【SC試験 用語解説】リスクベース認証と行動生体認証 — スコアリングとステップアップ認証の仕組み
リスクベース認証はIPアドレス・端末・位置情報等から算出したリスクスコアに応じて認証強度を動的に変える方式です。SC試験ではステップアップ認証の発動条件・行動生体認証の原理・FAR/FRRのトレードオフが問われます。
SC試験頻出の情報セキュリティ用語を分野別に解説します。
82 件
リスクベース認証はIPアドレス・端末・位置情報等から算出したリスクスコアに応じて認証強度を動的に変える方式です。SC試験ではステップアップ認証の発動条件・行動生体認証の原理・FAR/FRRのトレードオフが問われます。
準同型暗号は暗号化データを復号せずに計算できる技術です。SC試験では加法準同型と完全準同型の違い、秘密計算(MPC)との関係、医療・金融データのプライバシー保護分析への応用が問われます。
トリアージはアラート発生直後に1次対応者が行う切り分け作業です。SC試験では誤検知と実インシデントの判定基準、深刻度・優先度の評価、CSIRTへのエスカレーション基準が頻出です。
電子帳簿保存法は国税関係書類の電子保存要件を定める法律です。SC試験では3区分の違い・真実性確保(タイムスタンプ等)・2024年義務化された電子取引データ保存の技術的要件が頻出です。
刑法168条の2・168条の3が定める不正指令電磁的記録作成・提供・取得・保管罪の構成要件を解説します。SC試験では「意図に反する不正な指令」の判断基準・Coinhive事件・セキュリティ研究との境界線が頻出です。
BGPはインターネットの経路制御を担う基幹プロトコルですが、認証機構を持たず経路ハイジャックの温床になります。SC試験ではBGPの仕組み・経路ハイジャックの原理と実例・RPKIによる対策・BGPsecの考え方が頻出です。
サイバーレンジは実際の攻撃・防御を安全に模擬できる訓練環境です。SC試験ではCTFとの違い・SOC要員の実践トレーニングでの活用・NISC等の演習との位置づけが問われます。
セキュリティ啓発は技術対策を補完する人的対策の柱です。SC試験では標的型メール訓練のKPI設計・罰則運用の弊害・継続的プログラムの考え方が問われます。管理者視点で体系的に整理します。
IaCはインフラ構成をコードで管理する手法です。SC試験ではIaCスキャンによる設定ミス検出、シークレットのハードコード防止、ステートファイルの機密性、Policy as Codeによる強制適用が頻出です。
レースコンディションは複数の処理が同時に同一資源へアクセスすることで生じる競合状態です。SC試験ではTOCTOU脆弱性・シンボリックリンク攻撃・Webの二重実行攻撃・アトミック操作による対策が頻出です。
JWTはHeader・Payload・Signatureの3要素からなる自己完結型トークンです。SC試験ではHS256とRS256の使い分け、alg:none攻撃、有効期限・リフレッシュトークン設計が頻出です。
Kerberosはパスワードをネットワークに流さない相互認証プロトコルです。SC試験ではKDC・AS・TGSの役割分担、TGTとサービスチケットの発行フロー、パスザチケット・ゴールデンチケット攻撃が頻出です。
量子コンピュータはShorのアルゴリズムでRSA・ECCを破る可能性があります。SC試験ではNIST標準化のML-KEM/ML-DSAやHarvest Now Decrypt Later攻撃、ハイブリッド鍵交換への移行が問われます。
デジタル署名だけでは鍵の危殆化や証明書失効後に非否認性を証明できません。SC試験ではTSAによる時刻証明とPAdES-LTV等の長期署名の仕組み、なぜアーカイブタイムスタンプが必要かが問われます。
サイバー保険はインシデント対応費用や損害賠償を財務的にカバーする保険商品です。SC試験では補償範囲・加入審査で求められる対策要件・IRPとの関係・身代金支払いの是非が頻出です。
レッドチーム演習は組織の検知・対応能力を実戦形式で評価する演習です。SC試験ではペネトレーションテストとの違い・ブルーチーム/パープルチームの役割・TLPTの考え方が頻出です。
サイバーセキュリティ経営ガイドラインは経産省・IPAが策定した経営者向け指針です。SC試験では3原則・指示すべき重要10項目・可視化プラットフォーム・SECURITY ACTIONが頻出です。
Receivedヘッダの読み方やベイジアンフィルタなどの技術を理解すると、フィッシングメールを実務的に見分けられます。SC試験ではヘッダ解析の着眼点とスパム判定技術、送信ドメイン認証との関係が問われます。
NATはIPアドレス枯渇対策の技術であり、セキュリティ機能ではありません。SC試験ではスタティック/ダイナミックNATとNAPTの違い、NATトラバーサル、ポートフォワーディングのリスクが問われます。
NetFlow/sFlowによるフロー監視とフルパケットキャプチャは、ネットワーク層でのデータ収集手段として使い分けます。SC試験ではSPAN/TAPの違い、SIEM連携、暗号化トラフィックの可視化限界が問われます。
内部不正は正規権限を持つ者による情報漏えい・妨害行為で、外部攻撃と異なり技術対策だけでは防げません。SC試験では不正のトライアングル・労務管理・退職者対応・DLPとの関係が頻出です。
OT/IoTセキュリティは可用性最優先の制御システムと、脆弱なIoT機器をどう守るかを扱う分野です。SC試験ではIT/OT分離・Purdue Model・Miraiボットネットのような事例が頻出です。
SBOMはソフトウェアに含まれる部品を一覧化する仕組みで、脆弱性対応の迅速化とOSSライセンス管理に不可欠です。SC試験ではSPDX・CycloneDXの形式やLog4Shell対応での有効性が問われます。
SC試験は高度情報処理技術者試験の一区分であり、国際資格CISSP・CISMとは性格が異なります。SOCアナリストやCSIRT等のキャリアパス、IPAのスキル標準iCDまで実務目線で整理します。
アプリケーション監査ログ設計は開発者自身が実装するセキュリティ対策です。SC試験では記録すべき項目・機密情報のログ混入防止・改ざん防止・ログレベル設計の考え方が問われます。
鍵管理は暗号技術の安全性を支える運用基盤です。SC試験では鍵のライフサイクル・HSMの役割・クラウドKMSとオンプレHSMの違い・エンベロープ暗号化の仕組みが頻出です。
モバイルアプリセキュリティはOWASP MASVS/MASTGを基準に設計します。SC試験では証明書ピニング・ローカルストレージ暗号化・リバースエンジニアリング対策・生体認証APIの安全な利用が問われます。
クリックジャッキングは透明なiframeを重ねて意図しないクリックを誘発する攻撃です。SC試験ではCSRFとの違い・X-Frame-Options・CSP frame-ancestors・Cursorjackingが問われます。
IDORはオブジェクトIDの直接操作により他者のデータへアクセスできる認可の不備です。SC試験ではBOLAとの関係・水平/垂直権限昇格・間接参照やサーバサイド認可チェックによる対策が問われます。
脆弱性管理は発見された脆弱性を識別・評価し対応の優先順位を決めるプロセスです。SC試験ではCVE番号の仕組み・CVSS基本評価基準・SSVCによる文脈依存の優先順位付け・パッチマネジメントが問われます。
アクセス制御モデルはリソースへのアクセス許可を管理する基本的な仕組みです。SC試験ではDAC・MAC・RBAC・ABACの違い・Bell-LaPadulaモデル・ゼロトラストとの関係が頻出です。
FIDO2はパスワードに依存しない公開鍵ベースの認証標準です。SC試験ではWebAuthnの仕組み・フィッシング耐性の理由・パスキーとの関係・従来MFAとの違いが問われます。
LDAPはディレクトリサービスの標準プロトコル、Active DirectoryはWindowsネットワークの認証基盤です。SC試験ではKerberos認証・LDAP over TLS・SAMLとの連携・LDAP injection が頻出です。
PAM・PIMは管理者権限の悪用や内部不正を防ぐための特権アクセス管理の仕組みです。SC試験ではJIT権限付与・セッション録画・特権資格情報の管理・ゼロトラストとの関係が頻出です。
楕円曲線暗号はRSAより短い鍵長で同等の安全性を実現します。SC試験ではECDH鍵交換・ECDSA署名・TLS 1.3での採用・量子コンピュータへの耐性が問われます。本記事で整理します。
ハッシュ関数はデータの完全性検証に不可欠な技術です。SC試験ではSHA-2/SHA-3の特性・HMACによるメッセージ認証・MD5廃止の理由・衝突耐性の概念が頻出です。本記事で体系的に整理します。
ハイブリッド暗号は公開鍵暗号の鍵配送安全性と共通鍵暗号の高速性を組み合わせた実用的な方式です。SC試験ではTLS・S/MIMEでの実装・鍵カプセル化(KEM)の概念が問われます。
PKIはデジタル証明書でWebの信頼基盤を支えます。SC試験ではCA階層構造・CRL/OCSPの失効確認・CT(証明書透明性)・ピン留め(HPKP)が頻出です。本記事で体系的に解説します。
BCP・DRはインシデントや災害後も事業を継続するための計画と技術的手段です。SC試験ではRTO・RPO・フェイルオーバー・バックアップの種類・BCPとDRの違いが頻出です。
CTI(サイバー脅威インテリジェンス)は攻撃者のTTPを体系化して防御に活用する手法です。SC試験ではMITRE ATT&CK・IoC/IoA・STIX/TAXII・インテリジェンスの種類が頻出です。
ログ管理と監査証跡はセキュリティ監視・インシデント調査・法的要件の基盤です。SC試験ではログの種類・取得要件・改ざん防止・保存期間・SIEMとの連携が頻出です。
インシデント対応は準備・特定・封じ込め・根絶・復旧・教訓の6フェーズで体系化されます。SC試験では各フェーズの目的・順序・フェーズ間の判断基準が頻出です。本記事で整理します。
サイバーセキュリティ基本法はNISCを設置し国家のサイバーセキュリティ戦略の基盤を定めます。SC試験ではNISCの役割・重要インフラの14分野・サイバーセキュリティ戦略の内容が頻出です。
PCI DSSはクレジットカード情報を扱う全組織に適用されるセキュリティ標準です。SC試験では12の要件の概要・準拠対象・SAQ・PCI DSS v4.0の変更点が問われます。本記事で整理します。
不正アクセス禁止法と不正競争防止法はSC試験の法規分野で毎年出題される重要法令です。不正アクセス行為の定義・識別符号の概念・営業秘密の3要件・罰則を体系的に解説します。
DDoS攻撃は大量のトラフィックでサービスを停止させる攻撃です。SC試験ではDNS/NTP増幅攻撃・SYNフラッド・レート制限・CDNとAnycastによる防御が頻出です。本記事で整理します。
SPF・DKIM・DMARCはなりすましメールを技術的に排除するメール認証の三本柱です。SC試験では各プロトコルの役割・連携方法・DMARCポリシーの動作が頻出です。本記事で整理します。
IDS・IPS・WAFはネットワークとWebアプリを守る検知・防御装置です。SC試験ではシグネチャ検知とアノマリ検知の違い・インラインとタップ配置・WAFとファイアウォールの違いが頻出です。
プロキシとリバースプロキシは名前が似ていますが役割が逆です。SC試験では内部向け・外部向けの使い分け・SSLインスペクション・Webフィルタリング・ロードバランサとの関係が頻出です。
無線LANのセキュリティはSC試験の頻出テーマです。WEP廃止・WPA2/WPA3の違い・PMFの役割・Evil Twin攻撃・企業向けWPA3-Enterprise(802.1X)を体系的に解説します。
CI/CDパイプラインはソフトウェア配布の要であり攻撃の標的にもなります。SC試験ではDevSecOps・シークレット漏洩対策・SAST/DAST統合・パイプラインの権限管理が問われます。
クラウドセキュリティ設計はSC試験の重要テーマです。責任共有モデル・SaaS/PaaS/IaaSの違い・AWS Well-Architected・データ主権・クラウドへの移行リスクを体系的に解説します。
コンテナとKubernetesのセキュリティはSC試験の新出テーマです。イメージの脆弱性スキャン・最小権限コンテナ・Kubernetesの認証認可・シークレット管理を体系的に解説します。
セッション管理・CORS・CSPはWebアプリのセキュリティ設計の基本です。SC試験ではセッションハイジャック対策・Same-Originポリシー・CSPヘッダの役割・プリフライトリクエストが頻出です。
APT(高度持続的脅威)は長期潜伏・多段階侵攻が特徴の標的型攻撃です。SC試験ではサイバーキルチェーン・横展開・権限昇格・IOC/IOA・対策の多層防御が頻出です。
バッファオーバーフローはメモリ境界を越えた書き込みによりプログラムの制御フローを乗っ取る古典的な脆弱性です。SC試験ではスタックBOF・ヒープBOF・ASLR・DEP/NXが頻出です。
クラウドの設定ミスとIAM過剰権限はデータ漏洩の主要原因です。SC試験ではS3バケット公開設定・IAM最小権限原則・CSPMツール・権限昇格の仕組みが問われます。
フィッシング・スピアフィッシング・BECなど人を狙うサイバー攻撃はSC試験の頻出テーマです。攻撃の手法・心理的トリック・技術的対策(DMARC・MFA)を体系的に解説します。
サプライチェーン攻撃は信頼されたソフトウェアや依存関係を経由して標的に侵入する高度な手法です。SC試験ではSolarWinds事案・OSS汚染・SBOM・コード署名が頻出です。
XXEはXML処理の欠陥、SSRFはサーバを踏み台にした内部アクセスを可能にする脆弱性です。SC試験ではクラウド環境のメタデータサービス悪用・防御策が頻出です。本記事で整理します。
多要素認証は異なる種別の認証要素を組み合わせてなりすましを防ぐ手法です。SC試験では3要素の定義・TOTP・FIDO2/WebAuthn・リスクベース認証が問われます。本記事で整理します。
OAuth 2.0はAPIアクセスの認可、OIDCは認証のための標準です。SC試験では認可コードフロー・PKCE・IDトークン・アクセストークンの違いが頻出です。仕組みを整理して試験対策に活かします。
SAMLはエンタープライズ向けSSOを実現するXMLベースの認証連携標準です。SC試験ではSP・IdP・SAMLアサーションの構造、リダイレクトバインディング、OIDCとの比較が頻出です。
AESはTLSやファイル暗号化の標準アルゴリズムです。SC試験ではECB・CBC・CTR・GCMの動作モードの違い、認証付き暗号(AEAD)の必要性、鍵配送問題が頻出です。
RSAは公開鍵暗号の代表格です。SC試験では暗号化と署名で鍵の向きが逆になること・PKIの信頼チェーン・証明書の検証方法が頻出です。鍵の使い分けを正確に理解しましょう。
デジタルフォレンジクスはインシデント後の証拠収集・分析技術です。SC試験では揮発性の高い順の証拠収集順序・チェーンオブカストディ・ハッシュ値による完全性保証が頻出です。
SOCはセキュリティ監視の組織、SIEMは大量ログの相関分析ツールです。SC試験ではSOC・SIEM・SOARの役割の違い、ログ収集と相関ルール、インシデント対応フローが頻出です。
ISMSはISO/IEC 27001に基づく情報セキュリティ管理体制です。SC試験ではリスクアセスメントの手順・リスク対応の4択・PDCAサイクル・附属書Aの管理策が頻出です。
個人情報保護法とGDPRはSC試験の法規・制度分野の最頻出テーマです。要配慮個人情報の定義・第三者提供の原則と例外・GDPRの十分性認定・データ主体の権利を体系的に解説します。
DNSはインターネットの電話帳ですが、多くの攻撃に悪用されます。SC試験ではDNSキャッシュポイズニングの原理・DNSSECの仕組み・DNS over HTTPS/TLSによるプライバシー保護が頻出です。
ファイアウォールはネットワーク境界を守る基本的なセキュリティ装置です。SC試験ではパケットフィルタ・SPI・WAFの違い、DMZ三重構成の理由、ポリシー設計が問われます。本記事で整理します。
TLSはHTTPS通信を支える暗号化プロトコルです。SC試験では1.2と1.3の差異、ハンドシェイクの流れ、暗号スイートの読み方が頻繁に問われます。本記事では仕組みから試験の落とし穴まで体系的に解説します。
VPNはリモートアクセスや拠点間接続に使われる仮想専用ネットワーク技術です。SC試験ではIPsecのモード・プロトコル・IKEフェーズと、SSL-VPNとの比較が頻出です。本記事で体系的に整理します。
ゼロトラストは「信頼しない、常に検証する」を原則とする現代のセキュリティモデルです。SC試験ではペリメータセキュリティとの違い・マイクロセグメンテーション・SASEの構成要素が頻出です。
REST APIは現代システムの中核ですが、固有のセキュリティリスクがあります。SC試験ではJWTの仕組みと落とし穴・レート制限・認可の不備(BOLA/BFLA)・OWASP API Top 10が問われます。
ペネトレーションテストは実際の攻撃を模擬してシステムの堅牢性を確認するテスト手法です。SC試験では脆弱性診断との違い・ブラックボックス/グレーボックス/ホワイトボックスの区別・CVSSスコアが頻出です。
セキュリティを開発ライフサイクルの各フェーズに組み込む考え方をセキュリティバイデザインと呼びます。SC試験では脅威モデリング・SAST/DASTの違い・シフトレフトの意味が頻出です。
セキュアコーディングはSQLi・XSSなどの脆弱性を実装段階で作り込まないための開発原則です。SC試験では入力値検証の場所・エラー情報の漏洩・OSS依存関係リスクが問われます。
CSRFはユーザの認証済みセッションを悪用して意図しない操作を実行させる攻撃です。SC試験ではCSRFトークン・SameSite Cookie属性・XSSとの違いが頻出です。本記事で整理します。
マルウェアはSC試験の脆弱性分野で最頻出のテーマの一つです。ランサムウェアの動作・APT攻撃のキルチェーン・C2通信・横展開の手法・感染後の対応手順を体系的に解説します。
SQLインジェクションはOWASP Top 10の常連であり、SC試験でも頻出の脆弱性です。バインド変数・エラーベース・ブラインドSQLi・WAFとの組み合わせまで体系的に解説します。
XSSはWebアプリの脆弱性の中でも特に頻出です。SC試験では反射型・格納型・DOM型の違い、CSPによる軽減策、HTTPOnlyクッキーとの関係が問われます。本記事で体系的に整理します。