IT用語辞書665語
出題した問題から選び出した用語を、短い言葉で説明しています。試験をまたいで1つの辞書にしてあります。
選び出した用語には、すべて説明がついています。
情報セキュリティ基礎概念と脅威・脆弱性20語
- エンティティ情報の世界で管理の対象となる、人やものごとの一つひとつを指します。E-R図では、この対象と対象どうしの関連を組み合わせて表します。
- シャドーIT情報システム部門の許可を得ないまま、業務に使われている機器やクラウドサービス。管理の外にあるので危険です。
- スクリプトキディ自分では攻撃の手口を考え出せず、公開された方法をまねて不正アクセスをする者です。道具を借りるだけなので、技術は高くありません。
- セキュリティバイデザイン企画や設計の段階から、安全を作り込んでおくという考え方です。できあがった後に診断して直すやり方とは、手を打つ時期が違います。
- ゼロデイ攻撃修正プログラムが提供される前に、その弱点を突いて仕掛ける攻撃です。対策が出ていない期間を狙うので、備えが間に合いません。
- ゼロトラスト内部のネットワークであっても安全とは限らない、という前提の考え方です。どこからの通信でも、そのつど確かめてから通します。
- 不正のトライアングル機会・動機・正当化の3つがそろったときに不正が起きるという考え方です。動機は事情や重圧、正当化は自分に言い聞かせる理由づけを指します。
- 不正アクセス許されていない人が、他人の識別情報などを使って機器やサービスに入り込むこと。中身を見なくても、入った時点で問題になります。
- 信頼性意図した動きと実際の結果が食い違わない度合い。情報セキュリティでは一貫しているという特性、機器ではRASISのRとして壊れにくさを指します。
- 割れ窓理論軽微な乱れを放置すると、より大きな不正や犯罪を招くという考えです。小さな違反も見逃さないことが、大きな被害を防ぎます。
- 動機不正のトライアングルの一つで、不正に手を染めたくなる事情のこと。借金などが動機で、都合よく言い訳する正当化とは別のものです。
- 可用性使いたいときに情報や仕組みを使える状態が保たれていること。機密性・完全性と並ぶ、情報セキュリティの三つの性質の一つです。
- 否認防止あとから行っていないと言わせないための特性のこと。利用や送信をした事実を証明でき、本物かどうかを示す真正性とは別です。
- 日常活動理論動機のある者と狙われる対象、守り手の不在が揃うと犯罪が起きるという考えです。軽微な乱れの放置を問題にする割れ窓理論とは別です。
- 機会不正のトライアングルの一つで、不正を実行できてしまう環境のこと。権限の与えすぎや監視の甘さなど、組織の側で減らせる要素です。
- 機密性許された人だけが情報に触れられる状態が保たれていること。完全性・可用性と並ぶ、情報セキュリティの三つの性質の一つです。
- 正当化不正のトライアングルの一つで、自分の不正を都合よく理屈づけること。責任を他人に転嫁するような言い訳が、これにあたります。
- 真正性エンティティが、それが主張するとおりのものであるという特性です。行動と結果とが一貫しているという信頼性とは、別の特性です。
- 責任追跡性ある行いが誰によるものかを、後からたどれるという特性です。主張するとおりのものであることを指す真正性とは別のものです。
- 迷惑メール承諾を得ていない不特定多数へ送る広告のメールです。送信元を詐称されないよう、SPFなどでドメインの正しさを確かめて防ぎます。
サイバー攻撃手法とマルウェア62語
- APT特定の組織を狙い、気付かれないよう執拗に攻撃を続ける手口です。不特定多数へばらまく攻撃とは、狙いも続く長さも違います。
- BEC取引先になりすました偽のメールで、金銭をだまし取る手口です。大量に送りつけて利用を妨げる攻撃とは、狙いが違います。
- C&Cサーバ乗っ取ったコンピュータへ指令を出す攻撃者側のサーバ。ボットネットに命令を送り、集めた情報を受け取る司令塔の役割をします。
- DDoS攻撃乗っ取られた多数の機器から一斉に仕掛けるDoS攻撃で、送信元を絞って防ぐのが難しくなります。狙いは業務を止めることで、気付かれずに潜み続ける攻撃とは違います。
- DNS人が読む名前と、機械が使う住所を対応づけて教えてくれる仕組み。これがないと、名前でつなぐことができません。
- DNSキャッシュポイズニングPCの代わりに名前を引き、結果を控えておくDNSキャッシュサーバに、嘘の住所を覚えさせる攻撃です。利用者は正しい名前を入れたのに偽のサイトへ導かれます。
- DoS攻撃大量の要求などでシステムを過負荷にし、使えない状態に追い込む攻撃。壊すのではなく止めるので、脅かされるのは可用性です。
- EDoS従量課金のサービスで資源を大量に使わせ、料金を膨らませる攻撃です。狙いは停止させることではなく、経済的な損失を与えることです。
- FQDNホスト名からドメイン名まで省略せずに書いた、完全な形の名前。DNSはこの名前をIPアドレスに変換します。
- SEOポイズニング検索の順位付けを悪用し、悪意のあるサイトを上位に出させる手口です。利用者は探していたつもりで、危険なサイトに入ってしまいます。
- WannaCrySMBv1の弱点を突いて感染し、データを暗号化して金銭を要求します。ほかのPCへ自ら感染を広げていく点も特徴です。
- Webアプリケーションブラウザから使う、サーバ側で動くプログラムのことです。利用者が文字を入力できるため、その入力欄が攻撃の入口になりやすい部分です。
- WebブラウザWebページを見るためのソフト。専用のアプリを配る場合と比べて、利用者側の環境を保守する手間が軽くなります。
- rootkit侵入した先に裏口を作り、痕跡を隠すための道具のまとまりです。見つかりにくくすることが目的なので、発見が遅れがちになります。
- なりすまし別の人や組織を装って、相手に信じ込ませる行為です。人をだます手口だけでなく、送信元のドメインや他人の権限を装う技術的なものも含みます。
- アカウントシステムを使う人ごとに割り当てられる、利用のための資格や識別名です。用途ごとに必要な権限だけを与え、不要になったものは削除します。
- ウイルスほかのプログラムに入り込んで増える、不正なプログラムです。単独で動くトロイの木馬や、自ら広がるワームとは区別されます。
- オープンリゾルバ誰からの問合せにも答えてしまう状態になっているDNSサーバです。攻撃の踏み台にされ、狙われた側のサーバに問合せが集中します。
- キャッシュ一度取り寄せた内容を手元に置いて、次から早く使えるようにする仕組み。ここに偽の内容を覚えさせられると、正しく求めても偽物が返ります。
- キーロガーキーボードの入力を記録して、IDやパスワードを盗む仕掛けです。人の心理につけ込む手口とは違い、道具で機械的に盗みます。
- クリックジャッキング透明にした別のサイトを重ね、見えている操作とは違う操作をさせる攻撃です。情報を画像などに埋め込んで隠す技術とは別のものです。
- クレデンシャルスタッフィング流出したIDとパスワードの組を、別のサイトで試していく攻撃です。パスワードリスト攻撃とも呼ばれ、使い回しを狙います。
- クロスサイトスクリプティング出力処理の不備を突き、利用者のブラウザで攻撃者のスクリプトを動かす攻撃です。防ぐには、出力する文字を無害な形に置き換えます。
- サイバーキルチェーン攻撃者から見た手口を、偵察から目的の実行までの段階に分けた考え方です。どの段階で断ち切るかを考えるために使います。
- サプライチェーン原材料から製造、販売、顧客に届くまでつながった一連の流れです。経営ガイドラインは、この流れにいる取引先の対策まで確かめよと求めます。
- サンドボックス本体から隔離された安全な領域。あやしいプログラムを実際に動かして、その動きや外部との通信を観察できます。
- スニッフィングネットワークを流れる通信を、そのまま盗み見る行為のことです。試行回数を制限しても防げず、暗号化して送ることが対策になります。
- セキュリティパッチ見つかった弱点をふさぐために配られる修正プログラムです。当て漏れを防ぐには、どの機器にどの版が入っているかの把握が要ります。
- セッションハイジャックログイン中の利用者のIDを盗み、なりすましてアクセスする攻撃です。推測しにくい乱数をセッションIDに使うことが対策になります。
- ソーシャルエンジニアリング技術ではなく人の心理や習慣につけ込んで情報を聞き出す手口。急いでいるふりや、権威をよそおう形が典型です。
- チェックサム法対象に付けておいた検査用の情報と、算出した情報とを比べる方法です。値が食い違えば、書き換えられたと判断できます。
- ディレクトリトラバーサルパス名を使ってファイルを指定し、見せる気のないファイルを読む攻撃です。命令文を送り込んで実行させるSQLインジェクションとは別です。
- トロイの木馬正規のソフトに見せかけて侵入し、内部で不正を働くマルウェアです。役に立つものだと思わせて、利用者自身に導入させる点が特徴です。
- ドメイン名インターネット上の場所を、人が読める形で表した名前。通信するときはIPアドレスに変換してから使われます。
- ドライブバイダウンロードWebサイトを見ただけで、不正なプログラムを送り込まれる攻撃です。利用者が自分で何かを取り込まなくても感染します。
- バックドア正規の手続を経ずに入れるよう、攻撃者がひそかに用意した入口のことです。認証を通らずに使えるURLや、秘密裏に作られた利用者アカウントが該当します。
- バッファオーバーフロー用意したメモリ領域を超えて書き込ませ、異常終了や不正な実行を招く攻撃です。入力欄にスクリプトを送り込む攻撃とは別のものです。
- パスワードリスト攻撃他のサイトから流出した、実在する利用者IDとパスワードの組を使ってログインを試す攻撃。同じ組を使い回している人だけが破られます。
- パターンマッチング既知のマルウェアの特徴と検査対象を照らし合わせて見つける方法です。特徴が未知のものは見つけられないので、定義の更新が要ります。
- ビジネスメール詐欺経営者や取引先を装った偽のメールで担当者をだまし、送金させて金銭を奪う攻撃。頭文字をとってBECとも呼ばれます。
- ビヘイビア法検査対象を仮想環境で実際に動かし、その挙動を監視して調べる方法です。検出方法の中で、対象のプログラムを実行する必要がある方法です。
- フィッシング本物に似せたサイトやメールで、IDやパスワードをだまし取る手口です。修正前の弱点を突くゼロデイ攻撃とは、狙うところが違います。
- ブルートフォース攻撃利用者IDを一つ決めて、パスワードになりうる文字の並びを片端から試す総当たりの攻撃。暗号の鍵を総当たりで割り出す手口も、こう呼びます。
- ボット攻撃者の指示どおりに動くよう仕込まれた機器やプログラム。持ち主が気づかないまま、加害の側に立たされます。
- ボットネット乗っ取られた多数の機器を、外から一斉に操れるようにつないだ集まり。大量の通信を同時に浴びせることができます。
- マルウェアウイルスやランサムウェアなど、利用者に害を与える目的で作られたソフトの総称です。感染すると情報を盗まれたり操作できなくされたりします。
- マルウェア定義ファイル対策ソフトが既知のマルウェアを見分けるために使う、照合用のデータ。新しいものに備えるには更新が欠かせません。
- マルウェア対策ソフト既知のマルウェアの特徴と照らし合わせて、侵入や実行を見つけて止めるソフト。定義ファイルが古いと新しいものを見逃します。
- ランサムウェアファイルを勝手に暗号化し、元に戻すことと引き換えに金銭を要求するマルウェア。復旧の備えがないと支払いを迫られます。
- リバースブルートフォース攻撃パスワードを一つに固定し、利用者IDを次々に変えて試す攻撃。向きがブルートフォース攻撃と逆で、流出した認証情報を使い回す攻撃とも別です。
- ルートキット侵入したあとに自分の存在を隠すための道具を、一式にまとめたものです。入口を作るだけでなく、痕跡やツールを見えなくするところが特徴です。
- ワーム他のプログラムに寄生せず、自分の複製を作って自力で広がるマルウェアです。ネットワークやリムーバブルメディアを媒介にして感染を広げます。
- 亜種もとのマルウェアを少し変えて作られた、別の型のことです。中身が変わるので、ハッシュ値の照合では見つけられません。
- 動的解析検体を実際に動かして挙動や通信を観測する調べ方のこと。安全な仮想環境で実行し、動かさずに中身を読む静的解析と対になります。
- 平文暗号にする前の、そのまま読める状態のデータのことをいいます。これと暗号文の組が手に入ると、鍵を割り出す手がかりになります。
- 攻撃の準備侵入する前に、狙えそうな弱点を下調べしておく段階のことです。ポートスキャンで動いているサービスを探すのが、その一例です。
- 標的型攻撃特定の組織や人を狙い、目的を果たすまで気づかれないように続ける攻撃。誰でもよいと広くばらまく手口とは別物です。
- 権威DNSサーバその名前の正しい住所を大元で持っているサーバ。他のサーバは分からないとき、最後にここへ聞きに行きます。
- 総当たり考えられる組合せを片端から試して、答えを探すやり方です。流出した組を使い回すパスワードリスト攻撃とは、手口が違います。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
- 踏み台攻撃者が、乗っ取った他人の機器を経由して攻撃することです。攻撃元をたどると無関係な組織に行きつくため、知らぬ間に加害者にされます。
- 辞書攻撃辞書に載っている単語や人名など、ありがちな語をパスワードとして試す攻撃。候補を攻撃者が作る点が、流出品を使うパスワードリスト攻撃と違います。
暗号技術38語
- AES暗号化と復号に同じ鍵を使う共通鍵暗号の方式で、決まった長さごとに区切って処理します。処理が速く、通信やデータ本体の暗号化に使われます。
- CRYPTREC暗号リスト電子政府で調達するときに参照する暗号の一覧。勧めるもの、候補として挙げるもの、使用中に限って認めるものに分かれています。
- IPsecIPの層でやり取りを丸ごと暗号化する仕組み。中身の暗号化には、送る側と受ける側で共有した共通鍵を使います。
- MITB利用者のブラウザに入り込み、送金の内容などを書き換える攻撃です。別の機器で取引情報を確かめるトランザクション署名で見抜きます。
- RSA非常に大きな数の素因数分解が難しいことを安全性の根拠にした公開鍵暗号方式です。鍵を公開するものと秘密にするものの2つに分けて使います。
- SHA-256データから決まった長さの値を計算する関数。値が一致すれば内容も同じとみなせ、改ざんの検知に使われます。
- XML署名XML文書に電子的な署名を付けるための仕様のことをいいます。文書の一部だけに署名する部分署名や、多重署名にも対応できます。
- ステガノグラフィ画像や音声などの中に、気付かれないように別の情報を埋め込む技術。隠していること自体を見えにくくします。
- セッション利用者がつながってから終わるまでの、一続きのやり取りのことです。識別のためのIDが割り当てられ、これを盗まれるとなりすまされます。
- タイムスタンプその電子データがある時刻に存在し、以後変わっていないことを示します。時計を合わせるための時刻の通知とは、別のものです。
- ディジタル署名デジタル署名の古い書き方で、指しているものは同じです。改ざんを見つけられるだけで、改変そのものを防ぐ力はありません。
- デジタル署名送り主が本人であることと、途中で中身が変わっていないことを同時に示す電子の印(古い表記はディジタル署名)。秘密鍵で作り、公開鍵で確かめます。
- トランザクション署名ネットバンキングでの不正送金を防ぐ仕組み。取引情報をPCとは別の機器に入力し、表示された値を送って改ざんを見抜きます。
- ハイブリッド暗号共通鍵暗号と公開鍵暗号を組み合わせた方式のこと。本文は速い共通鍵で暗号化し、その鍵だけを公開鍵で送って両方の利点を活かします。
- ハッシュハッシュ関数で作られた値そのもの。元に戻せないので、中身を見せずに同じかどうかだけを確かめるのに使えます。
- ハッシュ関数どんな長さのものからも決まった長さの値を作り出す計算。少しでも中身が変われば、できあがる値は大きく変わります。
- パリティビット誤りを見つけるために付ける1ビットの検査用データ。偶然の誤りは検出できますが、鍵を使わないので改ざんは見抜けません。
- ブロック暗号データを決まった長さごとに区切って暗号化する方式のこと。AESが代表例で、メッセージ認証符号を作るのにも使われます。
- メッセージダイジェスト元のデータをハッシュ関数にかけて得られる、短い値のことです。ここから元のデータへ戻すことは難しく、長さは一定になります。
- メッセージ認証受け取った情報が途中で書き換えられていないか確かめること。送信者と受信者だけが持つ鍵を使うので、第三者には作れません。
- メッセージ認証符号メッセージと鍵から作る短い符号のこと。受け取った側が同じ手順で作り直して比べ、改ざんされていないことを確認できます。
- 公開鍵誰にでも配ってよい鍵で、これで暗号にした文は対になる秘密鍵でしか戻せません。相手に渡しても危なくないほうの鍵です。
- 公開鍵基盤鍵と証明書を発行し、期限切れや失効まで面倒を見る仕組み全体。証明書を信じてよい根拠は、この土台があることです。
- 公開鍵暗号配ってよい鍵と手元に隠す鍵を対にして使う暗号のやり方。同じ鍵を相手と持ち合わなくてよいので、初めての相手とも安全にやり取りできます。
- 公開鍵暗号方式「公開鍵暗号」と同じ意味です。配ってよい鍵と隠す鍵を対にして使うやり方を、手順として言うときにこの言い方をします。
- 共通鍵送る側と受け取る側が同じものを持つ鍵。速く処理できる代わりに、相手へどう安全に渡すかが課題になります。
- 共通鍵暗号同じ鍵を、暗号にするときにも元に戻すときにも使うやり方。鍵を知られた時点で中身が読まれるので、渡し方と保管が肝心です。
- 共通鍵暗号方式「共通鍵暗号」と同じ意味です。同じ鍵を送る側と受け取る側の双方が持つやり方を、手順として言うときにこの言い方をします。
- 復号暗号にした文を、もとの読める形に戻すことをいいます。相手の公開鍵で暗号化した文は、相手の秘密鍵だけで戻せます。
- 改ざん保管や送信の途中で、内容を許されずに書き換えること。完全性が損なわれますが、電子署名などを使えば起きたことを見つけられます。
- 時刻認証電子データに、その時刻の証明を付けるしくみの呼び名です。存在した時刻と、以後変わっていないことを確かめられます。
- 暗号アルゴリズム暗号にするときの、決まった計算の手順のことをいいます。計算機の性能が上がると鍵を推定され、安全性が下がっていきます。
- 検証鍵ディジタル署名を確かめるために使う公開鍵のこと。改ざんの有無は分かりますが、どこが書き換えられたかまでは分かりません。
- 楕円曲線暗号短い鍵の長さで、高い安全性を得られる公開鍵暗号の方式です。同じ強さで比べると、RSA暗号より鍵が短くて済みます。
- 秘密鍵持ち主だけが手元に隠しておく鍵で、公開鍵と対になります。これが他人に渡ると、なりすましも盗み見も止められません。
- 素因数分解大きな数を、かけ合わせのもとになる素数へ分けることです。これが非常に難しいことを利用したのが、RSA暗号です。
- 署名鍵ディジタル署名を作るときに使う送信者の秘密鍵のこと。本人だけが持っているので、受け取った側は送信者が誰かを確認できます。
- 鍵管理鍵を作り、配り、保管し、捨てるまでを安全に扱うことです。共通鍵の方式では相手ごとに鍵が要るので、相手が増えるほど大変です。
認証技術・利用者認証・生体認証・PKI33語
- 2要素認証知っていること、持っているもの、体の特徴のうち二種類を使う確認です。同じ種類を二つ重ねても、要素は一つのままです。
- CAディジタル証明書を発行し、その正しさを保証する認証局のことです。失効した証明書の一覧そのものを指すCRLとは別のものです。
- CRL有効期間の途中で失効したデジタル証明書の一覧。認証局が発行し、証明書がまだ使えるかを確かめるのに使います。
- FRR本人なのに拒否してしまう割合で、本人拒否率ともいいます。しきい値を緩めてこれを下げると、他人受入率のほうが上がります。
- ICカードICチップを埋め込んだカードで、持っていることで本人を確かめます。暗証番号と組み合わせると、種類の異なる二重の確認になります。
- PINICカードなどと一緒に使う、本人だけが知っている暗証番号です。カードに同封して送らず、別の経路で本人に知らせます。
- PKI公開鍵が誰のものかを証明書で保証する仕組み全体のことです。認証局が証明書を発行し、無効になった証明書の一覧も公開します。
- アカウント管理利用者IDの発行から削除までを、申請に基づいて記録し保つ仕事です。申請漏れや反映漏れを見つけるため、定期的な突合せを行います。
- アクセス権誰がどの情報に対して何をしてよいか(参照だけか、書き換えもできるか)を定めた許可。必要のない範囲へ手が届かないよう、担当ごとに線を引きます。
- アクセス権限「アクセス権」と同じ意味です。参照だけができる許可と、書き換えもできる許可のように、種類に分けて示すときによく使われる言い方です。
- アクセス管理誰がどの情報にどこまで触れてよいかを決めて保つ仕事。退職者のIDが残っていないかを名簿と突き合わせます。
- クライアント証明書利用者側の機器が本人のものだと示す、電子的な証明書です。持っているものによる確認なので、トークンと組んでも2要素にはなりません。
- サーバ証明書そのサーバが本物だと示すためのデジタル証明書。ブラウザはこれを見て、つないだ先が偽のサイトでないかを判断します。
- システム管理者システムの設定や入替えができる、強い権限を持つ担当者です。この権限を使う行為が、特権的アクセス権を使った行為にあたります。
- デジタル証明書公開鍵がその持ち主のものだと、第三者が保証する電子の書類(古い表記はディジタル証明書)。受け取った鍵が偽物でないかを確かめるために使います。
- データベースセキュリティデータベースの中身を守る取り組み。誰がどこまで操作してよいかを種類ごとに分け、行った操作を記録として残します。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- リスクベース認証いつもと違う場所や機器からの利用を見つけたときだけ、追加の確認を求めるやり方。普段どおりの利用では手間を増やしません。
- ルート認証局認証局の連なりのいちばん上にあり、自分で自分の証明書に署名する組織。ここが信頼のたどり着く先になります。
- ワンタイムパスワード一度きりで使い捨てる合言葉。盗み見られても次には使えないので、同じものを使い続ける方式より安全です。
- 他人受入率他人なのに本人として受け入れてしまう割合のことです。本人拒否率を下げると、こちらは上がるという関係にあります。
- 利用者IDシステムが利用者を見分けるための名前。パスワードと組にして本人確認に使い、記録を誰の操作かに結び付けます。
- 利用者認証使おうとしている相手が本人かどうかを確かめる仕組み。知っていること、持っているもの、身体の特徴などを手がかりにします。
- 多要素認証知っていること、持っているもの、体の特徴のうち、種類の違う二つ以上を組み合わせて確かめるやり方。一つ破られても残りが効きます。
- 最小権限仕事に必要な範囲の許可だけを与える考え方。余分な権限を持たせないことで、誤りや不正の届く範囲を狭めます。
- 本人拒否率FRRの日本語名で、本人なのに誤って拒んでしまう割合のことです。しきい値を緩めるとこれは下がり、その分だけ他人受入率のほうが上がります。
- 棚卸いま実際に在るものの一覧を作り、あるべき記録と突き合わせる作業です。利用者IDでは、発行済みの一覧と現在の所属者名簿を照合します。
- 権限そのアカウントに許された操作の範囲のことです。用途ごとに必要なものだけを与え、定義用と更新用のように分けて持たせます。
- 生体認証指紋や虹彩など、体の特徴で本人かどうかを確かめるやり方。忘れず持ち歩ける代わりに、漏れても取り替えられません。
- 職務分掌一人に権限が集まらないよう、担当を分けて互いにけん制させる考え方。不正やミスが起きにくい形にする狙いがあります。
- 証明書デジタル証明書を短く言うときの呼び方。有効期限の途中でも失効することがあるので、使う前に有効かどうかを確かめます。
- 認証局デジタル証明書を発行し、必要になれば失効させる組織。この組織を信じられることが、証明書を信じられる土台になります。
- 認証局運用規程認証局が証明書をどう発行し、どう失効させるかの手続を定め、公開している文書。中身は手続であって、失効した証明書の一覧ではありません。
情報資産管理とリスクアセスメント・リスク対応31語
- JIS Q 31000リスクマネジメントの原則と進め方を示す日本産業規格です。組織に合わせて作られるという原則や、リスク特定から対応までの順序が定められています。
- クリアデスク机の上に書類や記憶媒体を置いたままにしない決まりです。帰宅時に引き出しへしまうのが典型で、持ち去りや盗み見を防ぎます。
- トップマネジメント組織を最高位で指揮し管理する人または集団のこと。複数名でもよく、個々のリスクに責任を持つリスク所有者とは役割が違います。
- ベースラインアプローチ望ましい基準を先に決め、現状との差を埋めていく進め方です。資産ごとにリスクを分析するやり方より、手早く進められます。
- ラベル付け情報の管理レベルを、書類や媒体そのものに表示しておくことです。社外秘だと知らなかった、という言い訳をさせない効果があります。
- リスクアセスメントリスクを洗い出し(特定)、大きさを見積もり(分析)、対応の優先順位を決める(評価)までの一連の作業を指します。
- リスクファイナンシングリスクが現実になったときの損失を、お金の備えで埋める対応。保険を掛ける、あらかじめ資金を積んでおくといった手当てがこれにあたります。
- リスクマネジメントリスクを見つけて分析し、対応を決めて見直し続ける一連の活動です。組織に合わせて作られることが、原則の一つに挙げられています。
- リスクレベル結果の大きさと、その起こりやすさを組み合わせて表したリスクの大きさ。対応の優先順位や、判断の目安にする基準とは別のものです。
- リスク保有損失を受け入れて、あえて対策を取らないと決める対応のこと。対応後に残ってしまう残留リスクとは、指しているものが違います。
- リスク共有保険への加入などで、リスクを他者と分け合う対応のことです。活動をやめて損失そのものをなくすリスク回避とは違います。
- リスク分析見つけた危険が、どのくらいの確からしさでどれだけの損害になるかを見積もること。大きさが分かって初めて順番を付けられます。
- リスク受容リスクを分かったうえで、対応せずそのまま残すと決めること。受け入れてよい基準はリスクアセスメントの前に定めておき、受容そのものはリスク所有者が承認します。
- リスク回避リスクを生む活動そのものを行わないと決めて、リスク源をなくす対応。危険と評価したサービスをやめる例がこれで、避けた分は残留リスクに含まれません。
- リスク基準どこまでの危険なら受け入れるかを、あらかじめ決めておく物差し。これがないと、対応が要るかどうかを判断できません。
- リスク対応リスクを避ける・減らす・移す・受け入れるといった手立ての中から選んで実行すること。どれを選ぶかは、見積もった大きさと費用を見て決めます。
- リスク所有者そのリスクを管理する責任と権限を持つ人や部署のこと。必ずしも経営者とは限らず、受容するリスクを承認するのもこの役割です。
- リスク源リスクを生じさせる可能性をもつ、もとになるもののことです。事象やその原因・結果とあわせて、リスク特定で洗い出します。
- リスク特定どこにどんな危険が潜んでいるかを、漏れなく洗い出す段階。ここで挙げ損ねたものは、後の段階では扱えません。
- リスク移転リスクによる損失の負担を、保険や契約で他者と分け合う対応。リスクそのものが消えるわけではなく、負担する相手が変わります。
- リスク評価見積もったリスクの大きさを基準と照らし、どこから手を付けるかを決めること。特定・分析に続く三つ目の段です。
- 中小企業の情報セキュリティ対策ガイドラインIPAが中小企業向けに出している手引きで、情報資産の洗い出しから対策までを示します。経営者が自ら方針を定めることを求めているのが特徴です。
- 利害関係者決定や活動に影響を与える、または影響を受ける人や組織のこと。要件定義で洗い出す対象で、リスク所有者のような責任者は指しません。
- 情報の管理情報を重要度で区分し、扱い方を決めて守っていく仕事のことです。区分を表示するラベル付けは、その基本となる手立ての一つです。
- 情報資産組織にとって価値があり、守る対象になるもの。機密性などの観点で一つずつ評価し、扱い方を段階に分けて決めます。
- 機密決められた人以外に見せてはならない、という扱いのことです。社外秘などの区分を決め、書類に表示して全員に周知します。
- 残留リスクリスク対応を行った後に、なお残っているリスクのことです。承知のうえで保有したリスクも含まれ、回避したリスクは含まれません。
- 盗聴通信の途中で、内容をひそかに読み取ること。経路を暗号化しておけば、読み取られても中身は分かりません。
- 監査員監査を行い、決められた基準に照らして確かめる役割の人です。リスクを運用管理する権限をもつリスク所有者とは、別の役割です。
- 脅威情報資産に害を及ぼしうる出来事や行為のもと。弱点である脆弱性と結び付いたときに、実際の被害につながります。
- 重要度情報資産をどれだけ守るべきかの度合い。機密性・完全性・可用性の評価から決め、リスクの大きさを見積もる土台になります。
ISMS・諸規程・情報セキュリティ継続29語
- BCP事業継続計画のこと。災害やシステム障害が起きても重要業務を続けるために、平時のうちに決めておく行動計画を指します。
- BYOD従業員が私物の情報端末を業務に使うことです。会社が設定を管理しきれず、ウイルス感染などの危険が増えるので、貸与端末の一元管理とは別の話です。
- EDRパソコンなどの端末を見張り、不審な動きを検知して侵入後の被害の広がりを止める仕組み。入口で防ぐ対策の後ろに置く備えです。
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- JIS Q 27001情報セキュリティの仕組みに必要な要求事項を定めた規格。本文の要求事項は全て適用が必要で、附属書Aの管理策は理由があれば除外できます。
- RPO障害が起きたとき、どの時点のデータまで戻せればよいかの目標。復旧までの時間の目標であるRTOとは別の指標です。
- RTO障害が起きてから、どれだけの時間で業務を再開させるかの目標。失ってよいデータ量の目標であるRPOとは別の指標です。
- クラウドサービス自社で設備を持たず、事業者が用意したものをネットワーク越しに借りて使う形。どこまでを事業者が守るかは契約によって分かれます。
- ディザスタリカバリ災害で止まったシステムを、復旧させるための備えのことです。どの時点まで戻すかをRPO、いつまでに戻すかをRTOで決めます。
- フットプリンティング侵入の準備として、攻撃対象の弱点や情報を集める行為のことです。まだ攻撃そのものではなく、その前の段階にあたります。
- フルバックアップ対象のデータを毎回まるごと保存する方式。1回にかかる時間は長くなりますが、復元はその1本だけで済みます。
- マネジメントレビュー経営層が、仕組みが目的に合っているかを定期的に見直すことです。前回の処置の状況、内部監査の結果、不適合と是正を考えます。
- リーダーシップ目標へ向けて人々を導き、支える働きかけのことをいいます。組織の成熟度に合わせて、導き方を変えていく必要があります。
- レビュー決めたことや作ったものを、あらためて見直すことをいいます。情報セキュリティ方針も定期的にこれを行い、必要なら見直します。
- 事業継続計画予期せぬ事態でも重要な業務を続けられるよう、事前に決めておく行動計画。全業務を同じ水準で守るのではなく、優先順位をつけて策定します。
- 修正見つかった不適合をその場で正す処置のこと。原因を取り除いて再発を防ぐ是正処置とは違い、繰り返しを防ぐ効果はありません。
- 基本方針情報セキュリティに取り組む姿勢を、組織として最初に示す文書です。三階層の一番上に置き、下の対策基準と実施手順のよりどころになります。
- 増分バックアップ前回のバックアップ以降に変わった分だけを保存する方式。毎回の保存は速く小さい代わりに、復元には前の世代がそろっている必要があります。
- 実施手順対策基準で決めたことを、現場でどう行うかまで書いた文書です。三階層の一番下に置きますが、規模が小さければ対策基準とまとめられます。
- 対策基準基本方針を受けて、守るべき事柄を分野ごとに定めた文書です。三階層の真ん中に置き、規模が小さければ実施手順と一つにまとめられます。
- 情報セキュリティガバナンス情報セキュリティについて、経営者が方向づけと監視を行う仕組みです。ITガバナンスとは対象が違いますが、範囲は重複する場合があります。
- 情報セキュリティポリシ基本方針・対策基準・実施手順の三つからなる、組織の決まりの文書です。規模が小さければ下の二つを一つにまとめ、二階層にしてもかまいません。
- 情報セキュリティマネジメントシステム組織の情報セキュリティを仕組みとして運用する枠組みのこと。方針を決め、実施し、点検して見直す流れを繰り返して改善します。
- 情報セキュリティ方針組織として情報を守る考え方と姿勢を示した文書のこと。従業員だけでなく関係する外部の人にも通知し、全員が認識する必要があります。
- 是正処置不適合が起きたとき、その原因を取り除いて再発を防ぐ処置。目の前を直すだけの修正とは違い、原因まで戻って手を打ちます。
- 管理策危険を減らすために実際に行う手立て。一覧として並べられていて、自分たちに要らないものは理由を示して外すことができます。
- 継続的改善仕組みやサービスのできばえを、繰り返し高めていく活動。不適合をきっかけに原因を断つ是正処置とは違い、きっかけがなくても続けます。
- 適用宣言書適用する管理策と、その理由をまとめて示す文書のことです。必要な管理策を附属書Aと比べた結果をもとに作成します。
- 附属書AJIS Q 27001が示す、管理目的と管理策の一覧のことです。本文の要求事項と違い、妥当な理由があれば適用を除外できます。
インシデント管理・組織/機関・基準・セキュリティ評価49語
- CISO組織の情報セキュリティを統括する最高責任者です。経営者と同じ水準の権限を持たせないと、緊急時に必要な判断ができません。
- CRYPTREC電子政府で使うことを勧める暗号について、安全性を評価し、その後も監視し続ける国内の取り組み。弱くなった暗号は入れ替えを促します。
- CSIRT事故が起きたときに窓口となり、調べて対応する組織内の専門チーム。普段から連絡先と手順を決めておきます。
- CSIRTマテリアル組織が自分たちのCSIRTを作り、動かしていくための手引き。立ち上げから日々の運用までを段階に分けて示しています。
- CVSS脆弱性の深刻さを共通の物差しで点数にする仕組み。基本・現状・環境の三つの基準があり、現状の点数は時間で変わります。
- ISMS適合性評価制度組織のISMSが基準を満たすかを第三者が審査して認証する制度。自ら宣言する枠組みや、カード情報向けの基準とは別のものです。
- ISO/IEC 15408情報技術の製品やシステムのセキュリティを評価するための国際規格です。コモンクライテリアとも呼ばれ、評価の基準をそろえる役目をもちます。
- ITガバナンス組織が情報システムをうまく使えるように、経営者が方向づけと監視を行う仕組みです。情報セキュリティガバナンスとは範囲が重複する場合があります。
- IT資産管理システムどの機器にどのソフトが入っているかを一覧で管理する仕組みです。修正プログラムの当て漏れを防ぐのに役立ちます。
- J-CRAT標的型の攻撃について、被害の軽減と攻撃連鎖の遮断を支える活動です。サイバーレスキュー隊とも呼ばれ、相談を受けて支援します。
- J-CSIPIPAが仲立ちとなり、参加組織の間で攻撃の情報を共有する取組です。相談を受けて被害の軽減を支援するJ-CRATとは役割が違います。
- JPCERT/CC国内で起きた事故の報告を受け付け、対応を支援する組織です。特定の政府機関や企業から独立した立場で、手口の分析や助言も行います。
- JVNソフトウェアの弱点と対策の情報を届ける、国内のポータルサイトです。弱点の深刻さを評価する基準そのものではありません。
- NISCサイバーセキュリティ基本法に基づいて内閣官房に置かれた組織。国をサイバー攻撃から守る司令塔の役割を担います。
- PCI DSSクレジットカードの会員データを守る国際的な基準のこと。技術面と運用面の要件を定め、カードセキュリティコードの保管は認めません。
- SECURITY ACTION中小企業が、情報セキュリティ対策への取組みを自ら宣言する制度です。第三者が審査するISMS適合性評価制度とは仕組みが違います。
- インシデント起きた出来事のうち、情報の安全が損なわれるおそれが高いと判断されたもの。起きた出来事がすべてこれにあたるわけではありません。
- コモンクライテリア情報技術の製品やシステムのセキュリティ評価に使う、国際規格の通称です。正式にはISO/IEC 15408として定められています。
- コーディネーションセンターCSIRT同士の情報連携と調整を担う分類の一つのことです。サービスの対象は自社の利用者ではなく、ほかのCSIRTになります。
- サイバーセキュリティ基本法国のサイバーセキュリティ施策の基本を定めた法律です。国や地方公共団体だけでなく、事業者や国民が努めることも定めています。
- サイバーセキュリティ戦略国がサイバー空間の安全について定めた、基本の方針のことです。誰にでも開かれた場に保つことなどが、基本原則に挙げられています。
- サイバーセキュリティ戦略本部サイバーセキュリティ基本法に基づいて、内閣に置かれた組織です。同じときに、内閣官房にはNISCが置かれました。
- サイバーセキュリティ経営ガイドライン経済産業省とIPAが示した、経営者向けの手引です。自社に加えて取引先の対策まで確かめ、人材の処遇や予算も経営者が確保するよう求めています。
- サイバーレスキュー隊J-CRATの日本語での呼び名で、標的型攻撃の相談に応じる活動です。被害の軽減と、攻撃が次へ広がるのを断つ支援を行います。
- サンプリング全体から一部を抜き出して調べ、全体の傾向を推し量る方法です。証拠を保全して集める技法ではありません。
- サービスレベル合意書提供する内容と目標を書いて、提供者と顧客の間で結ぶ取り決めです。緊急時の手順もここに書いておかないと、事故のときに動けません。
- セキュリティインシデント「インシデント」を、情報の安全に関わるものだとはっきりさせて言うときの呼び方。単なる出来事との線引きは、決めた条件で行います。
- セキュリティ評価製品やシステムが備えるセキュリティの機能や強さを、決まった基準で調べることです。国際規格のISO/IEC 15408がその基準にあたります。
- デジタルフォレンジックス起きた出来事の証拠を、変えないまま集めて調べる手立て(古い表記はディジタルフォレンジックス)。後から証拠として使えるよう、扱いの筋道を記録に残します。
- ハクティビズム情報技術を使って、政治的や宗教的な主張を通そうとする動きです。金銭を目的とする攻撃とは、狙う相手の選び方が違います。
- ハッシュ値データから計算した固定長の値のこと。同じデータなら必ず同じ値になるので、原本と複製が同一かどうかの証明に使われます。
- プライバシーマーク個人情報を適切に扱う体制を持つ事業者に与えられる認定のこと。対象は個人情報全般で、カード会員データの技術要件は定めません。
- ポートスキャナ通信の入口であるポートを順に調べる道具のこと。サーバで動いているサービスを列挙し、不要なものがないかを確かめます。
- ポートスキャンどの通信の入口が開いていて何が動いているかを、外から順に調べること。攻撃者の下調べにも、不要なサービスが動いていないかの点検にも使われます。
- 共通脆弱性評価システムCVSSの日本語名です。特定の製品会社に依存しない公開された手法で、同じ弱点なら誰が測っても同じ深刻さの点数になることを目指します。
- 危殆化コンピュータの性能向上などによって、かつては解読が難しかった暗号の安全性が下がることです。鍵の管理ミスによる漏えいとは区別します。
- 委託先業務の一部を任せた相手の会社です。事故が起きたときに誰がどこへ知らせるかを、あらかじめ決めた経路として結んでおきます。
- 完全性情報が壊れたり書き換えられたりせず、正しいまま保たれていること。機密性・可用性と並ぶ、三つの性質の一つです。
- 情報セキュリティインシデント情報の漏えいや停止など、セキュリティを損なう出来事。実際に損なわれた場合だけでなく、そのおそれがある段階も含みます。
- 情報セキュリティ事象方針違反や管理策の不具合を示す、起こった出来事のことです。このうち一定の条件を満たしたものが、インシデントになります。
- 情報セキュリティ委員会組織の情報セキュリティの方針や重要な事項を、部門をまたいで話し合い決めるための会議体。一つの部署だけでは決められない事柄を扱います。
- 政府機関等の情報セキュリティ対策のための統一基準政府機関等が守るべき情報セキュリティ対策をまとめた基準です。情報を機密性・完全性・可用性の観点で格付ける区分を定めています。
- 最高情報セキュリティ責任者CISOのことで、組織の情報セキュリティを統括する役職です。独断を心配して権限の低い人を充てると、かえって守りが弱くなります。
- 経営者組織の方向を決め、責任を負う立場の人のことをいいます。方針を定め、対策を見直し、新しい脅威の動向を集めるのが役割です。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- 脆弱性診断システムに攻撃の足掛かりが残っていないかを、実際に調べて確かめる作業。見つかった弱点をふさぐための入口になります。
- 証拠あとから事実を確かめられるように残した記録のこと。法的な場面で使えるように集めて保管し調べる手順を、デジタルフォレンジックスと呼びます。
- 証拠保全後から法的な証拠として使えるように、原本性を保って集めることです。標本を抜き出して調べるサンプリングとは、目的が違います。
- 資産管理持っている機器やソフトを把握し、記録して管理することです。名称や版、置き場所まで押さえておくと、当て漏れを防げます。
人的セキュリティ対策・教育・内部不正防止13語
- JIS Q 27002情報セキュリティの管理策について、実践の指針を示す規格です。教育の実施状況などを見直すときの、よりどころになります。
- SNS利用者どうしがつながって交流する、インターネット上の場です。業務の情報が外へ出る経路にもなるため、利用を制限することがあります。
- アクセスログ誰がいつどの情報に触れたかを残しておく記録のことです。定期的に確かめて解析すると、内部の不正を早く見つけられます。
- コンテンツフィルタ見てよいサイトかどうかを判断して、接続を制限するしくみです。URLで判断するものが多く、業務に関わらない利用を抑えます。
- ログ管理ログを取るだけでなく、定期的に確認して異常に気づくまでを含む運用です。不正を事前に止める仕組みではなく、事後に調べるための備えです。
- 内部不正中にいる人が、与えられた権限を使って情報を持ち出したり書き換えたりすること。外からの攻撃より気づきにくいのが難点です。
- 情報セキュリティ意識働く人ひとりひとりが持つ、情報を守ることへの心構えです。職務や職制に応じた教育を重ねて高めていきます。
- 教育・訓練計画誰に何をいつ教えるかを、あらかじめ定めておく計画のことです。受講の記録を分析して、次の計画に反映させます。
- 特権的アクセス権設定の変更や、他人の権限の付け外しまでできる強い権限。持つ人をできるだけ絞ることが、対策の出発点になります。
- 監視機器や利用者の動きを継続して見て、記録に残しておくこと。見られていること自体が、不正を思いとどまらせる働きも持ちます。
- 秘密保持誓約書在職中に知った情報を漏らさないと約束させる書面のこと。対象をあいまいにしたまま結ぶと実効性が乏しく、明示する必要があります。
- 競業避止義務退職後に同業他社で働くことを一定の範囲で控えさせる取り決め。職業選択の自由があるため、期間や範囲に合理的な限度が要ります。
- 組織における内部不正防止ガイドライン内部不正を防ぐために組織がとるべき対策をまとめた手引き。仕組みだけでなく、働く人の気持ちの面にも触れています。
技術的セキュリティ対策とセキュリティ製品43語
- DLP秘密の情報を見分けて、持ち出しにつながる操作を警告したり止めたりする仕組みです。気づくだけでなく、その場で止められるのが特徴です。
- DMZ外から見える機器を、内側の大事な網から切り離して置く区画。ここが破られても、奥までは一気に届きません。
- HTTPWebブラウザとWebサーバがページをやり取りするための決まりごと。ふつうポート80番を使い、日常的な通信なので通されやすいです。
- IDSサーバやネットワークを見張り、侵入の試みや不審な挙動を見つけて管理者に知らせる仕組み。知らせるところまでが役目で、通信を止めるのはIPSです。
- IPS不正な通信を見つけて、その場で遮断まで行う装置。見つけて知らせるだけのIDSと違い、侵入を防ぐところまでを受け持ちます。
- IoTのセキュリティ数が多く、置いたまま使われがちな機器をどう守るかという考え方です。初期パスワードのままだと、遠隔操作の口から侵入されます。
- MDM会社が貸した携帯端末を、決まりに沿って一括で設定し管理する仕組みです。会社が配る端末が対象で、私物を業務に使うBYODとは反対の話です。
- NIDSネットワークを流れる通信を見張る型のIDS。管理下のネットワークへの侵入の試みを見つけて、管理者に知らせます。
- NTPネットワーク越しに機器の時計を正しい時刻へ合わせる決まりです。UDPのポート123を使うので、通す設定にしておきます。
- POP3メールを受け取るためのしくみで、端末へ取り込んで読む形です。送信に使うものではなく、送信にはSMTPを使います。
- RAID複数台のディスクを組み合わせて1つのように扱う仕組み。1台が壊れてもデータを保てるようにする使い方があります。
- SIEMあちこちの機器に散らばったログを一か所に集め、突き合わせて分析する仕組み。単体では気づけない兆候を見つけます。
- UTMファイアウォールや侵入検知など複数の対策を1台にまとめた機器です。Webの通信だけを見るWAFや、ログを分析するSIEMとは役割が違います。
- VDI手元の端末ではなく、サーバ上の仮想デスクトップを操作する仕組みです。閲覧をサーバ側で行うので、手元のPCへの持込みを防げます。
- VPN公衆回線の上に暗号化した通り道を作り、専用線のように使う仕組みです。通信路を守るものなので、Webアプリへの攻撃そのものを遮る役目はありません。
- WAFWebアプリのやり取りを見て、攻撃らしい内容を通さない仕組み。アプリそのものをすぐ直せないときの当座の守りにもなります。
- Webサーバ利用者のブラウザからの要求を受け取り、ページを返すサーバです。外部から直接つながるのでDMZに置き、データベースは内部に分けて置きます。
- hostsファイル名前とIPアドレスの対応を、端末の中に持っておくファイルです。書き換えられると、正しい名前のまま偽のサーバへ誘導されます。
- スマートフォン電話に小型のコンピュータを組み合わせた携帯端末です。会社が貸す場合は、設定やアプリの配信をMDMで一括して管理します。
- セキュアOS安全のための仕組みを強めた基本ソフトです。管理者が決めた方針で権限を一元的に制御し、ファイルの持ち主でも勝手には変えられません。
- セキュアブート起動のときに、OSやドライバの署名を確かめておく仕組みです。許可されていないものを動かさないので、起動前の感染を防げます。
- セキュリティポリシ守るべき決まりを組織として文書にしたものです。侵入検知はこれを破る動きを見つけて知らせ、セキュアOSはこれに従って権限を一元的に決めます。
- ハニーポットわざと侵入しやすくしておき、攻撃を誘い込むおとりの仕組みです。攻撃の手口やマルウェアの動きを調べる目的で置きます。
- バックアップ失っても元に戻せるよう、データの複製を別に取っておくこと。取るだけでなく、戻せるかを確かめておくのが要点です。
- パケットフィルタリング通信を小さな単位ごとに見て、通すか止めるかを決める方式です。あて先や送信元の番号を条件にして、出入りを制限します。
- ファイアウォール内と外の境目に置いて、通してよい通信だけを選び、残りを遮る仕組み。どの相手のどの用途かという条件を見て判断します。
- フォールスポジティブ正常なものを、誤って異常だと判定してしまうことをいいます。見逃してしまうフォールスネガティブとは、誤りの向きが逆です。
- ブラックリスト問題のある通信データのパターンを定義し、該当を遮断する仕組みです。脆弱性のあるサイトのIPアドレスを並べたものではありません。
- ペネトレーションテスト脆弱性を探したうえで、実際に侵入できるかどうかを試してみる検査。見つけるだけでなく、本当に入れるかを確かめるところが違います。
- ホワイトリスト通してよいものだけを定義し、それ以外を遮断する仕組みのことです。復号の方法を定めたものや、安全なサイトの一覧ではありません。
- ポート番号同じ機器の中で、どの用途の通信かを見分けるための番号。住所が建物にあたるなら、これは部屋番号にあたります。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
- 不正アクセス対策許されていない者に入り込まれないようにする、備えの全体です。使わない機能を止めて、入口そのものを減らすのが基本です。
- 世代管理同じ対象のバックアップを、時点の違う複数の版として残しておくこと。壊れた状態を上書きしても前の版へ戻れます。
- 侵入検知外からの不正な侵入の試みを見つけて、管理者に知らせる働きです。ログを集めて分析するSIEMと組み合わせると、気づきが早くなります。
- 侵入検知システムIDSの日本語名で、見張って気付いて知らせるところまでを受け持ちます。通信をその場で止める役目はIPSのほうで、両者はこの一線で分かれます。
- 侵入防止外から入り込まれるのを、あらかじめ防ぐことをいいます。動かす必要のないサービスを止めると、入口が減ります。
- 内部セグメント社内だけで使う機器を置く区画で、外から直接はつながせません。利用者に見せるWebサーバはDMZに置き、データベースはここに置きます。
- 再帰的問合せDNSで、代わりにほかのサーバまで尋ねて答えを返す問合せです。外部から受け付ける設定のままだと、攻撃の的になります。
- 情報漏えい対策大事な情報が外に出ていくのを防ぐための備えです。秘密の情報を見分けて操作を止めるDLPは、その代表的な仕組みです。
- 拒否リスト通さないものを並べた一覧で、ブラックリストの言い換えです。問題があると分かっているものだけを止め、それ以外は通します。
- 検疫ネットワークつなごうとする機器を先に隔離し、安全を確かめてから通す仕組みです。条件を満たさない機器は、そのままでは社内へ入れません。
- 許可リスト通してよいものだけを並べた一覧で、ホワイトリストの言い換えです。並んでいないものはすべて止めるので、想定外のものも防げます。
物理的セキュリティ対策18語
- BIOSパソコンの電源を入れた直後に動く、基本的な制御のプログラムです。ここにパスワードをかけても、抜き取られたディスクは守れません。
- BIOSパスワードパソコンの起動時に、BIOSの画面で求められるパスワードです。ディスクを抜き取られると効かないので、盗難対策にはなりません。
- HDDパスワード記憶装置そのものに設定するパスワード。抜き取って別のパソコンにつないでも、中身を読み出せなくします。
- UPS停電や電源の瞬断のときも給電を続けて、機器を守る装置です。データが壊れるのを防ぐもので、通信の盗み見を防ぐものではありません。
- アンチパスバック入室の記録が無いカードでの退室を認めない仕組み。カードの貸し借りや、他人について入る不正を防ぎます。
- クリアスクリーン席を離れるとき、画面に情報を残さないようにする対策です。机の上に物を残さないクリアデスクとは、守る場所が違います。
- サポートユーティリティ電気や空調のように、設備を支えるために供給されるもの。止まると情報システムも動かなくなるので保護します。
- ストレージデータを保存しておく装置のことで、内蔵のディスクなどを指します。暗号化していないと、抜き取って別の機器につながれると読まれます。
- ハードディスク磁気で記録する、代表的な記憶装置のことをいいます。廃棄するときは全領域を上書きしないと、中身を読み取られます。
- 供給者管理外部から製品やサービスを受けるときの取り決めと監督のこと。電気や空調のような供給も対象で、途切れたときの備えを含みます。
- 入退室管理誰がいつ部屋に入り、いつ出たかを、許可と記録の両面で扱う仕組み。物理的な区画を守るための基本の備えです。
- 廃棄使わなくなった機器や書類を、処分することをいいます。記録が残る装置は、全領域を上書きしてから引き渡します。
- 情報漏えい守るべき情報が、許されていない相手の手に渡ってしまうこと。故意の持ち出しだけでなく、紛失や誤送信でも起こります。
- 施錠鍵をかけて、決められた人しか取り出せないようにすることです。帰宅時に書類や機器を引出しにしまうのは、この対策にあたります。
- 物理的セキュリティ建物や部屋、機器そのものへの接近を制限して守る対策。施錠や入退室の記録など、通信の経路とは別の側を固めます。
- 特権的アクセス権の管理強い権限を誰にいつ与え、いつ取り上げるかを決めて記録する取り組み。その権限で行った操作の記録も併せて残します。
- 紛失機器や書類を、置き忘れなどでなくしてしまうことをいいます。持ち出す機器では、遠くから中身を消せるようにしておくと備えになります。
- 記憶媒体データを保存して持ち運べる装置や媒体。持ち出しやすい反面、紛失や無断の複製が起きやすい経路にもなります。
セキュリティ実装技術30語
- APOPメールを受け取るときに、合言葉を隠して送る古い方式です。送るときに送信者を確かめる仕組みではありません。
- CAPTCHA画面を操作しているのが人か自動プログラムかを見分ける仕組み。ゆがんだ文字を読ませたり画像を選ばせたりして判定します。
- DKIM送り主が本物かどうかを、メールに付けた電子署名で受け取る側が確かめられる仕組み。差出人のなりすましを見抜けます。
- HTTPSHTTPのやり取りをTLSで包んだもの。通信を暗号化し、つないだ先が名乗ったとおりのサーバかを証明書で確かめられます。
- MACアドレスフィルタリング登録したMACアドレスの機器だけ無線LANにつなげる仕組みです。MACアドレスは偽装できるため、これだけでは正規の端末になりすまされます。
- PGP共通鍵と公開鍵を組み合わせて、電子メールを暗号化する方式です。遠隔ログインを安全にするSSHとは、守る対象が違います。
- QRコード白黒の点の並びで情報を表す二次元のコードです。機械が読み取るために作られたものなので、人と機械を見分ける仕掛けには使えません。
- S/MIME電子メールの本文を暗号化し、署名で送信者と改ざんの有無も確かめられる方式です。メールサーバへのログイン認証やIPsecとは役割が違います。
- SMTP電子メールを送り出すときに使う取り決め。受け取る側の取り決めとは別なので、送信と受信で設定が分かれます。
- SMTP-AUTHメールを送る前に、利用者かどうかを確かめる仕組み。これがないと、他人のサーバを勝手に踏み台にされます。
- SPFそのドメインのメールを送ってよいサーバの一覧を、あらかじめ公開しておく仕組み。一覧に無いサーバからの便を疑えます。
- SQLインジェクション入力欄にデータベースへの命令を混ぜ込み、想定していない操作をさせる攻撃。入力をそのまま命令に組み込まないことが対策です。
- SSH離れたサーバへ安全にログインしたりファイルを送ったりするための決まりごと。やり取りは暗号化されます。
- SSID無線LANの電波につけられた名前で、どの親機につなぐかを選ぶ目印です。名前を隠しても同じ名前をまねた親機は立てられるので、防御にはなりません。
- TLS通信の中身を途中で読まれたり書き換えられたりしないよう、暗号にして届ける取り決め。つないだ相手が本物かも確かめます。
- URLフィルタリング見てよいURLと駄目なURLを決めて、閲覧を制限する仕組みです。見に行く先を絞るものなので、どの端末をつながせるかは決められません。
- WPA2無線LANの通信を暗号化して守るための方式のひとつです。古いWEPより強く、事前共有鍵を十分に長くして使います。
- WPA3無線LANのセキュリティ規格で、WPA2をより新しくしたものです。Webの通信を守るしくみや証明書の規格とは、対象が違います。
- アクセスポイント無線の端末を有線のLANにつなぐ中継機です。誰でもつなげてしまうため、事前に共有する鍵を配って認証し、端末どうしの通信も遮ると安全になります。
- ソースコード人が読み書きできる形で書かれた、プログラムそのものです。書き表されたこれ自体が、著作権で守られる対象になります。
- チャレンジレスポンスサーバから届いた乱数とパスワードを組み合わせて答えを返す認証。パスワードそのものは通信に流れません。
- ネットワーク層相手のIPアドレスを見て、どの経路で届けるかを決める層です。ルータやIPsecがここで働き、アプリを見分けるポート番号は一つ上の層です。
- ファジング問題を起こしそうなデータを大量に作って入力し、挙動を見る手法です。実際に動かして調べるので、読むだけの点検とは別の弱点が出ます。
- プレースホルダ問合せ文の値の部分を、あとから当てはめる形にしておく書き方です。SQLインジェクションを防ぐ対策として使われます。
- ホワイトボックステストプログラムの中身を見ながら、内部の通り道を確かめる検査です。中身を見ずに入出力だけで確かめるやり方とは、対になります。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
- 無線LAN電波で機器をつなぐLANで、配線がいらない代わりに電波は建物の外へも届きます。そのため接続の認証と通信の暗号化にWPA2やWPA3を使います。
- 短縮URL長いURLを短い文字列に置き換えて配れるようにした仕組みです。行き先が読み取れなくなるため、人と機械を見分ける用途には使えません。
- 送信元ドメイン認証メールの送信元が詐称されていないかを確かめる仕組みです。SPFは、送信元のドメインと送信サーバのIPアドレスを照合します。
- 電子メール文書やファイルをネットワーク越しに送る仕組み。差出人を偽ることが容易なので、攻撃の入口としてよく使われます。
セキュリティ関連法規・個人情報保護23語
- JIS Q 15001個人情報を守る仕組みの要求事項をまとめた日本産業規格です。書面で直接取得するときは、利用目的を書面で示して同意を得ます。
- オプトアウト相手が断るまでは送ってよいという考え方で、断る手段の明示が要ります。ただし広告宣伝メールは原則オプトインなので選べません。
- オプトインあらかじめ同意を得た相手にだけ送る、という考え方。断りの意思表示を待たなくてよい代わりに、先に同意が要ります。
- プロバイダ責任制限法掲示板などでの権利侵害について、事業者の責任の範囲を定めた法律です。侵害を知らずに放置した場合は、賠償の責任が制限されます。
- マイナンバー法個人番号の使い方を定めた法律のこと。使える事務が税や社会保障などに限られ、業務成績の管理などには利用できません。
- 不正アクセス禁止法不正アクセスと、その手助けや、他人の識別符号(IDやパスワード)を不正に手に入れる行為を禁じた法律。入り込む前の行為も対象に含みます。
- 個人情報生きている個人を特定できる情報。氏名や生年月日のほか、ほかの情報と組み合わせれば特定できるものも含みます。
- 個人情報保護法生きている個人を特定できる情報の扱い方を定めた法律。国籍や、秘密かどうか、企業の顧客かどうかは問いません。
- 個人番号住民一人ひとりに割り当てられる12桁の番号のこと。税や社会保障などの決められた事務にだけ使え、業務成績の管理には使えません。
- 刑法犯罪と刑罰を定めた法律のこと。Webページの改ざんによる業務妨害や、虚偽の情報で不正送金させる行為もこの法律で罰せられます。
- 匿名加工情報特定の個人を識別できないように加工し、元に戻せないようにした情報。定められた基準に従って作る必要があります。
- 安全管理措置個人データを安全に扱うために、事業者が講じる備えのことです。担当者を限り、権限を必要な範囲にとどめることも含まれます。
- 情報流通プラットフォーム対処法プロバイダ責任制限法が改称された法律。ネット上で権利を侵害する投稿への対応や、発信者情報の開示を定めます。
- 特定個人情報個人番号を含む個人情報のこと。決められた事務のためならファイルを作れますが、業務成績の管理などに使うことは禁じられています。
- 特定電子メール法広告や宣伝のメールを送るときの決まりを定めた法律。同意を得た相手にだけ送ることを原則とし、送信者と送信を委託した側の両方に義務がかかります。
- 要配慮個人情報病歴や診療記録など、不当な差別につながりかねない個人情報です。国籍や、他人の事件で取調べを受けた事実は含まれません。
- 認証業務電子署名の利用者が本人であることを証明する業務のこと。国が運営する認証局に限られず、民間の事業者も行うことができます。
- 重要社会基盤事業者電気や金融など、社会の土台を支える事業を行う者のことです。地方公共団体はこれにあたらず、別に責務が定められています。
- 電子署名電子文書に付ける、本人が作ったもので改ざんもされていないと示す仕組み。紙の書類に押す印鑑と同じ効力が法律で認められています。
- 電子署名法電子署名及び認証業務に関する法律の通称です。本人の電子署名がある電子文書は、本人の意思で作られたものと推定されます。
- 電子計算機使用詐欺罪虚偽の情報を与えて不正な送金や利得を得る行為を罰する、刑法の罪です。誇大な商品説明で粗悪品を売る行為とは別に扱われます。
- 電子計算機損壊等業務妨害刑法の罪の一つで、データや機器を壊したり書き換えたりして業務を妨げる行為です。詐欺や著作権の侵害とは別に、業務の妨害そのものを罰します。
- 電磁的記録電子の方式で作られ、機器で読み取れる形の記録のことです。紙の記録と同じように、法律で保護や処罰の対象になります。
知的財産・労働/取引法規・技術者倫理・標準化39語
- 36協定法定労働時間を超えて働かせるために結ぶ、労使の協定のことです。労働基準法第36条に基づき、これなしの時間外労働は違法になります。
- OECDプライバシーガイドライン個人データの扱いについて、八つの原則を定めた国際的な指針です。日本の法律も、この考え方をもとに組み立てられています。
- アルゴリズム問題を解くための、決まった手順や考え方そのものです。書き表したプログラムと違い、それ自体は著作権で守られません。
- シェアウェア試用してから、続けて使うときに代金を払う形のソフトです。試用中に作ったデータを後から使い続けても、著作権の侵害にはなりません。
- シュリンクラップ契約パッケージの包装を解いた時点で、使用許諾契約が成立したとみなす契約です。代金を支払った時点や、導入した時点ではありません。
- ソフトウェアライセンスソフトウェアを使ってよい範囲を定めた許諾のことです。導入できる台数を条件とするものが多く、台数を超えて入れると契約に反します。
- ソフトウェア使用許諾契約ソフトウェアについて結ぶ使用許諾契約です。包装を解いた時点で成立するものや、台数を先に取り決めるものなど、いくつかの形があります。
- フリーウェア無償で使えるように公開されているソフトのことをいいます。無償で公開しても著作権は失われず、著作権法で守られます。
- プライバシー私生活や個人情報をみだりに知られない権利のこと。OECDのガイドラインが定める8原則が、各国の法律の土台になっています。
- プログラムコンピュータへの命令をまとめたもの。著作権法ではソースプログラムそのものが保護され、その中のアイディアやアルゴリズムは保護されません。
- プログラム言語プログラムを書くための文法や記号の体系のこと。言語そのものや規約、解法は著作権法の保護の対象にならないと定められています。
- ボリュームライセンス契約大量に購入する企業などに向けて、導入できる台数をあらかじめ取り決め、マスタを提供する契約です。場所だけを限る契約とは別のものです。
- ライセンスソフトウェアなどを使ってよいと認められた権利や許諾で、台数や期間の条件が付くのがふつうです。ソフトウェアに限ったものをソフトウェアライセンスといいます。
- 不正競争他社の表示をまねる、営業秘密を不正に得るなど、公正な競争を害する行為。不正競争防止法が種類を並べて禁じています。
- 不正競争防止法事業者どうしの公正な競争を守る法律。秘密として管理された非公開で事業に役立つ情報を、営業秘密として保護します。
- 使用許諾権利者が、決められた条件のもとで使うことを認めることです。認められた範囲を超えて使うと、契約に反することになります。
- 使用許諾契約権利者が定めた条件で使うことを認め、利用者がそれに従うと約束する契約です。ソフトウェアでは、導入できる台数などが条件になります。
- 個人データ特定の個人が分かる情報で、扱いに決まりが設けられているものです。利用目的に必要な範囲で、正確で最新の内容に保ちます。
- 労働基準法働く人を守るために、労働条件の最低の基準を定めた法律です。法定労働時間を超えて働かせるには、労使の協定が必要になります。
- 労働者派遣法派遣で働く人を守るための法律で、雇うのは派遣元、仕事の指示は派遣先と定めています。同じ職場での受入れには3年という期間の制限があります。
- 原始的帰属著作権が、最初に誰のものとして生じるかということです。特段の取決めがなければ、実際に作成した受託者の側に生じます。
- 善管注意義務その立場から当然に求められる注意を払って、事務を処理する義務です。準委任契約では、この義務を負って作業を引き受けます。
- 営業秘密秘密として管理され、事業に有用で、公然と知られていない情報です。この三つがそろってはじめて、不正競争防止法で守られます。
- 売買契約売り手と買い手が、物のやり取りと代金の支払いを約束する契約です。通信販売では、承諾の通知が買い手に届いた時点で成立します。
- 契約当事者の合意で成立する法的な約束のこと。ネット通販では、事業者からの承諾の通知が消費者に届いた時点で売買契約が成立します。
- 就業規則働くうえでの決まりを会社がまとめた規程のことです。変更には従業員の意見を聴く必要があり、これより重い処分を個別合意では定められません。
- 指揮命令働く人に仕事の内容や進め方を直接指示する関係のことです。派遣では派遣先が行いますが、請負では発注者ではなく受注した側が行います。
- 教育訓練仕事に必要な知識や技能を身につけてもらう取組みのことです。同じ業務をしているなら、派遣の人も対象から外せません。
- 時間外労働法律で定められた労働時間を超えて働くことをいいます。年俸制や事業場外労働であっても、手当の支払いが不要になるわけではありません。
- 派遣労働者派遣元と雇用の関係を結び、派遣先の指揮命令で働く人のことです。受け入れられる期間には上限があり、教育の扱いも正社員と揃えます。
- 準委任契約善管注意義務を負って、事務の処理を引き受ける契約のことです。成果物を完成させる義務を負う請負契約とは違います。
- 知的財産権発明や著作物、営業秘密など、人が生み出したものについての権利をまとめた呼び名。特許権や著作権が代表です。
- 著作権文章や絵、プログラムなどを作った人に自動で生まれる権利。届け出をしなくても、作った時点で発生します。
- 著作権法著作権の中身と、守られる範囲や例外を定めた法律。どこまでが引用として許されるかも、ここで決まっています。
- 著作者人格権作った人の気持ちを守る権利で、他人に譲ることはできません。意に反して作品を変えられない同一性保持権などが含まれます。
- 規約プログラムを書くうえでの約束事や、決まりのことをいいます。プログラム言語とともに、著作権法の保護の対象にはなりません。
- 請負仕事の完成を約束して引き受ける形のこと。委託先の事業所で働いても指揮命令するのは雇用主で、委託側との指揮命令関係は生じません。
- 請負契約仕事の完成を約束して引き受ける契約のこと。作業の遂行だけを約束する準委任契約と違い、成果物を完成させる義務を負います。
- 電子商取引インターネットなどを通じて、物やサービスを売り買いすることです。契約が成立する時点は、承諾の通知が届いたときと定められています。
システム構成要素25語
- MTBF平均故障間隔。故障から次の故障までが平均どれくらい持つかを表し、長いほど壊れにくく可用性が上がります。
- MTTR平均修復時間。実際に起きた故障を平均した実績値で、あらかじめ決めておく復旧目標のRTOとは別ものです。
- RASIS信頼性・可用性・保守性・完全性・安全性の五つをまとめた指標です。信頼性は平均故障間隔で表し、これを伸ばすと可用性も上がります。
- アクセスタイム記憶装置に読み書きを指示してから、実際に終わるまでの時間です。利用者の要求から画面に応答が出るまでを指す語ではありません。
- アプリケーションソフトウェア利用者の目的に直接こたえるソフトウェアで、表計算や会計、業務用の専用ソフトなどがあたります。機器そのものを動かす基本ソフトウェアの上で動きます。
- クライアントサーバサービスを求める側と提供する側に役割を分けて、処理を分担するしくみです。求める側をクライアント、こたえる側をサーバと呼びます。
- クライアントサーバシステムクライアントとサーバが役割を分けて協調しながら処理を進める分散処理の形です。サーバがサービスを提供し、クライアントがそれを利用します。
- コールドスタンバイ待機側を止めておき、故障したときに手動で切り替える方式です。切替えに時間はかかりますが、待機側を別の仕事に使えます。
- システムの構成機器をどう組み合わせてシステムを作るかという、組み立て方です。二重にする形や、待機を置く形など、目的で選び分けます。
- ターンアラウンドタイム要求を出してから、処理結果がすべて出終わるまでの時間です。最初の応答が出始めるまでを指すレスポンスタイムとは別です。
- デュアルシステム同じ処理を二組で同時に行い、結果を突き合わせる構成のことです。一方が待機するデュプレックスシステムとは動かし方が違います。
- デュプレックスシステム一方が処理をしている間、もう一方は待機している構成です。二組が同時に同じ処理をする形とは、区別されます。
- フェールセーフ故障しても危険が生じないように、安全な側へ倒しておく設計です。誤った操作そのものをできなくする考え方とは区別されます。
- フォールトトレラント一部が壊れても、全体としては動き続けられるようにする設計です。冗長な構成を組み込み、切り替えて運転を続けます。
- ホットスタンバイ待機側も動かしておき、故障時に自動で素早く切り替える方式です。利用者に故障を感じさせないような切替えができます。
- ミラーリング複数台のディスクに同じデータを書き込み、1台が壊れても続けられる方式です。前日の状態へ戻す用途には向かず、バックアップとは目的が違います。
- レスポンスタイム要求の終わりから、最初の処理結果が出始めるまでの経過時間です。応答時間とも呼ばれ、処理が終わるまでの時間とは区別します。
- 保守動いているシステムを使い続けられるように、点検や修正、更新を続ける作業です。利用者側に置く仕組みが少ないほど、この手間は小さくなります。
- 信頼性設計故障が起きても危険や全面停止に直結させないための設計の総称。危険を避けるフェールセーフ、誤操作をさせないフールプルーフなどが含まれます。
- 分散処理一つの仕事を複数のコンピュータで分担して行う方式です。役割を分けて協調するクライアントサーバも、この形の一つです。
- 待機系ふだんは処理を担当せず、故障に備えて控えている側のことです。動かしておくか止めておくかで、切替えの速さが変わります。
- 応答時間要求を終えてから、最初の結果が表示され始めるまでの時間です。処理がすべて終わるまでを測るターンアラウンドタイムとは別です。
- 現用系ふだん実際に処理を担当している側のことをいいます。ここが故障したときに、控えている待機系へ切り替えます。
- 磁気ディスクデータを磁気で記録する装置で、ハードディスクなどが当たります。複数台を組み合わせ、故障しても復旧できるようにする使い方があります。
- 稼働率使える状態だった時間が、全体のどれだけを占めるかを表す割合。約束した水準を守れたかどうかの物差しになります。
データベース16語
- DBMSデータベースを管理するソフト。複数の処理が同じデータを同時に更新しても矛盾しないよう、排他制御などを行います。
- E-R図管理の対象と対象どうしの関連によって、データの構造を表す図です。表として実装する前提や、業務上の手順を表すものではありません。
- データアドミニストレーション組織のデータを整理し、意味や使い方を決めて管理する仕事です。どの部署がどの項目をどう使うかの決まりを整えます。
- データウェアハウス意思決定に使うために、社内の大量のデータを整理してひとところにためたもの。分析の材料として長く残します。
- データディクショナリどんなデータをどう持っているかを説明した、いわば辞書です。項目の名前や型や意味を一覧にして、開発や運用で参照します。
- データベースたくさんのデータを決まった形で貯め、探したり書き換えたりできるようにした仕組み。多くの人が同時に使うことを前提にしています。
- データマイニング大量のデータから、統計の手法などで新しい傾向を見つけ出す手順です。買い物の履歴から売れ筋の組み合わせを見つける、といった使い方をします。
- データマッピング異なる形式のデータどうしで、項目の対応づけをすることです。移行や連携のときに、どの項目がどれに当たるかを決めます。
- データマートデータウェアハウスから、特定の分析目的に合わせて切り出したものです。企業全体のデータを統合して蓄える器とは、範囲が違います。
- データレイク加工しないまま、さまざまな形式のデータをそのまま貯める場所です。目的ごとに加工して切り出したデータマートとは別のものです。
- トランザクションデータベースへの一連の処理をひとまとめにした単位のこと。途中で失敗すると開始前の状態へ戻され、中途半端な更新が残りません。
- メタデータそのデータがどんなものかを説明するための、付随する情報です。撮影日や作成者のように本体とは別に付いていて、検索や整理に使えます。
- リレーションシップE-R図で、エンティティどうしのつながりを表す部分のことです。業務上の手順を表すものではなく、対象どうしの関連だけを示します。
- 排他制御同じデータを同時に更新しても、矛盾が起きないようにする仕組みです。先の処理が終わるまで、後の処理を待たせて防ぎます。
- 監査ログ誰がいつ何をしたかを残しておく、調査のための記録です。事前に防ぐためではなく、問題を後から調べるために取ります。
- 関係データベースデータを表の形で持ち、表どうしを結びつけて扱う、最も広く使われているデータベース。設計に使うE-R図は、この形での実装を前提にしません。
ネットワーク24語
- Bccほかの受信者に宛先が見えないように送るための欄のことです。転送の過程で取り除かれるので、受け取った人には残りません。
- DHCP機器へIPアドレスやサブネットマスクなどの設定を自動で配る仕組み。名前をアドレスに変えるDNSとは役割が違います。
- IMAP4メールを受け取るためのしくみで、サーバに置いたまま読む形です。送信には使わず、送信はSMTPが担います。
- IPアドレスネットワークにつながった機器を見分けるための番号。通信はこの番号を宛先として届けられ、名前からは変換して求めます。
- IPマスカレード内側のアドレスとポート番号の組を、外向けの組に変換する機能です。外からは内側のアドレスが分からなくなります。
- LAN事務所や家庭など、限られた範囲の中で機器をつなぐネットワークです。離れた拠点どうしを結ぶWANとは、ルータを介して接続します。
- LANアナライザネットワークを流れる通信をそのまま取り出して見る道具です。中身が見えてしまうので、盗聴に悪用されない管理が要ります。
- MACアドレスLAN内で機器を1台ずつ見分けるための固有の番号です。ブリッジはこれを見て中継しますが、ルータが見るのはIPアドレスなので働く層が違います。
- NAT内側だけで使うアドレスと外向けのアドレスを、相互に変換する機能です。攻撃を見つけたり、通信を選んで通したりする機能ではありません。
- TCP相手に届いたかを確かめながら送る、信頼性を重んじた通信の約束事です。ポート番号でアプリを見分け、届かない分は送り直します。
- UDP届いたかを確かめず、速さを優先して送る通信の約束事です。TCPと同じくポート番号でアプリを見分け、音声や動画の配信に向きます。
- URLインターネット上の場所を表す住所の文字列です。指したページがサーバに無いときは、404という番号のエラーが返ります。
- WAN離れた場所にあるLAN同士を、通信事業者の回線でつなぐ広い範囲の網です。LANとWANの境目に置いてつなぐ機器がルータです。
- グローバルIPアドレスインターネットで世界にひとつだけ割り当てられるアドレスです。内側だけで使うアドレスとは、変換して行き来します。
- サブネットマスクIPアドレスのうち、どこまでがネットワークかを表す値です。アドレスと重ね合わせると、そのネットワークの番号が求まります。
- デフォルトゲートウェイ自分のネットワークの外へ出るときに、通り道となる機器のことです。IPアドレスと一緒に、自動でも手動でも設定できます。
- トランスポート層相手の機器の中で、どのアプリに渡すかを決める層です。ポート番号で見分けるのがこの層で、TCPとUDPが代表です。
- ネットワークアドレスそのネットワーク全体を表すアドレスのことをいいます。IPアドレスとサブネットマスクを重ね合わせて求めます。
- プライベートIPアドレス組織の内側だけで使うために決められた、範囲のアドレスです。そのままでは外へ出られず、変換して外向けに置き換えます。
- プロキシサーバ社内の端末に代わってインターネットへアクセスする中継役のサーバです。応答をためて速くするほか、通信が集まるので監視や制限もできます。
- プロトコル通信するときの、決まりごとや手順のまとまりのことをいいます。送る側と受ける側が同じものに従うことで、やり取りが成り立ちます。
- ミラーポート別の口を流れる通信を、同じ内容で複製して出す口のことです。ここに測る道具をつなぐと、通信を止めずに観察できます。
- ルータLAN同士やLANとWANをつなぎ、ネットワーク層で中継する機器です。経路を選ぶだけなので、代理でWebへ取りに行く働きはありません。
プロジェクトマネジメント16語
- PERT作業の前後関係を図にして日程を組む技法。全体の所要期間や、遅れると全体が遅れてしまう経路を見つけられます。
- WBS作業を階層的に細かく分けて、管理できる大きさにまとめた図です。順序関係を表す図ではなく、やることの範囲を漏れなく並べます。
- アローダイアグラム作業の順序と所要日数を矢印でつなぎ、全体の日数を求める図です。順序関係や余裕日数が分かり、縮めるべき作業を見つけられます。
- ガントチャート作業ごとに横棒を引き、予定と実績を並べて示す工程管理図表です。仕掛かり中の作業まで見えますが、作業どうしの順序関係は表しません。
- クリティカルパス全体の日数を決めている、余裕のない作業のつながりのことです。ここが遅れると全体が遅れるので、重点的に管理します。
- スケジュール作業の順序と日程を決めた計画のことをいいます。作業の前後関係から日程を組み立てるには、PERTが向いています。
- スコープそのプロジェクトでやること、やらないことの範囲を指します。範囲を漏れなく分けて並べたものがWBSになります。
- ステークホルダその活動から影響を受ける、または活動に影響を与える人や組織。外部にもいて、不利益を受ける立場の人も含みます。
- ダミー作業アローダイアグラムで、所要日数0の点線として描く見かけの作業です。実際の仕事ではなく、作業どうしの順序の制約だけを表します。
- プロジェクトある目的のために期間を決めて行う、一回限りの活動。決算処理のように同じ手順を繰り返す定常業務とは区別されます。
- プロジェクトマネジメント期限のある一回限りの活動を目的どおりに終わらせるための管理。作業を分けて洗い出し、日程や費用や人の計画を立てて進めます。
- プロジェクトマネージャプロジェクトの計画と実行に責任をもつ立場の人のことです。関係者の一人ですが、関係者は個人として特定できるとは限りません。
- プロジェクトライフサイクルプロジェクトが始まってから終わるまでの、一連の流れです。進むほど不確実さが減るので、リスクは完了に近づくほど小さくなります。
- 作業工程を組み立てる、一つひとつの仕事の単位のことです。開始と終了、所要日数をもち、順序をつないで全体の日程を作ります。
- 定常業務決められた手順で、繰り返し続けていく日々の業務のことです。終わりが定められた一度限りの取組であるプロジェクトとは違います。
- 工程仕事を進める順序と段取りのまとまりを指します。図表にして管理し、重要な期日や作業の順序、進み具合を目に見える形にします。
サービスマネジメント26語
- OLAサービス提供者と社内の内部グループとの間で交わす合意の文書です。相手が顧客ならSLAで、合意する相手によって呼び名が変わります。
- PDCA計画、実行、点検、処置の四つを繰り返して改善を続ける進め方です。最後の処置は、仕組みや成果を継続的に改善する手を打つ段階です。
- SLA提供する側と受ける側で、どの水準まで満たすかをあらかじめ取り決めた合意。緊急時の手順や、守れなかったときの扱いも決めておきます。
- インシデント管理起きた出来事を受け付け、記録し、元どおりに戻すまでを決まった流れで進めること。原因の追究は別の活動として分けます。
- エスカレーション自分たちで解決できないことを、上位や専門の担当へ引き継ぐことです。連絡の道筋は、影響の大きさに応じて分けておきます。
- エラープルーフ化そもそも間違えようがないように、作業のしかたを作り替えることです。休憩や情報共有のような、人の側を頼る工夫とは違う手立てです。
- サービスカタログ提供するITサービスの内容や条件をまとめて示した文書のことです。SLAとともに、サービス提供者が文書化して維持する義務を負います。
- サービスデスク利用者からの問合せや障害の連絡を、一つの窓口で受け付ける組織です。これと結ぶ取り決めは社内向けなので、顧客と結ぶSLAに書く内容ではありません。
- サービスマネジメントITサービスを計画し、提供し、良くしていく一連の管理活動です。計画外の中断や品質の低下は、インシデントとして扱います。
- サービスマネジメントシステムITサービスを設計し、移行し、提供し、改善するための仕組み全体です。計画・運用・点検・処置の四つを繰り返して良くしていきます。
- サービスレベル顧客に約束するサービスの水準。満足度や稼働率のように、具体的に測れる形で決めておくのが決まりになっています。
- サービスレベル目標提供する側が約束する、測ることのできるサービスの水準です。方針や漠然とした期待とは違い、数値で達成を確かめられます。
- サービスレベル管理提供するサービスの目標を顧客と合意し、守れているかを測って保つ活動。稼働率や応答時間を数字で決めます。
- システム運用作ったシステムを日々動かし、支えていく仕事のことをいいます。入力の誤りは処理の段階より、入力の段階で見つけるほうが効率的です。
- パフォーマンス評価決めた目標に対して、どこまで達成できたかを測ることをいいます。満足度の平均点を目標値で割るなど、数値にして確かめます。
- ヒューマンエラー人が思い違いや見落としで起こしてしまう誤りのことです。注意を促すより、間違えようのない仕組みにするほうが確実です。
- フールプルーフ人が操作を誤っても危険や故障につながらないようにする設計のこと。故障しても安全側に倒すフェールセーフとは着眼点が違います。
- ローカルサービスデスク利用者の近くに置く形のサービスデスクです。言語や文化の違う利用者への対応や、特別な相手への専任対応がしやすくなります。
- 供給者製品やサービスを外部から提供する事業者のこと。社内の部門とは区別され、社内との合意文書であるOLAの相手には当たりません。
- 問題管理インシデントの未知の根本原因を突き止め、恒久的な対策を出す活動です。決められた時間内に復旧させるインシデント管理とは目的が違います。
- 変更管理すべての変更を、評価し承認し実施し見直すことを確実にする活動です。未知の原因を突き止めて再発を防ぐ問題管理とは、目的が違います。
- 差分バックアップ前回のフルバックアップ以降に変わった分だけを取る方法です。毎日行えば、フルバックアップの間の日でも前日の状態まで戻せます。
- 復旧壊れたり失われたりしたデータやシステムを、元の状態に戻すことです。どの時点まで戻せるかは、バックアップの取り方で決まります。
- 根本原因表に現れた問題を引き起こしている、大もとの原因のことです。ここを断たない限り、同じ問題が形を変えて繰り返し起きます。
- 段階的取扱い一次の窓口が、専門的な技能をもつ次の担当へ解決を頼むことです。同じことをエスカレーションと呼ぶこともあります。
- 運用レベル合意書OLAの日本語での呼び名で、社内の関係先と交わす合意のことです。提供するサービスと、その目標を定めておきます。
システム監査・内部統制43語
- アクセス制御誰がどの情報や機能にどこまで触れてよいかを決め、実際に制限する仕組みです。決めた方針から外れた操作を、機械の側で止めるのが要点です。
- ウォークスルー法データの流れと組み込まれた統制を、順に追いかけて確かめる技法です。聞き取りで確かめるインタビュー法とは、進め方が違います。
- コントロール目的どおりに業務が進むように組み込む、決まりや点検、仕組みのことです。監査では、その整備と運用の状況が評価されます。
- コントロールセルフアセスメント担当している人たち自身が、自分の業務の統制を点検して評価するやり方です。現場が自分で気づける利点があります。
- コントロールトータル受け渡すデータの金額や件数の合計値のことです。送る側と受け取る側で突き合わせると、抜けや誤りを見つけられます。
- コントロールトータルチェック送る側と受け取る側で件数や金額の合計を照合し、受け渡しの正しさを確かめる方法です。合わない箇所があれば、抜けや重複が分かります。
- システムテスト作り上げたシステム全体が、求めたとおり動くかを確かめる試験です。例外や異常の場合も想定して行われているかが要点になります。
- システム監査情報システムが安全で正しく使われているかを、担当から独立した立場で点検し報告すること。直すべきところを見つけて伝えます。
- システム監査基準システム監査を行う人が守るべき進め方をまとめた指針。誰がやっても同じ水準で点検できるように、手順と心構えを定めています。
- スプレッドシート表の形で計算や集計を行う、利用者が自分で作れるソフトのことです。組み込んだ計算を随時変えて上書きする使い方は、指摘の対象になります。
- テスト決めたとおりに動くかを、実際に動かして確かめる作業のこと。何を確かめるかによって移行テスト、システムテストなどと呼び分けます。
- テストケース何をどう試して、どうなれば合格かを一つずつ決めたものです。網羅的に想定されているかどうかが、確かめるときの要点です。
- フォローアップ監査での指摘に対して行われた改善を、後から確かめることです。報告書を出して終わりにせず、直ったかどうかまで見に行きます。
- モニタリング活動が決めたとおり行われているかを継続して監視すること。受け入れると決めたリスクも、監視やレビューの対象から外しません。
- 保証型の監査対策が適切だと一定の保証を与えることを目的とする監査です。助言を行う助言型とは目的が違いますが、排他ではありません。
- 公開鍵証明書「デジタル証明書」と同じ意味です。証明する中身が公開鍵であることをはっきりさせたいときに、この言い方を使います。
- 内部監査組織が自分たちの仕組みを、業務の担当から離れた立場の者が点検すること。結果は改善のための見直しに使われます。
- 内部統制不正やミスを防ぐため、承認や記録、点検といった手続きを業務そのものに組み込んでおく社内の仕組み。整備と運用の最終責任は経営者が負います。
- 外部委託業務の一部または全部を、外部の専門的な企業へ任せることです。受託者のアクセス管理を委託側が監査できるよう、契約で定めます。
- 守秘義務仕事で知った秘密を、外に漏らさないという義務のことです。雇用が終われば解消されるという定めは、指摘の対象になります。
- 情報システム業務に必要なデータを集め、処理し、伝えるための仕組み全体です。情報セキュリティ監査の対象は機器の有無ではなく、守るべき情報資産で決まります。
- 情報セキュリティ対策ベンチマーク自組織の情報セキュリティ対策の状況を、ほかの組織と比べて確かめる自己診断の仕組みです。同業の水準と比べて、足りない対策を見つけられます。
- 情報セキュリティ監査対策が整えられ運用されているかを、独立した立場の人が検証して保証や助言を与える活動。対象は情報システムではなく情報資産で、コンピュータの無い部署も含みます。
- 情報セキュリティ監査基準情報セキュリティ監査のやり方を定めた経済産業省の基準。保証を与える型と助言を行う型があり、判断の尺度には原則として情報セキュリティ管理基準を使います。
- 情報セキュリティ管理基準監査で何を満たしていればよいかを判断する尺度になる基準。JIS Q 27001 と JIS Q 27002 に整合させて作られています。
- 指摘事項監査で見つかった、直すべき点として報告書に書かれる事柄です。決まりどおりに行われていた行為は、ここには含まれません。
- 改善悪いところを直して、より良い状態にすること。監査では、指摘に対して実施された改善措置を後から確認する手順をフォローアップと呼びます。
- 改善勧告監査で見つかった問題について、直すよう促す申し入れのことです。事実の誤りがないかを相手と確かめてから、報告書に載せます。
- 業務処理統制個々の業務の処理が正しく行われるよう、中に組み込む統制です。入力した値と原票を突き合わせる手続が、その一例です。
- 特権IDシステムの設定やデータの操作、権限の設定までできる強いIDです。貸出しと返却の管理簿を利用ログと照合すると、不正な使用に気づけます。
- 独立性監査する人が、監査される側から切り離されている状態のことです。所属を内部監査部門にするなど、外から見て分かる形が求められます。
- 監査プログラム一定期間に行う監査の計画全体のこと。前回までの監査結果も考慮して、対象や頻度、方法を組み立てることが求められます。
- 監査人システム監査を行う人。作る側や運用する側から独立した立場を保ち、自分では作らずに規程や記録を見て確かめます。
- 監査報告書監査の結果と意見、改善の勧告をまとめて伝える文書のことです。原案は相手と意見交換し、事実誤認がないかを確かめます。
- 監査意見監査人が調べた結果として述べる、判断のことをいいます。監査手続の実施記録である監査調書が、その根拠になります。
- 監査証拠監査人の判断を裏づける記録のこと。被監査部門から入手した運用記録などがこれで、監査人自身が作った計画書や議事録は含みません。
- 監査調書監査人が行った監査手続の、実施記録のことをいいます。監査意見の根拠となるもので、基準書をまとめたものではありません。
- 統制活動経営者の指示が確実に実行されるよう、業務に組み込む手続です。担当を分ける職務分掌や、処理結果の検証がこれにあたります。
- 自己評価自分たちの取り組みの状態を、自分で基準に照らして確かめること。第三者が行う監査と対にして使われます。
- 被監査部門監査を受ける側の部門のことです。求められた調査には応じますが、存在しない証憑を作ったり、監査の項目を自分で決めたりはしません。
- 障害管理起きた障害を記録し、復旧まで見届けて再発を防ぐ仕事です。影響の大きさに関わらず連絡経路が一つだと、指摘の対象になります。
- 雇用契約働く人と会社との間で結ぶ、労働と賃金についての契約です。守秘義務や、守らなかったときの措置もここに定めます。
- 電子証明書公開鍵が誰のものかを、第三者が保証する電子的な証明書です。署名した時点が有効期間の中にあることまで確かめます。
システム戦略・システム企画50語
- BPM業務の進め方を分析し、設計・実行・改善を繰り返していく取組です。経営資源をまとめて管理するERPとは、見ている対象が違います。
- BPO本業ではない社内業務を、まとめて外部の専門企業に任せること。アウトソーシングの一つの形で、本業に力を集中できます。
- BPRいまのやり方を前提にせず、業務の進め方を根本から作り直すことです。高い目標を立てて、最上位の業務機能と組織の形から検討します。
- DXデジタルの力で事業や仕組みそのものを作り替える取組みです。個々の業務をデジタル化する段階より、さらに先の段階を指します。
- ERP会計や人事、生産といった社内の業務データを一つにまとめて管理するしくみです。部門ごとにばらばらだった情報を、全社で共有できます。
- ITアウトソーシング情報システムに関わる業務を外部の企業に任せること。委託先を決め、使い始める準備をし、使いながら改善していきます。
- IaaSサーバやストレージなどの基盤だけを借りて使う、提供の形です。土台一式を借りるPaaSより、利用者が受け持つ範囲が広くなります。
- PaaSOSやデータベース、開発の道具までを借りて使う提供の形です。基盤だけを借りるIaaSより、任せられる範囲が広くなります。
- RFI発注元がシステム化の目的や業務内容を示し、事業者に情報の提供を求める文書です。提案書の提出を求めるRFPは、この次の段階になります。
- RFP提案依頼書のこと。システムの調達で候補の会社に提案を求める文書で、選定の基準は提案を受け取る前に決めておきます。
- RPA人が画面上で繰り返してきた定型の事務作業を、ソフトウェアに肩代わりさせる仕組みです。導入の前に、業務の流れを可視化して見直します。
- SCM原材料の調達から生産、配送、販売までの流れを企業をまたいでまとめて管理するしくみです。在庫や納期の無駄を減らせます。
- SaaSできあがったアプリを、インターネット越しに必要な分だけ使う形。利用者は開発もサーバの用意もしません。
- XBRL財務諸表などの報告書を、コンピュータで読み取れる形にするための記述方式です。開示された数値を、そのまま集計や比較に使えます。
- アウトソーシング社内の仕事の一部または全部を、外部の専門企業に任せること。自社は本業に人と時間を集中でき、任せた側の効率も使えます。
- クラスタリング似ているもの同士を自動でまとめ、集まりを見つける手法です。大量のデータから新しい傾向を導き出すときに使います。
- サービスプロバイダインターネットを通じてサービスを提供する事業者のことです。利用者は自分で設備をそろえずに、必要な機能を借りて使えます。
- システム化計画何を、いつまでに、どれだけの費用で作るかを描いた計画です。共通フレーム2013では、これを立案するのが企画プロセスの仕事です。
- ディジタルディバイド情報技術を使えるかどうかで生じる、暮らしや機会の差のことです。学ぶ機会を増やし、使いやすい環境を整えることで縮めます。
- デジタライゼーション個別の業務や製造の流れをデジタル化する段階のことです。組織を越えて全体を変える段階の、一つ手前にあたります。
- デジタルトランスフォーメーション組織を越えて全体を作り替え、新しい価値を生み出す段階のことです。個々の業務をデジタル化するだけでは、この段階には届きません。
- デジタルリテラシーデジタルの道具や情報を、目的に合わせて使いこなす力のこと(古い表記はディジタルリテラシー)。この力を身につける機会の差が、情報の格差につながります。
- データサイエンスデータから意味を引き出し、課題の解決に役立てる学問の分野です。統計や情報科学の手法を組み合わせて分析します。
- データサイエンティストビッグデータを意味のある形で使えるようにし、課題解決を支える人です。分析の仕組みを実装して運用するところまで担います。
- パターン繰り返し現れる規則性や、決まった形のことを指します。膨大なデータを処理して、そこに隠れた規則性を見つける使い方が広がりました。
- ビッグデータ量が多く、種類もさまざまで、次々に発生し続けるデータのまとまり。これまでのやり方では扱いきれない規模になります。
- 事業継続災害や障害が起きても重要な業務を止めない、または早く戻すという考え方。止めない対象を絞り、優先順位をつけるのが前提です。
- 企画何のために作るのかを決め、進める形をまとめる最初の段階です。ここで業務の進め方そのものを見直すと、大きな改善につながります。
- 企画プロセス経営上のニーズと、業務上の課題を明らかにする工程です。共通フレームではここでシステム化計画を立て、作る仕事はまだ始めません。
- 共通フレームシステムの企画から運用までの作業と役割を、共通の言葉で並べた指針です。発注する側と受ける側で認識がずれないようにするために使います。
- 共通フレーム2013共通フレームを2013年に改訂した版です。企画プロセスではシステム化計画の立案を行う、といった作業の区切りが定められています。
- 分析集めたデータを細かく分けて、何がどう関わっているかを読み取ること。量が増えるほど、扱う道具も考え方も変わります。
- 受入れテスト発注した側が、頼んだとおりに出来ているかを確かめる最後の試験です。合格すれば引き取り、本番の業務で使い始めることになります。
- 可視化見えにくい状態や流れを、図や数値にして誰でも見える形にすることです。業務の見直しは、まずここから始めます。
- 情報リテラシ情報を集め、確かめ、選んで使う力のことをいいます。習得の機会を増やすことが、情報の格差を解消する取組みになります。
- 情報戦略情報をどう活かして経営の目標に近づくかを定める方針です。立てるときは、中長期の経営計画と必ず足並みをそろえます。
- 情報提供依頼書RFIの日本語名で、事業者に情報の提供を求める最初の文書です。次に出す提案依頼書(RFP)とは、求めるものが情報か提案かで分かれます。
- 提案依頼書RFPの日本語名で、候補の会社に提案を出してほしいと伝える文書です。要求事項に重要度を付け、評価の基準を提案が届く前に決めておくと選定が公正になります。
- 業務プロセス仕事の目的を果たすまでの一連の手順のこと。RPAなどを導入する前に、全体を見える形にして見直すことが大切とされます。
- 業務手順仕事をどの順で進めるかを決めた取り決めです。運用テストで利用者がまず確かめるのは、これのとおりにシステムが動くかどうかです。
- 機械学習大量のデータから、きまりを自分で見つけ出させるやり方です。集めて整えたデータを分析し、新しい傾向を導く段階で使います。
- 機能要件システムが何をするかを定めた、働きについての要件です。どれだけ速く安定して動くかという条件は、非機能要件になります。
- 移行いまのシステムから新しいシステムへ、業務とデータを移し替えることです。切り替えの手順と、途中で起きる問題の備えが要になります。
- 移行テスト古いシステムから新しいシステムへの切替え手順を、本番前に試す試験です。確実さと効率の面から、切替えに伴う問題点を洗い出します。
- 経営計画会社がどこへ向かい、何をするのかを定めた計画です。情報戦略は、この中長期の計画と整合を取って立てられます。
- 要件定義作るシステムに何を求めるかを決める工程。業務の進め方だけでなく、稼働率や復旧までの時間といった条件も書き出します。
- 要求分析利用する側が何を求めているかを、はっきりさせる作業です。関わる人を洗い出し、ニーズと制約条件を明らかにしていきます。
- 調達必要なシステムや物品を、外部の事業者から手に入れる一連の手続です。情報提供の依頼、提案の依頼、選定、契約の順に進みます。
- 運用テスト本番と同じ環境で、実際の業務のとおりに動くかを利用者と運用者が確かめます。作り終えた後の工程なので、企画プロセスで行うことではありません。
- 非機能要件性能や可用性など、どのように動くかを定めた要件のことです。半日以内に復旧するといった品質の条件が、これにあたります。
企業活動・会計財務37語
- CIO情報化の戦略を立て、企業全体の情報資源への投資効果を最も高める役割の責任者です。日々の運用を指示したり監査したりする立場とは違います。
- CSR調達自然環境や人権への配慮を調達の基準として示し、調達先にも守るよう求めるやり方です。安さや納期だけで選ぶこととは区別されます。
- EDI取引の伝票を決まった形式にそろえて、企業の間でやり取りする仕組みです。調達を速く正確にしますが、環境や人権への配慮を求めるものではありません。
- IE作業のむだを見つけて手順や配置を改善する、生産技術の分野です。計算で有利な案を選ぶORとあわせて、業務分析に使われます。
- KGI最終的に達成したい目標そのものを表す指標のことです。そこへ向かう途中の進み具合を測るKPIとは、役割が違います。
- KPI目標へ向かう取組みの進み具合を測るための指標のことです。在庫日数や誤出荷率のように、途中で確かめられる数値を置きます。
- MBO働く人が自ら目標を立て、その達成度で評価する仕組みです。取組みの進み具合を測る指標そのものではありません。
- OR数学の手法を使って、いくつかの案から最も有利なものを選ぶ考え方です。期待される費用や利益を計算して比べるときに使います。
- QC七つ道具品質管理に使う、代表的な七つの図表をまとめて呼んだ言い方です。特性要因図やパレート図、管理図、ヒストグラムなどが含まれます。
- グリーン購入環境への負担が小さい製品やサービスを選んで買うことです。社会的責任のうち、環境対策の観点から行う取組みにあたります。
- コアコンピタンス他社がまねできない、その会社ならではの中核の強みのことです。経営を監督し監視する仕組みを指す言葉ではありません。
- コンプライアンス法令や社会の決まりを守って事業を行うことをいいます。守るための相談窓口を社内に置くなど、体制で支えます。
- コーポレートガバナンス誰のための経営かなどの視点で、企業活動を監督し監視する仕組みです。経営の透明性を確保することを目的にしています。
- テキストマイニング文章の中の言葉の使われ方を数え、傾向を取り出す手法です。アンケートの自由記述など、決まった形でない文を分析できます。
- パレート図項目ごとの出現頻度を大きい順に棒で並べ、累積和を折れ線で描く図です。上位のどれを直せば全体が大きく改善するかを見つけられます。
- ポートフォリオ図二つの評価軸の上に対象を配置して、位置づけを比べる図です。どの対象に力を入れるかを決めるときに使います。
- マトリックス組織構成員が、専門の職能部門と事業を進める部門の両方に所属する組織です。一つの部門だけに属する形と違い、二つの指示系統をもちます。
- リーダシップリーダーシップと同じもので、規格や設問での表記の違いです。組織が成熟するほど、任せる方向へ移していきます。
- レーダチャート複数の項目の大きさを放射状の軸に取り、全体のつり合いを見る図です。得意な項目と苦手な項目のかたよりが分かります。
- 二重円グラフ内側と外側の二重の円で、二つの内訳を並べて同時に示す図です。全体に対する割合を、二つの切り口で見比べられます。
- 企業活動会社が利益を上げるために行う、いろいろな取組みの全体です。外から監督し監視する仕組みを置いて、透明性を保ちます。
- 会計お金の動きを記録し、まとめて報告する仕事のことをいいます。在庫の評価のしかたなど、決められた方法に従って計算します。
- 先入先出法先に仕入れたものから先に払い出したとみなす、評価の方法です。期末には新しく仕入れたものが残るとして計算します。
- 原価製品やサービスを作るためにかかった費用のことです。材料費、労務費、経費を合わせて、その期の製造費用として計算します。
- 回収期間投資した額を、そこから得られる利益で取り戻すまでにかかる年数です。必要な年間利益は、投資額をこの年数で割って求めます。
- 売上総利益売上高から売上原価を差し引いた利益で、もうけの元になる最初の段階の利益です。ここから販売費などを引いて、次の段階の利益を求めます。
- 情報システム戦略情報システムをどう整えて経営に役立てるかを、全社の視点で定めた方針です。個々のシステムの改修計画よりも上位に置かれます。
- 投資将来の利益を見込んで、設備や仕組みにお金を使うことです。使った額を何年で取り戻せるかを見て、いくつかの案を比べます。
- 業務分析いまの業務の流れや費用を調べて、どこを直せばよいかを明らかにする作業です。ORやIEといった手法が使われます。
- 特性要因図結果と原因の関連を、魚の骨のような形に整理してまとめた図です。どの原因が結果に効いているかを、体系立てて明らかにできます。
- 積上げ棒グラフ棒を種類ごとに積み上げて、内訳と合計を同時に示す図です。年ごとの推移と総数を、ひとつの図で読み取れます。
- 管理図時系列で起きるデータのばらつきを折れ線で表し、管理限界線で見る図です。限界線を越えたら、いつもと違う原因が起きたと判断します。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
- 経営組織会社を動かすために形づくられた組織の型のことです。機能別、事業部制、マトリックス、プロジェクトなどに分けて説明されます。
- 製造原価明細書製品を作るのにかかった費用の内訳を示す書類です。材料費や労務費、経費から、その期の製品製造原価を求めます。
- 財務諸表会社のお金の状況をまとめて、外部に示すための書類のことです。損益計算書や貸借対照表、製造原価明細書などが含まれます。
- 部門組織の中で、仕事の種類や担当ごとに分けられたまとまりです。専門ごとに分ける分け方と、製品や地域ごとに分ける分け方があります。