【せきゅりてぃべーすらいん】

セキュリティベースライン とは?

💡 セキュリティの「最低ライン」を全員が守るための共通ルール集
📌 このページのポイント
セキュリティベースラインの構造 セキュリティ強度 セキュリティベースライン(最低基準) パスワード変更・不要ポート閉鎖・ログ有効化 など ❌ ベースライン未満は NG Level 1(推奨強化) 多要素認証・暗号化・監査ログ Level 2(高セキュリティ) ゼロトラスト・最小権限・EDR 主な参照ガイドライン CIS Benchmark (OS・クラウド別設定値) NIST SP 800-53 (米国政府標準) STIG (米国防省基準) CSPM / 構成管理ツールで 逸脱を自動検知
セキュリティベースラインの階層イメージ
ひよこ ひよこ

セキュリティベースラインって何が「ベース」なの?

ペンギン先生 ペンギン先生

「この設定は必ず守ってね」という最低ラインのことだよ。例えば「デフォルトパスワードは必ず変える」「不要なポートは閉じる」みたいな設定の一覧なんだ。

ひよこ ひよこ

誰が決めるの?

ペンギン先生 ペンギン先生

組織のセキュリティチームが決めるんだけど、CIS BenchmarkNISTMicrosoftの基準など公開されているガイドラインをベースにすることが多いよ。

ひよこ ひよこ

一度決めたら終わりなの?

ペンギン先生 ペンギン先生

いや、OSのアップデートや新しい脆弱性が見つかるたびに見直しが必要なんだよ。だいたい半年〜1年ごとにレビューするのが一般的だね。

ひよこ ひよこ

守れているかどうかはどうやって確認するの?

ペンギン先生 ペンギン先生

CSPM(クラウドセキュリティ態勢管理)ツールや構成管理ツールで自動チェックするんだよ。ベースラインから外れた設定がすぐ分かるようにするんだ。

ひよこ ひよこ

ベースラインを守っていれば安全なの?

ペンギン先生 ペンギン先生

ベースラインは「最低限」だからね、それだけでは十分じゃないよ。より高いリスクを持つシステムには追加の強化策が必要で、ベースラインはあくまで「出発点」なんだ。

ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「セキュリティベースライン」って出てきたら「セキュリティ設定の最低基準」と思えればだいたいOK!
← 用語集にもどる