4情報セキュリティ
- 4.1セキュリティの基礎(CIA・リスクマネジメント)
情報セキュリティの3要素(機密性・完全性・可用性=CIA)と、これを補完する真正性・責任追跡性・否認防止・信頼性を学び、守るべき情報資産に対する脅威と脆弱性の関係を整理します。さらにリスクマネジメント(リスク特定/リスク分析/リスク評価/リスク対応)のプロセスと、リスク対応の4分類(低減・保有・回避・移転)を学びます。
- 4.2脅威と攻撃手法(マルウェア・Webアプリ攻撃・ソーシャルエンジニアリング)
マルウェアの種別(ウイルス・ワーム・トロイの木馬・ランサムウェア・スパイウェア)、標的型攻撃・フィッシング、Webアプリケーションを狙うSQLインジェクション・XSS・CSRF、サービス妨害のDoS/DDoS攻撃、通信を狙う中間者攻撃、パスワード攻撃(総当たり・辞書攻撃・パスワードリスト攻撃)、人の心理を突くソーシャルエンジニアリング、取引先を経由するサプライチェーン攻撃を学びます。
- 4.3暗号技術と認証(公開鍵暗号・PKI・多要素認証)
共通鍵暗号と公開鍵暗号の仕組みと使い分け、両者を組み合わせたハイブリッド暗号、データの改ざん検知に使うハッシュ関数、正当な作成者を証明するデジタル署名、公開鍵の正当性を保証するPKI(公開鍵基盤)と認証局(CA)、Web通信を保護するSSL/TLS、複数要素で本人確認する多要素認証・生体認証、通信のなりすましを防ぐチャレンジレスポンス認証を学びます。
- 4.4対策と管理(ファイアウォール・ゼロトラスト・ISMS)
ネットワーク境界を守るファイアウォール・IDS/IPS・WAFと、外部公開サーバを隔離するDMZ、遠隔拠点を安全に接続するVPN、境界防御に依存しないゼロトラストの考え方、組織的な情報セキュリティ管理の枠組みISMS・ISO/IEC 27001、セキュリティポリシの体系、アクセス制御(最小権限・職務分離)、ログ管理、インシデント発生時に対応するCSIRT・インシデント対応のプロセスを学びます。

