気になる情報(サイバー)セキュリティ用語集
need-to-knowとは、情報やシステムへのアクセス権を付与する際の基本原則です。その人の業務に必要な最小限のアクセス権のみを与えるという考え方で、「最小権限の原則」とも呼ばれます。この原則が重要視される理由は、必要以上のアクセス権を付与すること…
フィルターバブルとは、検索エンジンやSNSのアルゴリズムが利用者の閲覧履歴や嗜好を学習し、その人が好む情報ばかりを優先的に表示するようになる状態を指します。まるで自分自身が作り出したフィルターによって泡(バブル)に包まれるように、自分の好みに…
矢野さんはSNSで知り合った外国人男性とチャットでやり取りを続けていました。彼はいつも「わたしは今、ビジネスで外国におりますが、あなたのことを心でたくさん考えている。本気で、あなたに会いたい気持ちは止められないです。」と、優しい言葉をかけます…
偽物なのに本物そっくりに見せかけて、あなたの大事な情報を盗もうとするメールを何と呼ぶでしょうか? ア チェーンメール イ ジャンクメール ウ フィッシングメール 答えを表示 答え:ウチェーンメールは「他の人に知らせてください!」という内容です。受…
ある日、「お前から変なメールが来たよ」と言われました。パソコンを見ると、なぜかたくさんのあて先にメールを送ってました。どうやら、悪い人が自分のコンピュータを乗っ取ってしまったようです。こういう、自分では気づかないうちに、悪い人の命令で動く…
プログラマーの新井くんは、他の人が開発したシステムの保守を担当することになりました。ある日、そのシステムのソースコードを見た、新井くんは、驚愕しました。「これ、どこがどこにつながっているのか、めちゃくちゃ分かりにくいよ!まるで〇〇だな」〇…
いつもの如く、秋山くんは会社の入退室カードを使って事務所のドアを開けたとき、後ろから来た知らない人が、会釈をしながら一緒に入室しました。秋山くんは少し「変かな?」とは思いましたが、相手があまりにも自然なふるまいだったので、そのまま通してし…
ある日の朝です。田中くんはいつものように、パソコンを立ち上げ、いつもアクセスしているデータフォルダを覗くと、鍵がかかってます!どうやら暗号化されてしまったようです。そして、画面のメッセージに「戻したければ、お金を払え!」と、脅迫文が書かれ…
ある日、動物たちがいつも水を飲みにくる場所に、肉食ハンターがこっそり罠をしかけました。動物はその場所で水を飲むと、病にかかってしまいます。それを見た、肉食ハンターは動物を攻撃します。実はこれ、インターネットの世界でも似たような攻撃方法があ…
「これ、とても役立つよ!」そう言われて贈られたプレゼントに喜んでました。しかし、プレゼントの中に、実はこっそり悪いソフトが入ってました。実は、攻撃者が相手の機器から機密情報を盗むためにしかけた作戦だったのです。この作戦の名前は何でしょう? …
子どもが親からおこずかいをもらう方法はたくさんあります。定期的なおこずかいもありますが、たとえば「参考書を買うから3000円頂戴!」と、言って、実際は2500円の参考書を買えば、500円は実質的なおこずかいですね。さて、アプリケーションシ…
会社にとってサイバー攻撃者は、大事している機密情報を奪う怖い存在です。でも、あえてサイバー攻撃者に「あま〜い罠」を仕掛けて、おびき寄せ、攻撃者の行動を観察する罠があります。この罠の名前はなんでしょうか? ア ハニーポット イ ハニートラップ ウ…
詳細リスク分析とは、リスク分析手法のひとつで、情報資産に対して資産価値・脅威・脆弱性・セキュリティ要件を体系的に識別・評価し、リスクの大きさを算出する手法です。分析は「守るべき情報資産の洗い出し」から始まり、「情報資産の評価」「脅威の洗い…
ベースラインアプローチとは、リスク分析手法のひとつで、あらかじめ確保すべきセキュリティレベル(ベースライン)を設定し、必要な対策を選択したうえで、対象システムに一律に適用する手法です。最大のメリットは、既存のガイドラインを活用できるため、…
非形式的アプローチとは、リスク分析手法のひとつで、セキュリティ専門家の経験や直感をもとにリスクを評価する方法です。この手法の最大のメリットは、自社特有のリスクを把握しやすい点と、分析にかかる工数が少なく済む点です。専門家の知見を直接活かせ…
セクストーションは、現金(電子マネー)を送ったり、性行為を行ったりなど、あなた(被害者)が何かをしなければ、写真や動画などのプライベートな画像を拡散すると脅迫する詐欺です。 セクストーションセクストーションの被害は世界中に拡大しているとみら…
CHAP(Challenge Handshake Authentication Protocol)とは、チャレンジ・レスポンス方式を採用したネットワーク認証プロトコルです。クライアントとサーバー間で安全な認証を実現するために使用され、パスワードをネットワーク上に直接送信しない点が最大の…
クリアデスクとは、離席する際に机の上に書類やUSBメモリなどを放置しないことです。帰宅・外出時に個人情報や機密情報が記載された書類や記憶媒体を机上に残さないようにすることで、情報漏えいや盗難のリスクを防ぎます。クリアスクリーンとは、離席する際…
マクロウイルスは主に Microsoft Office(特に Excel や Word)製品を対象としたウイルスです。文書ファイルやスプレッドシートが感染し、ユーザーは攻撃者の用意したそれらのファイルを開封することで、マクロウイルスに感染してしまいます。マクロウイルス…
スミッシング(Smishing)攻撃とは、攻撃者がSMS(ショートメッセージ)を悪用したフィッシング攻撃で、「SMSフィッシング」とも呼ばれます。攻撃者は宅配業者や金融機関などを装ったSMSを送りつけ、受信者に偽サイトのURLをクリックさせます。その結果、個…
ベイティング(釣り餌)とは、ソーシャルエンジニアリングの一種で、人間の好奇心や欲求につけ込んで攻撃する手法です。ソーシャルエンジニアリングとは、人の心理や行動のミスを巧みに利用してシステムへの不正アクセスや情報窃取を行う攻撃の総称です。ベ…
バレンタイン・フィッシングは、その名のとおり、バレンタインデーに合わせて行われるフィッシング詐欺です。バレンタインデーの時期は、SNSや出会い系サイトなどを利用したロマンス詐欺(ラブ・スキャム)や、「恋愛」や「プレゼント」をテーマにしたフィッ…
プリテキスティング(もっともらしい理屈)攻撃は、ソーシャルエンジニアリング攻撃(人の心理や行動のミスにつけ込んで、操ろうとする攻撃の総称)の一種です。攻撃者が架空のシナリオをでっち上げ、その状況に基づいてターゲットから情報を引き出す手法で…
サプライチェーン攻撃とは、特定の企業や組織を直接狙うのではなく、その企業と取引関係にある企業や子会社など、サプライチェーンの一部を踏み台として攻撃する手法です。この攻撃の主な目的は、サプライチェーンを経由してターゲット企業のシステムに侵入…
ランサムウェアとは、悪意のあるソフトウェア(マルウェア)の一種で、感染したコンピュータやネットワーク上のファイルを暗号化し、データへのアクセスを完全に不能にする攻撃です。その名称は「身代金(Ransom)」と「ソフトウェア(Software)」を組み合…
DAST(動的アプリケーション・セキュリティ・テスト)は、アプリケーションが実行中に外部からの攻撃をシミュレートして、セキュリティ脆弱性を検出する手法です。脆弱性を検出する別の方法であるSAST(静的アプリケーション・セキュリティ・テスト)と比較…
SAST(静的アプリケーション・セキュリティ・テスト)は、アプリケーションのソースコード、バイナリ、オブジェクトコードを解析します。SASTを実行することで、SQL インジェクション、バッファーオーバーフローなどセキュリティリスクを検知します。ソフト…
サイドチャネル攻撃は、物理的な実装や動作に起因する情報漏えいを利用して暗号化された情報を解読する手法です。暗号処理に使用されるデバイスの電力消費、電磁波、処理時間の変動などの情報が攻撃者に暗号鍵やプライバシー情報を取得するのに利用されます…
テンペスト攻撃とは、コンピューターやディスプレイ、ケーブルなどの機器から意図せず放射される微弱な電磁波を外部から傍受・解析することで、画面に表示されている情報や入力データなどを盗み取ろうとする攻撃手法です。この攻撃の特徴は、対象機器に直接…
スパムアプリケーションとは、ユーザーに対して有害なコンテンツやマルウェアを含むサービスを提供する悪意あるアプリケーションのことです。これらのアプリは、便利なツールや無料サービスを装ってユーザーの注意を引き、インストールを促します。インスト…