09-1 キーワード

Unit 9(セキュリティガバナンスの概念)キーワード

SY0-701で問われる用語を「日本語/英語/一言定義」で整理。★=最重要。対象試験目標:5.1/1.3/4.7/4.2/3.4。


A. 文書の階層(pptx#234-238, +1)★最重要(目標5.1)

  • ★ポリシー Policy(意志・大綱。何を/なぜ守るか)
  • ★標準/スタンダード Standard(具体的・技術的要件。どの水準か)
  • ★手順/プロシージャ Procedure(段階的な実行手順。どうやるか。SOP)
  • ★ガイドライン Guideline(推奨・ベストプラクティス。任意)
  • 情報セキュリティポリシー/AUP(利用規程)
  • ポリシーの公開・教育・レビュー(承認は経営陣)

B. ガバナンス構造と説明責任(pptx#241, +1)★最重要(目標5.1)

  • ★ガバナンスボード Governance board(取締役会・最終意思決定)
  • ★ガバナンス委員会 Committee(専門家・運用リーダー・分析と推奨)
  • ★CIO 最高情報責任者/CISO 最高情報セキュリティ責任者
  • ★集中型 Centralized ⇔ 分散型 Decentralized ⇔ ハイブリッド Hybrid ガバナンス
  • ★デューデリジェンス Due diligence(しかるべき注意)/説明責任 Accountability

C. データガバナンスロール(+1)★超頻出

  • ★所有者 Owner(最終責任・分類・アクセス決定)
  • ★管理者 Controller(処理の目的・手段を決定。GDPR)
  • ★処理者 Processor(管理者の代行で処理。例:CSP)
  • ★カストディアン Custodian/データスチュワード Data steward(安全な保管・実装、IT部門)

D. 変更管理(pptx#246, +1)★最重要(目標1.3)

  • ★変更管理 Change management/変更依頼 RFC(Request for Change)
  • ★変更諮問委員会 CAB(Change Advisory Board)
  • ★影響度分析 Impact analysis/テスト結果 Test results
  • ★バックアウト計画/ロールバック計画 Backout/Rollback plan
  • ★メンテナンスウィンドウ Maintenance window
  • ★標準業務手順書 SOP(Standard Operating Procedure)
  • ★許可リスト Allow list ⇔ ★ブロックリスト/拒否リスト Block/Deny list
  • ★再起動 Restart/依存関係 Dependencies/ダウンタイム Downtime
  • ★文書化 Documentation/★バージョン管理 Version control
  • レガシーシステム(変更管理上の難問)

E. 構成管理(pptx#246-247, +1)★重要

  • ★構成管理 Configuration management/CI 構成項目(Configuration Item)
  • ★構成ベースライン Configuration baseline(承認された基準点・逸脱検知)
  • ★CMDB 構成管理データベース/CMS 構成管理システム
  • DML 確定版メディアライブラリ/構成管理の5活動(計画/識別/制御/報告/監査)

F. 資産管理(pptx#242-244, +1)★重要(目標4.2)

  • ★資産管理 Asset management/資産目録・インベントリ Inventory
  • ★資産追跡 Asset tracking(Nmap/Nessus/Lansweeper/CMDB/MDM)
  • ★分類 Classification/所有権割り当て/説明責任の連鎖
  • ★命名規則 Naming convention/RFIDタグ/バーコード
  • ★廃棄・サニタイズ Disposal/Sanitization(機器廃棄でデータ復元不可に)
  • 資産の獲得/調達(TCO 総保有コスト)/PII/PHI

G. バックアップとデータ復旧(pptx#248-250, +1)★重要(目標3.4)

  • ★フルバックアップ Full/★差分(ディファレンシャル)Differential/★増分(インクリメンタル)Incremental
  • ★アーカイブ属性 Archive bit(差分=変更しない/増分=クリア)
  • ★3-2-1ルール(3コピー・2媒体・1オフサイト)
  • ★エアギャップバックアップ Air-gapped(ランサムウェア対策)
  • ★オンサイト ⇔ オフサイト/レプリケーション Replication/スナップショット Snapshot
  • ジャーナリング/重複除去 Deduplication/復旧の検証(完全/部分復旧テスト)
  • ★バックアップ ⇔ アーカイブ(更新データのコピー ⇔ 不変データの外部保管)
  • BCP 事業継続計画/BCM 事業継続管理/DRP 災害復旧計画

H. 自動化とオーケストレーション(+1)★重要(目標4.7)

  • ★自動化 Automation/★オーケストレーション Orchestration
  • ★SOAR(Security Orchestration, Automation and Response)
  • ★API(システム間連携・SOARの基盤)
  • ★労働力倍増 Force multiplier/★オペレーター疲れ Operator fatigue(アラート疲れ)
  • ★単一障害点 Single Point of Failure(SPOF)/★技術的負債 Technical debt
  • プロビジョニング/ガードレール/セキュリティグループ/チケット/CI(継続的インテグレーション)

I. モニタリング(pptx#251-252)★重要

  • ★パフォーマンスベースライン Performance baseline
  • ★シグネチャベース Signature-based(既知の痕跡照合・ミスユース検出)
  • ★アノーマリーベース Anomaly-based(ベースラインからの逸脱・異常検出)
  • ★ビヘイビアベース Behavior-based(振る舞い分析・ゼロデイ検出に有効)

J. 標準・法令・人的セキュリティ(pptx#239-242, +1)★重要(目標5.1)

  • ★ISO/IEC 27001(ISMSフレームワーク)⇔ ★ISO/IEC 27002(具体的制御の実装ガイド)
  • 27017/27018(クラウド)/NIST SP800-63/FIPS
  • ★GDPR(EU)/★CCPA(カリフォルニア)/★HIPAA(米・医療)/★PCI DSS(カード・契約義務)/FISMA・SOX
  • ★人的セキュリティ:雇用前(身辺調査/信用調査)/雇用期間中(教育・懲戒)/雇用終了(オフボーディング・退職者面談・守秘契約)
  • ★オンボーディング Onboarding ⇔ オフボーディング Offboarding
  • MSS/MSSP(マネージドセキュリティサービス)

混同注意ペア(出題頻出)

  • ポリシー(なぜ)⇔ 標準(何を/水準)⇔ 手順(どうやる)⇔ ガイドライン(推奨・任意)
  • 所有者 Owner(決める・最終責任)⇔ カストディアン Custodian(守る・実装)
  • 管理者 Controller(目的を決める)⇔ 処理者 Processor(代行して処理)
  • ガバナンスボード(役員・最終決定)⇔ ガバナンス委員会(専門家・支援)
  • 集中型(統制・標準化)⇔ 分散型(適応・柔軟)
  • 差分バックアップ(アーカイブ属性を変えない・積み上がる)⇔ 増分(クリアする・毎回最小)
  • 復元の速さ:フル>差分>増分/バックアップの速さ:増分>差分>フル
  • バックアップ(更新データの定期コピー)⇔ アーカイブ(不変データの外部保管・上書きしない)
  • BCM(管理プロセス)⇔ BCP(BCMが生む計画文書)
  • 自動化(単一タスクの自動実行)⇔ オーケストレーション(複数を協調・ワークフロー化)
  • シグネチャベース(既知)⇔ アノーマリー/ビヘイビアベース(未知・ゼロデイ)
  • ISO 27001(ISMSの枠組み)⇔ ISO 27002(具体的制御のガイド)
  • 許可リスト(デフォルト拒否)⇔ ブロックリスト(禁止だけ拒否)
  • 変更管理 Change management(変更のプロセス)⇔ 構成管理 Configuration management(構成情報の維持)