# アカウント管理の用語索引

アカウント管理に関する用語を、読みの五十音順で探せます。

## あ

- [ISMS](/guides/compliance/what-is-isms) — ISMS(情報セキュリティマネジメントシステム)とは: ISMS とは、情報を守るための方針・体制・手順を組織として決め、運用し、見直す仕組みです。国際規格 ISO/IEC 27001 に沿って作り、第三者の審査を受けて認証を取ることができます。

- [IT 全般統制](/guides/compliance/what-is-itgc) — IT 全般統制(ITGC)とは: IT 全般統制とは、金融庁の実施基準で「業務処理統制が有効に機能する環境を保証するための統制活動」とされるもので、システムの開発・保守、運用・管理、アクセス管理などの安全性の確保、外部委託契約の管理が例に挙がります。

- [ID 管理サービス](/guides/access-basics/what-is-idp) — IdP(ID 管理サービス)とは: IdP(ID 管理サービス)とは、社員の ID を一か所で保ち、ログイン時の本人確認を引き受け、つながるサービスに使ってよい人を決める仕組みです。Okta や Microsoft Entra ID が代表です。

- [アカウントの預かり(運用代行)](/guides/agency-accounts/what-is-delegated-account-access) — 運用代行におけるアカウントの預かりとは: クライアントが所有する SNS・広告・EC のアカウントを、運用代行会社の担当者が業務のために操作できる状態にすること。委任の範囲とアカウントの扱いは別の問題です。

- [安全管理措置](/guides/compliance/what-is-security-control-measures) — 安全管理措置とは: 安全管理措置とは、個人情報保護法 23 条が事業者に義務づける、個人データの漏えい・滅失・毀損を防ぐ対策です。通則編の別添が、組織的・人的・物理的・技術的の 4 区分と外的環境の把握で内容を示します。

- [委託先の監督](/guides/outsourcing-access/what-is-supervision-of-contractors) — 委託先の監督とは: 個人データの取扱いを委託する事業者が、委託先でも安全管理措置(個人データを守る対策)が行われるよう確かめること(個人情報保護法 25 条)。ガイドラインは選定・契約・取扱状況の把握の 3 点を挙げています。

- [医療情報システムの安全管理に関するガイドライン](/guides/healthcare-access/what-is-medical-information-system-security-guideline) — 医療情報システムの安全管理に関するガイドラインとは: 厚労省が医療機関等に向けて定める、医療情報システムの安全管理の指針です。現行は第 7.0 版(令和 8 年 6 月)で、経営層・企画管理者・運用担当者ごとの編に分かれ、認証や記録の遵守事項を示します。

- [オンボーディング・オフボーディング(アカウントの観点)](/guides/hr-access/what-is-onboarding-offboarding) — オンボーディング・オフボーディング(アカウントの観点)とは: アカウントの観点では、オンボーディングは入社・応援の開始に合わせて本人の ID と権限を発行し、共有アカウントを使える人に加えること。オフボーディングは退職・終了に合わせてそれらを止め、共有のパスワードを変えることです。

## か

- [共有アカウント](/guides/shared-accounts/what-is-shared-account) — 共有アカウントとは: 共有アカウントとは、1 つのサービスの 1 つの ID とパスワードを複数の人が使う状態です。サービス側の記録には誰が操作したかが残らないため、別の手段で人を特定する必要があります。

- [緊急用アカウント](/guides/privileged-access/what-is-break-glass-account) — 緊急用アカウント(ブレークグラス)とは: 緊急用アカウントとは、普段の管理者アカウントが使えなくなったときのために置いておく、強い権限を持つ予備のアカウントです。普段は使わず、使ったら記録を確かめて見直します。

- [権限付与](/guides/agency-accounts/what-is-delegated-permission) — 権限付与(アカウントを共有しないアクセス)とは: アカウントの所有者が、パスワードを渡さずに他の人に操作を許可する仕組み。権限の種類・招待・取り消しの 3 つで成り立ち、誰が操作したかが人ごとに残ります(媒体が履歴を残す範囲で)。

## さ

- [再委託](/guides/outsourcing-access/what-is-subcontracting) — 再委託とは: 委託先が、受けた業務の全部または一部をさらに別の者に任せること。ガイドラインは、委託元が事前に報告を受けるか承認し、再委託先の安全管理措置まで確かめることが望ましいとしています。

- [最小権限の原則](/guides/access-basics/what-is-least-privilege) — 最小権限の原則とは: 最小権限の原則とは、人やプログラムに与える権限を、その仕事に必要な最小限にとどめる考え方です。NIST が設計の原則として定義し、IPA も ID の割り当てを必要最小限にするよう勧めています。

- [3 省 2 ガイドライン](/guides/healthcare-access/what-is-3-ministries-2-guidelines) — 3 省 2 ガイドラインとは: 3 省 2 ガイドラインとは、厚労省の医療機関等向けガイドラインと、総務省・経産省の事業者向けガイドラインを合わせた通称です。医療情報を扱う側と、そのシステムを提供する側の 2 本で 1 組です。

- [シングルサインオン](/guides/access-basics/what-is-sso) — SSO(シングルサインオン)とは: SSO(シングルサインオン)とは、一度ログインすれば、使ってよい複数のサービスにログインし直さずに入れる仕組みです。ID 管理サービスと SAML などの規格でつながるサービスにだけ使え、つながらないサービスには別の方法が要ります。

- [セキュリティチェックシート](/guides/outsourcing-access/what-is-security-questionnaire) — セキュリティチェックシートとは(委託元の側): 委託元が、委託先の安全管理措置(個人データを守る対策)を書面で確かめる質問票。ガイドラインが委託前に求める確認の手段の一つと読めます。設問は別添の項目に沿って作ります。

- [セッション録画](/guides/access-basics/what-is-session-recording) — セッション録画(画面操作の記録)とは: セッション録画とは、ログインしてから終えるまでの利用を、画面の映像や入力した文字として残す仕組みです。何が残り何が残らないかは製品ごとに違い、本人への明示も要ります。

- [ゼロトラスト](/guides/access-basics/what-is-zero-trust) — ゼロトラストとは: ゼロトラストとは、社内ネットワークにいるからといって信頼せず、利用のたびに利用者と端末を確かめてから最小限のアクセスを許す考え方です。NIST SP 800-207 が定義し、総務省は「決して信頼せず、必ず確認せよ」と言い表しています。

- [SOC 2](/guides/compliance/what-is-soc2) — SOC 2 とは: SOC 2 とは、クラウドなどのサービスを提供する会社の内部統制を、公認会計士が AICPA の Trust サービス規準に照らして検証し報告する仕組みです。セキュリティなど 5 つの区分で見ます。

## た

- [多要素認証](/guides/access-basics/what-is-mfa) — 多要素認証(MFA)とは: 多要素認証とは、知っているもの(パスワード)、持っているもの(スマホや IC カード)、本人自身(指紋や顔)の 3 種類のうち 2 つ以上でログイン時に本人を確かめる方式です。パスワードが漏れてもすぐには入られないようにします。

- [特権 ID](/guides/privileged-access/what-is-privileged-id) — 特権 ID(管理者用アカウント)とは: 特権 ID とは、コンピューターやサービスを管理するための最上位の権限を持つ ID です。サーバーの管理者だけでなく、クラウドや SaaS の管理者アカウント、ドメインや決済の管理画面の ID も含みます。

- [特権 ID 管理](/guides/privileged-access/what-is-pam) — 特権 ID 管理(PAM)とは: 特権 ID 管理(PAM)とは、管理者用アカウントの利用申請と承認、権限の付与、操作の記録を仕組みで行う管理の方法です。IPA は、特権の利用申請や権限付与、操作ログなどを管理する技術と説明しています。

## な

- [内部不正](/guides/incidents/what-is-insider-threat) — 内部不正とは: 内部不正とは、役員・従業員・派遣社員などの内部者による、情報の窃取・持ち出し・漏えい・消去・破壊です。IPA のガイドラインは、違法とまでいえない規程違反も含め、退職後に在職中の情報を漏らす行為も内部不正として扱います。

- [二段階認証](/guides/shared-accounts/what-is-two-step-verification) — 二段階認証(二要素認証)とは: 二段階認証とは、パスワードに加えて 2 つ目の確認(認証アプリのコード、SMS、セキュリティキーなど)を求めるログイン方式です。本人が持つものを前提にした仕組みなので、共有アカウントで複数人が使うと本人を特定する意味が失われます。

## は

- [パスワードマネージャー](/guides/shared-accounts/what-is-password-manager) — パスワードマネージャーとは: パスワードマネージャーは、ID とパスワードを他人が読めない形で保管し、ログイン画面に自動で入力するソフトです。共有機能で配布は整いますが、共有した相手はパスワードを使える状態になります。

- [パスワードレス](/guides/access-basics/what-is-passwordless) — パスワードレスとは: パスワードレスとは、パスワードの代わりに端末の中の鍵などで本人を確かめるログイン方式です。パスキー(FIDO)が代表です。パスワードを見せずに代わりに入力する方式は、パスワードが残るので別の仕組みです。

- [不正アクセス](/guides/incidents/what-is-unauthorized-access) — 不正アクセスとは(不正アクセス禁止法): 不正アクセスとは、不正アクセス禁止法 2 条 4 項が定める行為で、中心は、他人の ID とパスワード(識別符号)をネットワーク経由で入力し、制限されている利用ができる状態にすることです。3 条が禁じ、11 条に罰則があります。

## ら

- [漏えい等](/guides/incidents/what-is-data-breach) — 漏えい等とは(個人情報保護法の報告義務): 漏えい等とは、個人データの漏えい・滅失・毀損をまとめた言葉です。個人情報保護法 26 条は、規則で定める 4 つの事態が起きたとき、個人情報保護委員会への報告と本人への通知を義務づけます。
