Security Basics– category –
-
Security Basics
Windowsサーバーのハードニング入門|情シス1人でもできるOS強化とセキュリティ設定チェックリスト
管理しているWindowsサーバーが「インターネットにつながっている」だけで、日々無数のスキャンや攻撃プローブにさらされています。IPA(情報処理推進機構)の調査でも、ランサムウェアや不正アクセスの侵入口として「OSのデフォルト設定や未適用パッチ」... -
Security Basics
脆弱性管理とは?発見・評価・修正・検証の4ステップと中小企業での実践ガイド
「うちの会社、脆弱性管理って結局何をすればいいんだろう…」 「パッチを当てているだけじゃダメなの?」 情シス担当者なら一度は感じる疑問ではないでしょうか。実は「パッチを当てること」は脆弱性管理の4分の1にすぎません。残り3つのステップを理解し... -
Security Basics
GRC(ガバナンス・リスク・コンプライアンス)とは?セキュリティ管理を統合する3本柱と中小企業での実践ガイド
「セキュリティ対策はやっているはずなのに、担当者が個人の判断で動いていて経営層は実態を把握していない」「個人情報保護法への対応と技術的な脆弱性対策が別々に動いていて、全体像がつかめない」 こうした状況に陥っている中小企業は少なくありません... -
Security Basics
職務分離(SoD)とは?内部不正を防ぐアクセス権限の設計と情シス実践ガイド
セキュリティの教科書では「最小権限の原則」がよく語られますが、中小企業の現場でより見落とされがちな概念があります。それが「職務分離(SoD: Segregation of Duties)」です。 「うちには1人しか情シスがいないから無理」「小さな会社に職務分離なん... -
Security Basics
OSI参照モデルとセキュリティ|各レイヤーに潜む脅威と防御策をわかりやすく解説
ネットワークの勉強でOSIモデルを学んだものの、「セキュリティとどう結びつくのかイマイチわからない」という声は現場でもよく聞きます。実は攻撃者はこのOSIの各レイヤーをよく理解した上で、レイヤーごとに最も効果的な攻撃を仕掛けてきます。 この記事... -
Security Basics
セキュリティ監査とは?内部監査・外部監査・ペネトレーションテストの違いと中小企業での実施ガイド
「自社のセキュリティ対策は本当に機能しているのか」——そう問われたとき、自信を持って答えられる情シス担当者は多くないはずです。対策を"導入した"ことと、対策が"有効に機能している"ことは、まったく別の話だからです。 この確認作業を体系的に行うの... -
Security Basics
暗号鍵管理とは?生成・保管・ローテーション・廃棄の手順と中小企業でもできる実践ガイド
暗号化システムを導入したはいいが、「鍵をどう管理すればいいか分からない」「鍵が漏洩したらどうなるのか」と頭を抱えている情シス担当者は多い。パスワードと違い、暗号鍵は目に見えにくく、気づかないうちにセキュリティの穴になっていることがある。 ... -
Security Basics
セキュアコーディングとは?安全なWebアプリを作るための基本原則と脆弱性を防ぐ実装ガイド
開発者が書くコードには、意図せず脆弱性が紛れ込みます。SQLインジェクションやXSS(クロスサイトスクリプティング)の多くは、高度な攻撃ツールの産物ではなく、日常のコーディング習慣の中に潜む「穴」を突いたものです。 IPAが公表する「情報セキュリ... -
Security Basics
公開鍵暗号とは?RSA・ECCの仕組みとSSL/TLSでの活用をわかりやすく解説
「SSL/TLSで暗号化しているらしいけど、なぜ公開鍵を誰に見せても安全なの?」 「RSAとECCって何が違うの?どちらを選べばいい?」 こんな疑問を抱えながら、「なんとなく分かったふり」をしてきた方は少なくないと思います。公開鍵暗号はHTTPS通信、SSH接... -
Security Basics
なりすましとは?個人・企業を狙う手口と本人確認の強化対策
あなたの会社のアカウントが乗っ取られ、取引先や社員に「社長室」を名乗ったメールが送られたとしたら——。被害が判明するまで、誰も気づかずに重要情報や振込指示に従い続けてしまうことも珍しくありません。 デジタル社会では「自分が誰であるか」を証明...