・個人情報
拡張検知・対応(XDR、eXtended Detection and Response)
エンドポイント・ネットワーク・メール・クラウド・アイデンティティのテレメトリを単一プラットフォームで収集・正規化・相関分析し、分散したアラートを一つの攻撃ストーリー(インシデント)へ自動的に再構成し、検知・調査・対応を一つのフローに統合・自動化する脅威対応体系である。本論では、センサー・コア(データレイク・相関エンジン・ML/UEBA)・対応へと連なる全体構造と、検知→トリアージ→調査→封じ込め→復旧の運用フロー、ATT&CKチェーンに基づくインシデント再構成の原理、NativeとOpen(Hybrid)XDRの類型比較およびSIEM・SOAR・EDRとの境界、生成AIコパイロット・SASE/SSE拡張・MDRのサービス型消費・OCSF標準化などの最新動向、そしてデータ品質・誤検知チューニング・ベンダーロックイン・プライバシー・ゼロトラスト連携・組織成熟度といった技術士の観点からの考慮事項を論述形式で整理する。
- セキュリティ・個人情報
DLP(Data Loss Prevention、データ漏洩防止)
機密・重要データの保存(at rest)・移動(in motion)・使用(in use)の各状態をコンテンツベースで識別・監視・遮断し、意図的な漏洩と不注意による露出をともに防ぐデータ中心のセキュリティ体系である。本論では、データ三状態別の統制(Network・Endpoint・Storage DLP)と全体構造、パターン・辞書・EDM/フィンガープリント・MLなどの検知手法とその組み合わせ・チューニング、リスク度別の段階的対応(ログ・警告・暗号化・遮断)の動作フロー、DRM・CASB・UEBAなど隣接技術との関係、分類・ポリシー設計から監視・執行・継続的改善に至る構築手順、クラウド・在宅・生成AI時代のSASE/SSE拡張やプライバシーと誤検知のトレードオフといった技術士の観点からの考慮事項を論述形式で整理する。
- セキュリティ・個人情報
非代替性トークン(NFT)
ブロックチェーンのスマートコントラクトによりデジタル・実物資産の固有性・所有権を証明するNFTの構造・標準(ERC-721/1155)・発行/取引とRWA活用、オフチェーンの持続性・著作権・投機・規制の課題。
- セキュリティ・個人情報
SIEM(セキュリティ情報・イベント管理)
組織全体の異種のログ・イベントをリアルタイムに収集・正規化・相関分析して多段階の脅威を検知し、コンプライアンスの証跡やインシデント調査の根拠を提供する統合セキュリティ監視プラットフォーム。収集→正規化→保存→相関分析→アラートへと続くデータパイプラインと、ルール・統計(UEBA)ベースの検知原理、ログ管理・SOAR・XDRとの関係と違い、アラート疲労・コスト・検知範囲の限界をAI-SIEM・データレイク・クラウドネイティブ・XDR統合で克服する最新動向、収集ポリシー設計・ルールチューニング・アナリスト能力の結合など技術士の観点からの考慮事項を論述形式で整理する。
- セキュリティ・個人情報
分散型アイデンティティ(DID, Decentralized Identity)
アイデンティティ情報の管理権を機関から利用者に取り戻す自己主権型アイデンティティモデル。発行者・保有者・検証者の信頼のトライアングルと、VC/VP・選択的開示により、過剰収集なく偽造・改ざんを暗号学的に検証する。
- セキュリティ・個人情報
MITRE ATT&CK(サイバー攻撃の戦術・技法ナレッジベース)
実際の侵害事案で観測された攻撃行為を戦術・技法・手順(TTP)として体系化したオープンなナレッジベース。IoCの代わりに攻撃者の行為に焦点を当て、検知ギャップ分析・脅威ハンティング・敵対的エミュレーションの共通言語として活用される。
- セキュリティ・個人情報
ゼロ知識証明(Zero-Knowledge Proof, ZKP)
秘密を明かすことなく、その秘密を知っているという事実、または命題が真であることを証明する暗号プロトコル。完全性・健全性・ゼロ知識性を満たし、対話型/非対話型(Fiat-Shamir)方式やzk-SNARK・zk-STARKで実装され、zk-Rollupによるブロックチェーンのスケーリングやプライバシー保護型の本人証明(選択的開示)の中核として台頭している。
- セキュリティ・個人情報
DevSecOps(デブセックオプス)
セキュリティをSDLCの全工程に自動化(Security as Code)で組み込み、前段へ移動(シフトレフト)させることで、迅速なデプロイと安全性を同時に達成する開発・セキュリティ・運用の統合方法論。SAST・DAST・IAST・SCAとパイプラインゲートを扱う。
- セキュリティ・個人情報
コンフィデンシャルコンピューティング(Confidential Computing)
CPUハードウェアベースの信頼実行環境(TEE)とリモート認証により、データが演算される「使用中(in-use)」の状態まで保護し、ハイパーバイザーやクラウド運用者さえ信頼境界の外に排除するハードウェア隔離型のデータ保護パラダイム。
- セキュリティ・個人情報
パスキー(Passkey)とFIDO2/WebAuthn
FIDO2(WebAuthn+CTAP)ベースのパスワードレス認証。秘密鍵を端末のセキュア領域に置き、ドメインにバインドされた公開鍵署名でログインすることで、フィッシング・クレデンシャルスタッフィング・サーバー漏洩を根本的に遮断する。共有秘密を排除しoriginバインディングでフィッシングを防ぎ、同期型・端末固定型の選択とアカウント復旧経路の設計がセキュリティと利便性のトレードオフを左右する。
- セキュリティ・個人情報
OAuth 2.0とOpenID Connect(OIDC)
OAuth 2.0はパスワードを露出せずに限定された権限を委任する認可フレームワーク、OIDCはその上で署名されたIDトークンにより身元を証明する認証レイヤ — PKCE・FAPI・OAuth 2.1など最新のセキュリティ強化標準まで含む。
- セキュリティ・個人情報
アクセス制御(Access Control)
識別・認証→認可→監査の手順で主体の客体へのアクセスを統制——DAC・MAC・RBAC・ABACポリシーと、ACL・ケイパビリティ・参照モニタの実装。
- セキュリティ・個人情報
アンチフォレンジック(Anti-Forensic)と対応
証拠を隠蔽・毀損・改ざんしてフォレンジックを妨害する技術と、ログ・証拠収集・完全性保全(CoC)・監視に基づくコンプライアンス対応。
- セキュリティ・個人情報
APEC CBPR(越境プライバシールール)
APECによる越境個人情報移転の認証体系 — APECプライバシー9原則と、CBPRの主要認証基準。
- セキュリティ・個人情報
FIPS 140-2(暗号モジュールのセキュリティ要件)
暗号モジュールのセキュリティ要件規格 — Level 1〜4の分類と、暗号システム設計上の考慮事項・セキュリティ要素・脅威対応戦略。
- セキュリティ・個人情報
ISA/IEC 62443(産業制御システムセキュリティ)
産業制御システム(OT)セキュリティの国際規格 — General・ポリシー・システム・コンポーネントの4階層と、Zone/Conduit・SL・7つの基本要件。
- セキュリティ・個人情報
秘密計算(MPC, Multi-Party Computation)
複数の参加者が入力を非公開にしたまま結果のみを共同計算する技術——秘密分散・ガーブルド回路などの種類と分散認証への活用。
- セキュリティ・個人情報
PbD(Privacy by Design)
設計段階からプライバシーを先制的・デフォルトで組み込む方法論——7つの基本原則・8つの戦略と、韓国・個人情報保護法第3条との比較。
- セキュリティ・個人情報
キッシング(Qshing、QRフィッシング)
QRコードを餌に悪性サイト・アプリへ誘導して情報を窃取するフィッシング — 攻撃の流れ・手口と、URL検証・QR完全性による対策。
- セキュリティ・個人情報
TPM(Trusted Platform Module)
鍵の保管・完全性測定(PCR)・封印・リモート認証を行うハードウェアセキュリティチップ — セキュアブート・ディスク暗号化・デバイス認証の信頼の起点。