用語解説

用語解説

脆弱性管理とは?プロセスと情シスの進め方を解説

脆弱性管理とは、システムの弱点を継続的に把握・評価し、優先度をつけて修正していく一連のプロセスです。定義・4つのステップ・CVSSやSSVCによる優先度づけ、情シスが現実的に回すコツを、NISTやIPAの一次情報をもとに解説します。
用語解説

クロスサイトスクリプティング(XSS)とは?仕組みと対策

クロスサイトスクリプティング(XSS)とは、Webページに悪意あるスクリプトを埋め込み閲覧者のブラウザで実行させる攻撃です。反射型・格納型・DOM型の違い、Cookie窃取などの被害、情シスが取るべき対策を解説します。
用語解説

DDoS攻撃とは?仕組み・種類と情シスの防御の勘所

DDoS攻撃とは、多数の端末から一斉に大量の通信を送りつけ、標的のサービスを停止させる攻撃です。仕組み・3つの種類・DoSとの違い・情シスが平常時に備えるべき勘所を、一次情報をもとに実務目線で解説します。
用語解説

IDS/IPSとは?仕組み・種類と運用の注意点を解説

IDS/IPSとは、ネットワークや端末を流れる通信を監視し、不正侵入や攻撃の兆候を検知(IDS)・遮断(IPS)する仕組みです。検知方式・種類の違いから、WAF・EDRとの棲み分け、運用の注意点までを情シス向けにわかりやすく解説します。
用語解説

WAFとは?仕組み・種類と導入時の注意点を解説

WAF(Web Application Firewall)とは、Webアプリの通信を検査してSQLインジェクションやXSSなどの攻撃を防ぐ仕組みです。定義・検知方式・製品タイプから、情シスが導入前に押さえるべき運用の勘所までを実務目線で解説します。
用語解説

CVSSとは?脆弱性の深刻度を評価する仕組みと使い方

CVSS(共通脆弱性評価システム)とは、脆弱性の深刻度を0.0〜10.0で数値化する国際標準の評価手法です。スコアの読み方、深刻度レーティング、基本・脅威・環境の評価基準、最新v4.0の変更点、「9.8だから即対応」を鵜呑みにしない実務の勘所を整理します。
用語解説

CVEとは?共通脆弱性識別子の仕組みと実務での使い方

CVE(共通脆弱性識別子)とは、公表された脆弱性一つひとつに世界共通の番号を付ける仕組みです。CVE-IDの読み方、誰がどう採番するのか、JVNやNVDとの関係、情シスが日々の脆弱性対応でどう使うかを、一次情報をもとに実務者向けにやさしく整理します。
用語解説

ゼロデイ攻撃とは?仕組み・なぜ防げないかと情シスの備え

ゼロデイ攻撃とは、修正パッチが提供される前の脆弱性を悪用する攻撃です。なぜパターン検知では防げないのか、Nデイ攻撃との違い、情シスが取るべき多層防御の考え方を一次情報を交えて解説します。
用語解説

サプライチェーン攻撃とは?仕組みと種類をわかりやすく解説

サプライチェーン攻撃とは、標的を直接狙わず、取引先・委託先や利用ソフトウェアの弱点を踏み台にして侵入する攻撃です。3つの型と仕組み、情シスが押さえるべき委託先管理の勘所を、一次情報をもとにわかりやすく解説します。
用語解説

EDRとは?仕組みとEPP・XDRの違いを解説

EDR(Endpoint Detection and Response)とは、PCやサーバなどの端末上の挙動を継続監視し、攻撃の検知から調査・対応までを支援する仕組みです。EPP・NDR・XDRとの違い、仕組み、導入・運用の勘所を情シス目線で解説します。
用語解説

ゼロトラストとは?境界防御との違いと導入の勘所

ゼロトラストとは「何も信頼せず常に検証する」考え方です。NIST SP 800-207の定義と7原則、従来の境界型防御との違い、情シスが導入で押さえるべき要点を実務目線で解説します。