否認防止とセキュリティ制御
否認防止によって説明責任がどのように確保されるか、また予防的・発見的・是正的な制御がどのように連携するかを学びます。
「否認防止とセキュリティ制御」はCoddyKit上の無料Security+ Academyレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはSecurity+ Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Security+ Academyコースには全4レッスンが含まれています。
否認防止とは
否認防止は、誰かが自分の行為を否定することを防ぎます。デジタル署名と改ざん不能なログによって実現し、法律や金融の分野で不可欠です。
デジタル署名と否認防止
主要な手段はデジタル署名です。署名者は秘密鍵で文書に署名し、誰でも公開鍵で検証できます。その署名を行えたのは本人だけです。
# Sign a document
openssl dgst -sha256 -sign alice_private.pem -out contract.sig contract.pdf
# Verify the signature (anyone with Alice's public key can do this)
openssl dgst -sha256 -verify alice_public.pem -signature contract.sig contract.pdf
# Output: Verified OK否認防止の証拠としての監査ログ
監査ログも、システム上の操作に対する否認防止の証拠になります。証拠として認められるには、改ざんを検知でき、正確でNTPと同期したタイムスタンプが必要です。
セキュリティ対策の分類
セキュリティ対策は2つの観点で分類できます。機能による分類(予防、検知、是正)と、種類による分類(技術的、管理的、物理的)です。どちらの観点も、適切な組み合わせを選ぶのに役立ちます。
予防的対策:攻撃を防ぐ
予防的対策は、問題が起こる前に防ぎます。ファイアウォール、暗号化、トレーニングなどが該当します。復旧より予防のほうが常に低コストなので、最も費用対効果に優れています。
検知的対策:攻撃を見つける
検知的対策は、すでに発生している攻撃を見つけます。侵入検知、SIEM、ウイルス対策ソフト、監視カメラなど、早期警戒システムとして機能します。
# Example: Using Snort as a detective control (IDS)
# Run Snort in IDS mode
snort -A console -c /etc/snort/snort.conf -i eth0
# Alert output when rule matches:
# [**] [1:100001:1] Potential port scan detected [**]
# Classification: Attempted Information Leak
# 192.168.1.50:45321 -> 10.0.0.5:22是正的対策:被害を修復する
是正的対策は、インシデント後に問題を解消し、正常な状態に戻します。バックアップからの復元、パッチ適用、インシデント対応などが該当します。
補償的対策
補償的対策は、理想的な対策を実施できない場合に代わりを務めます。古いシステムにパッチを適用できない場合は、代わりに厳格に制限したVLANへ隔離します。
抑止的対策:攻撃者を思いとどまらせる
抑止的対策は、攻撃者を思いとどまらせます。警告バナー、目立つ監視カメラ、掲示されたポリシーなどが該当します。低コストで、偶発的または機会を狙う侵入者に特に効果的です。
# SSH banner warning (deterrent control example)
# Edit /etc/ssh/sshd_config
# Banner /etc/ssh/banner.txt
# Contents of /etc/ssh/banner.txt:
# *** Authorized use only. All activity is logged and monitored. ***
# *** Unauthorized access attempts will be prosecuted. ***物理的・技術的・管理的対策
対策は3つの種類にも分類できます。物理的対策(錠、警備員)、技術的対策(ファイアウォール、暗号化)、管理的対策(ポリシー、トレーニング)です。強固なセキュリティには、この3つすべてを活用します。
多層防御戦略
多層防御は、1つの対策が失敗しても他の対策が機能するように、複数の対策を層状に配置します。城に城壁、堀、警備員がいるようなものです。1つの対策だけを完璧にする必要はありません。🏰
クイックチェック
このレッスンで学んだCompTIA Security+(SY0-701)の概念について、理解度を確認しましょう。
レッスンのまとめ
簡単に振り返りましょう。否認防止には署名とログを使用し、対策は予防・検知・是正、および技術的・管理的・物理的に分類されます。多層防御によってこれらを組み合わせます。次はセキュリティの役割です。
よくある質問
「否認防止とセキュリティ制御」レッスンは無料ですか?
はい。「否認防止とセキュリティ制御」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Security+ Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Security+ Academyコースには全4レッスンが含まれています。
「否認防止とセキュリティ制御」で何を学びますか?
否認防止によって説明責任がどのように確保されるか、また予防的・発見的・是正的な制御がどのように連携するかを学びます。 ブラウザで直接実行するハンズオンコードでSecurity+ Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Security+ Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのSecurity+ Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。
「否認防止とセキュリティ制御」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このSecurity+ Academyレッスンでコードを書いて実行できますか?
はい。すべてのSecurity+ Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- 機密性、完全性、可用性
- 認証、認可、アカウンティング
- 否認防止とセキュリティ制御
- セキュリティの役割と責任