セキュリティ技術評価

セキュリティ技術評価

セキュリティ技術評価とは

セキュリティ技術評価は、入れた対策が本当に効いているのかを確かめる分野です。

決めたとおり運用できているか(ISMSの点検)と、実際に突かれて耐えるかは別の話です。ここでは後者を扱います。自分で弱点を探し、共通の物差しで測り、第三者の目で確かめるところまで進みます。

このカテゴリーで学べること

  • ポートスキャン・脆弱性診断・ペネトレーションテストの違いと、それぞれの限界
  • 実施前に決めておくこと(許可・範囲・時間帯・連絡先)
  • CVEは識別、CVSSは評価、JVNは提供という役割の分担
  • CVSSの点数の決まり方と、環境評価での読み替え
  • 第三者によるセキュリティ監査、ログ分析、フォレンジック
  • Common Criteria(ISO/IEC 15408)やPCI DSSという物差し

この分野の記事一覧(読む順)

  1. 脆弱性評価
  2. 脆弱性情報
  3. セキュリティ監査・評価

おすすめの読み進め方

  1. まずは「脆弱性評価」で、弱点の探し方と、それぞれの限界を知る
  2. 次に「脆弱性情報」で、見つけた弱点を比べる共通の物差しを手に入れる
  3. 最後に「セキュリティ監査・評価」で、第三者の目と記録の追い方を学ぶ

学習のポイント

診断で出るのは「既知の弱点」だけです。未公表のものは見つかりません。ここが頻出です。

ISMSは組織、Common Criteriaは製品。どちらも認証という語が出るので、評価の対象で仕分けてください。

セキュリティ技術評価

脆弱性評価

基本情報技術者試験の「脆弱性評価」を初心者向けに解説。ポートスキャン・脆弱性診断・ペネトレーションテストの3つを「何が分かって何が分からないか」で整理し、実施前の許可まで図解と確認問題つきでまとめました。
セキュリティ技術評価

脆弱性情報

基本情報技術者試験の「脆弱性情報」を初心者向けに解説。CVEは識別・CVSSは評価・JVNは提供という役割の違いと、点数の決まり方、環境評価での読み替えまで図解と確認問題つきでまとめました。
セキュリティ技術評価

セキュリティ監査・評価

基本情報技術者試験の「セキュリティ監査・評価」を初心者向けに解説。第三者監査と内部監査の違い、ログ分析とフォレンジック、Common Criteria(ISO/IEC 15408)やPCI DSSまで図解と確認問題つきでまとめました。