用語解説

用語解説

最小権限の原則とは?情シスが押さえる基本と実務

最小権限の原則とは、利用者やプログラムに業務遂行上必要な最小限の権限だけを与える考え方です。定義・背景・RBACやPAMによる実装、情シスが運用で陥りやすい落とし穴までを実務目線で解説します。
用語解説

ラテラルムーブメント(横展開)とは?侵入後の脅威を解説

ラテラルムーブメント(横展開)とは、侵入した攻撃者が内部ネットワークを横移動し被害を広げる行為です。仕組み・代表的な手口・情シスの検知と対策の勘所を、MITRE ATT&CKやJPCERT/CCの一次情報をもとに実務者向けに解説します。
用語解説

権限昇格とは?攻撃の仕組みと情シスの対策を解説

権限昇格とは、攻撃者が本来持つはずのない上位の権限を不正に得ることです。垂直・水平の2タイプ、代表的な手口、そして情シスが押さえるべき最小権限と脆弱性管理の勘所をわかりやすく解説します。
用語解説

CVSSとは?脆弱性の深刻度を評価する仕組みと使い方

CVSS(共通脆弱性評価システム)とは、脆弱性の深刻度を0.0〜10.0で数値化する国際標準の評価手法です。スコアの読み方、深刻度レーティング、基本・脅威・環境の評価基準、最新v4.0の変更点、「9.8だから即対応」を鵜呑みにしない実務の勘所を整理します。
用語解説

標的型攻撃とは?手口と情シスの対策をわかりやすく解説

標的型攻撃とは、特定の組織を狙い撃ちにして機密情報の窃取などを狙うサイバー攻撃です。標的型メール・水飲み場型などの手口、APTとの関係、情シスがとるべき対策の勘所を一次情報をもとにわかりやすく解説します。
用語解説

CVEとは?共通脆弱性識別子の仕組みと実務での使い方

CVE(共通脆弱性識別子)とは、公表された脆弱性一つひとつに世界共通の番号を付ける仕組みです。CVE-IDの読み方、誰がどう採番するのか、JVNやNVDとの関係、情シスが日々の脆弱性対応でどう使うかを、一次情報をもとに実務者向けにやさしく整理します。
用語解説

ゼロデイ攻撃とは?仕組み・なぜ防げないかと情シスの備え

ゼロデイ攻撃とは、修正パッチが提供される前の脆弱性を悪用する攻撃です。なぜパターン検知では防げないのか、Nデイ攻撃との違い、情シスが取るべき多層防御の考え方を一次情報を交えて解説します。
用語解説

ビジネスメール詐欺(BEC)とは?手口と情シスの対策を解説

ビジネスメール詐欺(BEC)は、偽のメールで従業員を騙して不正送金させる詐欺です。FBI報告では2025年に世界で約4,400億円超の被害が報告されています。2つの主な手口と、情シス担当者が取るべき対策を解説します。
用語解説

スピアフィッシングとは?フィッシングとの違いと情シスの実態

スピアフィッシングとは特定の個人・組織を標的にした高度なフィッシング攻撃です。通常フィッシングとの違い・JPCERT/CCが観測した国内被害事例・情シスが取るべき対策の方向性を解説します。
用語解説

フィッシングとは?仕組み・手口・情シスが取るべき対策

フィッシングとは偽メール・偽サイトで認証情報を詐取するサイバー攻撃です。国内報告件数は月25万件超に急増。仕組み・手口の種類から、情シスが実施すべきDMARC・多要素認証・教育訓練まで解説します。
用語解説

ランサムウェアとは?仕組み・二重恐喝・対策を解説

ランサムウェアとは、データを暗号化して身代金を要求するマルウェアです。仕組み、二重恐喝やRaaSといった攻撃の最新形態、感染経路、そして情シスが押さえるべき備えと公的指針の使いどころを、基礎からわかりやすく解説します。
用語解説

サプライチェーン攻撃とは?仕組みと種類をわかりやすく解説

サプライチェーン攻撃とは、標的を直接狙わず、取引先・委託先や利用ソフトウェアの弱点を踏み台にして侵入する攻撃です。3つの型と仕組み、情シスが押さえるべき委託先管理の勘所を、一次情報をもとにわかりやすく解説します。
用語解説

SSO(シングルサインオン)とは?仕組みと運用の勘所

SSO(シングルサインオン)とは一度の認証で複数サービスを使える仕組みです。SAML・OpenID Connectなどの方式、メリットと「単一障害点」化のリスク、情シスが運用で押さえるべき注意点を実務目線で解説します。
用語解説

多要素認証(MFA)とは?仕組みと突破手口を解説

多要素認証(MFA)とは、種類の異なる認証要素を2つ以上組み合わせて本人確認する仕組みです。基本の考え方、二段階認証との違い、MFA疲労攻撃などの突破手口と、情シスが押さえるべき運用の勘所をまとめました。
用語解説

SOARとは?セキュリティ運用自動化の基礎と落とし穴

SOAR(Security Orchestration, Automation and Response)とは、複数のセキュリティ製品を連携させ、インシデント対応を自動化・標準化する仕組みです。定義・SIEMとの違い・プレイブック・導入の落とし穴まで、情シス目線で基礎から解説します。