10-1 キーワード

Unit 10(リスク管理とデータ保護、コンプライアンス)キーワード

SY0-701で問われる用語を「日本語/英語/一言定義」で整理。★=最重要。対象試験目標:5.2/5.3/5.4/5.5/5.6/3.3。


A. リスク管理プロセス(pptx#254-262, +1)★最重要(目標5.2)

  • ★リスクの識別 Identification/リスク分析 Analysis/リスク評価 Evaluation
  • ★リスクアセスメント(見積もり Estimation)/情況の確定/モニタリング
  • リスク評価手法:アドホック/定期的/一回限定/継続
  • ★可能性 Likelihood(定性)⇔ 確率 Probability(0-1・定量)⇔ 影響 Impact
  • ★固有リスク Inherent risk/★残留リスク Residual risk
  • ★ヒートマップ(信号機マトリクス)/FIPS 199(低/中/高)

B. リスク計算(pptx#258-259, +1)★最重要・必出

  • ★SLE 単一損失予測(Single Loss Expectancy)=AV×EF
  • ★AV 資産価値(Asset Value)/★EF 暴露係数(Exposure Factor)
  • ★ARO 年間発生率(Annualized Rate of Occurrence)
  • ★ALE 年間損失予測(Annualized Loss Expectancy)=SLE×ARO
  • ★MTBF 平均故障間隔/★MTTR 平均修復時間/MTTF 平均故障時間/総稼働率
  • ★RTO 目標復旧時間/★RPO 目標復旧時点/MTD 最大許容停止時間/WRT 業務復旧時間
  • 定量的分析 Quantitative ⇔ 定性的分析 Qualitative

C. リスク対応と運用(pptx#263, +1)★最重要

  • ★リスク対応4戦略:軽減 Mitigate(低減/修正)/受容 Accept(保有)/回避 Avoid/移転 Transfer(共有)
  • ★リスク例外 Exception/リスク免除 Exemption(承認・文書化・再評価)
  • ★リスク登録簿 Risk register/★リスクオーナー Risk owner
  • ★リスク選好(リスクアペタイト)Risk appetite(拡大性/保守的/中立的)
  • ★リスク許容度 Risk tolerance/リスクしきい値 Risk threshold/KRI 重要リスク指標
  • NIST RMF/ISO 31000/ERM/RCSA(リスクと制御の自己評価)

D. 事業継続・BIA(pptx#267, +1)★重要

  • ★BIA 業務影響度分析(Business Impact Analysis)
  • ★MEF 業務上不可欠な機能(Mission Essential Function)/PBF 主要業務機能
  • BPA 業務プロセス分析(入力/HW/イネーブラー/出力/プロセスフロー)
  • 災害復旧計画/回復力 Resilience

E. ベンダー管理・契約(pptx#287, +1)★最重要(目標5.3)

  • ★SLA サービスレベル契約/★MOU 覚書(拘束力なし)/★MOA 同意覚書
  • ★MSA マスターサービス契約/★BPA ビジネスパートナーシップ契約
  • ★SOW 作業範囲記述書(WO 作業指示)/★NDA 機密保持契約/ISA 相互接続保障協定/AUP 利用規定
  • ★デューデリジェンス Due diligence/★監査権条項 Right-to-audit
  • ★サプライチェーン分析/業務規定 RoE/利益相反 Conflict of interest
  • GRC(ガバナンス・リスク・コンプライアンス)/ベンダー現地訪問/継続的監視

F. 監査と評価・ペンテスト(pptx#264-266, 277-281, +1)★最重要(目標5.5)

  • ★構成証明 Attestation/内部監査/外部監査/独立第三者監査/監査委員会
  • 規制/検査 Examination/評価 Assessment/自己評価/コンプライアンス評価
  • ★ペネトレーションテスト Penetration test(倫理的ハッキング)
  • ★能動的偵察 Active recon(ポートスキャン/サービス列挙/OSフィンガープリント/DNS列挙)
  • ★受動的偵察 Passive recon(★OSINT/トラフィック観察)
  • ★環境区分:既知環境(旧ホワイト)/部分的に既知(旧グレー)/未知環境(旧ブラック)
  • ★レッドチーム(攻撃/Offensive)/★ブルーチーム(防御/Defensive)/★パープルチーム(統合)
  • 物理ペンテスト/統合ペンテスト/継続的ペンテスト(CI/CD)
  • PDCA(監査はCheck段階)/スパイラルアップ

G. データ分類・データの役割(pptx#268-273, +1)★重要(目標3.3/5.4)

  • ★データ分類:公開 Public/機密 Confidential/極秘 Secret/最高機密 Top Secret
  • 商用:社内極秘/★プロプライエタリ(IP 知的財産)/公開
  • ★規制対象データ/★営業秘密 Trade secret/ラベリング/FIPS PUB 199
  • ★データオーナー(所有者・意思決定)/★データカストディアン(管理人・保管)
  • ★データスチュワード(品質・メタデータ)/DMBOK/データガバナンス
  • ★データコントローラー(管理者・目的と手段を決定)/★データプロセッサー(処理者)
  • ★データ主体 Data subject/DPO データ保護オフィサー

H. プライバシー・コンプライアンス(pptx#274-276, 279, +1)★最重要(目標5.4)

  • ★PII 個人識別情報/★PHI 保護対象保健情報(HIPAA・PIIの一部)
  • ★GDPR EU一般データ保護規則(2018・域外適用・72時間通知)/★忘れられる権利
  • CCPA カリフォルニア消費者プライバシー法/HIPAA/PCI DSS/SOX
  • ★データ主権 Data sovereignty/地理的配慮 Geographic considerations
  • ★データ侵害 Data breach/プライバシー侵害/エスカレーション/公示・開示
  • コンプライアンス Compliance/制裁 Sanction/罰金 Fine/契約違反

I. データ保護技法・DLP(pptx#271, 274, +1)★重要(目標3.3)

  • ★データの状態:保存中 at-rest/転送中 in-transit/利用中 in-use
  • ★暗号化/★ハッシュ化/★マスキング/★トークン化 Tokenization/難読化
  • ★セグメンテーション/地理的制限/権限制限(最小権限)
  • ★DLP データ損失防止(ポリシーサーバー/エンドポイント/ネットワークエージェント)
  • DLP修復:アラートのみ/ブロック/隔離/廃棄標識 Tombstone
  • ストレージ/リテンション/ディスポジション/ワイピング ポリシー

J. 人事ポリシー・意識向上(pptx#282-286, +1)★重要(目標5.6)

  • ★職務の分離 Separation/Segregation of duties/★最小特権 Least privilege
  • ★need to know(知る必要性)/★ジョブローテーション Job rotation
  • ★強制休暇 Mandatory vacations/★due care 妥当な注意/★due diligence 妥当な注意義務
  • AUP 利用規定/行動規範 Code of conduct/★クリアデスク・クリアスクリーンポリシー
  • フィッシングキャンペーン/CTF・ゲーミフィケーション/意識教育ライフサイクル
  • 多層防御 Defense in depth(pptx#288)

混同注意ペア(出題頻出)

  • SLE(1回の損失=AV×EF)⇔ ALE(年間損失=SLE×ARO)⇔ ARO(年間発生回数)
  • RTO(復旧までの時間)⇔ RPO(許容データ損失=世代)⇔ MTD(最大許容停止)
  • MTBF(故障間隔・大きいほど良い)⇔ MTTR(修復時間・小さいほど良い)⇔ MTTF(非修理品寿命)
  • 定量的(金額・SLE/ALE)⇔ 定性的(高中低・ヒートマップ)
  • 固有リスク(対策前)⇔ 残留リスク(対策後)
  • リスク対応:軽減(対策)⇔ 受容(保有)⇔ 回避(活動停止)⇔ 移転(保険)
  • リスク選好(戦略的な残留リスクの許容度)⇔ リスク許容度(許容できる変動量)
  • MOU(拘束力なし・準備)⇔ MOA(拘束力あり・正式)⇔ MSA(全体条項)⇔ SOW(個別案件)
  • SLA(サービス品質・違約金)⇔ BPA(長期戦略協力)⇔ NDA(機密保持)
  • 能動的偵察(直接対話・発見されやすい)⇔ 受動的偵察(OSINT・発見リスク低)
  • 既知環境(旧ホワイト)⇔ 部分的既知(旧グレー)⇔ 未知環境(旧ブラック)
  • レッド(攻撃)⇔ ブルー(防御)⇔ パープル(統合)
  • 内部監査(継続監視・早期発見)⇔ 外部監査(独立・客観)/構成証明(有効性の公式確認)
  • データオーナー(意思決定)⇔ カストディアン(保管・技術)⇔ スチュワード(品質)
  • データコントローラー(目的と手段を決定)⇔ データプロセッサー(指示で処理)⇔ データ主体(本人)
  • PII(個人識別情報)⇔ PHI(医療情報・HIPAA・PIIの一部)
  • GDPR(EU・72時間通知・域外適用)⇔ CCPA(カリフォルニア)
  • マスキング(一部隠蔽・形式保持)⇔ トークン化(無意味トークンに置換)⇔ 暗号化(鍵で復号可)
  • 職務分離(作業と承認を分ける)⇔ 最小権限(必要最小の権限)⇔ need to know(必要な情報だけ)
  • due care(注意を払う・ポリシー化)⇔ due diligence(実際に運用されているか調査)
  • ジョブローテーション(異動で不正防止)⇔ 強制休暇(休暇中に不正発見)