ABAC
Attribute-Based Access Control
ユーザー、端末、リソース、場所、時刻などの属性を条件にしてアクセス可否を判断する方式。
関連: RBACConditional AccessPolicy as Code
詳細を見る →
Access Broker
Access Broker
侵害済みアカウント、VPN認証情報、RDPアクセスなどを入手・販売し、別の攻撃者へ初期アクセスを渡す主体。
関連: Initial AccessCredential StuffingMFAExternal Attack Surface Management
詳細を見る →
Access Certification
Access Certification
利用者のアクセス権が現在も必要で妥当かを、管理者や業務オーナーが定期的に確認・承認するプロセス。
関連: Access ReviewIGA最小権限の原則
詳細を見る →
Access Package
Access Package
アプリ、グループ、サイトなど複数の権限を業務単位でまとめ、申請・承認・期限付きで付与する単位。
関連: Entitlement ManagementAccess Review最小権限の原則
詳細を見る →
Access Recertification
Access Recertification
既存のアクセス権が現在も必要かを、所有者や上長が定期的に再確認するプロセス。権限棚卸しの実務手法の一つ。
関連: Access ReviewIdentity Governance最小権限の原則
詳細を見る →
Access Request
Access Request
利用者が業務上必要なシステムやデータへのアクセス権を申請し、承認・付与・記録するプロセス。
関連: Access ReviewJIT Access最小権限の原則
詳細を見る →
Access Review
Access Review
ユーザー、グループ、管理者、外部共有、OAuthアプリなどのアクセス権が現在も妥当かを定期的に確認する活動。
関連: IAMSSOSaaS最小権限の原則
詳細を見る →
Access Token
Access Token
APIやリソースへアクセスするために提示する短命なトークン。漏えい時は有効期限、権限範囲、失効可否を確認する。
関連: OAuthRefresh TokenToken Rotation
詳細を見る →
Account Takeover
Account Takeover
第三者が利用者アカウントを不正に支配する状態。漏えいパスワード、フィッシング、セッション窃取、OAuth同意悪用などが原因になる。
関連: フィッシングSession HijackingOAuth Consent Phishing
詳細を見る →
Admin Consent Workflow
Admin Consent Workflow
利用者が求めたOAuthアプリ権限を、管理者が審査して承認・却下するための運用フロー。
関連: OAuth Consent PhishingOAuth ScopeConsent Grant
詳細を見る →
Admin Portal Exposure
Admin Portal Exposure
管理画面や管理APIがインターネットから到達可能な状態。認証強度や脆弱性次第で重大リスクになる。
関連: Management PlaneInternet-Facing AssetAttack Surface Management
詳細を見る →
Admission Controller
Admission Controller
Kubernetesでリソース作成・更新リクエストを受け付ける前に、検証や変更を行う制御ポイント。
関連: Kubernetes RBACGatekeeperKyverno
詳細を見る →
Admission Policy
Admission Policy
Kubernetesなどでリソース作成前に、署名、権限、ラベル、セキュリティ設定を検査して許可・拒否するポリシー。
関連: Admission ControllerPod Security StandardsContainer Image Signing
詳細を見る →
AES
Advanced Encryption Standard
現在最も広く使われる対称暗号アルゴリズム。128・192・256ビットの鍵長をサポート。ECB・CBC・GCMなど複数の動作モードがある。GCMモードが認証付き暗号化に推奨される。
関連: 暗号化RSATLS
詳細を見る →
AI Asset Inventory
AI Asset Inventory
組織で利用しているAIサービス、モデル、エージェント、APIキー、データ連携、責任者を一覧化した台帳。
関連: Shadow AIModel Risk ManagementData Classification
詳細を見る →
AI Gateway
AI Gateway
複数のLLM APIやAI利用を中継し、認証、監査、レート制限、ポリシー、コスト管理を集約するゲートウェイ。
関連: LLM GatewayAPI GatewaySecrets Management
詳細を見る →
AI Red Teaming
AI Red Teaming
AIシステムの安全性、悪用耐性、プロンプト耐性、データ漏えいリスクを攻撃者視点で検証する評価活動。
関連: Prompt InjectionModel GuardrailsRed Team
詳細を見る →
AiTM
Adversary-in-the-Middle
攻撃者が正規サービスと利用者の間に入り、認証情報やセッションを中継・窃取するフィッシング手法。
関連: フィッシング多要素認証Pass-the-Cookie
詳細を見る →
AIセキュリティポスチャ管理
AI Security Posture Management (AI-SPM)
組織が利用・開発するAIモデル、データ、エージェント、接続先、権限、設定を継続的に可視化し、セキュリティ上の不備とリスクを評価・是正する運用分野。
関連: AI Asset InventoryModel Risk ManagementCSPM
詳細を見る →
Alert Fatigue
Alert Fatigue
大量のアラートや低品質な通知により、担当者が重要な警告を見逃しやすくなる状態。
関連: False PositiveSIEMSOAR
詳細を見る →
Alert Triage
Alert Triage
セキュリティアラートを重大度、信頼度、影響範囲、必要な初動で仕分ける一次判断プロセス。
関連: SIEMEDRCase SeverityIncident Timeline
詳細を見る →
Allowlist
Allowlist
許可された対象だけを通す制御リスト。アプリ、IP、ドメイン、拡張機能、APIなどで使われる。
関連: BlocklistApplication ControlManaged Browser
詳細を見る →
AMSI
Antimalware Scan Interface (AMSI)
アプリケーションやスクリプト実行環境が、実行前後の内容を登録済みのマルウェア対策製品へ渡して検査できるようにするWindowsの標準インターフェース。
関連: アンチウイルスLiving off the Landマルウェア
詳細を見る →
Anonymization
Anonymization
個人を識別できないよう、不可逆にデータを加工すること。再識別リスクを十分に下げる設計と検証が必要。
関連: PseudonymizationData MinimizationData Classification
詳細を見る →
API Gateway
API Gateway
複数のAPIへの入口を集約し、認証、ルーティング、レート制限、ログ取得などを担う中継コンポーネント。
関連: API SecurityRate LimitingmTLS
詳細を見る →
API Inventory
API Inventory
組織が公開・利用しているAPIの一覧。所有者、用途、認証方式、データ分類、公開範囲を管理する基礎台帳。
関連: API SecurityAPI GatewayData Inventory
詳細を見る →
API Key
API Key
API利用者やアプリケーションを識別・認可するために発行される秘密文字列。漏えい時は不正利用される可能性がある。
関連: Secret ScanningCredential ExposureSecrets Rotation
詳細を見る →
API Rate Limit
API Rate Limit
APIへのリクエスト回数や頻度を制限する仕組み。過負荷、乱用、認証情報攻撃、コスト増大を抑える。
関連: API Security認証DDoS攻撃
詳細を見る →
API Schema
API Schema
APIのエンドポイント、入力、出力、型、認証、エラー形式などを機械可読に表した仕様情報。
関連: OpenAPI SecurityInput ValidationAPI Inventory
詳細を見る →
API Security
API Security
APIの認証、認可、入力検証、レート制限、監査ログ、機密情報保護を設計・運用するセキュリティ領域。
関連: 認証認可Rate LimitingWebhook Signature Verification
詳細を見る →
API Token
API Token
API利用者やアプリケーションを識別し、操作権限を与えるための秘密値。漏えい時は失効と再発行が必要になる。
関連: Secrets ManagementToken RotationSecret Scanning
詳細を見る →
App Registration
App Registration
IdPやSaaSにアプリケーションを登録し、リダイレクトURI、権限、資格情報、同意範囲を管理する設定単位。
関連: OAuth ClientClient SecretAdmin Consent Workflow
詳細を見る →
Application Control
Application Control
端末やサーバーで実行できるアプリケーションを制限し、許可されていない実行ファイルやスクリプトを止める制御。
関連: AllowlistBlocklistSecurity Baseline
詳細を見る →
AppLocker
AppLocker
Windowsで実行ファイル、スクリプト、インストーラー、DLL、パッケージアプリを、発行元、パス、ハッシュ等のルールで許可・拒否するアプリケーション制御機能。
関連: Application ControlJust Enough AdministrationConstrained Language Mode
詳細を見る →
APT
Advanced Persistent Threat
国家支援組織や高度な技術を持つ攻撃グループによる長期・潜伏型の標的型攻撃。数ヶ月〜数年かけて侵入・維持・情報収集を行う。Lazarus Group(北朝鮮)・Cozy Bear(ロシア)などが代表的なAPTグループ。
関連: サプライチェーン攻撃MITRE ATT&CK脅威インテリジェンスIOC
詳細を見る →
ARC
Authenticated Received Chain
メール転送やメーリングリストを経由した後でも、元の認証結果を一定程度検証できるようにする仕組み。
関連: DMARCDKIMSPF
詳細を見る →
Artifact Integrity
Artifact Integrity
ビルド成果物、コンテナイメージ、パッケージが作成後に改ざんされていないことを確認できる性質。
関連: Artifact SigningCosignBuild Attestation
詳細を見る →
Artifact Registry
Artifact Registry
コンテナイメージ、パッケージ、ビルド成果物などを保存・配布するためのレジストリ。
関連: CosignSCABuild Provenance
詳細を見る →
Artifact Signing
Artifact Signing
コンテナイメージやパッケージなどの成果物に署名し、配布前後で改ざんされていないことを確認する対策。
関連: CosignSigstoreBuild Attestation
詳細を見る →
ASM
Attack Surface Management
外部公開資産、クラウド、SaaS、ドメイン、証明書など、攻撃対象になりうる面を継続的に把握・管理する活動。
関連: EASMOSINT脆弱性
詳細を見る →
ASPM
Application Security Posture Management
SAST、DAST、SCA、クラウド、資産台帳などのアプリケーションセキュリティ情報を統合し、重複排除、優先順位付け、担当割当、是正追跡を支援する運用領域。
関連: SASTDASTAttack Path ManagementSBOM
詳細を見る →
Assertion Consumer Service
Assertion Consumer Service
SAMLログインで、IdPから返されたSAMLアサーションをサービス側が受け取るエンドポイント。ACS URLとも呼ばれる。
関連: SAMLSAML MetadataSSO
詳細を見る →
Asset Criticality
Asset Criticality
資産が事業やセキュリティに与える重要度。脆弱性対応、監視、復旧順序の優先度判断に使う。
関連: 資産管理Business Impact AnalysisCase Priority
詳細を見る →
Asset Inventory
Asset Inventory
組織が保有・利用する端末、サーバー、SaaS、クラウド資産、データ、アカウントを一覧化した台帳。脆弱性管理や権限棚卸しの起点になる。
関連: CMDBAccess ReviewAttack Surface Management
詳細を見る →
Attack Complexity
Attack Complexity
脆弱性の悪用に必要な条件や難しさを示す評価軸。条件が少ないほど悪用されやすい可能性がある。
関連: CVSS VectorEPSSKEV
詳細を見る →
Attack Emulation
Attack Emulation
特定の脅威や攻撃シナリオを、防御検証の目的で安全に模擬し、検知・対応・統制の穴を確認する活動。
関連: Purple TeamingThreat-Informed DefenseTabletop Exercise
詳細を見る →
Attack Path Analysis
Attack Path Analysis
複数の設定ミス、権限、ネットワーク経路を組み合わせたときに、重要資産へ到達できる道筋を分析する手法。
関連: Exposure ManagementAttack Surface Management最小権限の原則
詳細を見る →
Attack Vector
Attack Vector
攻撃が成立する経路や到達条件を示す概念。CVSSではNetwork、Adjacent、Local、Physicalなどで表される。
関連: CVSS VectorCVEExternal Attack Surface Management
詳細を見る →
ATT&CK検知戦略
MITRE ATT&CK Detection Strategy
特定の攻撃者行動を検知するため、分析の考え方、必要なデータコンポーネント、対象プラットフォームなどをATT&CK上で整理した防御知識。
関連: MITRE ATT&CKDetection Engineeringデータソース
詳細を見る →
Audience Claim
Audience Claim
JWTの利用先を示すClaim。トークンがどのAPIやサービス向けに発行されたかを表し、受け取る側で必ず確認すべき値。
関連: JWT ClaimOAuthOpenID Connect
詳細を見る →
Audit Log
Audit Log
誰が、いつ、何にアクセスし、どの操作を行ったかを追跡するための監査用ログ。
関連: Log RetentionChain of CustodyForensics
詳細を見る →
Audit Readiness
Audit Readiness
監査や審査に備えて、統制、証跡、所有者、手順、例外の状態を説明できるようにしておくこと。
関連: Control EvidenceGRCCompliance Mapping
詳細を見る →
Audit Trail
Audit Trail
操作、承認、変更、アクセスなどの履歴を時系列で追跡できるようにした監査証跡。
関連: Audit LogLog RetentionChain of Custody
詳細を見る →
Authorization Code Flow
Authorization Code Flow
OAuth/OIDCで利用者を認可サーバーへリダイレクトし、認可コードをトークンに交換する標準的なフロー。WebログインやSaaS連携で広く使われる。
関連: OAuthOpenID ConnectPKCE
詳細を見る →
Backup Immutability
Backup Immutability
一定期間バックアップを変更・削除できない状態にし、ランサムウェアや誤操作から復旧データを守る考え方。
関連: ランサムウェアRTORPO
詳細を見る →
BEC
Business Email Compromise
取引先や経営者になりすまして送金、請求書変更、機密情報送付を促すビジネスメール詐欺。
関連: フィッシングソーシャルエンジニアリングDMARC
詳細を見る →
BIMI
Brand Indicators for Message Identification
DMARCなどの認証を満たしたメールにブランドロゴを表示し、正当な送信者であることを示しやすくする仕組み。
関連: DMARCSPFDKIMBrand Impersonation
詳細を見る →
Blast Radius
Blast Radius
侵害や障害が起きたときに影響が広がる範囲。権限、ネットワーク、データ連携、依存関係で変わる。
関連: 最小権限の原則Tenant IsolationZero Standing Privilege
詳細を見る →
Blocklist
Blocklist
禁止した対象を拒否する制御リスト。既知の危険ドメイン、不許可アプリ、不要な拡張機能などの制御に使う。
関連: AllowlistSecurity HeadersManaged Browser
詳細を見る →
Blue Green Deployment
Blue-Green Deployment
本番環境をBlueとGreenの2系統で用意し、新環境へ切り替えることで停止時間とロールバックリスクを抑えるデプロイ方式。
関連: Canary DeploymentRollback PlanFeature Flag
詳細を見る →