Exposure Validation
発見した脆弱性や設定不備が、実際の到達可能性・既存対策・業務影響を踏まえて優先対応すべき露出か確認する工程。
詳細を見る →CVE、EDR、OAuth、SBOMなど、サイバーセキュリティ用語の意味を日本語で解説。検索・カテゴリ・難易度で絞り込めます。
全1132語のうち 841〜900語を表示しています。全件横断はサイト内検索を利用できます。
このページの表示範囲では、条件に合う用語がありません。 入力したキーワードで全件を検索する
発見した脆弱性や設定不備が、実際の到達可能性・既存対策・業務影響を踏まえて優先対応すべき露出か確認する工程。
詳細を見る →Amazon S3が管理する鍵でオブジェクトを保存時に暗号化する方式。鍵管理をサービス側に任せられるが、正当な参照権限で返されるデータは平文になるため公開制御は別途必要。
詳細を見る →AWS KMSキーを利用して、Amazon S3のオブジェクトをサーバー側で保存時暗号化する方式。S3の操作権限だけでなく、暗号鍵を利用するための権限もアクセスや復旧に影響する。
詳細を見る →協力するサービス間で、アカウントやセッションに関するセキュリティイベントを標準化して継続共有するOpenIDの枠組み。
詳細を見る →重大度、影響、経過時間、対象データなどの条件ごとに、誰へいつ報告し、誰が判断するかを定めた対応表。
詳細を見る →パスワードとソルトから鍵を導出する、メモリ負荷を伴う方式。計算量だけでなく大量のメモリを要する設計により、専用ハードウェアによる推測の効率を下げることを狙う。
詳細を見る →Amazon S3の共有データへアクセスするために、個別の名前やポリシーを持たせた入口。アプリケーションごとにアクセス条件を分け、単一の巨大な許可設定への集中を抑える。
詳細を見る →Amazon S3のオブジェクトや選択したメタデータを定期的に一覧化する機能。暗号化やバージョンなどの状況を大規模に点検する材料になるが、リアルタイムの操作ログではない。
詳細を見る →Amazon S3のバケットやオブジェクトに対して、被付与者と許可を記録するアクセス制御リスト。IAMやバケットポリシーとは異なる仕組みで、既存環境の公開範囲点検で確認対象になる。
詳細を見る →S3のバージョニングに関わる設定変更やオブジェクト版の完全削除に、多要素認証の確認を追加する機能。すべての操作を保護する機能や、期間中の削除を禁止するObject Lockとは異なる。
詳細を見る →Amazon S3でオブジェクトの所有権とACLの扱いを制御するバケット設定。Bucket owner enforcedではACLを無効化し、バケット所有者がオブジェクトを所有する構成になる。
詳細を見る →Amazon S3のオブジェクトを異なるAWSリージョンのバケットへ非同期で複製する機能。地域を分けた保管に使えるが、複製の遅れや対象外のデータを考慮する必要がある。
詳細を見る →Amazon S3のバケットに対するリクエストの情報を、ログとして別の保存先へ記録する機能。利用状況や調査の材料になるが、配信の完全性や即時性を保証するものではない。
詳細を見る →バージョニングされたS3バケットで、オブジェクトを通常の取得から見えなくする削除状態の印。過去版のデータそのものを完全に消した状態とは区別する必要がある。
詳細を見る →Amazon S3の特定の操作を、署名した主体の権限と有効期間の範囲で利用できるURL。バケット全体を公開せずに受け渡しできるが、URLを知った人が利用できる点に注意する。
詳細を見る →Amazon S3で同じオブジェクトキーの複数のバージョンを保持する機能。上書きや誤削除から戻す助けになるが、各バージョンの完全削除を無条件に防ぐものではない。
詳細を見る →SSE-KMSでバケットレベルの鍵を使い、AWS KMSへのリクエスト数を減らすAmazon S3の仕組み。暗号化をなくす機能ではなく、鍵利用のコストや呼び出し方を変える。
詳細を見る →Amazon S3のバケットに付け、誰がどのリソースへ何をできるかを条件付きで定めるリソースベースのポリシー。利用者側のIAM権限などと組み合わせて実際のアクセスを判断する。
詳細を見る →Amazon S3のバケットやアカウントなどに適用し、ポリシーやACLによる公開アクセスを制限する設定群。誤った公開許可が追加されても、上位の制限として働くように設計できる。
詳細を見る →Amazon S3のオブジェクトについて、経過期間などの条件に従って保存クラスの移行や有効期限後の削除を管理する規則。保管費用と必要な保持期間を両立させるために使う。
詳細を見る →従来のポート・プロトコル制御に加え、アプリケーション識別、ユーザー識別、統合 IPS、SSL 復号検査などの高度な検査機能を備えた次世代型ファイアウォール。アプリ単位の可視化と制御ができる点が従来 FW との大きな違い。
詳細を見る →JWTを受け入れてよい開始時刻を表すクレーム。指定された時刻より前には原則として利用できず、期限を示すexpや発行時刻を示すiatとは意味が異なる。
詳細を見る →インシデントの検知または確認から、影響拡大を抑える封じ込めが完了するまでの平均時間を示す運用指標。対応速度の改善に使う。
詳細を見る →机上演習やインシデント演習で、参加者の判断と手順を確認するために、時系列に沿って提示される模擬アラート、問い合わせ、障害、報道などの追加事象。
詳細を見る →組織がポリシー、拡張機能、更新、データ保護、アクセス制御、監査などを集中管理できる、業務利用を前提としたブラウザまたは管理形態。
詳細を見る →端末やサーバーから得られるプロセス、ファイル、認証、ネットワーク接続、設定変更などの観測データ。検知と調査の根拠に使う。
詳細を見る →利用者へ常時のローカル管理者権限を与えず、承認済みアプリや作業に限って一時的・条件付きで昇格を許可し、端末上の特権利用を管理する仕組み。
詳細を見る →OpenID Connectで認証要求とIDトークンを結び付ける値。クライアントが要求に含めた値を保持し、応答のクレームと照合することで、別の認証結果の再利用への対策を支える。
詳細を見る →OpenID Providerから利用サービスへ、ブラウザーを経由せずログアウトを通知する仕組み。受信したLogout Tokenを検証し、対象のセッションを終了させる。
詳細を見る →オープンソースプロジェクトが成熟度に応じて満たすべき、アクセス制御、ビルド、脆弱性管理などの最低限のセキュリティ要件を整理したOpenSSFの基準。
詳細を見る →OAuthの認可要求と応答をクライアント側の状態に結び付けるパラメーター。CSRF対策に使う場合は、推測困難な値を利用者のセッションに関連付け、応答時に照合する。
詳細を見る →認証方式、強度、実行時刻、端末状態など、どのような条件で本人確認が行われたかを表す情報。
詳細を見る →安全に制御された検証を自動実行し、導入済みのセキュリティ対策が想定どおり検知・防御できるか継続的に確かめる活動。
詳細を見る →複数の組織やOpenID Connect参加者が、信頼連鎖と署名付きメタデータを用いて相互の構成情報を検証するための標準。
詳細を見る →製品が特定の脆弱性の影響を受けるか、影響を受けない理由や対応状況を機械可読に共有するVEXの実装仕様。自動処理を想定する。
詳細を見る →SQL Serverなどで、機密列の値を対応クライアントで暗号化し、データ管理と平文へのアクセスを分離する機能。保存ファイル全体を保護するTDEとは目的と鍵の扱いが異なる。
詳細を見る →セキュリティ統制、システム実装、評価計画・結果などをXML、JSON、YAMLで機械可読に表現するNISTの標準化フレームワーク。
詳細を見る →通常のネットワークや稼働システムから切り離して保管するバックアップ。オンラインで到達できる保管先への被害波及を抑える考え方で、不変保管とは別の保護軸になる。
詳細を見る →受信したメールを受信トレイルールやメール基盤の設定によって組織外のアドレスへ自動送信する機能。情報漏えいやアカウント侵害の痕跡になり得る。
詳細を見る →組織外から届いたメールであることを、メールクライアントのラベルや注意表示によって利用者へ知らせ、内部人物のなりすましに気づきやすくする対策。
詳細を見る →暗号鍵を別の保護用の鍵で包み、鍵素材の機密性と完全性を保護する処理。保管や受け渡しのために用い、平文の鍵を直接保存・転送する範囲を減らす。
詳細を見る →正当なユーザーが必要なときに情報やシステムにアクセスできる性質。冗長化・バックアップ・DDoS対策などで実現する。CIA三原則のA。
詳細を見る →Offensive Securityが開発するペネトレーションテスト専用Linuxディストリビューション。Nmap・Metasploit・Burp Suite・Wiresharkなど600以上のセキュリティツールをプリインストール。
詳細を見る →情報が正確かつ改ざんされていない状態を保つ性質。ハッシュ関数・デジタル署名・チェックサムなどで実現する。CIA三原則のI。
詳細を見る →システムやネットワーク機器、クラウド、CI/CDなどを設定・制御するための管理画面や管理APIの総称。侵害されると設定変更、権限追加、監視停止などが可能になり、影響が広範囲に及ぶ。
詳細を見る →Azure Key Vaultで論理削除された保管庫やオブジェクトを、保持期間が終わる前に完全消去できないようにする保護。暗号鍵などの早期喪失による復旧不能を防ぐ助けになる。
詳細を見る →電子証明書の公開鍵を、デジタル署名、鍵暗号化、証明書署名など、どの鍵操作に利用できるか制限する拡張。アプリケーション上の目的を示すEKUとは役割が異なる。
詳細を見る →デジタルフォレンジックで、電源断や時間経過によって失われやすい情報から先に取得するため、メモリ、通信状態、ディスクなどの証拠を優先順に整理する考え方。
詳細を見る →許可された者だけが情報にアクセスできる性質。暗号化・アクセス制御・認証などの手段で実現する。CIA三原則のC。
詳細を見る →共通する標的や目的を持ち、特定の期間に行われた一連の侵入活動をまとめて追跡するための分析単位。
詳細を見る →システムや情報に損害を与える可能性のある事象・行為・主体。自然災害・内部不正・外部攻撃者・マルウェアなどが含まれる。リスク = 脅威 × 脆弱性 × 影響。
詳細を見る →サイバー上の有害な活動を実行・支援する個人、集団、組織などを指す一般的な呼称。動機、能力、関係性は証拠と確度を分けて扱う。
詳細を見る →攻撃者のTTP(戦術・技術・手順)・IOC(侵害の痕跡)・脅威アクターに関する情報。防御策の優先付けや検知ルール改善に活用する。STIX/TAXIIでデータ交換が標準化されている。
詳細を見る →複数の情報源から脅威情報を収集・正規化・関連付けし、IOCの評価、共有、検知製品への連携や対応判断を支援するための運用基盤。
詳細を見る →想定する脅威の行動や技術を、許可された検証環境で安全に模擬し、ログ収集、検知、対応手順が期待どおり機能するかを確認する活動。
詳細を見る →アラートや観測値へ、出典、初出・最終確認日、関連する脅威、確度、共有制限などの脅威情報を付加し、判断材料を増やす処理。
詳細を見る →アラートを待つのではなく、仮説に基づいて能動的に侵害の痕跡を探す防御活動。「すでに侵入されているかもしれない」という前提で、ログ・テレメトリーを横断的に調査し、未検知の攻撃や潜伏を発見する。
詳細を見る →データベースの表に対し、利用者や条件ごとに参照・変更できる行を制限する仕組み。同じ表に複数の顧客データを置く場合などに、アプリ側の絞り込みを補う。
詳細を見る →データを保管サービスへ送る前に、利用側のアプリケーションなどで暗号化する方式。サービス側で保存時に暗号化する方式と異なり、復号処理や鍵管理を利用側で設計する必要がある。
詳細を見る →クラウド環境で禁止事項、必須設定、検知条件を組織横断で適用し、利用者の自由度を残しながら危険な構成や逸脱を予防・発見する統制。
詳細を見る →