Compliance Mapping
Compliance Mapping
法令、規格、契約要件、社内基準の要求事項を、実際の統制や証跡へ対応付ける作業。
関連: Control MappingGRCControl Evidence
詳細を見る →
Compliant Device
Compliant Device
組織の定めるセキュリティ基準、暗号化、OS更新、画面ロック、EDR、MDM登録などを満たす端末。
関連: Device TrustManaged DeviceConditional Access
詳細を見る →
Conditional Access
Conditional Access
ユーザー、端末、場所、リスク、アプリなどの条件に応じてアクセス許可や追加認証を制御する仕組み。
関連: IAMIdPBreak Glass AccountDevice Posture
詳細を見る →
Conditional Access Policy
Conditional Access Policy
利用者、端末、場所、リスク、アプリなどの条件に応じて、MFA要求やアクセス拒否を行うアクセス制御ポリシー。
関連: Zero TrustMFAManaged Device
詳細を見る →
Configuration Drift
Configuration Drift
本来の標準設定やIaC定義から、実際の環境設定が時間とともにずれていくこと。クラウドやSaaSで起きやすい。
関連: Drift DetectionChange ManagementSecurity Baseline
詳細を見る →
Confused Deputy Problem
Confused Deputy Problem
高い権限を持つ仲介サービスが、依頼者や対象を正しく区別できず、攻撃者の依頼を正当な顧客の権限で実行してしまう設計上の問題。
関連: External IDCross-Account Access最小権限の原則
詳細を見る →
Consent Grant
Consent Grant
ユーザーまたは管理者がアプリにデータアクセス権を許可した記録。OAuth同意フィッシング調査で重要な確認対象になる。
関連: OAuth Consent PhishingOAuth ScopeIAM
詳細を見る →
Consent Management
Consent Management
利用者の同意取得、同意範囲、撤回、履歴を管理する仕組み。Cookie、広告、メール配信、個人情報利用で重要になる。
関連: Purpose LimitationPrivacy NoticeData Subject Request
詳細を見る →
Constrained Language Mode
PowerShell Constrained Language Mode (CLM)
PowerShellで利用できる型、メソッド、APIなどを制限し、信頼されていないスクリプトが強力な機能へアクセスする範囲を狭める実行モード。
関連: Application ControlJust Enough AdministrationLiving off the Land
詳細を見る →
Container Image Scanning
Container Image Scanning
コンテナイメージに含まれるOSパッケージ、ライブラリ、設定、秘密情報を検査する活動。
関連: SCASBOMContainer Registry
詳細を見る →
Container Image Signing
Container Image Signing
コンテナイメージに署名し、誰が作成した成果物か、改ざんされていないかを検証できるようにする対策。
関連: CosignSigstoreAdmission PolicyImage Digest
詳細を見る →
Container Registry
Container Registry
コンテナイメージを保存、配布、バージョン管理するレジストリ。アクセス制御、署名、スキャン結果の管理が重要になる。
関連: Artifact RegistryArtifact SigningContainer Image Scanning
詳細を見る →
Container Runtime
Container Runtime
コンテナイメージを取得し、コンテナとして実行・停止・管理する基盤ソフトウェア。containerdやCRI-Oなどがある。
関連: KubernetesRuntime SecurityContainer Image Signing
詳細を見る →
Container Runtime Interface
Container Runtime Interface (CRI)
kubeletがcontainerdやCRI-OなどのContainer RuntimeへPodとコンテナの作成、停止、状態取得を依頼するためのKubernetes標準インターフェース。
関連: Container RuntimekubeletCWPP
詳細を見る →
Containment
Containment
インシデントの被害拡大を止めるため、影響範囲を隔離・制限する初動対応。
関連: EradicationRecoveryIncident Commander
詳細を見る →
Containment Plan
Containment Plan
インシデント拡大を止めるため、隔離、権限停止、ネットワーク遮断、ルール適用などをどう実施するかを定めた計画。
関連: ContainmentHost IsolationQuarantine Policy
詳細を見る →
Content Security Policy
Content Security Policy
読み込めるスクリプト、画像、接続先などをブラウザに制限させ、XSSなどの被害を抑えるHTTPヘッダー。
関連: Security HeadersXSS出力エスケープ
詳細を見る →
Continuous Access Evaluation
Continuous Access Evaluation
ログイン時だけでなく、セッション中のリスク変化やポリシー変更を継続的に評価し、アクセスを再判断する仕組み。
関連: Conditional AccessSession ManagementIAM
詳細を見る →
Continuous Controls Monitoring
Continuous Controls Monitoring
重要なセキュリティ統制の状態を継続的に監視し、逸脱や例外を早期に検出する運用。
関連: Control ValidationConfiguration DriftAccess Review
詳細を見る →
Continuous Monitoring
Continuous Monitoring
セキュリティ状態、統制、設定、ログ、リスクを一度きりではなく継続的に監視・評価する運用。
関連: Control ValidationCSPMISPMRisk Register
詳細を見る →
Control Evidence
Control Evidence
セキュリティ統制が実施され、有効に機能していることを示す証跡。設定画面、ログ、承認記録、テスト結果などが該当する。
関連: Security ControlAudit ReadinessChain of Custody
詳細を見る →
Control Mapping
Control Mapping
1つの統制をNIST CSF、ISO 27001、SOC 2など複数の基準や要件へ対応付ける作業。
関連: Security ControlCompliance MappingControl Evidence
詳細を見る →
Control Owner
Control Owner
特定のセキュリティ管理策について、設計、実行、証跡、改善の責任を持つ担当者またはチーム。
関連: Security BaselineISMSAccess Review
詳細を見る →
Control Validation
Control Validation
導入済みのセキュリティ統制が、設計どおりに動き期待したリスク低減を実現しているかを確認する活動。
関連: Security ControlControl EvidenceContinuous Controls Monitoring
詳細を見る →
Cookieプレフィックス
Cookie Name Prefix
Cookie名を__Secure-または__Host-で始め、Secure属性やPath、Domainなどの条件をブラウザに強制させて、Cookieの上書きや設定ミスを減らす仕組み。
関連: Secure CookieSameSite CookieHttpOnly Cookie
詳細を見る →
Coordinated Vulnerability Disclosure
Coordinated Vulnerability Disclosure
発見者、ベンダー、調整機関が協力し、修正や利用者通知の準備を整えてから脆弱性を公開する考え方。
関連: Vulnerability DisclosurePSIRTSecurity Advisory
詳細を見る →
Correlation Rule
Correlation Rule
複数のログやイベントを条件で結び付け、単独では弱い兆候を検知シグナルとして扱うSIEMルール。
関連: SIEMDetection RuleLog CorrelationAlert Triage
詳細を見る →
CORS
Cross-Origin Resource Sharing
ブラウザが異なるオリジン間のリソース共有を安全に制御するための仕組み。
関連: API Security同一オリジンポリシーCSRF
詳細を見る →
CORS Misconfiguration
CORS Misconfiguration
CORS設定が広すぎたり認証付きリクエストと組み合わさったりして、意図しないオリジンからAPI利用を許す状態。
関連: CORSAPI Security認可
詳細を見る →
Cosign
Cosign
Sigstoreプロジェクトの一部として使われる、コンテナイメージや成果物への署名・検証ツール。
関連: SigstoreSLSASBOM
詳細を見る →
CPE
Common Platform Enumeration
製品名、ベンダー、バージョンなどを標準化して識別するための名前付け体系。脆弱性と影響製品の対応付けに使われる。
関連: CVESBOMパッチ管理
詳細を見る →
Credential Exposure
Credential Exposure
パスワード、APIキー、トークン、秘密鍵などの認証情報が、ログ、リポジトリ、チャット、端末などに露出すること。
関連: Secret ScanningAPI KeyPersonal Access TokenSecrets Rotation
詳細を見る →
Credential Guard
Windows Defender Credential Guard
仮想化ベースのセキュリティを使い、NTLMハッシュやKerberosの秘密情報などをOSの通常領域から分離して保護するWindows機能。
関連: TPM最小権限の原則Windows LAPS
詳細を見る →
Credential Harvesting
Credential Harvesting
ログインID、パスワード、トークン、MFAコードなどの認証情報を大量または継続的に収集する行為。
関連: フィッシングAiTMSecret Scanning
詳細を見る →
Credential Stuffing
Credential Stuffing
他サービスから漏えいしたIDとパスワードの組み合わせを使い、別サービスへのログインを試す攻撃。
関連: Password SprayingRate LimitingMFA
詳細を見る →
Credential Vault
Credential Vault
パスワード、秘密鍵、APIキーなどの認証情報を暗号化して保管し、アクセス制御、監査、ローテーションを行う保管庫。
関連: PAMSecrets RotationAPI KeyBreak Glass Account
詳細を見る →
Crisis Communications
Crisis Communications
重大インシデントや障害時に、社内外の関係者へ正確で一貫した情報を伝えるための広報・連絡活動。
関連: Incident CommanderCommunication ChannelLegal Hold
詳細を見る →
Cross-Border Data Transfer
Cross-Border Data Transfer
個人データや重要データを国境を越えて移転・閲覧・処理すること。法令、契約、委託先、サポートアクセスの確認が必要。
関連: Data ResidencyData Processing AgreementSubprocessor
詳細を見る →
Cross-Origin-Embedder-Policy
Cross-Origin-Embedder-Policy (COEP)
文書が読み込むクロスオリジン資源に、CORSまたはCORPによる明示的な許可を要求するなど、埋め込み資源の取得条件を制御するHTTP応答ヘッダー。
関連: 同一オリジンポリシーCORSCross-Origin-Resource-Policy
詳細を見る →
Cross-Origin-Opener-Policy
Cross-Origin-Opener-Policy (COOP)
ページと新しく開いた別オリジンのページを異なる閲覧コンテキストグループへ分離し、window.opener等を介した相互アクセスを制限するHTTP応答ヘッダー。
関連: 同一オリジンポリシーCORSCross-Origin-Resource-Policy
詳細を見る →
Cross-Origin-Resource-Policy
Cross-Origin-Resource-Policy (CORP)
資源を配信するサーバーが、その応答を同一オリジン、同一サイト、またはクロスオリジンから読み込めるかを宣言するHTTP応答ヘッダー。
関連: 同一オリジンポリシーCORSCross-Origin-Embedder-Policy
詳細を見る →
Cross-Account Access
Cross-Account Access
あるクラウドアカウントの利用者やサービスが、信頼ポリシーやリソースポリシーを通じて別アカウントのリソースへアクセスする設計。
関連: IAMExternal IDAccess Review
詳細を見る →
Cryptographic Erase
Cryptographic Erase
暗号化済み媒体の復号鍵を安全に破棄し、保存された暗号文を実用上読み戻せない状態にすることでデータをサニタイズする方法。
関連: 暗号化KMSData Retention
詳細を見る →
CSA CCM
Cloud Controls Matrix
Cloud Security Allianceが提供するクラウド向け統制フレームワーク。クラウド利用時に確認すべき管理策を体系化している。
関連: CAIQShared Responsibility ModelControl Mapping
詳細を見る →
CSAF
Common Security Advisory Framework
セキュリティアドバイザリを機械可読な形式で共有するための標準。脆弱性情報の自動取り込みに使われる。
関連: CVEVEXSBOM
詳細を見る →
CSIRT
Computer Security Incident Response Team
組織内外のセキュリティインシデントを受け付け、分析、調整、対応支援を行うチーム。
関連: インシデントレスポンスSOCIncident Commander
詳細を見る →
CSPM
Cloud Security Posture Management
クラウド設定を継続的に検査し、公開ストレージ、過剰権限、暗号化漏れなどの設定不備を検出する仕組み。
関連: CNAPPSecurity BaselineIAM
詳細を見る →
CSRF
Cross-Site Request Forgery
認証済みユーザーに悪意のあるサイトを訪問させ、意図しないリクエストをターゲットサイトに送信させる攻撃。CSRFトークンとSameSite Cookie属性で対策する。
関連: XSSCSRFトークンSameSite
詳細を見る →
CSRF Token
CSRF Token
正規画面から送られたリクエストかを確認するために、フォームやAPIリクエストへ付与する予測困難な値。
関連: CSRFSameSite CookieSession Management
詳細を見る →
CTAP2
Client to Authenticator Protocol 2
ブラウザやOSなどのクライアントと、セキュリティキーや端末内認証器が通信するためのFIDO2系プロトコル。
関連: WebAuthnFIDO2Hardware Security Key
詳細を見る →
CTEM
Continuous Threat Exposure Management
組織の攻撃露出を継続的に発見・優先度付け・検証・改善する管理アプローチ。
関連: ASMAttack Surface ManagementRisk-Based Vulnerability Management
詳細を見る →
Custom Resource Definition
Custom Resource Definition (CRD)
Kubernetes APIへ独自のリソース型を追加する定義。標準のPodやServiceと同様に宣言・取得でき、Operatorなどの拡張機能が扱う設定や状態を表現する。
関連: Kubernetes OperatorAdmission ControllerKubernetes RBAC
詳細を見る →
Customer-Managed Key
Customer-Managed Key
クラウドやSaaSの暗号化で、利用者側が作成・管理する暗号鍵。鍵の有効化、無効化、ローテーション、監査を利用者が制御できる。
関連: Cloud KMSBring Your Own KeyEnvelope Encryption
詳細を見る →
CVD Policy
Coordinated Vulnerability Disclosure Policy
発見者、ベンダー、関係者が協調して脆弱性を確認・修正・公表するための方針。
関連: Vulnerability Disclosure ProgramPSIRT AdvisoryCVE
詳細を見る →
CVE
Common Vulnerabilities and Exposures
脆弱性に付与される一意の識別番号。「CVE-2024-12345」の形式。MITRE Corporationが管理し、NVD(National Vulnerability Database)でスコア(CVSS)とともに公開される。
関連: 脆弱性CVSSパッチ管理
詳細を見る →
CVE Numbering Authority
CVE Numbering Authority (CNA)
CVE番号を割り当て、脆弱性情報を公開する権限を持つ組織。ベンダーや調整機関などがCNAになる。
関連: CVEPSIRT脆弱性
詳細を見る →
CVE Record
CVE Record
CVE IDに紐づく公式の脆弱性記録。説明、影響製品、参照情報、CNA情報などが含まれる。
関連: CVENVDCVE Numbering Authority
詳細を見る →
CVSS
Common Vulnerability Scoring System
脆弱性の深刻度を0〜10のスコアで表す業界標準指標。基本値・現状値・環境値の3つのスコアで構成。9以上が「緊急(Critical)」でパッチ適用が最優先となる。
関連: CVE脆弱性パッチ管理
詳細を見る →
CVSS Environmental Score
CVSS Environmental Score
自組織の環境条件を反映して調整するCVSSスコア。資産重要度、代替対策、影響範囲などを考慮する。
関連: CVSSSSVCAsset Criticality
詳細を見る →
CVSS v4.0
Common Vulnerability Scoring System Version 4.0
脆弱性の技術的な深刻度を共通指標で表現するCVSSの第4版。Baseに加え、ThreatとEnvironmentalの情報を組み合わせて組織の状況に応じた評価を行う。
関連: CVSSCVSS VectorEPSS
詳細を見る →