Unit 10(リスク管理とデータ保護、コンプライアンス)キーワード
SY0-701で問われる用語を「日本語/英語/一言定義」で整理。★=最重要。対象試験目標:5.2/5.3/5.4/5.5/5.6/3.3。
A. リスク管理プロセス(pptx#254-262, +1)★最重要(目標5.2)
- ★リスクの識別 Identification/リスク分析 Analysis/リスク評価 Evaluation
- ★リスクアセスメント(見積もり Estimation)/情況の確定/モニタリング
- リスク評価手法:アドホック/定期的/一回限定/継続
- ★可能性 Likelihood(定性)⇔ 確率 Probability(0-1・定量)⇔ 影響 Impact
- ★固有リスク Inherent risk/★残留リスク Residual risk
- ★ヒートマップ(信号機マトリクス)/FIPS 199(低/中/高)
B. リスク計算(pptx#258-259, +1)★最重要・必出
- ★SLE 単一損失予測(Single Loss Expectancy)=AV×EF
- ★AV 資産価値(Asset Value)/★EF 暴露係数(Exposure Factor)
- ★ARO 年間発生率(Annualized Rate of Occurrence)
- ★ALE 年間損失予測(Annualized Loss Expectancy)=SLE×ARO
- ★MTBF 平均故障間隔/★MTTR 平均修復時間/MTTF 平均故障時間/総稼働率
- ★RTO 目標復旧時間/★RPO 目標復旧時点/MTD 最大許容停止時間/WRT 業務復旧時間
- 定量的分析 Quantitative ⇔ 定性的分析 Qualitative
C. リスク対応と運用(pptx#263, +1)★最重要
- ★リスク対応4戦略:軽減 Mitigate(低減/修正)/受容 Accept(保有)/回避 Avoid/移転 Transfer(共有)
- ★リスク例外 Exception/リスク免除 Exemption(承認・文書化・再評価)
- ★リスク登録簿 Risk register/★リスクオーナー Risk owner
- ★リスク選好(リスクアペタイト)Risk appetite(拡大性/保守的/中立的)
- ★リスク許容度 Risk tolerance/リスクしきい値 Risk threshold/KRI 重要リスク指標
- NIST RMF/ISO 31000/ERM/RCSA(リスクと制御の自己評価)
D. 事業継続・BIA(pptx#267, +1)★重要
- ★BIA 業務影響度分析(Business Impact Analysis)
- ★MEF 業務上不可欠な機能(Mission Essential Function)/PBF 主要業務機能
- BPA 業務プロセス分析(入力/HW/イネーブラー/出力/プロセスフロー)
- 災害復旧計画/回復力 Resilience
E. ベンダー管理・契約(pptx#287, +1)★最重要(目標5.3)
- ★SLA サービスレベル契約/★MOU 覚書(拘束力なし)/★MOA 同意覚書
- ★MSA マスターサービス契約/★BPA ビジネスパートナーシップ契約
- ★SOW 作業範囲記述書(WO 作業指示)/★NDA 機密保持契約/ISA 相互接続保障協定/AUP 利用規定
- ★デューデリジェンス Due diligence/★監査権条項 Right-to-audit
- ★サプライチェーン分析/業務規定 RoE/利益相反 Conflict of interest
- GRC(ガバナンス・リスク・コンプライアンス)/ベンダー現地訪問/継続的監視
F. 監査と評価・ペンテスト(pptx#264-266, 277-281, +1)★最重要(目標5.5)
- ★構成証明 Attestation/内部監査/外部監査/独立第三者監査/監査委員会
- 規制/検査 Examination/評価 Assessment/自己評価/コンプライアンス評価
- ★ペネトレーションテスト Penetration test(倫理的ハッキング)
- ★能動的偵察 Active recon(ポートスキャン/サービス列挙/OSフィンガープリント/DNS列挙)
- ★受動的偵察 Passive recon(★OSINT/トラフィック観察)
- ★環境区分:既知環境(旧ホワイト)/部分的に既知(旧グレー)/未知環境(旧ブラック)
- ★レッドチーム(攻撃/Offensive)/★ブルーチーム(防御/Defensive)/★パープルチーム(統合)
- 物理ペンテスト/統合ペンテスト/継続的ペンテスト(CI/CD)
- PDCA(監査はCheck段階)/スパイラルアップ
G. データ分類・データの役割(pptx#268-273, +1)★重要(目標3.3/5.4)
- ★データ分類:公開 Public/機密 Confidential/極秘 Secret/最高機密 Top Secret
- 商用:社内極秘/★プロプライエタリ(IP 知的財産)/公開
- ★規制対象データ/★営業秘密 Trade secret/ラベリング/FIPS PUB 199
- ★データオーナー(所有者・意思決定)/★データカストディアン(管理人・保管)
- ★データスチュワード(品質・メタデータ)/DMBOK/データガバナンス
- ★データコントローラー(管理者・目的と手段を決定)/★データプロセッサー(処理者)
- ★データ主体 Data subject/DPO データ保護オフィサー
H. プライバシー・コンプライアンス(pptx#274-276, 279, +1)★最重要(目標5.4)
- ★PII 個人識別情報/★PHI 保護対象保健情報(HIPAA・PIIの一部)
- ★GDPR EU一般データ保護規則(2018・域外適用・72時間通知)/★忘れられる権利
- CCPA カリフォルニア消費者プライバシー法/HIPAA/PCI DSS/SOX
- ★データ主権 Data sovereignty/地理的配慮 Geographic considerations
- ★データ侵害 Data breach/プライバシー侵害/エスカレーション/公示・開示
- コンプライアンス Compliance/制裁 Sanction/罰金 Fine/契約違反
I. データ保護技法・DLP(pptx#271, 274, +1)★重要(目標3.3)
- ★データの状態:保存中 at-rest/転送中 in-transit/利用中 in-use
- ★暗号化/★ハッシュ化/★マスキング/★トークン化 Tokenization/難読化
- ★セグメンテーション/地理的制限/権限制限(最小権限)
- ★DLP データ損失防止(ポリシーサーバー/エンドポイント/ネットワークエージェント)
- DLP修復:アラートのみ/ブロック/隔離/廃棄標識 Tombstone
- ストレージ/リテンション/ディスポジション/ワイピング ポリシー
J. 人事ポリシー・意識向上(pptx#282-286, +1)★重要(目標5.6)
- ★職務の分離 Separation/Segregation of duties/★最小特権 Least privilege
- ★need to know(知る必要性)/★ジョブローテーション Job rotation
- ★強制休暇 Mandatory vacations/★due care 妥当な注意/★due diligence 妥当な注意義務
- AUP 利用規定/行動規範 Code of conduct/★クリアデスク・クリアスクリーンポリシー
- フィッシングキャンペーン/CTF・ゲーミフィケーション/意識教育ライフサイクル
- 多層防御 Defense in depth(pptx#288)
混同注意ペア(出題頻出)
- SLE(1回の損失=AV×EF)⇔ ALE(年間損失=SLE×ARO)⇔ ARO(年間発生回数)
- RTO(復旧までの時間)⇔ RPO(許容データ損失=世代)⇔ MTD(最大許容停止)
- MTBF(故障間隔・大きいほど良い)⇔ MTTR(修復時間・小さいほど良い)⇔ MTTF(非修理品寿命)
- 定量的(金額・SLE/ALE)⇔ 定性的(高中低・ヒートマップ)
- 固有リスク(対策前)⇔ 残留リスク(対策後)
- リスク対応:軽減(対策)⇔ 受容(保有)⇔ 回避(活動停止)⇔ 移転(保険)
- リスク選好(戦略的な残留リスクの許容度)⇔ リスク許容度(許容できる変動量)
- MOU(拘束力なし・準備)⇔ MOA(拘束力あり・正式)⇔ MSA(全体条項)⇔ SOW(個別案件)
- SLA(サービス品質・違約金)⇔ BPA(長期戦略協力)⇔ NDA(機密保持)
- 能動的偵察(直接対話・発見されやすい)⇔ 受動的偵察(OSINT・発見リスク低)
- 既知環境(旧ホワイト)⇔ 部分的既知(旧グレー)⇔ 未知環境(旧ブラック)
- レッド(攻撃)⇔ ブルー(防御)⇔ パープル(統合)
- 内部監査(継続監視・早期発見)⇔ 外部監査(独立・客観)/構成証明(有効性の公式確認)
- データオーナー(意思決定)⇔ カストディアン(保管・技術)⇔ スチュワード(品質)
- データコントローラー(目的と手段を決定)⇔ データプロセッサー(指示で処理)⇔ データ主体(本人)
- PII(個人識別情報)⇔ PHI(医療情報・HIPAA・PIIの一部)
- GDPR(EU・72時間通知・域外適用)⇔ CCPA(カリフォルニア)
- マスキング(一部隠蔽・形式保持)⇔ トークン化(無意味トークンに置換)⇔ 暗号化(鍵で復号可)
- 職務分離(作業と承認を分ける)⇔ 最小権限(必要最小の権限)⇔ need to know(必要な情報だけ)
- due care(注意を払う・ポリシー化)⇔ due diligence(実際に運用されているか調査)
- ジョブローテーション(異動で不正防止)⇔ 強制休暇(休暇中に不正発見)