メインコンテンツへスキップ
Glossary

セキュリティ用語集

CVE、EDR、OAuth、SBOMなど、サイバーセキュリティ用語の意味を日本語で解説。検索・カテゴリ・難易度で絞り込めます。

60語

全932語のうち 1〜60語を表示しています。全件横断はサイト内検索を利用できます。

用語一覧

基礎概念
入門

ABAC

Attribute-Based Access Control

ユーザー、端末、リソース、場所、時刻などの属性を条件にしてアクセス可否を判断する方式。

詳細を見る →
攻撃手法
発展

Access Broker

Access Broker

侵害済みアカウント、VPN認証情報、RDPアクセスなどを入手・販売し、別の攻撃者へ初期アクセスを渡す主体。

詳細を見る →
フレームワーク
発展

Access Certification

Access Certification

利用者のアクセス権が現在も必要で妥当かを、管理者や業務オーナーが定期的に確認・承認するプロセス。

詳細を見る →
フレームワーク
発展

Access Package

Access Package

アプリ、グループ、サイトなど複数の権限を業務単位でまとめ、申請・承認・期限付きで付与する単位。

詳細を見る →
フレームワーク
発展

Access Recertification

Access Recertification

既存のアクセス権が現在も必要かを、所有者や上長が定期的に再確認するプロセス。権限棚卸しの実務手法の一つ。

詳細を見る →
基礎概念
入門

Access Request

Access Request

利用者が業務上必要なシステムやデータへのアクセス権を申請し、承認・付与・記録するプロセス。

詳細を見る →
フレームワーク
発展

Access Review

Access Review

ユーザー、グループ、管理者、外部共有、OAuthアプリなどのアクセス権が現在も妥当かを定期的に確認する活動。

詳細を見る →
プロトコル・技術
実務

Access Token

Access Token

APIやリソースへアクセスするために提示する短命なトークン。漏えい時は有効期限、権限範囲、失効可否を確認する。

詳細を見る →
攻撃手法
発展

Account Takeover

Account Takeover

第三者が利用者アカウントを不正に支配する状態。漏えいパスワード、フィッシング、セッション窃取、OAuth同意悪用などが原因になる。

詳細を見る →
防御・対策
実務

Admin Portal Exposure

Admin Portal Exposure

管理画面や管理APIがインターネットから到達可能な状態。認証強度や脆弱性次第で重大リスクになる。

詳細を見る →
防御・対策
実務

Admission Controller

Admission Controller

Kubernetesでリソース作成・更新リクエストを受け付ける前に、検証や変更を行う制御ポイント。

詳細を見る →
防御・対策
発展

Admission Policy

Admission Policy

Kubernetesなどでリソース作成前に、署名、権限、ラベル、セキュリティ設定を検査して許可・拒否するポリシー。

詳細を見る →
プロトコル・技術
実務

AES

Advanced Encryption Standard

現在最も広く使われる対称暗号アルゴリズム。128・192・256ビットの鍵長をサポート。ECB・CBC・GCMなど複数の動作モードがある。GCMモードが認証付き暗号化に推奨される。

詳細を見る →
防御・対策
実務

AI Asset Inventory

AI Asset Inventory

組織で利用しているAIサービス、モデル、エージェント、APIキー、データ連携、責任者を一覧化した台帳。

詳細を見る →
ツール・製品
実務

AI Gateway

AI Gateway

複数のLLM APIやAI利用を中継し、認証、監査、レート制限、ポリシー、コスト管理を集約するゲートウェイ。

詳細を見る →
フレームワーク
発展

AI Red Teaming

AI Red Teaming

AIシステムの安全性、悪用耐性、プロンプト耐性、データ漏えいリスクを攻撃者視点で検証する評価活動。

詳細を見る →
攻撃手法
発展

AiTM

Adversary-in-the-Middle

攻撃者が正規サービスと利用者の間に入り、認証情報やセッションを中継・窃取するフィッシング手法。

詳細を見る →
防御・対策
発展

AIセキュリティポスチャ管理

AI Security Posture Management (AI-SPM)

組織が利用・開発するAIモデル、データ、エージェント、接続先、権限、設定を継続的に可視化し、セキュリティ上の不備とリスクを評価・是正する運用分野。

詳細を見る →
防御・対策
実務

Alert Fatigue

Alert Fatigue

大量のアラートや低品質な通知により、担当者が重要な警告を見逃しやすくなる状態。

詳細を見る →
防御・対策
実務

Alert Triage

Alert Triage

セキュリティアラートを重大度、信頼度、影響範囲、必要な初動で仕分ける一次判断プロセス。

詳細を見る →
防御・対策
実務

Allowlist

Allowlist

許可された対象だけを通す制御リスト。アプリ、IP、ドメイン、拡張機能、APIなどで使われる。

詳細を見る →
防御・対策
発展

AMSI

Antimalware Scan Interface (AMSI)

アプリケーションやスクリプト実行環境が、実行前後の内容を登録済みのマルウェア対策製品へ渡して検査できるようにするWindowsの標準インターフェース。

詳細を見る →
防御・対策
実務

Anonymization

Anonymization

個人を識別できないよう、不可逆にデータを加工すること。再識別リスクを十分に下げる設計と検証が必要。

詳細を見る →
ツール・製品
実務

API Gateway

API Gateway

複数のAPIへの入口を集約し、認証、ルーティング、レート制限、ログ取得などを担う中継コンポーネント。

詳細を見る →
防御・対策
実務

API Inventory

API Inventory

組織が公開・利用しているAPIの一覧。所有者、用途、認証方式、データ分類、公開範囲を管理する基礎台帳。

詳細を見る →
プロトコル・技術
入門

API Key

API Key

API利用者やアプリケーションを識別・認可するために発行される秘密文字列。漏えい時は不正利用される可能性がある。

詳細を見る →
防御・対策
実務

API Rate Limit

API Rate Limit

APIへのリクエスト回数や頻度を制限する仕組み。過負荷、乱用、認証情報攻撃、コスト増大を抑える。

詳細を見る →
プロトコル・技術
実務

API Schema

API Schema

APIのエンドポイント、入力、出力、型、認証、エラー形式などを機械可読に表した仕様情報。

詳細を見る →
防御・対策
実務

API Security

API Security

APIの認証、認可、入力検証、レート制限、監査ログ、機密情報保護を設計・運用するセキュリティ領域。

詳細を見る →
プロトコル・技術
実務

API Token

API Token

API利用者やアプリケーションを識別し、操作権限を与えるための秘密値。漏えい時は失効と再発行が必要になる。

詳細を見る →
プロトコル・技術
実務

App Registration

App Registration

IdPやSaaSにアプリケーションを登録し、リダイレクトURI、権限、資格情報、同意範囲を管理する設定単位。

詳細を見る →
防御・対策
実務

Application Control

Application Control

端末やサーバーで実行できるアプリケーションを制限し、許可されていない実行ファイルやスクリプトを止める制御。

詳細を見る →
ツール・製品
発展

AppLocker

AppLocker

Windowsで実行ファイル、スクリプト、インストーラー、DLL、パッケージアプリを、発行元、パス、ハッシュ等のルールで許可・拒否するアプリケーション制御機能。

詳細を見る →
攻撃手法
発展

APT

Advanced Persistent Threat

国家支援組織や高度な技術を持つ攻撃グループによる長期・潜伏型の標的型攻撃。数ヶ月〜数年かけて侵入・維持・情報収集を行う。Lazarus Group(北朝鮮)・Cozy Bear(ロシア)などが代表的なAPTグループ。

詳細を見る →
プロトコル・技術
実務

ARC

Authenticated Received Chain

メール転送やメーリングリストを経由した後でも、元の認証結果を一定程度検証できるようにする仕組み。

詳細を見る →
防御・対策
実務

Artifact Integrity

Artifact Integrity

ビルド成果物、コンテナイメージ、パッケージが作成後に改ざんされていないことを確認できる性質。

詳細を見る →
ツール・製品
実務

Artifact Registry

Artifact Registry

コンテナイメージ、パッケージ、ビルド成果物などを保存・配布するためのレジストリ。

詳細を見る →
防御・対策
実務

Artifact Signing

Artifact Signing

コンテナイメージやパッケージなどの成果物に署名し、配布前後で改ざんされていないことを確認する対策。

詳細を見る →
防御・対策
実務

ASM

Attack Surface Management

外部公開資産、クラウド、SaaS、ドメイン、証明書など、攻撃対象になりうる面を継続的に把握・管理する活動。

詳細を見る →
防御・対策
発展

ASPM

Application Security Posture Management

SAST、DAST、SCA、クラウド、資産台帳などのアプリケーションセキュリティ情報を統合し、重複排除、優先順位付け、担当割当、是正追跡を支援する運用領域。

詳細を見る →
プロトコル・技術
実務

Assertion Consumer Service

Assertion Consumer Service

SAMLログインで、IdPから返されたSAMLアサーションをサービス側が受け取るエンドポイント。ACS URLとも呼ばれる。

詳細を見る →
フレームワーク
発展

Asset Criticality

Asset Criticality

資産が事業やセキュリティに与える重要度。脆弱性対応、監視、復旧順序の優先度判断に使う。

詳細を見る →
フレームワーク
発展

Asset Inventory

Asset Inventory

組織が保有・利用する端末、サーバー、SaaS、クラウド資産、データ、アカウントを一覧化した台帳。脆弱性管理や権限棚卸しの起点になる。

詳細を見る →
フレームワーク
発展

Attack Complexity

Attack Complexity

脆弱性の悪用に必要な条件や難しさを示す評価軸。条件が少ないほど悪用されやすい可能性がある。

詳細を見る →
フレームワーク
発展

Attack Emulation

Attack Emulation

特定の脅威や攻撃シナリオを、防御検証の目的で安全に模擬し、検知・対応・統制の穴を確認する活動。

詳細を見る →
防御・対策
実務

Attack Path Analysis

Attack Path Analysis

複数の設定ミス、権限、ネットワーク経路を組み合わせたときに、重要資産へ到達できる道筋を分析する手法。

詳細を見る →
フレームワーク
発展

Attack Vector

Attack Vector

攻撃が成立する経路や到達条件を示す概念。CVSSではNetwork、Adjacent、Local、Physicalなどで表される。

詳細を見る →
フレームワーク
発展

ATT&CK検知戦略

MITRE ATT&CK Detection Strategy

特定の攻撃者行動を検知するため、分析の考え方、必要なデータコンポーネント、対象プラットフォームなどをATT&CK上で整理した防御知識。

詳細を見る →
プロトコル・技術
実務

Audience Claim

Audience Claim

JWTの利用先を示すClaim。トークンがどのAPIやサービス向けに発行されたかを表し、受け取る側で必ず確認すべき値。

詳細を見る →
基礎概念
入門

Audit Log

Audit Log

誰が、いつ、何にアクセスし、どの操作を行ったかを追跡するための監査用ログ。

詳細を見る →
フレームワーク
発展

Audit Readiness

Audit Readiness

監査や審査に備えて、統制、証跡、所有者、手順、例外の状態を説明できるようにしておくこと。

詳細を見る →
フレームワーク
発展

Audit Trail

Audit Trail

操作、承認、変更、アクセスなどの履歴を時系列で追跡できるようにした監査証跡。

詳細を見る →
プロトコル・技術
実務

Authorization Code Flow

Authorization Code Flow

OAuth/OIDCで利用者を認可サーバーへリダイレクトし、認可コードをトークンに交換する標準的なフロー。WebログインやSaaS連携で広く使われる。

詳細を見る →
防御・対策
実務

Backup Immutability

Backup Immutability

一定期間バックアップを変更・削除できない状態にし、ランサムウェアや誤操作から復旧データを守る考え方。

詳細を見る →
攻撃手法
発展

BEC

Business Email Compromise

取引先や経営者になりすまして送金、請求書変更、機密情報送付を促すビジネスメール詐欺。

詳細を見る →
プロトコル・技術
実務

BIMI

Brand Indicators for Message Identification

DMARCなどの認証を満たしたメールにブランドロゴを表示し、正当な送信者であることを示しやすくする仕組み。

詳細を見る →
基礎概念
入門

Blast Radius

Blast Radius

侵害や障害が起きたときに影響が広がる範囲。権限、ネットワーク、データ連携、依存関係で変わる。

詳細を見る →
防御・対策
実務

Blocklist

Blocklist

禁止した対象を拒否する制御リスト。既知の危険ドメイン、不許可アプリ、不要な拡張機能などの制御に使う。

詳細を見る →
フレームワーク
実務

Blue Green Deployment

Blue-Green Deployment

本番環境をBlueとGreenの2系統で用意し、新環境へ切り替えることで停止時間とロールバックリスクを抑えるデプロイ方式。

詳細を見る →
ESC