ビジネス書はこれを読もう

ビジネス書はこれを読もう

2010/10/23
XML
カテゴリ: システム管理


図解入門 よくわかる最新情報セキュリティの基本と仕組み―基礎から学ぶセキュリティリテラシー (How‐nual Visual Guide Book)



1-1 情報セキュリティの6要素
 1) 機密性 Confidentiality:
    ・認可されたものだけがアクセスできることを確実にすること
    ・アクセス制御、パスワード認証、暗号化、入退室管理
 2) 完全性 Integrity:
    ・正確であることおよび完全であることを保護すること
    ・デジタル署名、メッセージダイジェストによる改ざん防止
 3) 可用性 Availavility:
    ・認可されたユーザが、必要時に情報および関連財産をアクセスできることを確実にすること

 4) 責任追跡性 Accountability:
    ・ユーザやサービスの行動、責任が説明できること。
    ・ユーザID、操作履歴をログとして保存し、情報の作成や変更が誰より行えたか証跡を残すこと
    ・署名により作成者や内容が変更されていないことが証明できること
    ・アクセスログの記述、デジタル署名による否認防止
 5) 真正性(認証製) authenticity:
    ・ユーザ、システムによる振る舞いが明確であること。なりすましや偽の情報でないことが証明できること
    ・デジタル署名、パスワード認証
 6) 信頼性 reliability:
    ・システムやプロセスが矛盾無く動作すること、一貫して動作すること
    ・「ネットワークやシステムの二重化による故障対策、サーバ室での温度管理、負荷監視

時系列で見た考え方
 □ 事前対策
 □ 発生時の対応
 □ 発生後の対応、見直し
 □ 日常の運用

1-3 管理方法で見た考え方

   ・ファイアーウオール、ウイルえス対策サーバ、安全なWebアプリ開発、ハードディスク暗号化、サーバ室での安定稼動、パッチ適用
 □ 運用面での対策:
   ・情報収集、入体質管理、定期的な教育やアンケート、マニュアル作成、管理記録の徹底
 □ セキュリティポリシー面での対策:
   ・社内規定に罰則を設ける、一時的な利用停止を含む利用規定の作成

1-4 リスクコントロールでみた考え方
 □ リスクコントロールで見た考え方
  1) 抑止:
   ・ホスティング、外部委託、不要なサービスの停止、監視カメラ、規則、契約書への明記
  2) 予防:
   ・ファイアウオールやDMZによる公開セグメントの社内LANからの分離、ウイルス対策ソフト、部門単位のでのアクセス権限設定
  3) 検知:
   ・ログ監視、侵入検知システム、SNMPによるネットワーク管理
  4) 回復:
   ・バックアップ、代替機の確保、復旧対応マニュアルの作成

1-5 リスク管理で見た考え方
  1) 許容:
   ・緊急時の予算確保、準備金の積み立て
  2) 低減:
   ・データ分析配置、管理者の複数化、ネットワーク管理ツールの利用
  3) 移転:
   ・アウトソーシングやホスティング、クラウド等の外部委託サービスの利用、損害保険
  4) 回避:
   ・インターネット自体の取りやめ、不要サービスの停止

第2章 脅威
2-2 脅威の分類
 □ 直接的な脅威の種類
  1) 破壊:
   ・データの破壊、消去
  2) 漏洩:
   ・機密情報 
  3) 改ざん:
   ・ホームページの内容やデータベース内のデータが不正に書き換えられてしまう
  4) 盗聴:
   ・社内LANやインターネット上での通信内容を盗聴され、機密情報を盗まれる
  5) 盗難:
   ・ノートパソコンや書類、USBメモリなどを盗まれる
  6) サービス停止:
   ・大量のトラフィック発生や不正なコードの送信でサーバや通信機器、回線を利用不能にする
  7) 不正利用:
   ・通信回線、サーバなどの社内リソースを不正に利用される
  8) 踏み台:
   ・他のサイトを攻撃する拠点に利用されたり、フィッシング詐欺サイトを開設される。
  9) ウイルス感染:

 □ 取引に関わる脅威の種類
  1) なりすまし:
   ・パスワードを盗み出され、本人になりすましてログインされ情報を盗まれる
  2) 否認:
   ・文書やメールなどで送信した内容を、自分が作成したものではないと後から否認される

2-7 セキュリティホールの利用
 □ 脆弱性届出制度
  ・ 経済産業省が2004年7月7日に「ソフトウェア等脆弱性関連情報取扱基準」を公示し、
   届出の受付機関として情報処理推進機構(IPA)が脆弱性関連情報に関して
   製品開発者への連絡および公表に係わる調整機関としてJPCERT/CCが指定されました。

情報セキュリティの基本としくみ/相戸浩志(1)

図解入門 よくわかる最新情報セキュリティ/相戸浩志(2)

情報セキュリティの基本としくみ/相戸浩志(3)

情報セキュリティの基本としくみ/相戸浩志(4)





お気に入りの記事を「いいね!」で応援しよう

Last updated  2025/12/23 01:43:38 AM
コメントを書く


【毎日開催】
15記事にいいね!で1ポイント
10秒滞在
いいね! -- / --
おめでとうございます!
ミッションを達成しました。
※「ポイントを獲得する」ボタンを押すと広告が表示されます。
x
X

PR

×

Keyword Search

▼キーワード検索

Profile

Minamino

Minamino

Comments

ezojieka@ Bleeding ways transcended inevitable, tool-naming prenatal tooth. <small> <a href="http://slkjfdf.net/" …
背番号のないエース0829 @ Re:一分間マネージャー 『アルフィー「君が通り過ぎたあとに-Don…
やすじ2021 @ Re:人生の目的/本田健(02/13) 昨日は大雨でしたが今日はポカポカ陽気で…
やすじ2021 @ Re:人生の目的/本田健(02/13) 昨日は大雨でしたが今日はポカポカ陽気で…
とみ0122 @ 書評でつながる読書コミュニティサイト・本が好き!のご案内 「本が好き!」を運営 和氣様 弊ブログ…
本が好き!運営担当@ 書評でつながる読書コミュニティサイト・本が好き!のご案内 突然のコメント、失礼いたします。はじめ…
omachi@ Re:富山から拡がる交通革命/森口将之(12/16) WEB小説「北円堂の秘密」を知ってます…

Calendar


© Rakuten Group, Inc.
X
Design a Mobile Site
スマートフォン版を閲覧 | PC版を閲覧
Share by: