Unit 10(リスク管理とデータ保護、コンプライアンス)+1ポイント
対象試験目標:5.2(リスク管理プロセス)/5.3(サードパーティリスク)/5.4(コンプライアンス)/5.5(監査と評価)/5.6(意識向上)/3.3(データ保護)。
公式ページは comptia.pdf(モジュール15:p.439-/モジュール16:p.465-)に対応。配点:ドメイン5.0(プログラム管理と監督)=約20%が中心、3.0(アーキテクチャ)にもまたがる Unit 10 最重要級。
+10-A. リスク計算(試験の最頻出・必ず式で覚える)
公式 モジュール15A(p.437-438)。SY0-701 は2段式。スライド#259 は簡易式のみなので補完。
| 指標 | 式 | 意味 |
|---|---|---|
| SLE(単一損失予測 Single Loss Expectancy) | SLE = AV × EF | 1回発生あたりの損失額。AV=資産価値、EF=暴露係数(損失する資産価値の割合) |
| ARO(年間発生率 Annualized Rate of Occurrence) | — | そのイベントが年間に発生する回数 |
| ALE(年間損失予測 Annualized Loss Expectancy) | ALE = SLE × ARO | 1年間に見込まれる損失総額 |
計算例(公式のトルネード例)
- 建物の価値 AV=20万ドル、被害率 EF=40%(0.4)
- SLE=20万 × 0.4 = 8万ドル
- 年2回発生 ARO=2 → ALE=8万 × 2 = 16万ドル
- → この16万ドルを対策コスト(保険・ロードバランサー等)と比較して投資判断する。
覚え方:AV→(×EF)→SLE→(×ARO)→ALE。ALE は「定量的(金額)」の代表指標。
+10-B. 信頼性・復旧の指標(式と大小関係を問われる)
公式 モジュール15A(p.446-447)+スライド#258, #267。
| 指標 | 式・定義 | ポイント |
|---|---|---|
| MTBF(平均故障間隔) | 総稼働時間 ÷ 故障回数 | 大きいほど信頼性が高い。例:50h×10台で2台故障→250h |
| MTTR(平均修復時間) | 計画外保守時間 ÷ 故障回数 | 小さいほど早く復旧。RTO 達成可否の見積りに使う |
| MTTF(平均故障時間) | 総使用時間 ÷ 総交換回数 | 交換前提の非修理品の寿命指標 |
| 総稼働率 | MTBF ÷(MTBF+MTTR) | 可用性 |
| RTO(目標復旧時間) | 障害後、システム復旧までの目標時間 | 「いつまでに復旧するか」 |
| RPO(目標復旧時点) | 許容できるデータ損失量(時間で計測) | 「どの時点まで戻せるか」=バックアップ頻度に直結 |
| MTD(最大許容停止時間) | 事業破綻を招かない最長中断時間 | RTO+WRT ≦ MTD |
| WRT(業務復旧時間) | 復旧後に再統合・テスト・周知に要する時間 | RTO の後工程 |
混同注意:RTO=時間(復旧までの速さ)/RPO=データの古さ(世代)。RPO が0や分単位なら高価な冗長構成が必要、日単位ならテープバックアップで足りる。
+10-C. リスク対応の4戦略(試験の定番)
公式 モジュール15A(p.444)+スライド#263。SY0-701 の呼称と ISO 27005 語の対応を押さえる。
| SY0-701 の4戦略 | ISO 27005(スライド語) | 内容・例 |
|---|---|---|
| 軽減 Mitigate(低減/修正) | リスク修正(modification) | 管理策で発生確率や影響を下げる(例:スプリンクラー、バックアップ) |
| 受容 Accept(保有) | リスク保有(retention) | 対策コストが見合わず、意図的にリスクを保有。例外・免除は文書化と経営承認が必要 |
| 回避 Avoid | リスク回避(avoidance) | リスクを生む活動そのものをやめる(例:脆弱な製品の販売中止) |
| 移転 Transfer(共有) | リスク共有(sharing) | 保険など第三者へ割り当てる。評判リスクは移転できない点に注意 |
- 固有リスク=対策前のリスク。残留リスク=対策後に残るリスク。
- リスク例外/リスク免除=標準の軽減ができない場合に公式に承認・記録し、期限付きで再評価。
+10-D. 定量的分析 vs 定性的分析
公式 モジュール15A(p.437-438)。
| 観点 | 定量的(Quantitative) | 定性的(Qualitative) |
|---|---|---|
| 尺度 | 金額など具体的な数値(SLE/ALE) | 高・中・低、1〜5 の主観尺度 |
| 長所 | 支出の正当化が容易、客観的 | 単純・迅速、無形リスクも扱える |
| 短所 | 値の算定が複雑・時間がかかる、履歴データ依存 | 主観的でバイアスが出やすい |
| 道具 | SLE/ARO/ALE | ヒートマップ(信号機マトリクス:赤/黄/青) |
- 可能性(Likelihood) は定性尺度、確率(Probability) は 0〜1 の定量尺度。影響(Impact) =インシデント時の重度。
+10-E. リスク管理の運用要素(頻出)
公式 モジュール15A(p.441-445)。
- リスク管理プロセス5段階:①必須機能の特定 → ②脆弱性の特定 → ③脅威の特定 → ④業務影響分析 → ⑤リスク対応の特定。
- リスク登録簿(Risk Register):リスク・深刻度・所有者・軽減策を一覧化。ヒートマップや散布図を含む。
- リスクオーナー:特定リスクに責任を負う個人(多くは経営陣)。
- リスク選好(リスクアペタイト):受容できる残留リスクの戦略的レベル。拡大性/保守的/中立的。
- リスク許容度/リスクしきい値:許容できる変動量・境界。超えたリスクを登録簿に追加。
- KRI(重要リスク指標):リスク増大を早期に示す先行指標。
- フレームワーク:NIST RMF、ISO 31000、ERM、RCSA(リスクと制御の自己評価)。
- BIA(業務影響度分析):中断時の影響を特定。MEF(業務上不可欠な機能) は最優先で復旧、PBF(主要業務機能) はそれを支える機能。
+10-F. ベンダー管理・契約の略語対応表(試験頻出・必ずマッチングで出る)
公式 モジュール15B(p.452-456)。スライド#287 は MOA/MSA/SOW が抜けているので補完。
| 略語 | 名称 | 拘束力 | 内容 |
|---|---|---|---|
| SLA | サービスレベル契約 | 有 | パフォーマンス指標・品質・サービス水準。違約金規定 |
| MOU | 覚書(了解覚書) | 無(拘束力なし) | 意図・共有ゴール・協力条件の概要。準備段階 |
| MOA | 同意覚書 | 有(法的拘束力) | 目的・役割・リソース・義務を定義した正式契約 |
| MSA | マスターサービス契約 | 有 | 取引全体の包括条項(範囲・価格・成果物・IP) |
| BPA | ビジネスパートナーシップ契約 | 有 | 長期的な戦略的協力関係の原則 |
| SOW/WO | 作業範囲記述書/作業指示 | 有 | 個別案件の範囲・成果物・タイムライン・責任 |
| NDA | 機密保持契約 | 有 | 共有した機密情報の保護。MOUと共に署名されがち |
| ISA | 相互接続保障協定 | 有 | 2者間のセキュアな接続の技術・セキュリティ要件 |
| AUP | 利用規定 | 有 | 機器・NW利用を組織目的に制限する規定 |
その他のベンダー管理概念:デューデリジェンス(適合性・信頼性の調査)、監査権条項(監査を行う権限を契約に明記)、サプライチェーン分析、業務規定(RoE)、利益相反(財務的利益・個人関係・競合関係・インサイダー情報)、ベンダー現地訪問、継続的監視、GRC。
+10-G. 監査と評価(試験目標5.5)
公式 モジュール15C(p.458-460)。
- 構成証明 Attestation:実装した制御が有効であることを有資格者が公式に確認・宣言する。
- 内部監査:自社従業員。継続的監視・早期発見。監査委員会・自己評価・コンプライアンス評価。
- 外部監査:独立第三者。公平・客観的。規制/検査/評価/独立第三者監査(CPA等)。
- 内部+外部の併用で、リスク管理・透明性・説明責任を強化。
+10-H. ペネトレーションテスト(試験目標5.5・最重要)
公式 モジュール15C(p.456-459)。スライド#264-266 を補完。
- 偵察:**能動的(Active)=**対象と直接対話(ポートスキャン、サービス列挙、OSフィンガープリンティング、DNS列挙)。**受動的(Passive)=**直接接触せず公開情報を収集(OSINT、トラフィック観察)。受動は発見リスクが低い。
- 環境区分(事前情報の量):
| SY0-701 現行 | 旧称 | テスターの事前情報 |
|---|---|---|
| 既知環境 | ホワイトボックス | 完全(構成・脆弱性・ユーザー情報) |
| 部分的に既知の環境 | グレーボックス | 限定的(内部者・特権攻撃を想定) |
| 未知環境 | ブラックボックス | ほぼ無し(外部の未知攻撃者を想定) |
- チームの色:レッドチーム=攻撃側(Offensive、TTPを再現)/ブルーチーム=防御側(Defensive、検知・対応)/パープルチーム=統合(両者の連携)。ほかに物理ペンテスト(テールゲート・ピッキング等)、統合ペンテスト、継続的ペンテスト(CI/CD、自動化)。
- パッシブな脆弱性スキャンとの違い=制御を能動的にテストし、脆弱性を実際に悪用する点。
+10-I. データ分類とデータの役割(試験目標3.3・5.4)
公式 モジュール16A(p.466-472)。
データ分類(機密度):公開 Public / 機密 Confidential / 極秘 Secret / 最高機密 Top Secret(軍)。商用:社内極秘/プロプライエタリ(IP)/公開。規制対象データ/営業秘密/PII/PHI。
データの役割(マッチングで頻出)
| 役割 | 責任 |
|---|---|
| データオーナー(所有者) | データの分類・意思決定・承認権限を持つ(多くは上級管理職) |
| データカストディアン(管理人) | 保管・バックアップ・技術的なセキュリティ実装 |
| データスチュワード | データ品質・メタデータ・ラベリングを管理 |
| データコントローラー(管理者/GDPR) | 個人データ処理の目的と手段を決定する主体 |
| データプロセッサー(処理者/GDPR) | コントローラーの指示に従って処理(例:クラウド事業者、給与計算会社) |
| データ主体(Data Subject) | 個人データが指す本人 |
- DPO(データ保護オフィサー) はコンプライアンス監督の役割。組織は所有者ではなく個人データのカストディアンと見なされる。
+10-J. プライバシー:PII/PHI/GDPR(試験目標5.4・必出)
公式 モジュール16A(p.462-475)+スライド#275-276。
| 用語 | 意味 | 根拠法・ポイント |
|---|---|---|
| PII | 個人を特定できる情報 | 氏名・住所・SSN・生体情報など。日本=個人情報保護法 |
| PHI | 保護対象保健情報 | 米 HIPAA(1996)。PII の一部。医療記録・支払履歴 |
| GDPR | EU一般データ保護規則 | 2018施行。EU居住者に域外適用。違反は高額制裁 |
GDPR の要点:72時間以内の侵害通知、忘れられる権利(消去権)、アクセス権・訂正権・データポータビリティ・処理拒否権・同意撤回権。原則=適法性/公正性/透明性・目的限定・データ最小化・正確性・保存制限・完全性/機密性・説明責任。CCPA(カリフォルニア)は米国側の代表。
データ主権/地理的配慮:データを保存・処理する国の法が及ぶ。保管場所の選択(クラウドのリージョン指定)、越境転送の制限で対応。
+10-K. データ保護手法と DLP(試験目標3.3)
公式 モジュール16A(p.473-476)。
- データの状態:保存中(at-rest)=ディスク暗号化/ACL、転送中(in-transit)=TLS/IPSec、利用中(in-use)=TEE(Intel SGX 等)。保存中は鍵の長期保護が必要で暗号化の難易度が高い。
- 保護技法:暗号化/ハッシュ化(完全性)/マスキング(一部隠蔽)/トークン化(無意味なトークンに置換・支払処理で多用)/難読化/セグメンテーション/地理的制限/権限制限(最小権限)。
- DLP(データ損失防止):データ型を自動検出・分類し、無許可の閲覧/転送を規則で防止。構成=ポリシーサーバー/エンドポイントエージェント/ネットワークエージェント。修復=アラートのみ/ブロック/隔離/廃棄標識(tombstone)。
+10-L. 人事ポリシー(試験目標5.6・内部不正対策)
公式 モジュール16B(p.481-)+スライド#282-286。
| ポリシー | 目的 |
|---|---|
| 職務の分離 Separation/Segregation of duties | 1人(または共謀)で不正できないよう作業と承認を分離 |
| 最小権限 Least privilege | 職務に必要な最小限の権限のみ付与。被害を最小化 |
| Need to know | 職務に必要な情報だけにアクセスを限定 |
| ジョブローテーション Job rotation | 定期異動で不正の独占・共謀を防止、発見機会を作る |
| 強制休暇 Mandatory vacations | 連続休暇中に代行者が不正を発見・抑止(金融で年1回2週間が多い) |
| due care(妥当な注意) | 慎重な者が払うべき注意をポリシーで形式化 |
| due diligence(妥当な注意義務) | due care が実際に運用されているかの実地調査 |
| AUP/行動規範/クリアデスク・クリアスクリーン | 機器の適正利用・机上/画面からの漏洩防止 |
- 意識向上教育:フィッシング演習、CTF/ゲーミフィケーション、ロールベース教育、意識教育ライフサイクル(評価→計画→開発→実施→評価/FB→強化)。異常な/リスクのある/故意でない行動の認識。
この+1が効く出題形式
- ALE 計算(AV×EF=SLE、SLE×ARO=ALE)(+10-A)※PBQ頻出
- RTO/RPO/MTBF/MTTR/MTD の区別と大小関係(+10-B)
- リスク対応4戦略の選択(受容/回避/軽減/移転)(+10-C)
- 定量 vs 定性、固有/残留リスク、リスク選好(+10-D,E)
- 契約略語のマッチング(SLA/MOU/MOA/MSA/BPA/SOW/NDA)(+10-F)※PBQ頻出
- 監査(内部/外部/構成証明)とペンテスト(環境区分・チーム色・偵察)(+10-G,H)
- データ役割のマッチング(オーナー/カストディアン/スチュワード/コントローラー/プロセッサー)(+10-I)
- PII/PHI/GDPR、72時間通知、忘れられる権利(+10-J)
- DLP・データ状態・トークン化/マスキング(+10-K)
- 職務分離/最小権限/強制休暇/職務ローテーション/due care・due diligence(+10-L)