IT用語帳

ペネトレーションテスト

Penetration Test

ぺねとれーしょんてすと

攻撃者の視点でシステムに対して実際に攻撃を試み、セキュリティ上の弱点を発見するテスト手法。ネットワーク、Webアプリケーション、IoT機器などを対象に、脆弱性の悪用可能性や侵入の影響範囲を検証する。脆弱性診断より実践的な評価が得られる。
情報システムの企画・設計・開発・運用でのセキュリティ確保の推進又は支援に関すること > セキュリティテスト

関連キーワードの用語

SCサイバーキルチェーン

Lockheed Martin社が提唱したサイバー攻撃の段階モデル。偵察、武器化、配送、攻撃、インストール、遠隔操作(C&C)、目的達成の7段階で攻撃を分析し、各段階での防御策を検討する。

SCMITRE ATT&CK

MITRE社が開発・公開している、サイバー攻撃の戦術(Tactics)と技法(Techniques)を体系的に分類したナレッジベース。攻撃者の行動パターンを理解し、防御策の検討やセキュリティ製品の評価に活用される。過去問でも出題されている。

SCISMAP(政府情報システムのためのセキュリティ評価制度)

政府が求めるセキュリティ要求を満たしているクラウドサービスをあらかじめ評価・登録することによって、政府のクラウドサービス調達におけるセキュリティ水準の確保を図る制度。ISMAP-LIUはリスクの小さいSaaSサービスを対象とした制度。

SCアタックサーフェス

攻撃者がシステムに対して攻撃を仕掛ける可能性のある全てのポイント(入口)の総称。ネットワークポート、API、Webフォーム、ユーザーインターフェースなどが含まれ、アタックサーフェスの最小化がセキュリティ設計の基本原則となる。

SCコモンクライテリア(CC)

IT製品やシステムのセキュリティ機能を評価するための国際標準規格(ISO/IEC 15408)。EAL(Evaluation Assurance Level)1〜7の保証レベルで評価し、ST(セキュリティターゲット)やPP(プロテクションプロファイル)を用いてセキュリティ要件を定義する。

SCFIPS 140

米国NISTが策定した暗号モジュールのセキュリティ要求事項に関する規格。暗号アルゴリズムの実装、鍵管理、物理的セキュリティなどを規定し、レベル1〜4の4段階でセキュリティ強度を評価する。IT製品の暗号機能の信頼性を保証するために使用される。