メインコンテンツへスキップ
Glossary

セキュリティ用語集(18ページ目)

CVE、EDR、OAuth、SBOMなど、サイバーセキュリティ用語の意味を日本語で解説。検索・カテゴリ・難易度で絞り込めます。

60語

全1132語のうち 1021〜1080語を表示しています。全件横断はサイト内検索を利用できます。

用語一覧

基礎概念
入門

データソース

Data Source

検知や調査に必要な観測データの種類・出所を表す概念。プロセス、認証、ネットワーク通信、ファイル操作など、確認したい行動に応じて選ぶ。

詳細を見る →
防御・対策
実務

データベース活動監視

Database Activity Monitoring (DAM)

データベースへの接続、クエリ、権限変更、管理操作などを記録・分析し、異常な参照、大量取得、特権濫用、監査回避の兆候を検知する運用。

詳細を見る →
フレームワーク
発展

データペリメーター

Data Perimeter

信頼できるID、リソース、ネットワーク、組織境界などの条件を組み合わせ、クラウドデータへアクセスできる範囲と持ち出せる経路を定義する防御設計。

詳細を見る →
防御・対策
実務

適応型認証

Adaptive Authentication

利用者、端末、場所、時間、操作内容などのリスク情報を継続的に評価し、状況に応じて追加認証、拒否、許可などの認証要求を変える仕組み。

詳細を見る →
基礎概念
実務

デジタル証拠

Digital Evidence

コンピューター、クラウド、ネットワーク、モバイル端末などに保存または伝送され、事象の発生、時系列、操作主体、影響を裏付けるために利用できるデジタル情報。

詳細を見る →
基礎概念
入門

デジタル署名

Digital Signature

送信者の秘密鍵でデータのハッシュ値を暗号化したもの。受信者が公開鍵で復号してハッシュを照合することで「改ざんなし・送信者の正当性」を同時に確認できる。コード署名・TLS証明書・JWT署名などに使用。

詳細を見る →
防御・対策
実務

Digital Risk Protection

Digital Risk Protection

自社管理外を含むインターネット上から、なりすまし、漏えい情報、偽サイト、ブランド悪用などの外部リスクを継続監視する取り組み。

詳細を見る →
防御・対策
実務

添付サンドボックス

Attachment Sandboxing

メールや共有サービスの添付ファイルを隔離環境で静的・動的に解析し、悪性と判断したファイルの配信や利用を止める防御機能。

詳細を見る →
プロトコル・技術
入門

同一オリジンポリシー

Same-Origin Policy

あるオリジンから読み込まれたスクリプトが、異なるオリジンの文書やデータへ自由にアクセスすることをブラウザが制限する、Webセキュリティの基本境界。

詳細を見る →
防御・対策
実務

透過的データ暗号化

Transparent Data Encryption (TDE)

データベースエンジンがデータファイルなどを保存時に暗号化し、読み出し時に復号する仕組み。アプリからの通常の問い合わせ方法を大きく変えず、保存媒体の漏えいに備える。

詳細を見る →
防御・対策
実務

動的データマスキング

Dynamic Data Masking

保存された元データを書き換えず、問い合わせ結果の機密値を利用者の権限に応じて伏せる仕組み。電話番号の一部だけを見せるなど、不要な平文露出を減らす用途で使う。

詳細を見る →
攻撃手法
実務

ドメインなりすまし

Domain Impersonation

正規組織のドメインと同一またはよく似たドメインを使い、メールやWebサイトを本物に見せて利用者の信頼を得ようとするなりすまし手法。

詳細を見る →
防御・対策
実務

Trusted Publishing

Trusted Publishing

パッケージ公開時に長期保存したAPIトークンを使わず、CI/CDのOIDC IDなど短命な証明を用いて発行元を確認する方式。

詳細を見る →
基礎概念
実務

トラストアンカー

Trust Anchor

証明書の検証などで、あらかじめ信頼すると決めた公開鍵や関連情報からなる信頼の起点。自己署名されているだけで自動的に信頼できるわけではない。

詳細を見る →
フレームワーク
実務

Traffic Light Protocol

Traffic Light Protocol (TLP)

脅威情報などを受け取った人が、誰まで共有できるかをTLP:RED、AMBER、GREEN、CLEARの4ラベルで示すFIRSTの共有境界ルール。

詳細を見る →
防御・対策
実務

トランザクションログバックアップ

Transaction Log Backup

データベースの変更履歴をバックアップとして保存する処理。SQL Serverなどで、全体のバックアップ取得後の変更を復元し、データ損失を抑えるために用いる。

詳細を見る →
攻撃手法
実務

取引先なりすまし

Vendor Impersonation

攻撃者が実在する取引先の担当者、表示名、ドメイン、請求書の体裁をまねて、送金、情報開示、認証情報入力などを要求する詐欺手法。

詳細を見る →
防御・対策
実務

なりすまし保護

Impersonation Protection

重要人物、取引先、組織ドメインに似せたメールを、送信者関係、類似性、認証結果などから検出し、警告・隔離する防御機能。

詳細を見る →
基礎概念
入門

認可

Authorization

認証済みのユーザーが特定のリソースやアクションにアクセスする権限を持つかを判定するプロセス。RBAC・ABAC・最小権限の原則に基づいて実装する。

詳細を見る →
基礎概念
入門

認証

Authentication

ユーザーやシステムが本人であることを確認するプロセス。知識(パスワード)・所持(スマートフォン)・生体(指紋)の3要素がある。2要素以上の組み合わせが推奨される。

詳細を見る →
防御・対策
実務

ネットワークテレメトリ

Network Telemetry

通信の送受信元、宛先、プロトコル、流量、DNSやHTTPのメタデータなど、ネットワーク上の挙動を把握するための観測データ。

詳細を見る →
基礎概念
入門

ノードプール

Node Pool

Kubernetesクラスタ内で、同じマシン種別、OS、設定、更新方針などを共有するワーカーノードのグループ。ワークロード分離や段階更新に使われる。

詳細を見る →
ツール・製品
実務

Burp Suite

Burp Suite

PortSwigger社製のWebアプリセキュリティテスト統合プラットフォーム。プロキシ・Repeater・Intruder・Scannerなどのツールを統合。CommunityEdition(無料)とProfessional(有料)がある。

詳細を見る →
防御・対策
実務

パープルチーム

Purple Team

攻撃を模擬するレッドチームと検知・対応を担うブルーチームが、知見を共有しながら防御能力を検証・改善する協働型のセキュリティ活動。

詳細を見る →
基礎概念
入門

パスキー

Passkey

FIDOアライアンスが標準化したパスワードレス認証技術。公開鍵暗号とデバイス生体認証を組み合わせ、フィッシング耐性が極めて高い。WebAuthn(W3C)の上に構築され、パスワードを完全に置き換える。Apple・Google・Microsoftが対応し急速に普及中。

詳細を見る →
防御・対策
実務

パスワード再ハッシュ

Password Rehashing

パスワードの保存方式や計算コストが古くなった際に、新しい条件で検証用ハッシュを作り直す移行処理。ログイン成功時に入力されたパスワードを使う方法などがある。

詳細を見る →
防御・対策
実務

パスワードマネージャー

Password Manager

各サービスごとに異なる長いランダムパスワードを安全に生成・保存するツール。マスターパスワード1つで全パスワードを管理する。1Password・Bitwarden・KeePassXCが代表例。パスワード使い回しによる被害を根本的に防ぐ。

詳細を見る →
防御・対策
実務

パスワードレス認証

Passwordless Authentication

利用者が共有秘密であるパスワードを入力せず、端末に保持した暗号鍵、生体情報で保護されたパスキー、認証器などを使って本人性を確認する認証方式。

詳細を見る →
防御・対策
入門

バックアップ復元テスト

Backup Restore Test

取得したバックアップから実際にデータやサービスを戻し、完全性、所要時間、業務上の利用可否を検証する試験。取得ジョブが成功したことだけでは分からない復旧条件を確認する。

詳細を見る →
攻撃手法
発展

バックドア

Backdoor

正規の認証プロセスを迂回してシステムに不正アクセスできるように仕掛けられた隠し経路。攻撃者が侵入後に設置するケースと、ソフトウェアの開発段階に仕込まれるサプライチェーン型がある。

詳細を見る →
基礎概念
入門

ハッシュ関数

Hash Function

任意長のデータを固定長のハッシュ値(ダイジェスト)に変換する一方向関数。同じ入力は常に同じ出力を返し、わずかな変更でも大きく変化する(雪崩効果)。SHA-256・MD5(非推奨)など。

詳細を見る →
防御・対策
実務

パッチ管理

Patch Management

OSやソフトウェアのセキュリティパッチを定期的に適用し、既知の脆弱性を修正するプロセス。テスト→承認→展開→確認のサイクルで管理する。ゼロデイ以外の多くの攻撃をパッチで防げる。

詳細を見る →
防御・対策
実務

パッチ適用サイクル

Patch Cadence

更新情報の収集、影響評価、検証、承認、展開、適用確認を、通常更新と緊急更新の区分に応じて繰り返す組織のパッチ運用周期。

詳細を見る →
防御・対策
実務

ハニートークン

Honeytoken

正規業務では使わない架空の認証情報、文書、APIキーなどを監視対象として配置し、参照や使用が発生したときに不正アクセスの兆候として検知する防御手法。

詳細を見る →
プロトコル・技術
実務

Public Client

OAuth Public Client

OAuthで、クライアント資格情報の秘密性を維持できない種類のクライアント。配布されるネイティブアプリやブラウザーで動くアプリなど、実行環境を利用者が確認できる場合がある。

詳細を見る →
防御・対策
実務

ハントリード

Hunt Lead

脅威ハンティングを開始・深掘りするための手がかり。脅威情報、弱い兆候、環境変化、仮説などから、調査可能な問いへ具体化したもの。

詳細を見る →
プロトコル・技術
実務

bcrypt

bcrypt

計算コストを調整できるパスワードハッシュ方式。既存システムで広く利用されるが、入力長の制約や実装差を確認し、新規採用では他の適切な方式も検討する。

詳細を見る →
ツール・製品
実務

pg_hba.conf

PostgreSQL Host-Based Authentication Configuration

PostgreSQLで、接続元、利用者、データベースなどに応じた認証方法を定める設定ファイル。表や列の参照権限ではなく、接続時にどの認証条件を適用するかを制御する。

詳細を見る →
プロトコル・技術
発展

PBKDF2

Password-Based Key Derivation Function 2

パスワード、ソルト、反復回数などを入力にして鍵を導出する方式。疑似ランダム関数を繰り返し適用し、パスワード候補の照合に必要な計算量を増やす。

詳細を見る →
フレームワーク
実務

ヒューマンリスク管理

Human Risk Management

利用者を一律に弱点とみなさず、役割、権限、行動、業務環境に応じた人的リスクを把握し、教育、手順、技術統制、支援で低減する継続的な取り組み。

詳細を見る →
プロトコル・技術
実務

Punycode

Punycode

国際化ドメイン名で使うUnicode文字列を、DNSで扱えるASCII文字列へ変換する符号化方式。変換後のラベルは一般に「xn--」で始まる。

詳細を見る →
攻撃手法
入門

表示名なりすまし

Display Name Spoofing

メールのFrom欄に表示される名前を経営者、同僚、取引先などに似せ、実際の送信元アドレスとの違いを見落とさせるソーシャルエンジニアリング手法。

詳細を見る →
防御・対策
実務

ファイアウォール

Firewall

ネットワークトラフィックを監視し、ポリシーに基づいて通信を許可・遮断するセキュリティ装置。パケットフィルタリング型・ステートフルインスペクション型・次世代ファイアウォール(NGFW)に分類される。

詳細を見る →
フレームワーク
発展

FAPI

Financial-grade API Security Profile

高い安全性を必要とするAPI向けに、OAuth 2.0とOpenID Connectの利用方法を制約・強化するOpenID Foundationのセキュリティプロファイル。

詳細を見る →
攻撃手法
発展

フィッシング

Phishing

正規のメール・Webサイトを装い、認証情報やクレジットカード情報を騙し取る攻撃。特定個人を狙うスピアフィッシング、経営幹部を狙うホエーリングが高度化している。

詳細を見る →
防御・対策
実務

Phishing-Resistant MFA

Phishing-Resistant Multi-Factor Authentication

偽サイトで認証情報を入力させられても、正規サービス以外では認証を成立させにくい多要素認証。FIDO2やパスキーが代表例。

詳細を見る →
防御・対策
実務

フォレンジック準備態勢

Forensic Readiness

インシデントや法的調査が発生したときに、必要なデジタル証拠を適切なコストと手順で収集・保全・説明できるよう、平時から整えておく状態。

詳細を見る →
防御・対策
実務

フォレンジックトリアージ

Forensic Triage

限られた時間と人員で多数の端末やログを扱う際に、事象との関連性、証拠の揮発性、事業影響を評価し、詳細解析する対象と順序を絞り込む初期調査。

詳細を見る →
防御・対策
実務

物理バックアップ

Physical Backup

データベースなどの保存ファイルやブロックを基に取得するバックアップ。論理的な行データの書き出しとは異なり、ファイル群の整合性と対応する実行環境が復元の条件になる。

詳細を見る →
フレームワーク
発展

プライバシー強化技術

Privacy-Enhancing Technologies (PETs)

データ最小化、匿名化、差分プライバシー、秘密計算、準同型暗号などを用い、個人や機密データの露出を抑えながら必要な処理・分析を可能にする技術群。

詳細を見る →
プロトコル・技術
発展

private_key_jwt

Private Key JWT Client Authentication

クライアントが秘密鍵で署名したJWTを提示して自身を認証する方式。認可サーバー側は対応する公開鍵などで検証し、共有のクライアント秘密を送る方式と区別する。

詳細を見る →
攻撃手法
発展

ブラウザ・イン・ザ・ブラウザ攻撃

Browser-in-the-Browser Attack (BitB)

Webページ内に本物の認証ポップアップに似せた偽ウィンドウを描画し、SSOや外部ログイン画面と誤認させて認証情報を入力させるフィッシング手法。

詳細を見る →
基礎概念
入門

ブラウザプロファイル

Browser Profile

ブックマーク、Cookie、拡張機能、履歴、認証状態、ポリシーなどを利用者や用途ごとに分けて保持するブラウザ内のデータ領域。

詳細を見る →
防御・対策
実務

ブルーチーム

Blue Team

組織の防御を担うチーム。SOC や CSIRT として、監視・検知・調査・封じ込め・復旧を行い、攻撃をいかに早く発見し被害を抑えるかに責任を持つ。

詳細を見る →
攻撃手法
発展

ブルートフォース攻撃

Brute Force Attack

パスワードや暗号鍵のすべての組み合わせを試す攻撃。アカウントロックアウト・レートリミット・長いパスワードで対策する。辞書攻撃はよく使われるパスワードのみを試す変種。

詳細を見る →
防御・対策
入門

フルバックアップ

Full Backup

指定したバックアップ対象の全体を保存する方式。前回から変わった部分だけを保存する方式とは異なり、復元の基点になるが、対象外の設定や鍵まで含むとは限らない。

詳細を見る →
プロトコル・技術
実務

プロキシ

Proxy

クライアントとサーバーの間に立って通信を中継するサーバー。フォワードプロキシは社内から外部への通信を中継・制御し、リバースプロキシは外部からサーバーへの通信を受けて負荷分散やキャッシュ、WAF 連携を担う。

詳細を見る →
基礎概念
入門

Product Security

Product Security

製品の企画・設計・開発・提供・保守・終了までを通じて、利用者へ安全な状態を届け続ける組織的な活動。

詳細を見る →
防御・対策
実務

プロンプトシールド

Prompt Shield

直接・間接のプロンプトインジェクションや、システム指示を逸脱させる入力の兆候を検出し、隔離、警告、制限するための防御コントロールの総称。

詳細を見る →
プロトコル・技術
発展

分散型識別子

Decentralized Identifier (DID)

特定の中央レジストリだけに依存せず、識別対象と検証用の暗号鍵やサービス情報を結び付けるための、W3Cで標準化された識別子形式。

詳細を見る →
ESC