Unit 9(セキュリティガバナンスの概念)キーワード
SY0-701で問われる用語を「日本語/英語/一言定義」で整理。★=最重要。対象試験目標:5.1/1.3/4.7/4.2/3.4。
A. 文書の階層(pptx#234-238, +1)★最重要(目標5.1)
- ★ポリシー Policy(意志・大綱。何を/なぜ守るか)
- ★標準/スタンダード Standard(具体的・技術的要件。どの水準か)
- ★手順/プロシージャ Procedure(段階的な実行手順。どうやるか。SOP)
- ★ガイドライン Guideline(推奨・ベストプラクティス。任意)
- 情報セキュリティポリシー/AUP(利用規程)
- ポリシーの公開・教育・レビュー(承認は経営陣)
B. ガバナンス構造と説明責任(pptx#241, +1)★最重要(目標5.1)
- ★ガバナンスボード Governance board(取締役会・最終意思決定)
- ★ガバナンス委員会 Committee(専門家・運用リーダー・分析と推奨)
- ★CIO 最高情報責任者/CISO 最高情報セキュリティ責任者
- ★集中型 Centralized ⇔ 分散型 Decentralized ⇔ ハイブリッド Hybrid ガバナンス
- ★デューデリジェンス Due diligence(しかるべき注意)/説明責任 Accountability
C. データガバナンスロール(+1)★超頻出
- ★所有者 Owner(最終責任・分類・アクセス決定)
- ★管理者 Controller(処理の目的・手段を決定。GDPR)
- ★処理者 Processor(管理者の代行で処理。例:CSP)
- ★カストディアン Custodian/データスチュワード Data steward(安全な保管・実装、IT部門)
D. 変更管理(pptx#246, +1)★最重要(目標1.3)
- ★変更管理 Change management/変更依頼 RFC(Request for Change)
- ★変更諮問委員会 CAB(Change Advisory Board)
- ★影響度分析 Impact analysis/テスト結果 Test results
- ★バックアウト計画/ロールバック計画 Backout/Rollback plan
- ★メンテナンスウィンドウ Maintenance window
- ★標準業務手順書 SOP(Standard Operating Procedure)
- ★許可リスト Allow list ⇔ ★ブロックリスト/拒否リスト Block/Deny list
- ★再起動 Restart/依存関係 Dependencies/ダウンタイム Downtime
- ★文書化 Documentation/★バージョン管理 Version control
- レガシーシステム(変更管理上の難問)
E. 構成管理(pptx#246-247, +1)★重要
- ★構成管理 Configuration management/CI 構成項目(Configuration Item)
- ★構成ベースライン Configuration baseline(承認された基準点・逸脱検知)
- ★CMDB 構成管理データベース/CMS 構成管理システム
- DML 確定版メディアライブラリ/構成管理の5活動(計画/識別/制御/報告/監査)
F. 資産管理(pptx#242-244, +1)★重要(目標4.2)
- ★資産管理 Asset management/資産目録・インベントリ Inventory
- ★資産追跡 Asset tracking(Nmap/Nessus/Lansweeper/CMDB/MDM)
- ★分類 Classification/所有権割り当て/説明責任の連鎖
- ★命名規則 Naming convention/RFIDタグ/バーコード
- ★廃棄・サニタイズ Disposal/Sanitization(機器廃棄でデータ復元不可に)
- 資産の獲得/調達(TCO 総保有コスト)/PII/PHI
G. バックアップとデータ復旧(pptx#248-250, +1)★重要(目標3.4)
- ★フルバックアップ Full/★差分(ディファレンシャル)Differential/★増分(インクリメンタル)Incremental
- ★アーカイブ属性 Archive bit(差分=変更しない/増分=クリア)
- ★3-2-1ルール(3コピー・2媒体・1オフサイト)
- ★エアギャップバックアップ Air-gapped(ランサムウェア対策)
- ★オンサイト ⇔ オフサイト/レプリケーション Replication/スナップショット Snapshot
- ジャーナリング/重複除去 Deduplication/復旧の検証(完全/部分復旧テスト)
- ★バックアップ ⇔ アーカイブ(更新データのコピー ⇔ 不変データの外部保管)
- BCP 事業継続計画/BCM 事業継続管理/DRP 災害復旧計画
H. 自動化とオーケストレーション(+1)★重要(目標4.7)
- ★自動化 Automation/★オーケストレーション Orchestration
- ★SOAR(Security Orchestration, Automation and Response)
- ★API(システム間連携・SOARの基盤)
- ★労働力倍増 Force multiplier/★オペレーター疲れ Operator fatigue(アラート疲れ)
- ★単一障害点 Single Point of Failure(SPOF)/★技術的負債 Technical debt
- プロビジョニング/ガードレール/セキュリティグループ/チケット/CI(継続的インテグレーション)
I. モニタリング(pptx#251-252)★重要
- ★パフォーマンスベースライン Performance baseline
- ★シグネチャベース Signature-based(既知の痕跡照合・ミスユース検出)
- ★アノーマリーベース Anomaly-based(ベースラインからの逸脱・異常検出)
- ★ビヘイビアベース Behavior-based(振る舞い分析・ゼロデイ検出に有効)
J. 標準・法令・人的セキュリティ(pptx#239-242, +1)★重要(目標5.1)
- ★ISO/IEC 27001(ISMSフレームワーク)⇔ ★ISO/IEC 27002(具体的制御の実装ガイド)
- 27017/27018(クラウド)/NIST SP800-63/FIPS
- ★GDPR(EU)/★CCPA(カリフォルニア)/★HIPAA(米・医療)/★PCI DSS(カード・契約義務)/FISMA・SOX
- ★人的セキュリティ:雇用前(身辺調査/信用調査)/雇用期間中(教育・懲戒)/雇用終了(オフボーディング・退職者面談・守秘契約)
- ★オンボーディング Onboarding ⇔ オフボーディング Offboarding
- MSS/MSSP(マネージドセキュリティサービス)
混同注意ペア(出題頻出)
- ポリシー(なぜ)⇔ 標準(何を/水準)⇔ 手順(どうやる)⇔ ガイドライン(推奨・任意)
- 所有者 Owner(決める・最終責任)⇔ カストディアン Custodian(守る・実装)
- 管理者 Controller(目的を決める)⇔ 処理者 Processor(代行して処理)
- ガバナンスボード(役員・最終決定)⇔ ガバナンス委員会(専門家・支援)
- 集中型(統制・標準化)⇔ 分散型(適応・柔軟)
- 差分バックアップ(アーカイブ属性を変えない・積み上がる)⇔ 増分(クリアする・毎回最小)
- 復元の速さ:フル>差分>増分/バックアップの速さ:増分>差分>フル
- バックアップ(更新データの定期コピー)⇔ アーカイブ(不変データの外部保管・上書きしない)
- BCM(管理プロセス)⇔ BCP(BCMが生む計画文書)
- 自動化(単一タスクの自動実行)⇔ オーケストレーション(複数を協調・ワークフロー化)
- シグネチャベース(既知)⇔ アノーマリー/ビヘイビアベース(未知・ゼロデイ)
- ISO 27001(ISMSの枠組み)⇔ ISO 27002(具体的制御のガイド)
- 許可リスト(デフォルト拒否)⇔ ブロックリスト(禁止だけ拒否)
- 変更管理 Change management(変更のプロセス)⇔ 構成管理 Configuration management(構成情報の維持)