証明書パス検証
対象証明書から信頼の起点までの証明書の連鎖について、署名、有効期間、制約などが受け入れ条件を満たすか確認する処理。証明書を並べるパス構築とは区別する。
詳細を見る →CVE、EDR、OAuth、SBOMなど、サイバーセキュリティ用語の意味を日本語で解説。検索・カテゴリ・難易度で絞り込めます。
全1132語のうち 961〜1020語を表示しています。全件横断はサイト内検索を利用できます。
このページの表示範囲では、条件に合う用語がありません。 入力したキーワードで全件を検索する
対象証明書から信頼の起点までの証明書の連鎖について、署名、有効期間、制約などが受け入れ条件を満たすか確認する処理。証明書を並べるパス構築とは区別する。
詳細を見る →証明書の発行・利用に適用される方針。X.509のCertificate Policies拡張では、関連するポリシーをOIDなどで示し、利用側の受け入れ方針との判断材料にする。
詳細を見る →インターネットに接続されたデバイス(サーバー・IoT・産業制御システム等)を検索できる特殊検索エンジン。バナー情報・サービス種別・脆弱性情報を収集。OSINTやペネトレーションテストの偵察に使用。
詳細を見る →暗号モードの処理を開始する際に与える入力値。必要な長さ、一意性、予測困難性はモードによって異なり、鍵とは別に扱う。IVという名前だけで生成方法は決められない。
詳細を見る →共通する行動、資源、インフラなどから、単一の組織が関与している可能性があると評価された一連の敵対的活動を表すSTIXのオブジェクト。
詳細を見る →実際に検知すべき事象のうち、検知ルールや分析モデルが正しく異常・攻撃として識別できた割合。検知漏れを把握するための指標の一つ。
詳細を見る →データや処理が、異なる信頼水準、管理主体、権限、セキュリティポリシーの領域間を移動する境目で、検証や制御が必要になる設計上の境界。
詳細を見る →プロセッサなどのハードウェア機能を用いて、コードとデータを通常のOSや他プロセスから隔離し、機密性と完全性を保ちながら実行する保護領域。
詳細を見る →脅威情報や分析上の関係について、根拠、情報源、分析方法から、評価をどの程度信頼できるかを段階や数値で示すもの。
詳細を見る →パスワードをそのまま送る代わりに、チャレンジと応答を使って認証する方式。PostgreSQLなどで採用され、ソルトや反復計算を含む検証情報を利用して認証する。
詳細を見る →ストレージなどのある時点の状態を記録し、そこから復元できるようにする仕組み。データを毎回全量コピーするとは限らず、元の保存先から独立しているかは製品により異なる。
詳細を見る →SPIFFE仕様に基づいてワークロードを検証し、短命なID文書を発行・更新するオープンソースのランタイム環境。
詳細を見る →特定の個人や組織を狙い、事前調査をもとに文面を作り込んだ標的型のフィッシング攻撃。不特定多数に同一メールを送る通常のフィッシングと異なり、実在の取引先・上司・業務文脈を装うため成功率が高い。
詳細を見る →動的な分散システムで、ワークロードへ検証可能なIDを付与するためのオープン標準。サービス間認証の共通基盤として利用される。
詳細を見る →SMS(ショートメッセージ)を悪用したフィッシング攻撃。宅配業者・金融機関・公的機関を装ったSMSに偽サイトURLを含め、認証情報や個人情報を詐取する。スマートフォン利用者の増加とともに急増。
詳細を見る →システム構成、信頼境界、脅威、対策をテキストや構造化データで管理し、設計変更と同じレビュー・自動化の流れへ組み込む方法。
詳細を見る →システムやソフトウェアに存在するセキュリティ上の弱点。攻撃者はこれを悪用(エクスプロイト)してシステムに侵入する。CVE番号で識別される。
詳細を見る →脆弱性が公表・検出されてから未修復のまま経過した時間を追跡し、期限超過、資産重要度、露出、悪用状況と合わせて対応停滞を可視化する管理指標。
詳細を見る →外部の研究者や利用者が脆弱性を安全に報告できるよう、対象範囲、連絡先、許可する調査、禁止行為、応答方針、情報公開の進め方を示す組織の方針。
詳細を見る →システムやアプリケーションの既知脆弱性・設定不備を、スキャナーと手動確認によって網羅的に洗い出す活動。侵入可否を検証するペネトレーションテストと異なり、「弱点の列挙と深刻度評価」に主眼を置く。
詳細を見る →単独では影響が限定的な複数の脆弱性や設定不備を組み合わせ、認証回避、権限拡大、情報取得など、より大きな影響へ到達する攻撃上のつながり。
詳細を見る →企画、要件、設計、実装、テスト、リリース、運用、廃止というソフトウェアライフサイクル全体へ、リスクに応じたセキュリティ活動を組み込む開発の考え方。
詳細を見る →言語や実行環境に応じて、脆弱性につながる実装を避けるための必須ルールと推奨事項をまとめた開発標準。レビューや自動検査の共通基準として運用する。
詳細を見る →ソースコードや変更差分を防御の観点で確認し、認証・認可、入力検証、秘密情報、エラー処理、危険なAPI利用などの欠陥を実装段階で見つける活動。
詳細を見る →ソフトウェアの開発者や供給者が、安全な開発実践や特定要件への適合状況を、定められた形式で表明し、調達者が確認できるようにする証明情報。
詳細を見る →複数の参加者が互いの秘密入力を直接開示せずに、共同の計算結果だけを得ることを目指すプライバシー強化暗号技術。
詳細を見る →組織やシステムの資産、信頼境界、ID、データフロー、制御、運用責任を構造化し、リスクに対する保護・検知・対応の設計原則と関係を示す体系。
詳細を見る →機能や変更がセキュリティ要件を満たしたと判断するための、具体的で検証可能な完了条件。
詳細を見る →PostgreSQLの関数を呼び出した利用者の権限で実行する指定。関数の所有者が強い権限を持っていても、その権限を呼び出し元へ自動的に貸すものではない。
詳細を見る →クラウド、端末、ネットワーク、IDなどの大量なセキュリティ関連データを、後から検索・分析・相関できる形で集約して保持するデータ基盤。
詳細を見る →PostgreSQLの関数などを、呼び出した人ではなく所有者の権限で実行する指定。限定した処理を委譲できる一方、関数の権限と入力の扱いが新たな信頼境界になる。
詳細を見る →PostgreSQLで、ビューによる行の絞り込みをセキュリティ境界として扱うための設定を持つビュー。利用側の条件との評価順序に配慮し、非表示行の情報を保護する。
詳細を見る →セキュリティ上の価値や必要性を、利用者・目的・期待結果の形式で開発バックログへ組み込んだ要求。
詳細を見る →入力検証、認可、暗号処理、エラー時の安全な動作など、セキュリティ要件を小さなコード単位で自動確認し、変更時の回帰を早期に検知するテスト。
詳細を見る →認証セッションやトークンを特定の端末鍵、クライアント、通信状態などへ結び付け、盗まれた値を別環境で再利用しにくくする設計。
詳細を見る →パッチが未提供の脆弱性(ゼロデイ脆弱性)を突いた攻撃。ベンダーが脆弱性を認識した日を「Day 0」とし、それ以前から始まることが多い。防御が困難で価値が高い。
詳細を見る →「信頼しない、常に検証する」を基本とするセキュリティモデル。社内ネットワークでも外部ネットワーク同様に厳密な認証・認可を要求する。ペリメータセキュリティの限界を補う。
詳細を見る →ゼロトラスト環境で、利用者・端末・脅威情報・組織ポリシーを継続的に評価し、資源へのアクセスを許可、拒否、取り消しする判断機能。
詳細を見る →アクセストークンを特定クライアントが保持する鍵や証明書へ結び付け、トークン単体の盗難による再利用を抑える方式。
詳細を見る →長期的に使う秘密鍵が後で漏えいしても、過去に記録された通信の内容をその鍵だけでは復号できない性質。セッションごとの鍵共有と鍵の適切な破棄などで実現する。
詳細を見る →請求書や取引連絡になりすまし、正規の支払先口座を攻撃者が管理する口座へ変更させて資金をだまし取る、BECで多く見られる詐欺。
詳細を見る →直前のバックアップなどを基点として、それ以降に変更された部分を保存する方式。転送量や保存量を抑えられる一方、復元に必要な過去データとの依存関係を管理する必要がある。
詳細を見る →人間の心理的弱点を利用して機密情報を引き出したり不正行為を実行させたりする攻撃手法。技術的な脆弱性を使わず、欺瞞・信頼・権威・緊急性などを利用する。
詳細を見る →ソースコードがどのリポジトリ、コミット、作成・レビュー主体、変更履歴から来たかを追跡できる来歴情報で、ビルド成果物の信頼判断に用いるもの。
詳細を見る →新たに得た侵害指標や行動仮説を使い、保持済みの過去ログやテレメトリを検索して、以前からの出現や影響範囲を確認する調査。
詳細を見る →パスワードのハッシュや鍵導出で、入力ごとに加える値。同じパスワードでも保存値が一致しにくくなり、事前計算した結果の使い回しを難しくする。通常は秘密にする必要がない。
詳細を見る →データ本体の変更を確定させる前に、変更内容をログへ記録する考え方。データベースの障害復旧を支え、適切に保存されたログは継続的な復元にも利用できる。
詳細を見る →2種類以上の認証要素(知識・所持・生体)を組み合わせる認証方式。パスワード単体より大幅にセキュリティを向上できる。SMS・TOTP・ハードウェアキーなどが利用される。
詳細を見る →有効期間を短く設定し、自動発行と更新を前提にするデジタル証明書。鍵漏えいや更新停止時に、古い証明書が使われ続ける期間を抑える。
詳細を見る →ChaCha20による暗号化とPoly1305による認証を組み合わせたAEAD方式。ソフトウェア実装での効率も考慮され、通信の機密性と完全性を保護するために使われる。
詳細を見る →通信する二者の間に割り込み、通信を傍受・改ざんする攻撃。ARP毒化・DNSスプーフィング・悪意のあるWi-Fiアクセスポイントなどを利用。TLSで防御できる。
詳細を見る →上位の認証局から証明書を発行され、その権限と制約の範囲で下位の証明書を発行する認証局。ルート認証局と利用者・サーバー証明書の間に位置することがある。
詳細を見る →AIエージェントが利用するツールの説明、メタデータ、実装、更新経路を不正または危険な内容へ変え、意図しない権限行使やデータ送信を誘導する脅威。
詳細を見る →ドメイン所有者が、そのドメインの証明書発行を許可する認証局をDNSレコードで指定する仕組み。意図しない発行を抑制する。
詳細を見る →機密データの所在・利用・移動を継続的に把握し、不審なアクセスや持ち出しを検知して調査・封じ込めにつなげるデータ中心の防御アプローチ。
詳細を見る →セッションを端末内の秘密鍵と結び付け、盗まれたCookieだけでは別端末から再利用しにくくするWeb認証の仕組み。
詳細を見る →AIの深層学習(Deep Learning)で生成された偽の画像・音声・動画。本物そっくりに人物の顔や声を合成できる。ビッシング詐欺・なりすまし攻撃・ディスインフォメーションに悪用される。
詳細を見る →検知ルールを企画、実装、テスト、展開、監視、調整、廃止まで継続管理する一連の運用。
詳細を見る →組織のデータについて、誰が、どの目的で、どの範囲へ、いつまでアクセスできるかを方針、承認、棚卸し、監査、失効の一連の仕組みで統制する活動。
詳細を見る →データセットの出所、収集方法、権利、変換、版、品質評価、利用制約を追跡できる来歴情報で、AIや分析結果の信頼性と説明責任に用いるもの。
詳細を見る →