セキュリティ用語集
セキュリティ対策を検討するときによく出てくる言葉を、専門知識がなくてもわかるように説明しています。まず「ひとことで言うと」を読み、気になる用語は詳しい説明もご覧ください。「専門」の付いた用語は、より技術的な内容です。(117語)
攻撃・脅威
- ランサムウェア
ひとことで言うと:データを暗号化して使えなくし、元に戻す代わりにお金を要求するウイルス。
感染するとパソコンやサーバーのファイルが開けなくなり、「復元してほしければ身代金を払え」と要求されます。最近はデータを盗んだうえで「公開されたくなければ払え」と二重に脅す手口も増えています。日頃のバックアップと、復元できるかの確認が重要です。
バックアップに対応する会社を見る ›- マルウェア
ひとことで言うと:パソコンやスマホに害を与える悪意のあるソフトの総称。
ウイルス、ランサムウェア、スパイウェア(情報を盗み見るソフト)などをまとめた呼び方です。メールの添付ファイルや不審なWebサイト、改ざんされたソフトなどから入り込みます。
EDR・監視に対応する会社を見る ›- フィッシング
ひとことで言うと:本物そっくりの偽メールや偽サイトで、IDやパスワードをだまし取る手口。
銀行や通販サイト、取引先などを装ったメールやSMSで偽サイトへ誘導し、ログイン情報やカード番号を入力させます。リンクを開かず、ブックマークや公式アプリから確認する習慣が有効です。
社員教育に対応する会社を見る ›- 標的型攻撃メール
ひとことで言うと:特定の会社や人を狙って送られる、巧妙な偽メール。
取引先や社内の人になりすまし、業務に関係ありそうな件名で添付ファイルやリンクを開かせます。普通の迷惑メールより見分けにくいため、訓練メールで社員の気づく力を高める対策があります。
社員教育に対応する会社を見る ›- ビジネスメール詐欺(BEC)
ひとことで言うと:取引先や社長になりすましたメールで、偽の口座にお金を振り込ませる詐欺。
実際のやり取りに割り込んで「振込先が変わりました」などと連絡してきます。振込先の変更は電話など別の手段で必ず確認する、というルール作りが基本の対策です。
社員教育に対応する会社を見る ›- サプライチェーン攻撃
ひとことで言うと:守りの弱い取引先や委託先を足がかりに、本命の会社を狙う攻撃。
大企業を直接狙うのが難しいため、つながりのある中小企業や、使っているソフト・サービスを先に攻撃します。取引先からセキュリティ対策の状況を確認されることが増えているのはこのためです。
取引先対応に対応する会社を見る ›- ゼロデイ攻撃
ひとことで言うと:弱点が見つかってから修正版が出るまでの「無防備な期間」を狙う攻撃。
メーカーが修正プログラムを出す前に攻撃が始まるため、更新だけでは防げません。不審な動きを見つけるEDRなどの仕組みと組み合わせて備えます。
EDR・監視に対応する会社を見る ›- DDoS攻撃
ひとことで言うと:大量のアクセスを一斉に送りつけ、Webサイトなどを止めてしまう攻撃。
多数の乗っ取られた機器から同時にアクセスを集中させ、サーバーを動かなくします。予約・通販などWebが止まると売上に直結する業種では、回線事業者やクラウドの対策サービスを検討します。
- パスワードリスト攻撃
ひとことで言うと:よそで漏れたIDとパスワードの組み合わせを、別のサービスで試す攻撃。
同じパスワードを複数のサービスで使い回していると、一つの漏えいから次々に不正ログインされます。サービスごとに別のパスワードにし、多要素認証を使うことが対策です。
クラウド・IDに対応する会社を見る ›- シャドーIT・シャドーAI
ひとことで言うと:会社が把握・許可していないクラウドサービスや生成AIを、社員が業務に使うこと。
便利な反面、機密情報が外部サービスに入力されたり、退職者のアカウントが残ったりする原因になります。禁止するだけでなく、使ってよいサービスと使い方のルールを決めることが大切です。
クラウド・IDに対応する会社を見る ›- スピアフィッシング
ひとことで言うと:特定の個人に狙いを定め、その人向けに作り込んだフィッシング。
名前や役職、取引内容など、事前に調べた情報を盛り込むため、本物との区別がつきにくくなります。標的型攻撃メールとほぼ同じ意味で使われます。
社員教育に対応する会社を見る ›- スミッシング
ひとことで言うと:SMS(ショートメッセージ)を使ったフィッシング。
宅配業者の不在通知や、携帯電話会社・銀行からの連絡を装い、偽サイトへ誘導します。社用スマホでも、SMSのリンクは開かない習慣が有効です。
社員教育に対応する会社を見る ›- サポート詐欺
ひとことで言うと:「ウイルスに感染しました」という偽の警告画面で電話させ、金銭や遠隔操作をだまし取る詐欺。
大きな警告音や画面で不安をあおり、表示された番号に電話をかけさせます。遠隔操作ソフトを入れさせられると、情報を盗まれるおそれがあります。画面を閉じても消えない場合は、電話せずに社内の担当者へ相談します。
社員教育に対応する会社を見る ›- トロイの木馬
ひとことで言うと:便利なソフトなどを装って入り込み、裏で悪さをするマルウェア。
無料ソフトや請求書を装ったファイルなどに紛れ込み、利用者に自分で実行させます。入り込んだ後に、情報を盗んだり別のマルウェアを呼び込んだりします。
EDR・監視に対応する会社を見る ›- ワーム
ひとことで言うと:ネットワークを通じて、自分自身を次々にコピーして広がるマルウェア。
人の操作がなくても、脆弱性のある機器へ自動的に感染を広げます。社内ネットワークに入り込むと短時間で広がるため、更新プログラムの適用が重要です。
EDR・監視に対応する会社を見る ›- スパイウェア・キーロガー
ひとことで言うと:利用者に気づかれないように、操作内容や入力したパスワードを盗み見るソフト。
キーロガーはキーボードで入力した文字を記録するタイプです。盗まれた情報は不正ログインなどに悪用されます。
EDR・監視に対応する会社を見る ›- バックドア
ひとことで言うと:攻撃者がいつでも再侵入できるように、こっそり作られる裏口。
一度侵入した攻撃者が、見つかりにくい形で残していきます。表面上の被害を復旧しても、裏口が残っていると再び攻撃されるため、原因の調査が欠かせません。
緊急対応に対応する会社を見る ›- ボット・ボットネット専門
ひとことで言うと:乗っ取られて攻撃者の指示どおりに動く機器(ボット)と、その集まり(ボットネット)。
パソコンだけでなく、ルーターや防犯カメラなどのネット機器も乗っ取られます。DDoS攻撃や迷惑メールの送信に悪用されます。初期パスワードのまま使わないことが基本の対策です。
EDR・監視に対応する会社を見る ›- C2サーバー専門
ひとことで言うと:感染した機器に指示を出したり、盗んだ情報を受け取ったりする攻撃者のサーバー。
コマンド&コントロールの略です。感染した機器はC2サーバーと通信して命令を受け取るため、この通信を見つけて遮断することが被害拡大の防止につながります。
EDR・監視に対応する会社を見る ›- ラテラルムーブメント専門
ひとことで言うと:侵入した1台を足がかりに、社内の別のパソコンやサーバーへ横に広がっていく動き。
攻撃者は最初に入った端末から、より重要なサーバーを目指して社内を移動します。EDRなどで不審な横の動きを見つけ、早い段階で止めることが重要です。
EDR・監視に対応する会社を見る ›- 権限昇格専門
ひとことで言うと:一般ユーザーの権限から、管理者などのより強い権限を不正に手に入れること。
脆弱性や設定の不備を突いて、本来できない操作ができる状態にします。管理者権限を持つアカウントを最小限にしておくと、被害を抑えやすくなります。
クラウド・IDに対応する会社を見る ›- APT(高度で持続的な脅威)専門
ひとことで言うと:特定の組織を長期間ねらい続ける、組織的で高度な攻撃。
国家が関与するとされる集団などが、時間をかけて侵入し、気づかれないまま情報を盗み続けます。取引先として中小企業が足がかりにされることもあります。
取引先対応に対応する会社を見る ›- SQLインジェクション専門
ひとことで言うと:Webサイトの入力欄に不正な命令を入れて、データベースの情報を盗んだり書き換えたりする攻撃。
会員登録や検索などの入力欄の処理に不備があると起こります。個人情報の大量流出につながりやすく、Webサイトの脆弱性診断で必ず確認される代表的な弱点です。
脆弱性診断に対応する会社を見る ›- クロスサイトスクリプティング(XSS)専門
ひとことで言うと:Webサイトに不正なプログラムを埋め込み、訪れた人のブラウザで実行させる攻撃。
掲示板や問い合わせフォームなどの表示処理に不備があると起こります。利用者のログイン情報が盗まれたり、偽の画面が表示されたりするおそれがあります。
脆弱性診断に対応する会社を見る ›- ブルートフォース攻撃・パスワードスプレー攻撃専門
ひとことで言うと:パスワードを総当たりで試したり、よく使われるパスワードを多数のアカウントに試したりする攻撃。
ブルートフォースは1つのアカウントに大量の候補を試し、パスワードスプレーはロックされないよう少しずつ多くのアカウントに試します。長く推測されにくいパスワードと多要素認証で防ぎます。
クラウド・IDに対応する会社を見る ›- 中間者攻撃専門
ひとことで言うと:通信の間に割り込み、やり取りを盗み見たり書き換えたりする攻撃。
暗号化されていない公衆Wi-Fiなどで起こりやすくなります。SSL/TLSで暗号化された通信や、VPNを使うことで防ぎます。
クラウド・IDに対応する会社を見る ›- 水飲み場攻撃専門
ひとことで言うと:狙った相手がよく見るWebサイトを改ざんし、訪問しただけで感染させる攻撃。
業界団体のサイトなど、標的が普段アクセスするサイトを先に乗っ取ります。ブラウザやOSを最新に保つことが基本の対策です。
EDR・監視に対応する会社を見る ›- ノーウェアランサム
ひとことで言うと:データを暗号化せずに盗み出し、「公開されたくなければ払え」と脅す手口。
ファイルは使える状態のまま残るため、被害に気づきにくいのが特徴です。バックアップだけでは防げないため、侵入そのものを防ぐ対策と、不審な持ち出しの検知が重要です。
緊急対応に対応する会社を見る ›- 内部不正
ひとことで言うと:社員や元社員、委託先など、内部の人による情報の持ち出しや悪用。
退職時のデータ持ち出しや、権限の乱用などがあります。アクセス権限を必要な範囲に絞る、退職者のアカウントをすぐ止める、操作の記録を残すといった対策が有効です。
クラウド・IDに対応する会社を見る ›
弱点・診断
- 脆弱性(ぜいじゃくせい)
ひとことで言うと:ソフトや機器にある、攻撃に悪用されうる弱点(セキュリティ上の穴)。
設計や作りの不備によって生まれます。見つかるとメーカーが修正プログラムを出すので、早めに更新することが基本です。IPAやJPCERT/CCが重要な脆弱性について注意喚起を出しています。
脆弱性診断に対応する会社を見る ›- パッチ(修正プログラム)
ひとことで言うと:見つかった脆弱性をふさぐために、メーカーが配る更新プログラム。
WindowsやVPN機器、Webサイトのシステムなどに定期的に提供されます。当てずに放置すると、既に知られた弱点を突かれて被害につながります。
脆弱性診断に対応する会社を見る ›- 脆弱性診断
ひとことで言うと:専門家やツールが、Webサイトやネットワークの弱点を事前に洗い出すこと。
攻撃者に見つかる前に弱点を見つけ、修正の優先順位を付けるために行います。人が手作業で調べる診断と、ツールで自動的に調べる診断があり、費用や深さが異なります。
脆弱性診断に対応する会社を見る ›- ペネトレーションテスト
ひとことで言うと:実際の攻撃者のように侵入を試み、本当に破られるかを確かめる検査。
脆弱性診断が「弱点の一覧づくり」なのに対し、ペネトレーションテスト(侵入テスト)は「弱点を組み合わせて目的まで到達できるか」を確かめます。より実践的で、費用も高めになる傾向があります。
脆弱性診断に対応する会社を見る ›- ASM(攻撃対象領域管理)
ひとことで言うと:インターネットから見える自社の機器やサイトを洗い出し、弱点を管理する取り組み。
忘れられた古いWebサイトや設定ミスのある機器など、攻撃者から見える入口を把握します。外部から定期的に確認するサービスとして提供されています。
脆弱性診断に対応する会社を見る ›- WAF(ワフ)
ひとことで言うと:Webサイトへの不正な通信を見分けて止める、Webサイト専用の防御壁。
Webアプリケーションファイアウォールの略です。ログイン画面やお問い合わせフォームなどを狙った攻撃を防ぎます。脆弱性をすぐに直せないときの一時的な守りとしても使われます。
脆弱性診断に対応する会社を見る ›- CVE専門
ひとことで言うと:公開された脆弱性一つひとつに付けられる、世界共通の識別番号。
「CVE-2026-12345」のような形式で、どの製品のどの弱点かを特定できます。注意喚起やニュースでこの番号が出たら、自社の製品が対象か確認する手がかりになります。
脆弱性診断に対応する会社を見る ›- CVSS専門
ひとことで言うと:脆弱性の深刻さを0〜10の点数で表す、共通の評価方法。
点数が高いほど危険度が高いとされ、対応の優先順位を決める目安になります。ただし、自社の使い方によって実際の危険度は変わるため、点数だけで判断しないことも大切です。
脆弱性診断に対応する会社を見る ›- EOL(サポート終了)
ひとことで言うと:メーカーによる更新プログラムの提供が終わること。
サポートが終わったOSや機器は、新しい脆弱性が見つかっても修正されません。古いWindowsやVPN機器を使い続けていないか、定期的に確認しましょう。
脆弱性診断に対応する会社を見る ›- 設定ミス(ミスコンフィグレーション)
ひとことで言うと:クラウドや機器の設定の誤りによって、情報が外部から見えてしまう状態。
ファイルの共有範囲が「誰でも閲覧可」になっていた、などが代表例です。攻撃がなくても情報漏えいにつながるため、定期的な設定の点検が有効です。
クラウド・IDに対応する会社を見る ›- SAST・DAST専門
ひとことで言うと:プログラムのソースコードを調べる診断(SAST)と、動いているWebアプリを外から調べる診断(DAST)。
SASTは開発中に作りの不備を見つけ、DASTは公開前後のWebサイトを実際に攻撃するように検査します。目的や時期に応じて使い分けます。
脆弱性診断に対応する会社を見る ›- ファジング専門
ひとことで言うと:想定外のデータを大量に入力して、ソフトや機器の不具合や弱点を見つける検査。
人が思いつかないような入力を自動で試すことで、隠れた脆弱性を見つけます。主に製品の開発元や機器メーカーが使う手法です。
脆弱性診断に対応する会社を見る ›- レッドチーム演習専門
ひとことで言うと:攻撃者の立場で実際に侵入を試み、組織の守りと対応力を総合的に試す演習。
システムだけでなく、人の対応や監視体制まで含めて評価します。ペネトレーションテストより範囲が広く、大企業向けのことが多い手法です。
脆弱性診断に対応する会社を見る ›- SBOM(ソフトウェア部品表)専門
ひとことで言うと:ソフトウェアに含まれる部品(ライブラリなど)の一覧表。
部品に脆弱性が見つかったとき、自社のどの製品が影響を受けるかをすぐに調べられます。ソフトウェアを開発・提供する会社で導入が進んでいます。
脆弱性診断に対応する会社を見る ›
守りの仕組み
- UTM(統合脅威管理)
ひとことで言うと:ファイアウォールやウイルス対策など、複数の守りを1台にまとめたネットワーク機器。
社内ネットワークとインターネットの間に置き、出入りする通信をまとめて見張ります。専任担当者がいなくても導入しやすく、中小企業向けの監視サービスでもよく使われます。
EDR・監視に対応する会社を見る ›- EDR
ひとことで言うと:パソコンなどの端末で不審な動きを見つけ、被害の広がりを止める仕組み。
従来のウイルス対策ソフトが「既知のウイルスを入口で止める」のに対し、EDRは「入り込んだ後の怪しい動き」を見つけて記録し、端末を切り離すなどの対応を助けます。
EDR・監視に対応する会社を見る ›- XDR
ひとことで言うと:端末だけでなく、ネットワークやメール、クラウドの情報もまとめて見張る仕組み。
EDRの考え方を広げ、複数の場所の記録を組み合わせて攻撃を見つけます。点ではなく線で攻撃の流れをつかめるのが特長です。
EDR・監視に対応する会社を見る ›- MDR
ひとことで言うと:EDRなどの見張りを、専門会社の担当者が代わりに24時間行ってくれるサービス。
ツールを入れても、警告を見て判断する人がいなければ役に立ちません。MDRは専門家が警告を分析し、必要なら端末の隔離などの対応まで行います。社内に専任者がいない会社に向いています。
EDR・監視に対応する会社を見る ›- SOC(ソック)
ひとことで言うと:セキュリティの見張りと分析を専門に行うチーム・拠点。
セキュリティ・オペレーション・センターの略です。機器やシステムの記録を常時監視し、攻撃の兆候を見つけて知らせます。自社で持つのは大変なため、外部のSOCサービスを使う会社が多くあります。
EDR・監視に対応する会社を見る ›- ウイルス対策ソフト
ひとことで言うと:既知のウイルスや不審なファイルを見つけて止める、パソコン・スマホ用のソフト。
最も基本的な対策で、法人向けでは管理者が全社の端末の状態をまとめて確認できる製品が一般的です。最新の攻撃にはEDRなどと組み合わせて備えます。
EDR・監視に対応する会社を見る ›- ゼロトラスト
ひとことで言うと:「社内だから安全」と考えず、すべてのアクセスを毎回確かめる考え方。
テレワークやクラウドの普及で、社内と社外の境目があいまいになりました。誰が・どの端末から・何にアクセスするかを都度確認し、必要な権限だけを与える考え方です。
クラウド・IDに対応する会社を見る ›- VPN
ひとことで言うと:インターネット上に、暗号化された専用の通り道を作る仕組み。
社外から社内のシステムに安全につなぐために使われます。一方で、VPN機器の脆弱性が攻撃の入口になった事例も多く、機器の更新や多要素認証との組み合わせが欠かせません。
クラウド・IDに対応する会社を見る ›- SASE(サシー)
ひとことで言うと:VPNやWebの安全対策などをクラウドでまとめて提供する仕組み。
社員がどこで働いていても、クラウド上の関所を通して安全にインターネットや社内システムを使えるようにします。ゼロトラストを実現する手段の一つです。
クラウド・IDに対応する会社を見る ›- 多要素認証(MFA)
ひとことで言うと:パスワードに加えて、スマホの確認コードなど別の手段でも本人確認すること。
パスワードが漏れても、もう一つの確認がなければログインできないため、不正ログインを大きく減らせます。メールやクラウドサービスでは、まず最初に設定したい対策です。
クラウド・IDに対応する会社を見る ›- シングルサインオン(SSO)
ひとことで言うと:一度のログインで、複数のクラウドサービスを使えるようにする仕組み。
社員はパスワードを一つ覚えればよく、管理者は退職者のアカウントを一括で止められます。パスワードの使い回しを減らす効果もあります。
クラウド・IDに対応する会社を見る ›- IDaaS(アイダース)
ひとことで言うと:社員のIDやログインの管理を、クラウドでまとめて行うサービス。
シングルサインオン、多要素認証、アクセスできる端末や場所の制限などをまとめて提供します。Microsoft 365や各種クラウドサービスを使う会社で導入が進んでいます。
クラウド・IDに対応する会社を見る ›- DLP(情報漏えい対策)
ひとことで言うと:機密情報が社外に送られたり持ち出されたりするのを防ぐ仕組み。
メールの誤送信や、個人情報を含むファイルの持ち出しなどを検知・制限します。ルールに沿って自動でブロックしたり、上司の承認を求めたりできます。
クラウド・IDに対応する会社を見る ›- SPF・DKIM・DMARC
ひとことで言うと:送られてきたメールが本物の送り主からのものかを確かめる、メールの認証技術。
自社のドメインを名乗るなりすましメールを防ぐために使います。設定しておくと、取引先に届く偽メールを減らせるほか、自社のメールが迷惑メール扱いされにくくなります。
クラウド・IDに対応する会社を見る ›- PPAP
ひとことで言うと:パスワード付きZIPファイルをメールで送り、パスワードを別メールで送る方法。
同じ経路でパスワードも送るため安全性が低いとされ、廃止する企業や官公庁が増えています。代わりにクラウドストレージでの共有などが使われます。
クラウド・IDに対応する会社を見る ›- 暗号化
ひとことで言うと:データを、鍵を持つ人にしか読めない形に変換すること。
パソコンを紛失したり通信を盗み見られたりしても、中身を読まれにくくなります。ノートパソコンのディスク暗号化や、通信のSSL/TLS化が代表例です。
- バックアップ
ひとことで言うと:データの複製を別の場所に保存しておき、失ったときに戻せるようにすること。
ランサムウェアはつながっているバックアップまで暗号化することがあるため、ネットワークから切り離した保管や、実際に復元できるかの定期的な確認(復元テスト)が大切です。
バックアップに対応する会社を見る ›- ログ
ひとことで言うと:誰が・いつ・何をしたかを記録した、システムの操作履歴。
被害に気づいたとき、原因や影響範囲を調べる手がかりになります。保存期間が短いと調べられないため、どの記録をどれくらい残すかを決めておくことが重要です。
- ファイアウォール
ひとことで言うと:あらかじめ決めたルールに従って、通してよい通信と止める通信を分ける仕組み。
社内ネットワークとインターネットの境目に置かれる、最も基本的な守りです。パソコンにも同じ働きをする機能が入っています。
EDR・監視に対応する会社を見る ›- IDS・IPS専門
ひとことで言うと:不正な通信を見つけて知らせる仕組み(IDS)と、見つけて止める仕組み(IPS)。
侵入検知システム・侵入防止システムの略です。ファイアウォールでは見分けにくい攻撃の通信を、中身のパターンから判断します。UTMの機能の一つとして入っていることが多くあります。
EDR・監視に対応する会社を見る ›- 次世代ファイアウォール(NGFW)専門
ひとことで言うと:通信の中身やアプリの種類まで見分けて制御できる、高機能なファイアウォール。
どのアプリの通信か、誰の通信かといった単位でルールを作れます。中堅以上の企業で、UTMの代わりや上位の製品として使われます。
EDR・監視に対応する会社を見る ›- EPP・NGAV専門
ひとことで言うと:端末への感染を入口で防ぐ製品(EPP)と、未知のウイルスにも対応する次世代のウイルス対策(NGAV)。
EPPはウイルス対策ソフトを中心とした予防の仕組みです。侵入後の検知を担うEDRと組み合わせて、入口と内側の両方で守るのが一般的です。
EDR・監視に対応する会社を見る ›- SIEM(シーム)専門
ひとことで言うと:さまざまな機器やシステムの記録(ログ)を集めて分析し、攻撃の兆候を見つける仕組み。
ばらばらに見ていると気づけない異常を、記録を組み合わせることで見つけます。SOCで使われる中心的な道具です。
EDR・監視に対応する会社を見る ›- SOAR(ソアー)専門
ひとことで言うと:セキュリティの警告への対応を、手順に沿って自動化する仕組み。
警告が来たら端末を隔離する、担当者に通知する、といった作業を自動で行い、対応の速さと負担の軽減を図ります。
EDR・監視に対応する会社を見る ›- 脅威インテリジェンス専門
ひとことで言うと:攻撃者の手口や、悪用されている脆弱性・サーバーなどの情報を集めて分析したもの。
最新の攻撃情報をもとに、守りの設定や監視の重点を決めるのに使います。監視サービスや製品に組み込まれていることが多くあります。
EDR・監視に対応する会社を見る ›- 脅威ハンティング専門
ひとことで言うと:警告が出ていなくても、専門家が自ら潜んでいる攻撃者の痕跡を探しに行くこと。
検知の網をすり抜けた攻撃を見つけるための活動です。MDRサービスのメニューとして提供されることがあります。
EDR・監視に対応する会社を見る ›- サンドボックス専門
ひとことで言うと:怪しいファイルを隔離された環境で実際に動かし、安全かどうかを確かめる仕組み。
メールの添付ファイルなどを、本物の環境に影響が出ない「砂場」で開いて振る舞いを観察します。未知のマルウェアの発見に役立ちます。
EDR・監視に対応する会社を見る ›- ネットワーク分離(セグメンテーション)専門
ひとことで言うと:社内ネットワークを用途ごとに区切り、被害が広がらないようにすること。
経理のサーバーや工場の機器などを他と分けておくと、1台が感染しても全体に広がりにくくなります。
EDR・監視に対応する会社を見る ›- MDM(モバイル端末管理)
ひとことで言うと:会社のスマホやタブレットを、まとめて管理・保護する仕組み。
紛失時に遠隔でロックやデータ消去ができるほか、アプリの制限や設定の一括配布ができます。社用スマホを使う会社では基本の対策です。
クラウド・IDに対応する会社を見る ›- IT資産管理
ひとことで言うと:会社にあるパソコンや機器、ソフトを把握し、状態を管理すること。
どこに何があり、更新プログラムが当たっているかが分からなければ守れません。セキュリティ対策の土台となる取り組みです。
EDR・監視に対応する会社を見る ›- 最小権限の原則
ひとことで言うと:社員やシステムには、仕事に必要な最小限の権限だけを与えるという考え方。
全員が管理者権限を持っていると、1人の乗っ取りが全体の被害につながります。権限を絞り、定期的に見直すことが大切です。
クラウド・IDに対応する会社を見る ›- 特権ID管理(PAM)専門
ひとことで言うと:管理者アカウントなど強い権限を持つIDの利用を、厳しく管理する仕組み。
誰が、いつ、何のために管理者権限を使ったかを記録・承認します。攻撃者が真っ先に狙うのが管理者アカウントのため、重要な対策です。
クラウド・IDに対応する会社を見る ›- パスキー
ひとことで言うと:パスワードの代わりに、スマホの指紋・顔認証などでログインする新しい仕組み。
偽サイトにパスワードを入力してしまうフィッシングの被害を防ぎやすいのが特長です。対応するサービスが増えています。
クラウド・IDに対応する会社を見る ›- ZTNA専門
ひとことで言うと:利用者と端末を毎回確認したうえで、必要なアプリにだけ接続を許す仕組み。
ゼロトラストの考え方で社内システムに接続する方法で、VPNの置き換えとして導入が進んでいます。接続できる範囲を絞れるため、侵入されても被害が広がりにくくなります。
クラウド・IDに対応する会社を見る ›- CASB・SWG専門
ひとことで言うと:クラウドサービスの利用を見える化・制御する仕組み(CASB)と、Webアクセスを安全に保つ関所(SWG)。
CASBは社員がどのクラウドを使っているかを把握し、危険な使い方を制限します。SWGは危険なサイトへのアクセスを止めます。どちらもSASEの構成要素です。
クラウド・IDに対応する会社を見る ›- CSPM専門
ひとことで言うと:クラウドの設定ミスを自動で見つけて知らせる仕組み。
AWSやMicrosoft Azureなどのクラウドの設定を常に点検し、外部に公開されてしまっている設定などを見つけます。
クラウド・IDに対応する会社を見る ›- SSL/TLS(サーバー証明書)
ひとことで言うと:Webサイトとの通信を暗号化し、サイトの運営者が本物であることを示す仕組み。
URLが「https」で始まるサイトで使われています。証明書の期限切れはサイトの表示エラーにつながるため、更新の管理も必要です。
脆弱性診断に対応する会社を見る ›- イミュータブルバックアップ専門
ひとことで言うと:一定期間、誰も書き換えや削除ができないように保存するバックアップ。
ランサムウェアはバックアップまで暗号化・削除しようとするため、変更できない形で保管しておくと確実に復元できます。
バックアップに対応する会社を見る ›- 3-2-1ルール
ひとことで言うと:バックアップを3つ持ち、2種類の媒体に保存し、1つは別の場所に置くという考え方。
一般的に広く使われるバックアップの目安です。災害やランサムウェアで1か所が使えなくなっても、どれか一つから戻せるようにします。
バックアップに対応する会社を見る ›- RTO・RPO専門
ひとことで言うと:どれくらいの時間で復旧するか(RTO)と、どの時点までのデータを戻すか(RPO)の目標。
例えばRTOが1日なら「1日以内に業務を再開する」、RPOが1時間なら「失ってよいデータは直近1時間分まで」という意味です。バックアップの方式や頻度を決める基準になります。
バックアップに対応する会社を見る ›
被害への備え・対応
- インシデント
ひとことで言うと:情報漏えい、ウイルス感染、不正アクセスなど、セキュリティ上の事故や事件。
実際に被害が出た場合だけでなく、その恐れがある出来事も含めて呼ぶことがあります。発生時の連絡先や手順を事前に決めておくと、被害を小さくできます。
緊急対応に対応する会社を見る ›- CSIRT(シーサート)
ひとことで言うと:セキュリティ事故が起きたときに対応する、社内の窓口・チーム。
大企業では専任チームを置くことが多いですが、中小企業では担当者と外部の相談先を決めておくだけでも効果があります。
緊急対応に対応する会社を見る ›- フォレンジック
ひとことで言うと:被害にあったパソコンやサーバーを調べ、何が起きたかを明らかにする調査。
いつ、どこから侵入され、どの情報が盗まれた可能性があるかを、記録や機器を分析して確かめます。取引先や当局への報告、再発防止に必要な情報になります。
緊急対応に対応する会社を見る ›- BCP(事業継続計画)
ひとことで言うと:災害やサイバー攻撃が起きても、大事な業務を続けたり早く再開したりするための計画。
システムが止まったときに、どの業務を優先し、何を代わりに使って営業を続けるかを決めておきます。サイバー攻撃を想定したBCPの重要性が高まっています。
バックアップに対応する会社を見る ›- サイバー保険
ひとことで言うと:サイバー攻撃などで生じた損害や対応費用を補償する保険。
調査費用、復旧費用、損害賠償、休業による損失などが対象になります。補償の範囲は商品によって異なるため、契約内容をよく確認することが大切です。
緊急対応に対応する会社を見る ›- インシデントレスポンス
ひとことで言うと:セキュリティ事故が起きたときの、発見から復旧・再発防止までの一連の対応。
被害の確認、拡大の防止、原因の調査、復旧、関係者への報告といった流れで進めます。あらかじめ手順と連絡先を決めておくことが、被害を小さくする鍵です。
緊急対応に対応する会社を見る ›- トリアージ専門
ひとことで言うと:たくさんの警告や被害の中から、急いで対応すべきものを見分けて優先順位を付けること。
医療の現場で使われる言葉が由来です。セキュリティの監視では、本当に危険な警告を見極める作業を指します。
緊急対応に対応する会社を見る ›- 封じ込め
ひとことで言うと:被害が広がらないよう、感染した端末をネットワークから切り離すなどの初動対応。
電源を切ると調査に必要な記録が消えることがあるため、まずはLANケーブルを抜く・Wi-Fiを切るなどでネットワークから切り離すのが一般的です。迷ったら専門家に相談しましょう。
緊急対応に対応する会社を見る ›- IOC(侵害の痕跡)専門
ひとことで言うと:攻撃を受けたことを示す手がかり。不審な通信先や、マルウェアのファイルの特徴など。
専門機関やセキュリティ会社が公開するIOCと自社の記録を照らし合わせることで、同じ攻撃を受けていないかを確認できます。
緊急対応に対応する会社を見る ›- 机上演習
ひとことで言うと:サイバー攻撃が起きた想定で、誰が何をするかを会議形式で確認する訓練。
実際のシステムを止めずに、連絡体制や判断の手順の穴を見つけられます。経営者も参加することで、いざというときの判断が速くなります。
社員教育に対応する会社を見る ›- 漏えい等の報告(個人情報保護法)
ひとことで言うと:一定の個人情報の漏えいなどが起きた場合に、個人情報保護委員会への報告と本人への通知が必要になる制度。
不正アクセスによる漏えいや、一定数を超える漏えいなどが対象になります。対象かどうかの判断や期限は、個人情報保護委員会の公表資料で確認し、早めに専門家に相談しましょう。
緊急対応に対応する会社を見る ›
制度・認証
- SCS評価制度
ひとことで言うと:取引先に求めるセキュリティ対策の水準を★で示す、経済産業省などが整備する制度。
正式名称は「サプライチェーン強化に向けたセキュリティ対策評価制度」です。★3は専門家の確認付きの自己評価、★4は第三者による評価とされています。取得は任意ですが、取引先から説明を求められる場面が増えると見込まれます。
SCS評価制度に対応する会社を見る ›- サイバーセキュリティお助け隊サービス
ひとことで言うと:中小企業向けに「見守り・駆け付け・保険」をまとめて提供する、IPAが登録・公表しているサービス。
IPA(情報処理推進機構)が定めた基準を満たすサービスが登録されています。監視の方法には、ネットワーク監視、端末監視、その両方の併用があります。
EDR・監視に対応する会社を見る ›- ISMS(ISO/IEC 27001)
ひとことで言うと:情報セキュリティを継続的に管理する仕組みが整っていることを示す国際規格の認証。
ルールを決めて運用し、見直して改善する仕組みができているかを、審査機関が確認します。取引の条件として求められることがあります。
取引先対応に対応する会社を見る ›- プライバシーマーク(Pマーク)
ひとことで言うと:個人情報を適切に扱う体制があることを示す、日本の認証制度。
一般財団法人日本情報経済社会推進協会(JIPDEC)が運営しています。個人情報を多く扱う業種で、取引先や消費者への信頼の目印として取得されています。
取引先対応に対応する会社を見る ›- セキュリティチェックシート
ひとことで言うと:取引先が委託先のセキュリティ対策状況を確認するために送ってくる質問票。
パスワードの管理、ウイルス対策、バックアップ、社員教育などについて、対応状況を回答します。回答内容が取引の判断材料になるため、根拠となる規程や記録を整えておくと安心です。
取引先対応に対応する会社を見る ›- IPA(情報処理推進機構)
ひとことで言うと:情報セキュリティの注意喚起や中小企業向けの支援を行う、経済産業省所管の独立行政法人。
脆弱性情報の公表、セキュリティの手引きの作成、お助け隊サービスの登録、SCS評価制度の運営などを行っています。
- JPCERT/CC
ひとことで言うと:国内のセキュリティ事故の報告受付や、注意喚起を行う専門組織。
重要な脆弱性や攻撃の情報を発信し、被害を受けた組織への対応調整も行っています。注意喚起が出たら、自社で使っている製品が対象かを確認しましょう。
- SECURITY ACTION
ひとことで言うと:中小企業が情報セキュリティ対策に取り組むことを自ら宣言する、IPAの制度。
取り組みの段階に応じて「一つ星」「二つ星」があり、ロゴマークを使って取り組みを示せます。補助金の申請要件になることもあります。
取引先対応に対応する会社を見る ›- 中小企業の情報セキュリティ対策ガイドライン
ひとことで言うと:IPAが公開している、中小企業向けのセキュリティ対策の手引き。
経営者が取り組むべきことや、具体的な対策の進め方がまとめられています。無料で読めるため、何から始めるかを考える出発点として役立ちます。
取引先対応に対応する会社を見る ›- サイバーセキュリティ経営ガイドライン専門
ひとことで言うと:経済産業省とIPAが示す、経営者が主導してセキュリティに取り組むための指針。
セキュリティを経営の課題として位置づけ、経営者が担当者に指示すべき重要事項がまとめられています。
取引先対応に対応する会社を見る ›- NIST CSF専門
ひとことで言うと:米国の国立標準技術研究所(NIST)が作った、セキュリティ対策の枠組み。
「特定・防御・検知・対応・復旧」などの観点で、組織の対策状況を整理できます。世界中で参考にされており、取引先の評価項目の土台になることもあります。
取引先対応に対応する会社を見る ›- CIS Controls専門
ひとことで言うと:優先度の高いセキュリティ対策を具体的にまとめた、国際的な対策リスト。
米国の非営利団体CISが公開しています。何から手を付けるべきかが順番に整理されているため、対策の優先順位づけに使われます。
取引先対応に対応する会社を見る ›- ISO/IEC 27017専門
ひとことで言うと:クラウドサービスのセキュリティ管理についての国際規格。
ISMS(ISO/IEC 27001)に、クラウドを提供する側・使う側に特有の管理策を加えたものです。クラウドサービスを選ぶときの目安の一つになります。
クラウド・IDに対応する会社を見る ›- SOC2報告書専門
ひとことで言うと:サービス提供会社のセキュリティなどの管理体制を、監査法人が評価した報告書。
クラウドサービスなどを選ぶ際に、提供会社の管理体制を確認する資料として使われます。SOC(監視拠点)とは別の言葉です。
クラウド・IDに対応する会社を見る ›- 情報処理安全確保支援士
ひとことで言うと:サイバーセキュリティの専門知識を持つことを示す、日本の国家資格。
IPAが試験を実施し、登録された人だけが名乗れる「士業」の資格です。セキュリティ会社の技術力を見る目安の一つになります。
取引先対応に対応する会社を見る ›
クラウド・AI
- プロンプトインジェクション専門
ひとことで言うと:生成AIに細工した指示を読み込ませ、本来しない動作をさせる攻撃。
Webページやメールに隠した指示をAIに読ませ、機密情報を出力させたり、勝手な操作をさせたりします。AIに社内データや外部操作の権限を与えるときは注意が必要です。
クラウド・IDに対応する会社を見る ›- 生成AIへの情報入力リスク
ひとことで言うと:生成AIに入力した機密情報や個人情報が、意図せず外部に渡ってしまうおそれ。
サービスによっては入力内容が学習に使われる設定のものもあります。業務で使うAIサービスを決め、入力してよい情報のルールを作ることが大切です。
クラウド・IDに対応する会社を見る ›- AIエージェントの権限管理専門
ひとことで言うと:メール送信やファイル操作などを自動で行うAIに、どこまでの権限を与えるかを管理すること。
AIが自動で操作できる範囲が広いほど、誤作動や乗っ取りの影響も大きくなります。必要な範囲だけを許可し、重要な操作は人が確認する仕組みにします。
クラウド・IDに対応する会社を見る ›- ディープフェイク専門
ひとことで言うと:AIで作った、本物そっくりの偽の映像や音声。
社長や取引先の声・顔をまねたビデオ会議や電話で、送金を指示する詐欺に悪用された例が海外で報じられています。お金が動く依頼は、別の手段で本人に確認するルールが有効です。
社員教育に対応する会社を見る ›
ひとことで言うと:人の心理のすきを突いて、パスワードなどの情報を聞き出す手口。
電話で担当者や業者を名乗って情報を聞き出したり、画面をのぞき見したりと、技術ではなく人をだます方法です。「急いで」「内密に」と迫る依頼ほど、一度立ち止まって確認することが大切です。
社員教育に対応する会社を見る ›