10-1 +1ポイント

Unit 10(リスク管理とデータ保護、コンプライアンス)+1ポイント

対象試験目標:5.2(リスク管理プロセス)/5.3(サードパーティリスク)/5.4(コンプライアンス)/5.5(監査と評価)/5.6(意識向上)/3.3(データ保護)
公式ページは comptia.pdf(モジュール15:p.439-/モジュール16:p.465-)に対応。配点:ドメイン5.0(プログラム管理と監督)=約20%が中心、3.0(アーキテクチャ)にもまたがる Unit 10 最重要級。


+10-A. リスク計算(試験の最頻出・必ず式で覚える)

公式 モジュール15A(p.437-438)。SY0-701 は2段式。スライド#259 は簡易式のみなので補完。

指標意味
SLE(単一損失予測 Single Loss Expectancy)SLE = AV × EF1回発生あたりの損失額。AV=資産価値、EF=暴露係数(損失する資産価値の割合)
ARO(年間発生率 Annualized Rate of Occurrence)そのイベントが年間に発生する回数
ALE(年間損失予測 Annualized Loss Expectancy)ALE = SLE × ARO1年間に見込まれる損失総額

計算例(公式のトルネード例)

  • 建物の価値 AV=20万ドル、被害率 EF=40%(0.4)
  • SLE=20万 × 0.4 = 8万ドル
  • 年2回発生 ARO=2 → ALE=8万 × 2 = 16万ドル
  • → この16万ドルを対策コスト(保険・ロードバランサー等)と比較して投資判断する。

覚え方:AV→(×EF)→SLE→(×ARO)→ALE。ALE は「定量的(金額)」の代表指標。


+10-B. 信頼性・復旧の指標(式と大小関係を問われる)

公式 モジュール15A(p.446-447)+スライド#258, #267。

指標式・定義ポイント
MTBF(平均故障間隔)総稼働時間 ÷ 故障回数大きいほど信頼性が高い。例:50h×10台で2台故障→250h
MTTR(平均修復時間)計画外保守時間 ÷ 故障回数小さいほど早く復旧。RTO 達成可否の見積りに使う
MTTF(平均故障時間)総使用時間 ÷ 総交換回数交換前提の非修理品の寿命指標
総稼働率MTBF ÷(MTBF+MTTR)可用性
RTO(目標復旧時間)障害後、システム復旧までの目標時間「いつまでに復旧するか」
RPO(目標復旧時点)許容できるデータ損失量(時間で計測)「どの時点まで戻せるか」=バックアップ頻度に直結
MTD(最大許容停止時間)事業破綻を招かない最長中断時間RTO+WRT ≦ MTD
WRT(業務復旧時間)復旧後に再統合・テスト・周知に要する時間RTO の後工程

混同注意:RTO=時間(復旧までの速さ)/RPO=データの古さ(世代)。RPO が0や分単位なら高価な冗長構成が必要、日単位ならテープバックアップで足りる。


+10-C. リスク対応の4戦略(試験の定番)

公式 モジュール15A(p.444)+スライド#263。SY0-701 の呼称と ISO 27005 語の対応を押さえる。

SY0-701 の4戦略ISO 27005(スライド語)内容・例
軽減 Mitigate(低減/修正)リスク修正(modification)管理策で発生確率や影響を下げる(例:スプリンクラー、バックアップ)
受容 Accept(保有)リスク保有(retention)対策コストが見合わず、意図的にリスクを保有。例外・免除は文書化と経営承認が必要
回避 Avoidリスク回避(avoidance)リスクを生む活動そのものをやめる(例:脆弱な製品の販売中止)
移転 Transfer(共有)リスク共有(sharing)保険など第三者へ割り当てる。評判リスクは移転できない点に注意
  • 固有リスク=対策前のリスク。残留リスク=対策後に残るリスク。
  • リスク例外/リスク免除=標準の軽減ができない場合に公式に承認・記録し、期限付きで再評価。

+10-D. 定量的分析 vs 定性的分析

公式 モジュール15A(p.437-438)。

観点定量的(Quantitative)定性的(Qualitative)
尺度金額など具体的な数値(SLE/ALE)高・中・低、1〜5 の主観尺度
長所支出の正当化が容易、客観的単純・迅速、無形リスクも扱える
短所値の算定が複雑・時間がかかる、履歴データ依存主観的でバイアスが出やすい
道具SLE/ARO/ALEヒートマップ(信号機マトリクス:赤/黄/青)
  • 可能性(Likelihood) は定性尺度、確率(Probability) は 0〜1 の定量尺度。影響(Impact) =インシデント時の重度。

+10-E. リスク管理の運用要素(頻出)

公式 モジュール15A(p.441-445)。

  • リスク管理プロセス5段階:①必須機能の特定 → ②脆弱性の特定 → ③脅威の特定 → ④業務影響分析 → ⑤リスク対応の特定。
  • リスク登録簿(Risk Register):リスク・深刻度・所有者・軽減策を一覧化。ヒートマップや散布図を含む。
  • リスクオーナー:特定リスクに責任を負う個人(多くは経営陣)。
  • リスク選好(リスクアペタイト):受容できる残留リスクの戦略的レベル。拡大性/保守的/中立的
  • リスク許容度/リスクしきい値:許容できる変動量・境界。超えたリスクを登録簿に追加。
  • KRI(重要リスク指標):リスク増大を早期に示す先行指標。
  • フレームワーク:NIST RMF、ISO 31000、ERM、RCSA(リスクと制御の自己評価)。
  • BIA(業務影響度分析):中断時の影響を特定。MEF(業務上不可欠な機能) は最優先で復旧、PBF(主要業務機能) はそれを支える機能。

+10-F. ベンダー管理・契約の略語対応表(試験頻出・必ずマッチングで出る)

公式 モジュール15B(p.452-456)。スライド#287 は MOA/MSA/SOW が抜けているので補完。

略語名称拘束力内容
SLAサービスレベル契約パフォーマンス指標・品質・サービス水準。違約金規定
MOU覚書(了解覚書)(拘束力なし)意図・共有ゴール・協力条件の概要。準備段階
MOA同意覚書有(法的拘束力)目的・役割・リソース・義務を定義した正式契約
MSAマスターサービス契約取引全体の包括条項(範囲・価格・成果物・IP)
BPAビジネスパートナーシップ契約長期的な戦略的協力関係の原則
SOW/WO作業範囲記述書/作業指示個別案件の範囲・成果物・タイムライン・責任
NDA機密保持契約共有した機密情報の保護。MOUと共に署名されがち
ISA相互接続保障協定2者間のセキュアな接続の技術・セキュリティ要件
AUP利用規定機器・NW利用を組織目的に制限する規定

その他のベンダー管理概念:デューデリジェンス(適合性・信頼性の調査)、監査権条項(監査を行う権限を契約に明記)、サプライチェーン分析業務規定(RoE)利益相反(財務的利益・個人関係・競合関係・インサイダー情報)、ベンダー現地訪問、継続的監視、GRC。


+10-G. 監査と評価(試験目標5.5)

公式 モジュール15C(p.458-460)。

  • 構成証明 Attestation:実装した制御が有効であることを有資格者が公式に確認・宣言する。
  • 内部監査:自社従業員。継続的監視・早期発見。監査委員会・自己評価・コンプライアンス評価。
  • 外部監査:独立第三者。公平・客観的。規制/検査/評価/独立第三者監査(CPA等)。
  • 内部+外部の併用で、リスク管理・透明性・説明責任を強化。

+10-H. ペネトレーションテスト(試験目標5.5・最重要)

公式 モジュール15C(p.456-459)。スライド#264-266 を補完。

  • 偵察:**能動的(Active)=**対象と直接対話(ポートスキャン、サービス列挙、OSフィンガープリンティング、DNS列挙)。**受動的(Passive)=**直接接触せず公開情報を収集(OSINT、トラフィック観察)。受動は発見リスクが低い。
  • 環境区分(事前情報の量)
SY0-701 現行旧称テスターの事前情報
既知環境ホワイトボックス完全(構成・脆弱性・ユーザー情報)
部分的に既知の環境グレーボックス限定的(内部者・特権攻撃を想定)
未知環境ブラックボックスほぼ無し(外部の未知攻撃者を想定)
  • チームの色レッドチーム=攻撃側(Offensive、TTPを再現)/ブルーチーム=防御側(Defensive、検知・対応)/パープルチーム=統合(両者の連携)。ほかに物理ペンテスト(テールゲート・ピッキング等)、統合ペンテスト、継続的ペンテスト(CI/CD、自動化)。
  • パッシブな脆弱性スキャンとの違い=制御を能動的にテストし、脆弱性を実際に悪用する点。

+10-I. データ分類とデータの役割(試験目標3.3・5.4)

公式 モジュール16A(p.466-472)。

データ分類(機密度):公開 Public / 機密 Confidential / 極秘 Secret / 最高機密 Top Secret(軍)。商用:社内極秘/プロプライエタリ(IP)/公開。規制対象データ/営業秘密/PII/PHI

データの役割(マッチングで頻出)

役割責任
データオーナー(所有者)データの分類・意思決定・承認権限を持つ(多くは上級管理職)
データカストディアン(管理人)保管・バックアップ・技術的なセキュリティ実装
データスチュワードデータ品質・メタデータ・ラベリングを管理
データコントローラー(管理者/GDPR)個人データ処理の目的と手段を決定する主体
データプロセッサー(処理者/GDPR)コントローラーの指示に従って処理(例:クラウド事業者、給与計算会社)
データ主体(Data Subject)個人データが指す本人
  • DPO(データ保護オフィサー) はコンプライアンス監督の役割。組織は所有者ではなく個人データのカストディアンと見なされる。

+10-J. プライバシー:PII/PHI/GDPR(試験目標5.4・必出)

公式 モジュール16A(p.462-475)+スライド#275-276。

用語意味根拠法・ポイント
PII個人を特定できる情報氏名・住所・SSN・生体情報など。日本=個人情報保護法
PHI保護対象保健情報HIPAA(1996)。PII の一部。医療記録・支払履歴
GDPREU一般データ保護規則2018施行。EU居住者に域外適用。違反は高額制裁

GDPR の要点72時間以内の侵害通知忘れられる権利(消去権)、アクセス権・訂正権・データポータビリティ・処理拒否権・同意撤回権。原則=適法性/公正性/透明性・目的限定・データ最小化・正確性・保存制限・完全性/機密性・説明責任。CCPA(カリフォルニア)は米国側の代表。

データ主権/地理的配慮:データを保存・処理する国の法が及ぶ。保管場所の選択(クラウドのリージョン指定)、越境転送の制限で対応。


+10-K. データ保護手法と DLP(試験目標3.3)

公式 モジュール16A(p.473-476)。

  • データの状態:保存中(at-rest)=ディスク暗号化/ACL、転送中(in-transit)=TLS/IPSec、利用中(in-use)=TEE(Intel SGX 等)。保存中は鍵の長期保護が必要で暗号化の難易度が高い
  • 保護技法:暗号化/ハッシュ化(完全性)/マスキング(一部隠蔽)/トークン化(無意味なトークンに置換・支払処理で多用)/難読化セグメンテーション地理的制限権限制限(最小権限)
  • DLP(データ損失防止):データ型を自動検出・分類し、無許可の閲覧/転送を規則で防止。構成=ポリシーサーバー/エンドポイントエージェント/ネットワークエージェント。修復=アラートのみ/ブロック/隔離/廃棄標識(tombstone)

+10-L. 人事ポリシー(試験目標5.6・内部不正対策)

公式 モジュール16B(p.481-)+スライド#282-286。

ポリシー目的
職務の分離 Separation/Segregation of duties1人(または共謀)で不正できないよう作業と承認を分離
最小権限 Least privilege職務に必要な最小限の権限のみ付与。被害を最小化
Need to know職務に必要な情報だけにアクセスを限定
ジョブローテーション Job rotation定期異動で不正の独占・共謀を防止、発見機会を作る
強制休暇 Mandatory vacations連続休暇中に代行者が不正を発見・抑止(金融で年1回2週間が多い)
due care(妥当な注意)慎重な者が払うべき注意をポリシーで形式化
due diligence(妥当な注意義務)due care が実際に運用されているかの実地調査
AUP/行動規範/クリアデスク・クリアスクリーン機器の適正利用・机上/画面からの漏洩防止
  • 意識向上教育:フィッシング演習、CTF/ゲーミフィケーション、ロールベース教育、意識教育ライフサイクル(評価→計画→開発→実施→評価/FB→強化)。異常な/リスクのある/故意でない行動の認識。

この+1が効く出題形式

  1. ALE 計算(AV×EF=SLE、SLE×ARO=ALE)(+10-A)※PBQ頻出
  2. RTO/RPO/MTBF/MTTR/MTD の区別と大小関係(+10-B)
  3. リスク対応4戦略の選択(受容/回避/軽減/移転)(+10-C)
  4. 定量 vs 定性、固有/残留リスク、リスク選好(+10-D,E)
  5. 契約略語のマッチング(SLA/MOU/MOA/MSA/BPA/SOW/NDA)(+10-F)※PBQ頻出
  6. 監査(内部/外部/構成証明)とペンテスト(環境区分・チーム色・偵察)(+10-G,H)
  7. データ役割のマッチング(オーナー/カストディアン/スチュワード/コントローラー/プロセッサー)(+10-I)
  8. PII/PHI/GDPR、72時間通知、忘れられる権利(+10-J)
  9. DLP・データ状態・トークン化/マスキング(+10-K)
  10. 職務分離/最小権限/強制休暇/職務ローテーション/due care・due diligence(+10-L)