セキュリティ技術評価とは
セキュリティ技術評価は、入れた対策が本当に効いているのかを確かめる分野です。
決めたとおり運用できているか(ISMSの点検)と、実際に突かれて耐えるかは別の話です。ここでは後者を扱います。自分で弱点を探し、共通の物差しで測り、第三者の目で確かめるところまで進みます。
このカテゴリーで学べること
- ポートスキャン・脆弱性診断・ペネトレーションテストの違いと、それぞれの限界
- 実施前に決めておくこと(許可・範囲・時間帯・連絡先)
- CVEは識別、CVSSは評価、JVNは提供という役割の分担
- CVSSの点数の決まり方と、環境評価での読み替え
- 第三者によるセキュリティ監査、ログ分析、フォレンジック
- Common Criteria(ISO/IEC 15408)やPCI DSSという物差し
この分野の記事一覧(読む順)
おすすめの読み進め方
- まずは「脆弱性評価」で、弱点の探し方と、それぞれの限界を知る
- 次に「脆弱性情報」で、見つけた弱点を比べる共通の物差しを手に入れる
- 最後に「セキュリティ監査・評価」で、第三者の目と記録の追い方を学ぶ
学習のポイント
診断で出るのは「既知の弱点」だけです。未公表のものは見つかりません。ここが頻出です。
ISMSは組織、Common Criteriaは製品。どちらも認証という語が出るので、評価の対象で仕分けてください。
