メインコンテンツへスキップ
Glossary

セキュリティ用語集(14ページ目)

CVE、EDR、OAuth、SBOMなど、サイバーセキュリティ用語の意味を日本語で解説。検索・カテゴリ・難易度で絞り込めます。

60語

全1132語のうち 781〜840語を表示しています。全件横断はサイト内検索を利用できます。

用語一覧

防御・対策
実務

Windows LAPS

Windows Local Administrator Password Solution (Windows LAPS)

Windows端末のローカル管理者パスワードを端末ごとに生成・定期変更し、Microsoft Entra IDまたはActive Directoryへ安全に保管する仕組み。

詳細を見る →
ツール・製品
実務

WireGuard

WireGuard

比較的小さな実装と固定された現代的な暗号方式を特徴とし、IPパケットを安全なトンネルで運ぶためのVPNプロトコルおよび実装。

詳細を見る →
防御・対策
実務

Workload Identity

Workload Identity

アプリケーション、コンテナ、ジョブ、クラウドリソースなどのワークロードに付与するID。静的なAPIキーの代替として使われることがある。

詳細を見る →
プロトコル・技術
実務

Workload Identity Federation

Workload Identity Federation

CI/CDやクラウド上のワークロードが、長期秘密鍵を持たずに外部IdPのトークンでクラウド権限を取得する仕組み。

詳細を見る →
防御・対策
実務

XDR

Extended Detection and Response

エンドポイント、ネットワーク、クラウド、メールなど複数領域の検知データを統合し、攻撃の流れを横断的に分析する防御基盤。

詳細を見る →
攻撃手法
発展

XSS

Cross-Site Scripting

攻撃者が悪意のあるスクリプトをWebページに埋め込み、他ユーザーのブラウザで実行させる攻撃。反射型・蓄積型・DOMベースの3種類がある。CSPとHTMLエスケープで対策する。

詳細を見る →
ツール・製品
実務

YARA

YARA

マルウェアや不審ファイルの特徴をルールとして記述し、ファイルやメモリ上のパターン検出に使うツール。

詳細を見る →
プロトコル・技術
発展

Zeekスクリプト

Zeek Script

Zeekが解析したネットワークイベントを受け取り、ログ追加、状態追跡、通知などの処理をイベント駆動で記述するスクリプト。

詳細を見る →
防御・対策
実務

Zero Standing Privilege

Zero Standing Privilege (ZSP)

平常時に恒久的な特権を持たせず、必要時のみ一時的に権限を付与する考え方。

詳細を見る →
防御・対策
実務

ZTNA

Zero Trust Network Access

ユーザー、端末状態、アクセス先、条件を検証し、必要なアプリケーションだけへ接続させるゼロトラスト型のアクセス方式。

詳細を見る →
プロトコル・技術
発展

RAR

OAuth 2.0 Rich Authorization Requests

OAuthの認可要求を単純なscope文字列だけでなく、対象・操作・条件を構造化したauthorization_detailsとして表す標準。

詳細を見る →
プロトコル・技術
発展

RP-Initiated Logout

OpenID Connect RP-Initiated Logout

OpenID Connectの利用サービスであるRP側から、認証基盤であるOPへログアウトを要求する仕組み。サービス自身のセッション終了とOPのセッション終了を区別して扱う。

詳細を見る →
防御・対策
実務

IaCセキュリティ

Infrastructure as Code Security

TerraformなどのInfrastructure as Codeを、レビュー・静的検査・ポリシー検証によってデプロイ前から安全に保つ取り組み。

詳細を見る →
防御・対策
実務

アイデンティティテレメトリ

Identity Telemetry

ログイン、認証要素、トークン、権限変更、セッション、アプリ同意など、デジタルIDの利用と制御に関する観測データ。

詳細を見る →
防御・対策
実務

Out-of-Band Communication

Out-of-Band Communication

通常利用するメールやチャットが侵害・停止した場合に備え、別の信頼経路で連絡と意思決定を継続する方法。

詳細を見る →
防御・対策
実務

アカウント復旧

Account Recovery

認証器の紛失、端末変更、資格情報の失念などで通常の認証ができない利用者について、本人性を再確認し、安全にアクセスを回復させる手続き。

詳細を見る →
防御・対策
発展

Azure Blob不変ストレージ

Azure Immutable Storage for Blobs

Azure Blob Storageで、時間ベースの保持や法的ホールドによりデータの変更・削除を制限する機能。削除後に戻せる論理削除とは異なり、保持中の変更を制御する。

詳細を見る →
防御・対策
実務

Azure Blob論理削除

Azure Blob Soft Delete

Azure Blob Storageで、削除されたデータなどを設定した保持期間内に回復できるよう保護する機能。即時の完全削除と区別され、対象の種類や他の保護設定によって回復範囲が変わる。

詳細を見る →
防御・対策
発展

Attack Path Management

Attack Path Management

資産・ID・権限・ネットワークの関係を分析し、重要資産へ到達し得る経路を特定して、効果の高い遮断点から改善する取り組み。

詳細を見る →
ツール・製品
発展

Atomic Red Team

Atomic Red Team

MITRE ATT&CKの技術に対応した小さな検証テストを提供し、許可された環境でセキュリティ制御やテレメトリの可視性を確認するためのオープンソースプロジェクト。

詳細を見る →
フレームワーク
発展

アトリビューション

Cyber Attribution

観測されたサイバー活動について、技術、行動、インフラ、動機、情報源などを総合し、関与した主体を確度付きで評価する分析。

詳細を見る →
基礎概念
実務

Abuse Case

Abuse Case

正規機能が意図と異なる使われ方をした場合に、誰がどの資産へどのような害を与え得るかを利用シナリオとして表したもの。

詳細を見る →
防御・対策
実務

After Action Review

After Action Review

インシデントや演習の終了後に、想定、実際の経過、うまく機能した点、改善点を振り返り、具体的な改善へつなげるレビュー。

詳細を見る →
プロトコル・技術
実務

アプリケーション整合性

Application Consistency

アプリケーションと調整し、データや処理の状態が整合するように取得されたバックアップの性質。単にディスク上の状態を取ることとは異なり、対象アプリの対応が必要になる。

詳細を見る →
防御・対策
実務

アラートエンリッチメント

Alert Enrichment

セキュリティアラートに資産重要度、利用者、脅威情報、過去の関連イベントなどの文脈を追加し、トリアージと優先度判断を速める処理。

詳細を見る →
防御・対策
実務

アラート重複排除

Alert Deduplication

同じ原因や事象から繰り返し生成されるアラートを、識別子、対象、時間窓などでまとめ、調査単位を整理する処理。

詳細を見る →
プロトコル・技術
実務

Argon2id

Argon2id

パスワードから検証用の値を作る、メモリ使用量と計算時間を調整できる方式。Argon2の二つの方式の特性を組み合わせ、オフラインの推測にかかる負担を高める。

詳細を見る →
防御・対策
実務

暗号アジリティ

Cryptographic Agility

暗号方式や鍵長が不適切になった際に、システム全体を作り直さず安全に変更・移行できる能力。利用箇所の把握、互換性の検証、移行手順を含む設計と運用の課題。

詳細を見る →
基礎概念
入門

暗号化

Encryption

データを第三者が読めない形式(暗号文)に変換する処理。対称暗号(AES)と非対称暗号(RSA)がある。転送中データ(TLS)と保存データ(ディスク暗号化)の両方で使用する。

詳細を見る →
防御・対策
実務

暗号鍵の利用期間

Cryptoperiod

特定の暗号鍵を特定の用途で使うことを認める期間。暗号化・署名の生成に使う期間と、過去データの復号・検証に必要な期間を区別して管理する。

詳細を見る →
プロトコル・技術
実務

暗号nonce

Cryptographic Nonce

暗号処理で一度だけ使うことなどを要求される値。鍵やメッセージと組み合わせて利用し、必要な一意性や予測困難性は採用する方式ごとに異なる。

詳細を見る →
ツール・製品
実務

アンチウイルス

Antivirus

既知のマルウェアや不審ファイルを検知・隔離する端末保護ソフトウェア。シグネチャ、ヒューリスティック、クラウド評価などを使う。

詳細を見る →
プロトコル・技術
実務

expクレーム

Expiration Time Claim (exp)

JWTの有効期限を表すクレーム。この時刻以降は原則として受け入れず、必要な時刻ずれの許容は限定的に扱う。期限内であることは、未失効や権限の妥当性とは別の条件。

詳細を見る →
プロトコル・技術
実務

EKU

Extended Key Usage

証明書に含まれる公開鍵を、サーバー認証やクライアント認証など、どの目的で使えるか示す拡張。署名や暗号化といった鍵操作を表すKey Usageとは区別する。

詳細を見る →
プロトコル・技術
実務

issクレーム

Issuer Claim (iss)

JWTなどでトークンの発行者を表すクレーム。受信側が信頼する発行元からのトークンかを確認するために使い、値が書かれているだけでは発行者の真正性は保証されない。

詳細を見る →
プロトコル・技術
発展

Event Query Language

Event Query Language (EQL)

イベントの属性だけでなく、時系列の順序や関連する一連のイベントを表現し、検索・検知するために設計されたクエリ言語。

詳細を見る →
防御・対策
実務

イベント相関

Event Correlation

異なる時刻、端末、利用者、システムで発生した複数のイベントを、共通属性や時間関係で結び付け、単独では見えにくい事象を把握する分析。

詳細を見る →
プロトコル・技術
発展

Event Tracing for Windows

Event Tracing for Windows (ETW)

Windowsのカーネルやアプリケーションが生成する高頻度のイベントを、プロバイダー、セッション、コンシューマーの仕組みで効率的に記録・処理する基盤。

詳細を見る →
フレームワーク
発展

インジケーター減衰

Indicator Decay

IPアドレス、ドメイン、ハッシュなどの侵害指標が、時間の経過や攻撃基盤の変更によって判断材料としての有効性を失っていく性質。

詳細を見る →
フレームワーク
発展

インジケーターライフサイクル

Indicator Lifecycle

侵害指標を作成・取得してから、検証、共有、検知利用、更新、失効、廃止するまでを、鮮度と根拠を保ちながら管理する考え方。

詳細を見る →
フレームワーク
発展

インシデント・コマンド・システム

Incident Command System (ICS)

緊急事態で指揮、役割、報告経路、資源配分を共通化し、複数部門や外部組織が一貫した体制で対応するための標準化された管理構造。

詳細を見る →
防御・対策
実務

インシデントレスポンス

Incident Response

セキュリティインシデント(侵害・マルウェア感染など)が発生した際の対応プロセス。NIST SP 800-61に基づく「準備→検知→封じ込め→根絶→復旧→事後分析」の6フェーズが標準。

詳細を見る →
フレームワーク
発展

インテリジェンスサイクル

Intelligence Cycle

情報要求の設定、収集、処理、分析、提供、評価を繰り返し、意思決定に役立つ脅威インテリジェンスへ改善する循環的なプロセス。

詳細を見る →
攻撃手法
発展

インフォスティーラー

Infostealer

感染端末から認証情報・ブラウザ保存パスワード・セッションクッキー・暗号資産ウォレットなどを窃取することに特化したマルウェアの総称。窃取データは「ログ」として闇市場で売買され、後続のランサムウェアやアカウント乗っ取りの起点になる。

詳細を見る →
プロトコル・技術
実務

Windows Event Forwarding

Windows Event Forwarding (WEF)

Windows端末やサーバーのイベントを、サブスクリプションに基づいて指定した収集先へ転送し、集中監視やインシデント調査に利用する標準機能。

詳細を見る →
プロトコル・技術
入門

Windows Event Log

Windows Event Log

Windowsのシステム、アプリケーション、セキュリティなどのイベントを共通の仕組みで記録・照会・購読するためのログ基盤。

詳細を見る →
プロトコル・技術
発展

HKDF

HMAC-based Extract-and-Expand Key Derivation Function

HMACを使い、入力鍵素材から抽出と展開の段階を経て鍵を導出する方式。共有秘密から用途別の鍵を作るために使われ、パスワードの推測を遅くする方式とは目的が異なる。

詳細を見る →
プロトコル・技術
実務

HTTPS

HTTPS

HTTP 通信を TLS で暗号化したプロトコル。通信の盗聴・改ざんを防ぎ、サーバー証明書によって接続先の正当性を確認できる。標準ポートは 443 で、現在の Web では全ページでの利用が事実上の標準。

詳細を見る →
フレームワーク
発展

HBOM

Hardware Bill of Materials

製品やシステムを構成するハードウェア部品、製造元、型番、版、供給関係などを一覧化した部品表。供給網の影響調査に利用する。

詳細を見る →
プロトコル・技術
実務

HMAC

Hash-based Message Authentication Code

共有する秘密鍵とハッシュ関数からメッセージ認証コードを計算する方式。受信側が同じ鍵で検証し、メッセージの完全性と共有鍵を知る者による生成を確認する。

詳細を見る →
フレームワーク
発展

AIBOM

Artificial Intelligence Bill of Materials

AIシステムを構成するモデル、データ、ライブラリ、サービス、ライセンス、評価情報などの由来と依存関係を整理する部品表の考え方。

詳細を見る →
プロトコル・技術
実務

AEAD

Authenticated Encryption with Associated Data

暗号文の機密性と完全性を一体で保護し、暗号化しない付随データも認証できる暗号方式の枠組み。付随データは読めるままだが、改ざんの検出対象になる。

詳細を見る →
プロトコル・技術
発展

AES-GCM

AES Galois/Counter Mode

AESを使って暗号化と認証を行うGCMモード。高速な処理に適した認証付き暗号だが、同じ鍵でIVを重複させないなど、方式固有の運用条件を守る必要がある。

詳細を見る →
プロトコル・技術
発展

amrクレーム

Authentication Methods References

認証時に使われた方法の参照を表すクレーム。パスワードなどの方法を値の配列で示すが、その情報だけで業務上必要な保証水準を満たしたと判断できるとは限らない。

詳細を見る →
プロトコル・技術
発展

acrクレーム

Authentication Context Class Reference

OpenID Connectで、行われた認証がどの認証コンテキストのクラスを満たすかを示すクレーム。値の意味は採用するプロファイルや当事者間の合意に沿って解釈する。

詳細を見る →
防御・対策
実務

エージェント型AIセキュリティ

Agentic AI Security

目標に応じて計画し、外部ツールやデータへ自律的にアクセスするAIエージェントについて、権限、承認、入力信頼、実行制限、監視、停止を設計する防御領域。

詳細を見る →
ツール・製品
実務

AWS Backup復元テスト

AWS Backup Restore Testing

AWS Backupで復旧ポイントを選び、定期的な復元テストを計画して実行する機能。対象リソースの復元を自動化できるが、業務データが正しいかの検証は別途設計する。

詳細を見る →
防御・対策
発展

AWS Backup Vault Lock

AWS Backup Vault Lock

AWS Backupの保管庫で、復旧ポイントの削除や保持期間の変更を制限する仕組み。ガバナンスとコンプライアンスのモードで管理上の制約が異なり、確定後に戻せない設定がある。

詳細を見る →
防御・対策
実務

API Discovery

API Discovery

組織内外で実際に利用されているAPIを発見し、所有者・仕様・公開範囲・認証方式を台帳化する継続的なプロセス。

詳細を見る →
攻撃手法
発展

エクスプロイト

Exploit

脆弱性を実際に突いて不正な動作を引き起こすコードや技法。バッファオーバーフロー・Use-After-Free・SQLインジェクションなど多様な種類がある。PoC(概念実証)コードが公開されると攻撃者がすぐ悪用するため、パッチ適用が急務となる。

詳細を見る →
ESC