← 支援士日誌のトップへ

コラム|情報処理安全確保支援士 の脆弱性と対策の知識

ハンズオンで扱う脆弱性と対策の背景知識を、実際の試験での問われ方まで含めてまとめた読み物です。

ディレクトリトラバーサルとは|攻撃の仕組み・ログの見分け方・対策と午後対策

ディレクトリトラバーサル(パストラバーサル)の仕組みを、実際のアクセスログの読み方と併せて解説。「../ の除去」では防げない理由と、正規化・索引方式による根本対策、情報処理安全確保支援士の午後問題での問われ方まで。

XSS(クロスサイトスクリプティング)とは|蓄積型・反射型・DOM型の違いと出力エスケープ対策

クロスサイトスクリプティング(XSS)の3類型(蓄積型・反射型・DOM Based)と、根本対策である出力エスケープを解説。HttpOnly・CSP との役割の違い、セッション ID 奪取の流れ、情報処理安全確保支援士の午後問題での問われ方まで。

CSRF(クロスサイトリクエストフォージェリ)とは|XSS との違い・トークンと SameSite による対策

CSRF(クロスサイトリクエストフォージェリ)の仕組みを、XSS との違いを対比しながら解説。CSRF トークンによる根本対策、SameSite 属性の Lax/Strict/None、情報処理安全確保支援士の午後問題での問われ方まで。

SQLインジェクションとは|プレースホルダによる根本対策とエスケープとの違い

SQL インジェクションが成立する仕組みを、SQL 文の組み立て方の違いから解説。プレースホルダ(バインド機構)が根本対策とされる理由、エスケープや入力値検証との位置づけの違い、最小権限による被害の限定、情報処理安全確保支援士試験での問われ方まで。

最小権限の原則とは|権限設計の考え方と、被害を限定する多層防御

最小権限の原則を、DB アカウント・OS の権限・ネットワークの経路という三つの面から解説。根本対策との役割の違い、権限が広がっていく理由と棚卸しの進め方、setuid や sudo の設定、情報処理安全確保支援士試験での問われ方まで。

リスト型攻撃とパスワード保管|ソルト・ストレッチング・多要素認証の使い分け

リスト型攻撃・パスワードスプレー・総当たりの違いと、それぞれに効く対策を整理。ソルトとストレッチングの役割の違い、bcrypt や Argon2 を使う理由、多要素認証の要素の数え方、情報処理安全確保支援士試験での問われ方まで。

TLSとサーバ証明書|警告の原因の切り分けとSAN・中間証明書・HSTS

ブラウザに証明書の警告が出たときに、期限・対象名・発行者・経路のどれが原因かを切り分ける方法を解説。SAN による照合、中間証明書を配る理由、失効確認(CRL・OCSP)、HSTS の役割、情報処理安全確保支援士試験での問われ方まで。

SPF・DKIM・DMARCとは|なりすましメール対策の三点セットと運用の進め方

SPF・DKIM・DMARC がそれぞれ何を検証しているのかを整理し、三つを組み合わせる理由を解説。転送で SPF が失敗する仕組み、DMARC のアライメント、none から reject へ段階的に進める運用、情報処理安全確保支援士試験での問われ方まで。

インシデント対応のログ調査|何が残り、何が残らないかと、時刻・保全の考え方

アクセスログに何が残り、何が残らないのかを整理し、痕跡が無いことを「何も起きていない」と読み替えない考え方を解説。POST のボディが記録されない理由、時刻同期と保全、平常時との比較による異常の判断、情報処理安全確保支援士試験での問われ方まで。

共通鍵暗号と公開鍵暗号の違い|鍵配送問題とハイブリッド暗号方式

共通鍵暗号と公開鍵暗号の違いを、鍵の数・速さ・配り方から整理。鍵配送問題がなぜ起きるのか、TLS がハイブリッド方式を採る理由、暗号の危殆化と方式の選び方、情報処理安全確保支援士試験での問われ方まで解説します。

ディジタル署名とは|鍵の向き・完全性と真正性・タイムスタンプ

ディジタル署名の作成と検証で使う鍵の向きを、暗号化との対比で整理。確保できる特性(完全性・真正性・否認防止)と確保できない機密性、ハッシュ値に署名する理由、コード署名やタイムスタンプまで解説します。

多要素認証とシングルサインオン|生体認証・FIDO・SAML の使い分け

認証の三要素と多要素認証の数え方、シングルサインオンの利点と裏返し、生体認証の誤り率とトレードオフ、FIDO がフィッシングに強い理由を整理。情報処理安全確保支援士試験での問われ方まで解説します。

DNSセキュリティとは|キャッシュポイズニング・オープンリゾルバ・DNSSEC

名前解決を狂わされると何が起きるのかを、キャッシュポイズニングの仕組みから解説。オープンリゾルバが増幅型 DDoS の踏み台になる理由、DNSSEC が保証するもの、サブドメインの乗っ取りまで整理します。

ファイルアップロードの脆弱性対策|Content-Type を信じない・保存先と公開範囲

アップロード機能で確かめるべきことを整理。宣言された Content-Type や拡張子を信じてはならない理由、保存先と公開範囲の分け方、実行させないための設定、情報処理安全確保支援士試験での問われ方まで解説します。

HTTPヘッダインジェクションとメールヘッダインジェクション|改行が通ると何が起きるか

応答ヘッダやメールヘッダに利用者の入力を埋め込むと何が起きるのかを、改行の扱いから解説。オープンリダイレクトとの組み合わせ、根本対策としての専用 API の利用、情報処理安全確保支援士試験での問われ方まで。

DDoS攻撃とは|増幅型の仕組みと、可用性を守る備え方

DoS と DDoS の違い、リフレクション/増幅型がなぜ効いてしまうのか、送信元検証や上流での遮断といった対策を整理。自組織が踏み台にされる側の視点と、情報処理安全確保支援士試験での問われ方まで解説します。

クラウドの責任共有モデル|IaaS・PaaS・SaaS で自分が守る範囲

IaaS・PaaS・SaaS で利用者が負う範囲がどう変わるのかを整理。設定の誤りによる公開事故がなぜ繰り返されるのか、鍵と権限の管理、ログの取得、情報処理安全確保支援士試験での問われ方まで解説します。

IPsec VPN とは|AH と ESP・トンネルモード・SSL-VPN との使い分け

IPsec の AH と ESP の違い、トンネルモードとトランスポートモードの使い分け、IKE による鍵の合意を整理。SSL-VPN との比較、VPN 装置自体が狙われる問題、情報処理安全確保支援士試験での問われ方まで解説します。

無線LANのセキュリティ|WPA2とWPA3・PSKとエンタープライズ・偽アクセスポイント

WEP から WPA3 までの暗号方式の違い、PSK 方式とエンタープライズ方式の使い分け、SSID を隠す対策が有効でない理由、偽アクセスポイントへの備えを整理。情報処理安全確保支援士試験での問われ方まで解説します。

VLANとネットワーク分割|ARPスプーフィング・802.1X・ポートセキュリティ

ネットワークを分けることがなぜ被害の抑制になるのかを、横展開の観点から解説。VLAN による分離、ARP の性質と対策、802.1X による接続端末の認証、DHCP の偽装への備えまで整理します。

ゼロトラストとは|境界型との違いと、要求ごとの検証・最小権限

境界型の防御がなぜ立ち行かなくなったのかを整理し、ゼロトラストの原則(要求ごとの検証・最小権限・すべてを記録する)を解説。導入で何から手を付けるか、情報処理安全確保支援士試験での問われ方まで。

ソーシャルエンジニアリングとは|人を狙う手口と、手順で守る対策

技術ではなく人を狙う手口を、なぜ効いてしまうのかという観点から整理。なりすましの電話、ビジネスメール詐欺、のぞき見や持ち出しへの備え、教育ではなく手順で守るという考え方まで解説します。

リスクアセスメントとは|脅威・脆弱性・資産と、四つのリスク対応

脅威・脆弱性・資産の関係からリスクを捉え、特定・分析・評価の流れと、低減/回避/移転/受容の四つの対応を整理。残留リスクの扱いや、対策の優先順位の決め方まで解説します。

物理的セキュリティ対策|ゾーニング・入退室管理・共連れとクリアデスク

区画を分けるゾーニングの考え方、入退室管理で共連れをどう防ぐか、サーバ室の環境対策、クリアデスクと媒体の廃棄まで整理。情報処理安全確保支援士試験での問われ方も解説します。

セキュリティ監査とは|監査の独立性・証跡・脆弱性診断との違い

監査が何を確かめる活動なのかを、独立性と証跡の観点から整理。内部監査と外部監査、脆弱性診断やペネトレーションテストとの違い、指摘への対応の流れまで解説します。

セキュリティ教育と訓練|標的型メール訓練の目的・規程の周知・インシデント対応訓練

教育で何を目指すのか、標的型メール訓練の本来の目的(開封率を下げることではない)、対象者ごとの内容の違い、訓練の設計と評価の仕方を整理。情報処理安全確保支援士試験での問われ方まで。

業務端末の管理|資産管理・ディスク暗号化とリモートワイプ・BYOD の課題

端末をどう把握し、外へ出るときに何を備えるかを整理。資産管理と脆弱性管理が一体である理由、紛失に備えた暗号化と遠隔消去、BYOD で生じる課題と業務領域の分離まで解説します。

セキュリティ関連法規|不正アクセス禁止法・不正指令電磁的記録に関する罪・電子署名法

不正アクセス禁止法が何を禁じているのか、不正指令電磁的記録に関する罪の対象、不正競争防止法による営業秘密の保護を整理。診断や研究で気をつける点、情報処理安全確保支援士試験での問われ方まで解説します。

個人情報保護法とは|個人データの漏えい報告・仮名加工情報と匿名加工情報

個人情報・個人データ・保有個人データの区別、漏えい時の報告義務と報告先、仮名加工情報と匿名加工情報の違い、委託先の監督責任までを整理。情報処理安全確保支援士試験での問われ方も解説します。

ISMSとは|PDCAサイクル・ISO/IEC 27001・CVSSとCVE・各種ガイドライン

ISMS の PDCA が何を回しているのかを整理し、認証の対象・適用範囲の考え方を解説。脆弱性を共通の物差しで測る CVSS と CVE、攻撃の手口を整理した知識体系、各種ガイドラインの位置づけまで。

インシデント対応の流れ|検知・封じ込め・根絶・復旧とCSIRT・届出先

四つの段階でやることと、順序を誤ったときの失敗を整理。CSIRT を置く目的、証拠の保全で気をつける点、脆弱性や事故の届出先、対外的な連絡の考え方まで解説します。