銀城 ナディア 先生 のセリフ集 (7 発言)

2027年度春頃の開始予定で、これまでと同様に通年実施、CBT方式を予定しているの。

簡単に言うと、機密性は『許された人しか見られない』、完全性は『内容が正しく改ざんされない』、可用性は『使いたいときに使える』ことよ。

IPAの説明では、SGは科目Aの出題範囲体系と科目Bの出題範囲の一部で表記変更などを行う一方、試験で問う知識・技能の範囲そのものに変更はないとしているわ。

この階層構造は、上位の方針と下位の手順に一貫性を持たせ、組織全体でぶれないルール運用をするための工夫なのよ。

試験では『旧法の二つの柱』と『大規模事業者に追加された二つの義務』を分けて整理すると、選択肢を見抜きやすいわよ。

透明化では、削除などの基準を策定・公表し、投稿を削除した場合は原則として発信者へ理由を通知し、運用状況を定期的に公表することが求められるのよ。

たとえばパスワード欄に ' OR '1'='1 のような文字列を入れられると、条件が常に真になって、認証を回避されてしまうことがあるのよ。
灰原 さや のセリフ集 (82 発言)

まず財産損失から教えてください。

海外の会社にデータを渡す場合は、さらに厳しいルールがあると聞きました。

つまり、守るべき価値がそれだけ大きくなった、ということですね。

使える場面が法律で限定されているんですね。

同じ鍵ということは、送る側と受け取る側が、事前にその鍵を共有しておく必要がありますね。

対策は、入力値をそのままSQLに埋め込まず、プレースホルダを使うプリペアドステートメントが有効ですね。

たとえば、上司や取引先になりすまして電話で機密情報を聞き出す、といった手口ですね。

たしか、情報処理安全確保支援士試験に合格しただけでは名乗れないんですよね?

経営層の責任という点では、対策が不十分でインシデントが起きた場合、法的な責任を問われることもあるのですよね。

初期段階から考慮すれば、後から脆弱性が見つかって大改修、という事態を防げるわけですね。

つまり、SPF/DKIM/DMARCは「ドメインのなりすまし対策」、S/MIMEは「メール本文の暗号化・署名」と役割が分かれるんですね。

つまり、法律で大枠を定め、ガイドラインで具体的なやり方を補うという関係ですね。

つまり、現場任せにせず、経営が主体的に関与するという考え方ですね。

つまりSOCが監視・検知して異常を見つけ、CSIRTがその後の対応・復旧を担う、という役割分担ですね。

社内に置いてあるものが安全とは限らない、という状況ですね。

同じデータからは必ず同じハッシュ値が得られるのですよね。

分業化・ビジネス化することで、攻撃者の数と件数が増えてしまうわけですね。

顧客名簿や設計図、パソコンやサーバも情報資産に含まれますよね。

つまり認証で身元を確かめ、そのあと認可で権限の範囲を決める、という順番なんですね。

罠サイトを踏むと、利用者が気づかないうちに、ログイン済みのサイトへ送金や設定変更などの操作が送られてしまうのですね。
薔薇崎 ねむ のセリフ集 (151 発言)

CAの署名が付いてるってことは…CAの公開鍵で証明書を検証するんですかぁ?

自分たちは気をつけていても、任せた先が漏らしちゃうこともあるんですねぇ…。

画面の中だけじゃなくて、本物の機械が壊れちゃうんですねぇ…

経営者がやることって、具体的にはどんなことなんですかぁ?

自分で連結する前に、特別な文字を無害にする方法も聞いたことがありますぅ。

遠くに予備があれば、片方が災害でも安心なんですねぇ。

会社の機密情報を持ち出したら、それも何かの法律に引っかかるんですかぁ?

国だけじゃなくて、会社にも関係あるんですかぁ?

たくさんの機器の時刻がバラバラだったら、順番がわからなくなりませんかぁ?

会社の仕事で作ったプログラムの著作権は、誰のものになるんですかぁ?

あずけたデータがどこの国にあるか、っていうのも大事なんですねぇ。

にゅうたいしつかんり…どうやって記録するんですかぁ?

じゃあWPA3を選んでおけば安心なんですねぇ。

一回作って終わりじゃなくて、ぐるぐる回して良くしていくんですねぇ。

専用の回線を借りなくても、インターネットの上に自分たち専用のトンネルを作るイメージなんですねぇ。

秘密じゃなくても、限定して配ってるデータは守られるんですねぇ。

だいちょうって、リストみたいなものですかぁ?

ログって、あとから書き換えられちゃったら意味がないですよねぇ?

もし情報が漏れちゃったら、どうすればいいんですかぁ?

じゃあ、e-文書法っていうのは何が違うんですかぁ?
紺野 アキ のセリフ集 (180 発言)

『ゼロデイ』ってのも聞くけど、あれは何がゼロなの?

GDPRってニュースで聞くけど、これって外国の法律だよね? なんで日本で試験に出るの?

集めた個人情報を、他の会社に渡すのって自由にできないよね?

じゃあ結局どれが一番いいの? どれも一長一短じゃん。

じゃあ、書いたコードが本当に安全かは、どうやって確かめるの?

先生、ファイアウォールで社内と社外を分ければ安全なんじゃないの?

ネットで買い物すると鍵マークが出るじゃん? あれって結局、通信が暗号化されてるってことだよね?

セキュリティ対策って、全部やろうとしたらお金いくらあっても足りないよね?

他にもガイドラインってあるの?

もう一つの『踏み台攻撃』は、なんとなく足場にするイメージだけど…?

じゃあ、その脆弱性がどれくらいヤバいかは、どうやって分かるの?

パスワードを2回入れるのは多要素認証なの?

パスワードを破る攻撃っていろいろ名前があるよね? 全部同じに見えちゃう…

個人情報保護法ってさ、名前は聞くけど、そもそも『個人情報』ってどこまでが対象なの?

システムをがっちり固めれば、もう安全なんじゃないの?

セキュリティ対策をしっかりしても、人がだまされたら意味ないよね…

共通鍵暗号ってさ、暗号化する鍵と、元に戻す鍵が同じってことだよね?

会社の秘密を盗まれたときって、どんな法律で守られるの?

先生、リスク対応ってやったのに、それでもリスクが残るってどういうこと?

サイトが止まってたら買い物できなくて、その分の売上がパーってこと?