-
情報セキュリティとは何か、またそれはどのように達成されるのか?
- 情報セキュリティとは、印刷物、電子媒体、その他あらゆる形式の機密情報、個人情報、センシティブな情報またはデータを、不正なアクセス、使用、誤用、開示、破壊、変更、または妨害から保護するために設計・実装されるプロセスと方法論を指す。
-
情報セキュリティの主要な原則は何か?
- CIAトライアド。CIAは機密性(Confidentiality)、完全性(Integrity)、可用性(Availability)を意味し、これらは情報セキュリティの3つの主要な目的である。
- 認証(Authentication)と否認防止(Non-repudiation)
-
ITセキュリティにおける否認防止とは何か?
- 否認防止とは、誰かが何かの正当性を否定できないという保証である。
- 否認防止は情報セキュリティで広く使用される法的概念であり、データの出自とデータの完全性の証明を提供するサービスを指す。
- すべてのサービスやプロセスが、データの完全性(署名など)と出自の証明を提供すべきであるという概念。データ、プロセス、送信の完全性を保証するため、情報セキュリティの側面である。
-
情報セキュリティとデータ可用性の関係は何か?
- 情報セキュリティは、データを保護し、認証され承認されたユーザーのみが許可されたデータにアクセスできることを確実にするために使用される戦術とプロセスを包含する。情報セキュリティは承認されたユーザーのアクセスを妨げることはできないが、論理的および物理的コントロールを使用して、不正アクセスや盗難からデータを保護しなければならない。
-
セキュリティポリシーとは何か、なぜそれが必要なのか?
- ユーザーがいつ、どのように、なぜ情報システムにアクセスし対話するかを管理する文書。ユーザーに自身の役割と責任についての合理的な期待を提供し、手順上のアクションの指針としても機能する。
-
論理的セキュリティと物理的セキュリティの違いは何か?両方の例を挙げられますか?
- 人を保護することには、物理的セキュリティと論理的セキュリティの組み合わせが関わる。物理的セキュリティは、許可された個人のみを建物に入れることで人々の安全を確保する。論理的セキュリティは、不正アクセスからコンピュータとデータを保護する。
- 論理的セキュリティは、ユーザー識別情報、パスワード、認証、生体認証を実装してユーザーアクセスを抑制することにより、コンピュータソフトウェアを保護する。物理的セキュリティは、フェンス、警報装置、カメラ、警備員、電子アクセス制御、侵入検知、管理アクセス制御を設置することで、攻撃者が建物に侵入するのを防ぎ抑制する。論理的セキュリティと物理的セキュリティの違いは、論理的セキュリティがコンピュータシステムへのアクセスを保護するのに対し、物理的セキュリティは施設と施設内に存在するすべてのものを保護することである。
-
許容可能なリスクレベルは存在するか?
- リスクレベルとは、ビジネスが最適な水準で運営できるようにしながら、可能な限り多くのリスクを軽減するものである。新しいテクノロジー、プロセス、脅威環境が変化するにつれて、リスクの割り当ては常に再評価されるべきである。
-
リスクをどのように測定するか?情報セキュリティリスクを測定する具体的な指標の例を挙げられますか?
- リスクは、脅威の可能性の値に影響の値を掛け合わせて計算され、その結果に基づいてリスクは高、中、低に分類される。 ISO標準27005(情報セキュリティリスクマネジメント - ISRM)
-
リスクのトレードオフ(例:リスク対コスト)の例を挙げられますか?
-
企業のデータセキュリティを脅かす最も一般的な攻撃の種類は何か?
- インサイダー脅威
- ランサムウェア
- データ外部送信を可能にするマルウェア
- スクリプト攻撃(XSS、クロスサイトフォージェリ)
- インジェクション攻撃(SQL/JavaScript)
-
脅威と脆弱性の違いは何か?
- 脆弱性とは、脅威が悪用する可能性のあるシステム、サイト、またはプロセスの弱点である。脅威とは、弱点を利用して不正なアクションを実行したり、情報システムへの不正アクセスを獲得したりするあらゆる主体またはプロセスである。
-
一般的なセキュリティ脆弱性の例を挙げられますか?
- クロスサイトスクリプティング
- SQLインジェクション
- クロスサイトフォージェリ
- バッファオーバーフロー
- 不十分な暗号化/暗号化なし
- 誤設定されたファイアウォールルール
- 不十分なアクセス制御/Active Directoryのドメインルールポリシー
-
ISO/IEC 27002などのセキュリティ管理フレームワークに精通していますか?
- ISO/IEC 270002
- NIST SP 800-53: NISTサイバーセキュリティフレームワーク
- SOC 2/3
- PCI-DSS
- HIPAA
- NERC-CIP
- FFIEC
-
ソフトウェア開発ライフサイクルの各フェーズにおける情報セキュリティの役割について簡単に説明できますか?
- 要件収集
- セキュリティ要件
- フェーズゲートの設定
- リスク評価
- 設計
- セキュリティの観点からの設計要件の特定
- アーキテクチャおよび設計レビュー
- 脅威モデリング
- コーディング
- テスト
- デプロイ
-
企業におけるセキュリティオペレーションの役割を説明できますか?
- SOCは、組織化された高度なスキルを持つチームであり、その使命は、テクノロジーと精確な手順の両方を用いてサイバーセキュリティインシデントを防止、検知、分析、対応しながら、組織のサイバーセキュリティ態勢を監視し改善することである。
-
インシデント管理とは何か?
- ITインシデント管理は、ITサービス管理(ITSM)の一分野であり、ITチームが障害発生後にサービスを可能な限り迅速に通常状態に戻し、ビジネスへの悪影響をできるだけ少なくすることを目指すものである。
- セキュリティインシデント管理は、従業員とユーザーの両方が過度なダウンタイムに見舞われないように、インシデントの迅速な解決に重点を置く。セキュリティの脅威やインシデントをリアルタイムで特定、管理、記録、分析することにより、セキュリティインシデント管理はITインフラストラクチャ内のあらゆるセキュリティ問題に対する堅牢で包括的なビューを提供する。
-
DNSモニタリングが重要なのはなぜか?
- DNSはエンドユーザーをインターネットに接続する上で重要な役割を果たす。クライアントデバイスによってドメインに対して行われる各接続はDNSログに記録される。クライアントデバイスとローカルリゾルバ間のDNSトラフィックを検査することで、フォレンジック分析に役立つ情報を明らかにできるだけでなく、ネットワーク上の悪意のあるアクティビティ/接続を発見できる。例えば:
- ボットネット
- DDOS攻撃の検知
- 悪意のあるドメイン
- ダイナミックドメイン
-
セキュリティコントロールとは何か?
- セキュリティリスクを回避、検知、対抗、または最小化するための保護策または対策。
-
セキュリティコントロールにはどのような種類があるか?
- 論理的セキュリティコントロール
- 物理的セキュリティコントロール
- 手順的セキュリティコントロール
-
情報ライフサイクルについて説明できますか?各フェーズでどのように情報セキュリティを確保しますか?
- 情報のライフサイクル全体を通じて情報を適切に管理し、情報から完全な利用と利益を得るための方法である。計画(Plan)、取得(Obtain)、保存/共有(Store/Share)、維持(Maintain)、適用(Apply)、廃棄(Dispose)を含む。
-
情報セキュリティガバナンスとは何か?
- ITセキュリティガバナンスとは、組織がITセキュリティを指揮し統制するためのシステムである(ISO 38500に基づく)。
- ガバナンスは説明責任の枠組みを規定し、リスクが適切に軽減されていることを確実にするための監督を提供する。一方、マネジメントはリスクを軽減するためのコントロールが実装されていることを確実にする。
-
あなたの職業上の価値観は何か?情報セキュリティ分野において職業倫理が重要なのはなぜか?
- 大きな力には大きな責任が伴う。セキュリティ専門家は組織のITインフラストラクチャへの例外的なレベルのアクセス権を与えられており、しばしば非常に信頼されている。セキュリティ専門家が倫理的かつ誠実に行動し、ビジネスとそのステークホルダーを保護することは非常に重要である。