Terraform State
Terraform State
Terraformが管理対象リソースの現在状態を記録するファイルやバックエンド。設定値や識別子が含まれるため保護が必要。
関連: IaCSecrets ManagementPolicy as Code
詳細を見る →
The Update Framework
The Update Framework (TUF)
ソフトウェア更新の配布において、署名鍵の侵害や古い更新への巻き戻しなどを想定し、役割分離されたメタデータと検証手順で更新の信頼性を守るフレームワーク。
関連: Supply Chain Risk ManagementSigstoreSLSA
詳細を見る →
Third-Party Risk Management
Third-Party Risk Management
取引先、委託先、SaaS、OSS、外部連携など第三者に起因するリスクを管理する枠組み。
関連: Vendor Risk ManagementSupply Chain Risk ManagementExternal Collaboration
詳細を見る →
Threat Hunting Hypothesis
Threat Hunting Hypothesis
脅威ハンティングで検証する仮説。「攻撃者がこの環境でこの痕跡を残すはず」という調査の出発点。
関連: Threat HuntingTTPDetection Engineering
詳細を見る →
Threat-Informed Defense
Threat-Informed Defense
実際の脅威情報、攻撃手法、観測されたTTPをもとに、防御・検知・訓練の優先順位を決める考え方。
関連: MITRE ATT&CKTTPDetection Coverage
詳細を見る →
Threat Intel Feed
Threat Intelligence Feed
不審なIP、ドメイン、マルウェアハッシュ、攻撃キャンペーン情報などを継続的に提供する情報源。
関連: 脅威インテリジェンスIOCSTIX
詳細を見る →
Threat Modeling
Threat Modeling
システム設計や業務フローに対して、想定される脅威、弱点、対策を体系的に洗い出す活動。
関連: STRIDEPASTAData Flow Diagram
詳細を見る →
Threat Modeling Workshop
Threat Modeling Workshop
開発者、設計者、運用、セキュリティ担当が集まり、システムの脅威、悪用経路、対策、残リスクを整理する会議。
関連: Threat ModelingRisk RegisterSecurity Champion
詳細を見る →
Ticket Severity
Ticket Severity
問い合わせ、アラート、インシデント対応チケットの緊急度や影響度を表す分類。
関連: TriageIncident CommanderCase Management
詳細を見る →
Time Synchronization
Time Synchronization
複数システムの時刻を同期し、ログの時系列を正しく比較できるようにすること。
関連: NTPSIEM監査ログ
詳細を見る →
Timeline Analysis
Timeline Analysis
ログ、端末証跡、関係者記録を時系列に並べ、インシデントの発生・拡大・対応の流れを明らかにする分析。
関連: Incident TimelineLog CorrelationForensics
詳細を見る →
TISAX
Trusted Information Security Assessment Exchange
自動車業界で利用される情報セキュリティ評価・相互承認の枠組み。サプライヤーのセキュリティ水準確認に使われる。
関連: ISMSSupply Chain Risk ManagementSecurity Questionnaire
詳細を見る →
TLS
Transport Layer Security
インターネット通信を暗号化するプロトコル。HTTPSはTLSを使用するHTTP。SSL/TLS 1.2以前は非推奨でTLS 1.3が現在の標準。証明書(X.509)によるサーバー認証も提供する。
関連: PKIHTTPS暗号化証明書
詳細を見る →
TLS-RPT
SMTP TLS Reporting
メール配送時のTLS失敗やMTA-STS違反をレポートとして受け取り、配送保護の問題を把握する仕組み。
関連: MTA-STSTLSDMARC
詳細を見る →
TLSインスペクション
TLS Inspection
組織が管理する中継装置でTLS通信を復号・検査し、ポリシー適用後に再暗号化することで、暗号化通信内の脅威や情報漏えいを確認する仕組み。
関連: TLSプロキシ中間者攻撃
詳細を見る →
Token Binding
Token Binding
トークンを特定の端末、鍵、セッション、通信経路に結び付け、盗まれたトークンの再利用を難しくする考え方。
関連: Token ReplayOAuthSession HijackingPass-the-Cookie
詳細を見る →
Token Introspection
Token Introspection
OAuthのアクセストークンが有効か、どの権限や利用者に紐づくかを認可サーバーへ問い合わせる仕組み。
関連: OAuthToken RevocationJWT
詳細を見る →
Token Replay
Token Replay
取得済みのトークンや署名付きリクエストを再利用し、正規の操作に見せかける攻撃パターン。
関連: Access TokenWebhook Signature VerificationSession Hijacking
詳細を見る →
Token Revocation
Token Revocation
OAuthのアクセストークンやリフレッシュトークンを無効化し、以後の利用を止める仕組み。漏えい時や退職・端末紛失時に重要になる。
関連: Session RevocationRefresh Token RotationOAuth
詳細を見る →
Token Rotation
Token Rotation
APIトークンやアクセストークンを定期的または漏えい時に新しい値へ切り替える運用。
関連: Secrets ManagementKey RotationSecret Scanning
詳細を見る →
Token Scope
Token Scope
トークンに許可された操作範囲。読み取り、書き込み、管理、特定リソースなどの権限粒度を表す。
関連: OAuthPersonal Access Token最小権限の原則
詳細を見る →
Tokenization
Tokenization
機密データを、意味を持たない代替値であるトークンに置き換える保護手法。元データは別の安全な保管場所で管理する。
関連: Data MaskingEncryptionKey Management Service
詳細を見る →
TOTP
Time-based One-Time Password
時刻とシークレットキーを元に30秒ごとに6桁のワンタイムパスワードを生成するアルゴリズム(RFC 6238)。Google AuthenticatorやAuthyなど認証アプリの基盤技術。SMS認証より安全だが、フィッシングによる中間者攻撃には注意が必要。
関連: 多要素認証FIDO2パスキー
詳細を見る →
Toxic Combination
Toxic Combination of Entitlements
個別には許容できる複数の権限が同一主体へ組み合わさることで、不正処理や統制回避を可能にする危険な権限の組み合わせ。
関連: Segregation of DutiesAccess CertificationEntitlement Management
詳細を見る →
TPM
Trusted Platform Module
端末内で鍵や測定値を保護し、デバイスの信頼性確認に使われるセキュリティチップ。
関連: Device PostureHardening暗号化
詳細を見る →
Triage
Triage
複数のアラート、脆弱性、インシデント候補を優先度付けし、対応順序を決める初期判断。
関連: SSVCIncident CommanderCVE
詳細を見る →
Triage SLA
Triage Service Level Agreement
脆弱性やアラートを受け取ってから、影響確認・優先度判断・所有者決定までに求める時間目標。
関連: Vulnerability IntakeRemediation SLAAlert Triage
詳細を見る →
Trusted Types
Trusted Types
DOM XSSにつながりやすいブラウザAPIへ未検証の文字列を直接渡すことを制限し、定義したポリシーで生成した型付きの値だけを許可するWebプラットフォームの仕組み。
関連: Content Security PolicyXSSInput Validation
詳細を見る →
TTP
Tactics, Techniques and Procedures
攻撃者が何を目的に、どの技術を使い、どのような手順で行動するかを表す概念。
関連: MITRE ATT&CKIOCIOA
詳細を見る →
Typosquatting
Typosquatting
正規ドメインやサービス名に似た綴りのドメインを使い、誤入力や見間違いを狙うなりすまし手法。
関連: フィッシングBrand ImpersonationHomograph Attack
詳細を見る →
UEBA
User and Entity Behavior Analytics
ユーザーや端末、サービスアカウントの普段の行動を学習し、通常と異なるアクセスや操作を検知する分析手法。
関連: SIEM脅威インテリジェンス認証
詳細を見る →
UEBA Rule
UEBA Rule
ユーザーや端末の通常行動から外れた振る舞いを検知するための分析ルール。異常なログイン、操作量、場所の変化などを見る。
関連: UEBASIEMFalse Positive
詳細を見る →
Unidirectional Gateway
Unidirectional Security Gateway (Data Diode)
一方向だけのデータ転送を物理的または強く制約された仕組みで実現し、低信頼側から重要なOTネットワークへ通信が戻る経路を防ぐ境界装置。
関連: 産業DMZNetwork SegmentationOTセキュリティ
詳細を見る →
Unmanaged Device
Unmanaged Device
組織が設定や状態を十分に管理できない端末。私物端末や委託先端末などが該当し、アクセス制御とデータ持ち出し対策が重要になる。
関連: Managed DeviceBYODDLP
詳細を見る →
URL書き換え
URL Rewriting
メール本文などのリンクをセキュリティサービス経由のURLへ置き換え、クリック時の検査、警告、遮断を可能にする防御処理。
関連: クリック時保護フィッシングプロキシ
詳細を見る →
User-Reported Phishing
User-Reported Phishing
利用者が不審メールを報告する運用や仕組み。SOCや情シスが早期にメール攻撃を把握し、封じ込めるための入口になる。
関連: フィッシングSecure Email GatewayTriage
詳細を見る →
User Risk
User Risk
ユーザーアカウント自体が侵害されている可能性を示すリスク評価。漏えい資格情報や不審行動の蓄積から判断される。
関連: Sign-in RiskSession ControlMFA Fatigue
詳細を見る →
User Verification
WebAuthn User Verification (UV)
WebAuthn認証器がPINや生体認証などを用いて、操作している人が認証器の正当な利用者であることをローカルで確認する処理。
関連: WebAuthnFIDO2多要素認証
詳細を見る →
Vault
Vault
秘密情報、鍵、証明書、トークンなどを集中管理し、アクセス制御や発行・失効を行う仕組みの総称。
関連: Secrets ManagementKey RotationMachine Identity
詳細を見る →
Vendor Due Diligence
Vendor Due Diligence
委託先やSaaS提供者を利用する前に、セキュリティ、プライバシー、継続性、契約条件を確認する評価活動。
関連: Vendor Risk ManagementSecurity QuestionnaireDPA
詳細を見る →
Vendor Email Compromise
Vendor Email Compromise
取引先や委託先のメールアカウントが侵害され、請求、送金、情報提供を装った不正連絡に使われる事象。
関連: BECInvoice FraudEmail Spoofing
詳細を見る →
Vendor Risk Management
Vendor Risk Management
委託先やSaaS提供元のセキュリティ、プライバシー、継続性、契約リスクを評価・監視する活動。
関連: Third-Party Risk ManagementSOC 2DPA
詳細を見る →
VEX
Vulnerability Exploitability eXchange
特定の製品やコンポーネントが、ある脆弱性の影響を実際に受けるかどうかを伝えるための情報形式。
関連: SBOMCSAFCVE
詳細を見る →
Virtual Patching
Virtual Patching
本体の修正適用前に、WAF、IPS、アクセス制限などで悪用リスクを一時的に下げる緩和策。
関連: Compensating ControlWAFPatch Management
詳細を見る →
VPC Flow Logs
VPC Flow Logs
VPC内のネットワークインターフェースを通過するIP通信について、送信元、宛先、ポート、許可・拒否、バイト数などのメタデータを記録するログ。
関連: CloudTrailAudit LogSIEM
詳細を見る →
VPC Service Controls
VPC Service Controls
Google Cloudの対応マネージドサービスをサービスペリメーターで囲み、認証済み主体であっても境界外へのデータ移動や想定外アクセスを制限する機能。
関連: データペリメーターゼロトラストCSPM
詳細を見る →
VPN
Virtual Private Network
インターネット上に仮想的な専用線を構築し、暗号化された通信を実現する技術。リモートワーク時に社内ネットワークへ安全に接続するために使われる。WireGuard・OpenVPN・IPsecなど。
関連: TLSゼロトラスト暗号化
詳細を見る →
Vulnerability Disclosure
Vulnerability Disclosure
発見された脆弱性を、影響を受ける組織や利用者へ適切な手順で知らせる活動。
関連: Coordinated Vulnerability DisclosureSecurity AdvisoryPSIRT
詳細を見る →
Vulnerability Disclosure Program
Vulnerability Disclosure Program
外部の発見者から脆弱性報告を受け付け、確認・修正・連絡するための公開窓口と運用制度。
関連: CVD PolicyPSIRTsecurity.txt
詳細を見る →
Vulnerability Intake
Vulnerability Intake
脆弱性報告、スキャナ結果、CVE通知、外部通報を受け付け、重複排除、影響確認、優先度判断へつなげる入口プロセス。
関連: CVESSVCTriage SLARemediation SLA
詳細を見る →
WAF
Web Application Firewall
Webアプリケーションへの攻撃(SQLi・XSS・CSRFなど)を検知・遮断するセキュリティ装置。HTTPレベルで動作し、通常のファイアウォールでは防御できないアプリ層の攻撃に対応する。
関連: ファイアウォールSQLインジェクションXSS
詳細を見る →
War Room
War Room
重大インシデント時に関係者が集まり、状況共有、意思決定、作業調整を行うための専用チャネルや会議体。
関連: Incident CommanderCSIRTTabletop Exercise
詳細を見る →
Watchlist
Watchlist
監視対象として注目すべきIP、ドメイン、アカウント、端末、取引先などをまとめたリスト。
関連: Threat Intel FeedIOCDetection Rule
詳細を見る →
WebAuthn
Web Authentication
ブラウザと認証器が公開鍵暗号を使ってログインするためのW3C標準。パスキーやFIDO2認証の土台になる。
関連: パスキーFIDO2Hardware Security Key
詳細を見る →
Webhook
Webhook
あるサービスのイベントを、HTTPリクエストとして別サービスへ通知する仕組み。
関連: Webhook Signature VerificationAPI SecurityIdempotency Key
詳細を見る →
Webhook Secret
Webhook Secret
Webhook通知が正当な送信元から来たことを検証するための共有秘密や署名検証用の秘密情報。
関連: API TokenSecret Scanningデジタル署名
詳細を見る →
Webhook Signature Verification
Webhook Signature Verification
Webhookリクエストに付与された署名を検証し、送信元と本文改ざんの有無を確認する仕組み。
関連: API SecurityHMACSecrets Management
詳細を見る →
WebSocketセキュリティ
WebSocket Security
WebSocketの長時間接続について、接続時とメッセージごとの認証・認可、Origin確認、入力検証、暗号化、再接続、ログ、リソース制限を設計する対策領域。
関連: API SecuritySecure CookieSession Management
詳細を見る →
Webコンテンツフィルタリング
Web Content Filtering
URL、カテゴリ、評判、ファイル種別、利用者・端末ポリシーなどを評価し、Webアクセスやダウンロードを許可、警告、遮断する防御機能。
関連: SWGDNSフィルタリングプロキシ
詳細を見る →
Well-Architected Framework
Well-Architected Framework
クラウドシステムを信頼性、セキュリティ、運用、性能、コストなどの観点で評価・改善するための設計フレームワーク。
関連: Cloud SecuritySecurity BaselineCSPM
詳細を見る →