最終更新日:2026年10月6日
fe fe-technology security
まず結論
セキュリティバイデザイン(Security by Design)とは、システムを作った後でセキュリティ対策を追加するのではなく、企画・設計などの早い段階からセキュリティを考慮してシステムを作る考え方です。
FE科目Aでは、まず次の判断軸を押さえます。
企画・設計などの早い段階から
セキュリティを組み込む
→ セキュリティバイデザイン
ポイントは、「どんな対策をするか」より「いつから考えるか」です。
直感的な説明
家を建てる場合を考えてみます。
家が完成してから、
- 鍵が足りない
- 窓から侵入されやすい
- 防犯設備を付ける場所がない
と気付いて改修するより、設計時点から防犯を考えておく方が自然です。
システムも同じです。
リスクを考える
対策を組み込む
安全に実装する
維持・改善する
定義・仕組み
セキュリティバイデザインでは、開発の早い段階から想定される脅威やリスクを考え、それを踏まえてシステムを設計します。
例えば、次のような考え方です。
- 必要な人だけが情報へアクセスできるようにする
- 不要な権限を与えない
- 機密情報を適切に保護する
- 障害や攻撃を想定した構成を検討する
重要なのは、これらを完成後の追加対策だけに頼らないことです。
作る
↓
完成後に問題を探す
↓
対策を追加
だけではなく、
企画・設計
↓
最初からリスクを考える
↓
対策を組み込んで作る
という考え方を取ります。
科目Aでどう出る?
FEでは、似たセキュリティ活動の中からセキュリティバイデザインを選ばせる問題に注意します。
| 説明 | 判断 |
|---|---|
| 企画・設計段階からセキュリティを確保する | セキュリティバイデザイン |
| 完成したシステムを脆弱性診断する | 脆弱性の診断・評価 |
| リスクを評価し、既存システムを改修する | リスク評価と改善 |
| 運用中に監査し、その結果で改修する | 監査と改善 |
どれもセキュリティを高める活動なので、目的だけを見ると迷います。
そこで、問題文中の時点を確認します。
「企画・設計段階から」
↓
強い判断材料
↓
セキュリティバイデザイン
どんな場面で使う?
新しいシステムやサービスを企画・設計するときに重要になる考え方です。
後から大きく作り直す必要が生じると、影響範囲や修正コストが大きくなることがあります。そのため、必要なセキュリティ要件を早い段階で検討し、設計へ反映します。
ただし、最初に対策すれば、その後の診断・監査が不要になるわけではありません。
セキュリティバイデザインで設計し、その後もテスト、運用、監視、改善を続けることが大切です。
よくある誤解・混同
第三者が診断すればセキュリティバイデザイン?
違います。
第三者による脆弱性診断は、システムに弱点がないかを調べる活動です。
第三者が診断
→ 誰が・どう評価するか
企画・設計段階から対策
→ いつからセキュリティを考えるか
判断軸が異なります。
リスクアセスメントをすればセキュリティバイデザイン?
リスクアセスメントは、リスクを特定・分析・評価するための活動です。
セキュリティバイデザインの中でリスクを考えることはありますが、「リスクアセスメントを行う」という説明だけで同じ用語とは判断しません。
監査結果を受けて改修するのは?
これは監査後の改善です。
試験では、
「後から調べて直す」ではなく「最初から考えて作る」
という対比で覚えておくと切り分けやすくなります。
まとめ(試験直前用)
- セキュリティバイデザイン → 企画・設計などの早い段階から考える
- 「何をするか」だけでなく、いつから組み込むかを見る
- 完成後の脆弱性診断・監査・改修とは切り分ける
- 最初から考えても、運用後の診断や改善は必要