Azure Policy
Azure Policy
Azureリソースの作成・更新時に組織ルールを評価し、拒否、監査、修復、設定展開などをManagement GroupやSubscriptionへ適用するガバナンスサービス。
関連: Policy as CodeCSPMSecurity Baseline
詳細を見る →
Backup Immutability
Backup Immutability
一定期間バックアップを変更・削除できない状態にし、ランサムウェアや誤操作から復旧データを守る考え方。
関連: ランサムウェアRTORPO
詳細を見る →
BEC
Business Email Compromise
取引先や経営者になりすまして送金、請求書変更、機密情報送付を促すビジネスメール詐欺。
関連: フィッシングソーシャルエンジニアリングDMARC
詳細を見る →
BGPsec
Border Gateway Protocol Security
BGPの経路更新にASごとの暗号学的な署名を加え、受信側が経路のASパスが途中で不正に変更されていないかを検証するためのプロトコル拡張。
関連: RPKIROAPKI
詳細を見る →
BIMI
Brand Indicators for Message Identification
DMARCなどの認証を満たしたメールにブランドロゴを表示し、正当な送信者であることを示しやすくする仕組み。
関連: DMARCSPFDKIMBrand Impersonation
詳細を見る →
Binary Authorization
Binary Authorization
署名、ビルド来歴、検査結果などの信頼情報をポリシーで確認し、条件を満たすコンテナイメージだけを実行環境へ展開できるようにする配備時の統制。
関連: Build AttestationArtifact SigningSLSA
詳細を見る →
Blast Radius
Blast Radius
侵害や障害が起きたときに影響が広がる範囲。権限、ネットワーク、データ連携、依存関係で変わる。
関連: 最小権限の原則Tenant IsolationZero Standing Privilege
詳細を見る →
Blocklist
Blocklist
禁止した対象を拒否する制御リスト。既知の危険ドメイン、不許可アプリ、不要な拡張機能などの制御に使う。
関連: AllowlistSecurity HeadersManaged Browser
詳細を見る →
Blue Green Deployment
Blue-Green Deployment
本番環境をBlueとGreenの2系統で用意し、新環境へ切り替えることで停止時間とロールバックリスクを抑えるデプロイ方式。
関連: Canary DeploymentRollback PlanFeature Flag
詳細を見る →
BOLA
Broken Object Level Authorization
APIなどで、利用者がアクセスしてよいオブジェクトかを十分に確認せず、他者データへアクセスできてしまう認可不備。
関連: 認可API SecurityTenant Isolation
詳細を見る →
Branch Protection
Branch Protection
重要ブランチへの直接pushや未承認マージを防ぎ、レビュー、CI成功、署名などを必須にする設定。
関連: CODEOWNERSArtifact SigningChange Management
詳細を見る →
Brand Impersonation
Brand Impersonation
実在ブランド、取引先、社内組織になりすまし、利用者に誤操作や情報入力を促す攻撃。
関連: フィッシングBECTyposquatting
詳細を見る →
Breach and Attack Simulation
Breach and Attack Simulation
想定された攻撃シナリオを安全な範囲で継続的に実行し、防御・検知・制御の有効性を検証する仕組み。
関連: Control ValidationPurple TeamingDetection Coverage
詳細を見る →
Break Glass Account
Break Glass Account
IdP障害や認証設定ミスなどの緊急時に、管理者が最低限の復旧操作を行うための非常用アカウント。
関連: Conditional AccessPAMIAM
詳細を見る →
Bring Your Own Key
Bring Your Own Key
利用者が外部で生成した暗号鍵をクラウドやSaaSへ持ち込み、暗号化に利用する方式。BYOKとも呼ばれる。
関連: Customer-Managed KeyHSMCloud KMS
詳細を見る →
Browser Extension Permission
Browser Extension Permission
ブラウザ拡張機能が閲覧データ、タブ、サイト、Cookie、ストレージなどへアクセスするために要求する権限。
関連: Host PermissionManaged BrowserAllowlist
詳細を見る →
Browser Isolation
Browser Isolation
Web閲覧処理を端末から分離し、危険なサイトやコンテンツが利用者端末へ直接影響しにくくする防御方式。
関連: Remote Browser IsolationSWGManaged Browser
詳細を見る →
Bug Bounty
Bug Bounty
外部研究者に脆弱性報告を促し、有効な報告へ報奨金や謝辞を提供する制度。
関連: Vulnerability DisclosurePSIRTTriage
詳細を見る →
Build Attestation
Build Attestation
ビルドの実行主体、入力、環境、成果物などについて、署名付きで証明するメタデータ。
関連: Build ProvenanceSigstoreCosign
詳細を見る →
Build Provenance
Build Provenance
ソフトウェア成果物が、どのソース・ビルド環境・手順から作られたかを示す来歴情報。
関連: SLSABuild AttestationArtifact Signing
詳細を見る →
Business Continuity
Business Continuity
障害やインシデントが起きても重要業務を継続または早期再開するための計画と活動。
関連: Disaster RecoveryRTORPO
詳細を見る →
Business Impact Analysis
Business Impact Analysis
システム停止やデータ損失が業務に与える影響を分析し、復旧目標や優先順位を決める活動。
関連: RTORPOBCP
詳細を見る →
CAA Record
Certification Authority Authorization Record
どの認証局が自社ドメインのTLS証明書を発行できるかをDNSで指定するレコード。
関連: Certificate TransparencyPKITLS
詳細を見る →
CAASM
Cyber Asset Attack Surface Management
複数の資産台帳やセキュリティ製品からデータを集約し、管理漏れの端末・クラウド資産・アカウントを可視化して、攻撃対象領域の把握と是正判断を支援する考え方や製品分野。
関連: ASMEASMAttack Path Management
詳細を見る →
CAIQ
Consensus Assessments Initiative Questionnaire
Cloud Security Allianceが提供するクラウドサービス評価向け質問票。CSA CCMに基づき、クラウド提供者の統制状況を確認する。
関連: CSA CCMSecurity QuestionnaireVendor Due Diligence
詳細を見る →
Canary Deployment
Canary Deployment
変更を一部のユーザーや環境に先行適用し、問題がないことを確認してから段階的に広げる展開方式。
関連: Feature FlagRollback PlanChange Management
詳細を見る →
Canary Token
Canary Token
触れられると通知が出るように設計した偽の認証情報やURLなどの監視用トークン。
関連: Detection EngineeringHoneypotSecret Scanning
詳細を見る →
CASB
Cloud Access Security Broker
クラウドサービス利用を可視化し、アクセス制御、DLP、脅威検知、設定管理を支援する仲介レイヤー。
関連: DLPSSPMSaaS権限棚卸し
詳細を見る →
Case Management
Case Management
アラートやインシデントをケース単位で管理し、担当、証跡、判断、対応状況を追跡する運用。
関連: Incident TimelineTriagePost-Incident Review
詳細を見る →
Case Priority
Case Priority
セキュリティ対応ケースの優先度。影響範囲、悪用可能性、資産重要度、対応期限などをもとに判断する。
関連: TriageSSVCAsset Criticality
詳細を見る →
Case Severity
Case Severity
インシデントや調査ケースの重大度。影響範囲、資産重要度、悪用確度、業務影響、法務影響を踏まえて決める。
関連: Incident SeverityAlert TriageIncident Commander
詳細を見る →
Center for Internet Security
Center for Internet Security
CIS ControlsやCIS Benchmarksを公開する非営利団体。セキュリティベースラインやクラウド設定確認の実務で参照される。
関連: CIS BenchmarksSecurity BaselineHardening
詳細を見る →
Certificate Credential
Certificate Credential
アプリやサービスの認証に使う証明書ベースの資格情報。クライアントシークレットの代替として使われることがある。
関連: Client SecretPKIKey Rotation
詳細を見る →
Certificate Pinning
Certificate Pinning
アプリやクライアントが特定の証明書や公開鍵だけを信頼するよう固定する手法。
関連: TLS証明書mTLS
詳細を見る →
Certificate Transparency
Certificate Transparency
TLS証明書の発行履歴を公開ログに記録し、不正または誤発行された証明書を検知しやすくする仕組み。
関連: TLSPKIBrand Impersonation
詳細を見る →
cgroups v2
Control Groups v2 (cgroups v2)
Linux上のプロセス群へCPU、メモリ、I/O、プロセス数などの資源制限と計測を階層的に適用する統合インターフェース。コンテナの資源分離にも使われる。
関連: Container RuntimeKubernetes NamespaceCWPP
詳細を見る →
Chain of Custody
Chain of Custody
証拠を誰が、いつ、どこで、どのように取得・保管・引き渡したかを記録する管理手続き。
関連: Forensics完全性インシデントレスポンス
詳細を見る →
Change Freeze
Change Freeze
繁忙期や重要イベント前後に、障害リスクを下げるため通常変更を一時停止する運用ルール。
関連: Change ManagementException ApprovalMaintenance Window
詳細を見る →
Change Management
Change Management
システム変更を計画、承認、実施、記録、レビューする管理プロセス。障害や設定ミスの予防に使う。
関連: ISMSSOC 2パッチ管理
詳細を見る →
CHIPS
Cookies Having Independent Partitioned State (CHIPS)
埋め込み先のトップレベルサイトごとにサードパーティCookieを分割保存し、異なるサイト間で同じCookie状態が共有されることを抑えるブラウザ機能。
関連: CookieプレフィックスSameSite CookieSecure Cookie
詳細を見る →
CIA三原則
CIA Triad
情報セキュリティの3つの基本要素。機密性(Confidentiality)・完全性(Integrity)・可用性(Availability)の頭文字を取ったもの。すべてのセキュリティ対策はこの三原則を守るために行われる。
関連: 機密性完全性可用性
詳細を見る →
CIEM
Cloud Infrastructure Entitlement Management
クラウド上の人間・サービス・ロールの権限を可視化し、過剰権限を見つけて減らす管理領域。
関連: IAMNon-Human IdentityCSPM
詳細を見る →
CISA
Cybersecurity and Infrastructure Security Agency
米国のサイバーセキュリティ・重要インフラ保護を担う政府機関。KEVカタログや各種ガイダンスを公開している。
関連: KEVSSVCCVE
詳細を見る →
CISA Cybersecurity Performance Goals
CISA Cross-Sector Cybersecurity Performance Goals (CPGs)
重要インフラを含む組織が、リスク低減効果の高い基本的なIT・OT対策を優先して始めるためにCISAがまとめた任意の実践目標。
関連: CISANIST CSFSecurity Baseline
詳細を見る →
Claims Mapping
Claims Mapping
IdPが発行する属性情報やクレームを、アプリ側のユーザー属性、ロール、グループ、権限へ対応付ける設定。
関連: OpenID ConnectSAMLRBACSCIM
詳細を見る →
Client Credentials Flow
Client Credentials Flow
利用者ではなくアプリケーション自身の権限でAPIへアクセスするOAuthフロー。バッチ処理やサーバー間連携で使われる。
関連: OAuthService AccountSecrets Rotation
詳細を見る →
Client Secret
Client Secret
OAuthクライアントなどが自身を認証するために使う秘密値。漏えい時はアプリになりすまされる可能性がある。
関連: OAuth ClientSecrets ManagementSecret Scanning
詳細を見る →
Cloud Audit Log
Cloud Audit Log
クラウド上の管理操作、API呼び出し、権限変更、リソース作成などを記録する監査ログ。調査と説明責任の基礎資料になる。
関連: 監査ログSIEMCloudTrail
詳細を見る →
Cloud HSM
Cloud Hardware Security Module (Cloud HSM)
クラウド上で専用または分離されたHardware Security Moduleを利用し、暗号鍵の生成、保管、署名、暗号処理を耐タンパー性のある境界内で行うサービス。
関連: HSMKMSKey Rotation
詳細を見る →
Cloud KMS
Cloud Key Management Service
クラウド上で暗号鍵を作成、保管、利用、監査する鍵管理サービスの総称。
関連: KMSKey Rotation暗号化
詳細を見る →
Cloud Workload
Cloud Workload
クラウド上で動くVM、コンテナ、サーバーレス、Kubernetes、データ処理ジョブなどの実行単位。
関連: CWPPCNAPPCloud SecurityRuntime Security
詳細を見る →
CloudTrail
AWS CloudTrail
AWSアカウント内のAPI操作や管理イベントを記録する監査ログサービス。誰が何を変更したかの追跡に使う。
関連: Audit LogLog RetentionIAM
詳細を見る →
CMDB
Configuration Management Database
ITサービスを構成する機器、システム、関係性、変更履歴を管理するデータベース。インシデント対応や変更管理の文脈把握に使う。
関連: Asset InventoryChange ManagementConfiguration Drift
詳細を見る →
CNAPP
Cloud-Native Application Protection Platform
CSPM、CWPP、CIEM、コンテナ保護などを統合し、クラウドネイティブ環境を横断的に守る考え方・製品カテゴリ。
関連: CSPMCWPPIAM
詳細を見る →
CODEOWNERS
CODEOWNERS
リポジトリ内のファイルやディレクトリごとに、レビュー責任者を指定する設定ファイル。
関連: Branch ProtectionChange ManagementControl Owner
詳細を見る →
CodeQL
CodeQL
コードをデータベース化し、クエリで脆弱なパターンや品質問題を検出する静的解析エンジン。
関連: SASTSARIFGitHub Secret Scanning
詳細を見る →
Command Line Logging
Command Line Logging
プロセス起動時のコマンドライン引数を記録すること。調査時に実行内容や意図を推定する手がかりになる。
関連: Process TreeAudit LogTelemetry
詳細を見る →
Communication Channel
Communication Channel
インシデント対応中に関係者が連絡、判断、報告を行うためのチャット、電話、会議、チケットなどの連絡経路。
関連: War RoomIncident CommanderTabletop Exercise
詳細を見る →
Communications Plan
Communications Plan
インシデント時に、誰が、誰へ、どの順序・チャネル・内容で連絡するかを定めた計画。
関連: Incident CommanderWar RoomTabletop Exercise
詳細を見る →
Compensating Control
Compensating Control
本来の対策をすぐ実施できない場合に、リスクを下げるため代替的に導入する管理策。
関連: Virtual Patchingリスク管理Change Management
詳細を見る →