01 読む02 実践する03 完了

まず考え方を理解し、次のアクティビティで確認しましょう。

脅威、脆弱性、そしてその間にある言葉

互いに入れ替えて使われがちだが本来そうすべきではない4つの用語と、ネットワークセキュリティ設計のほとんどを左右する2つの原則を学びます。

読了目安9分Security

できるようになること

  • 脅威、脆弱性、エクスプロイト、リスクを区別する
  • セキュリティが守ろうとしている3つの性質を説明する
  • 最小権限の原則をフィルタリングの判断に適用する
  • 多層防御が単一の強力な統制だけでは得られない何をもたらすかを述べる

この前に: アクセス制御リストが何をするか知っている必要があります - 「ACLでトラフィックをフィルタリングする」を参照。それ以外は不要です。

重要な理由: この4つの言葉は両方の試験を通じて、また実際のあらゆるセキュリティの会話で登場し、日常的に互いに入れ替えて使われています。これらを正確に使うことは些末なことではありません。脅威のない脆弱性と、脆弱性のない脅威では、必要な対応がまったく異なるからです。

セキュリティの書き込みは、「ファイルサーバーで脅威を発見しました」などの文章でいっぱいです。それは4つの異なることを意味し、それぞれが異なる応答を必要とする可能性があります。そのため、語彙は他の何よりもすぐに理解する価値があります。

4つの単語、4つの異なるもの
用語グリーフとは
脆弱性活用される可能性のある弱点オフィスネットワーク全体から到達可能な管理インターフェース
脅すそれを利用する可能性のある何かまたは誰かオフィスポートに接続できる人
悪用それを活用する具体的な方法デフォルトのパスワードでそのインターフェイスにログインする
リスクそれが起こる可能性とそれにかかる費用が組み合わされたインターフェースが建物内のすべてのルートを制御するため、高い

これらが分離されている理由は、それぞれ独立して対処できるためです。インターフェースを制限することで脆弱性を取り除くことができます。ネットワークにアクセスするユーザーを制御することで、脅威を軽減できます。既存のエクスプロイトについてできることはほとんどありません。そして、実際に予算を決定する基準はリスクです。

保護されているもの

セキュリティには 3 つの目標があり、コントロールがどの目的を果たすかを指定しておくと、それだけの価値があるかどうかを確認できます。

3 つのプロパティ
プロパティ答えとなる質問何がそれを壊すのか
守秘義務これを読めるのは適切な人だけ?オープンシェア、暗号化されていないリンク
インテグリティ送られた時はこんな感じだったの?輸送中の改ざん、記録の改ざん
空室状況必要なときに適切な担当者が対応できるか?リンク障害、サービス拒否フラッド、過度なフィルタ

最低権限

すべてのアカウント、デバイス、トラフィックフローには、その業務に必要なだけのアクセス権限が与えられ、それ以上のアクセスはありません。ネットワークに適用すると、フィルターはまず必要な特定のフローを許可し、それ以外はすべて拒否することから始めます。誰かが考えたことをブロックして残りを許可することではありません。

意図が同じで結果が異なる 2 つのルール

会計システムを監査する請負業者は、1台のサーバーにアクセスする必要があります。1 つのアプローチでは財務サブネットを拒否し、それ以外はすべて許可します。もう 1 つは 1 つのサーバーを許可し、それ以外はすべて拒否する方法です。どちらも即時の要求を満たします。前者は、来年に構築されるものも含め、会話の中で誰も考えもしなかったすべてのシステムへのアクセスを許可します。

そのため、アクセス制御リストではデフォルト拒否の順序が非常に重要です。暗黙的な拒否で終わるリストは、構造上最小限の権限しか示しません。特定の拒否のリストは、何が危険かを推測したものです。

多層防御

単一のコントロールは信頼できません。ルールは編集され、デバイスは交換され、金曜日の 5 時に誰かが例外を承認します。多層防御では、各レイヤーがときどき障害が発生することを想定し、1 つの障害だけでは十分ではないように調整します。

  • セグメンテーションにより、侵害されたマシンがネットワークに到達する範囲が少なくなります。
  • セグメント間の境界でフィルタリングするので、セグメント間の動きが明確になります。
  • デバイスでの認証、つまり管理インターフェイスへのアクセスは、それを制御することとは異なります。
  • 監視しているので、上記の障害は後で発見されるのではなく、気づきます。

緩和策とその他のオプション

緩和とは、リスクを取り除くことではなく軽減することを意味し、これは4つの対応のうちの1つです。そのうちの 3 つは正当なもので、4 つ目は誰も決定しない場合に起こることなので、どちらを選択したかを挙げると便利です。

リスクに対してできること
応答その意味
軽減発生確率や影響の軽減-通常の技術作業
転送通常は保険または契約により、他人の費用負担にする
避けるリスクを生むようなことをやめなさい
承諾するそれが許容範囲内であると、意図的に、そして記録に残して判断する

リスクを受け入れることは現実的であり、多くの場合正しい判断です。失敗モードとは、気付かないうちに受け入れることです。これは、問題が発生する直前まで意図的に受け入れることと区別がつかない状態です。

用語

脆弱性
悪用できる弱点。
脅す
脆弱性を悪用する可能性のある何かまたは誰か。
悪用
その1つを利用するために使われた特定の手法。
リスク
「可能性」と「インパクト」の組み合わせ-実際に優先すべきこと
最低権限
必要なアクセス権だけを付与し、それ以上は許可しないため、リストに記載しないアクセスは許可されるのではなく拒否されます。
多層防御
制御を階層化することで、単独で障害が発生しないようにします。

重要なポイント

  • 脆弱性は弱点であり、脅威は誰が悪用するかであり、エクスプロイトはその方法であり、リスクはそれにかかるコストです。
  • セキュリティは機密性、完全性、可用性を保護します。そして、最もよく破られるのは可用性です。
  • 最小権限とは、必要なものは許可し、残りは拒否し、危険と思われるものは否定しないことです。
  • デフォルト拒否リストは構造上最小限の権限を表し、拒否リストは推測を表します。
  • 多層防御では、すべてのレイヤーで障害が発生することが想定されているため、1 つの障害だけでは十分ではありません。
  • 軽減、転送、回避、受け入れ、そして偶然に受け入れることが失敗モードです。

続ける準備はできましたか?

無料アカウントを作成すると、進捗を保存して理解度チェックを受けられます。

subnetica© 2026 · 学ぶ、練習する、身につける。
概要FAQプライバシーポリシー利用規約・許容利用ポリシーアクセシビリティcontact@subneti.ca
CCNAはCisco Systems, Inc.の登録商標です。CompTIA Network+およびCompTIA Security+はCompTIA, Inc.の登録商標です。Subneticaは独立系の学習プラットフォームであり、Cisco Systems, Inc.またはCompTIA, Inc.のいずれとも提携、承認、後援の関係にありません。