@prefix schema: <https://schema.org/> .
@prefix skos: <http://www.w3.org/2004/02/skos/core#> .
@prefix rdf: <http://www.w3.org/1999/02/22-rdf-syntax-ns#> .
@prefix ks: <https://comcomponent.com/vocab/> .

<https://comcomponent.com/blog/sc-exam-r5a-pm-q2-security-review/#article>
    schema:about <https://comcomponent.com/knowledge/wpa2-psk/>, <https://comcomponent.com/knowledge/eap-tls/> ;
    schema:mentions <https://comcomponent.com/knowledge/mac-address-spoofing/>, <https://comcomponent.com/knowledge/mac-address-filtering/>, <https://comcomponent.com/knowledge/evil-twin/>, <https://comcomponent.com/knowledge/server-certificate-validation/>, <https://comcomponent.com/knowledge/hsts/>, <https://comcomponent.com/knowledge/hsts-preload-list/>, <https://comcomponent.com/knowledge/source-ip-restriction/>, <https://comcomponent.com/knowledge/nat/>, <https://comcomponent.com/knowledge/radius/>, <https://comcomponent.com/knowledge/ieee-802-1x/>, <https://comcomponent.com/knowledge/network-policy-server/>, <https://comcomponent.com/knowledge/certificate-revocation-check/>, <https://comcomponent.com/knowledge/guest-network-isolation/>, <https://comcomponent.com/knowledge/unused-config-cleanup/>, <https://comcomponent.com/knowledge/shared-egress-ip-bypass/>, <https://comcomponent.com/knowledge/client-certificate/>, <https://comcomponent.com/knowledge/private-key/>, <https://comcomponent.com/knowledge/tpm/>, <https://comcomponent.com/knowledge/certificate-chain/>, <https://comcomponent.com/knowledge/root-ca/>, <https://comcomponent.com/knowledge/trust-anchor-risk/>, <https://comcomponent.com/knowledge/phishing/>, <https://comcomponent.com/knowledge/key-exfiltration-risk/> .

<https://comcomponent.com/knowledge/wpa2-psk/> a skos:Concept ;
    skos:prefLabel "WPA2-PSK"@ja ;
    skos:definition "全員が同じ事前共有キー(PSK)を使って接続を認証する無線LANの認証方式。"@ja ;
    skos:altLabel "事前共有キー認証"@ja ;
    skos:altLabel "WPA2 Personal" ;
    ks:mayCause <https://comcomponent.com/knowledge/evil-twin/> .

<https://comcomponent.com/knowledge/eap-tls/> a skos:Concept ;
    skos:prefLabel "EAP-TLS"@ja ;
    skos:definition "クライアントと認証サーバが互いに証明書を提示して検証する、TLSを用いた相互認証方式のEAP方式。"@ja ;
    ks:recommendedFor <https://comcomponent.com/knowledge/mac-address-spoofing/> ;
    ks:uses <https://comcomponent.com/knowledge/client-certificate/> .

<https://comcomponent.com/knowledge/evil-twin/> a skos:Concept ;
    skos:prefLabel "evil twin(悪魔の双子)攻撃"@ja ;
    skos:definition "正規の無線LANアクセスポイントと同じSSID・同じ認証情報を使い、端末から見て正規のAPと区別のつかない偽のアクセスポイントを立てる攻撃。"@ja ;
    skos:altLabel "偽AP攻撃"@ja .

<https://comcomponent.com/knowledge/phishing/> a skos:Concept ;
    skos:prefLabel "フィッシング"@ja ;
    skos:definition "本物そっくりの偽サイトに利用者を誘導し、認証情報を入力させて盗み取る攻撃。"@ja .

<https://comcomponent.com/knowledge/mac-address-filtering/> a skos:Concept ;
    skos:prefLabel "MACアドレスフィルタリング"@ja ;
    skos:definition "事前に登録したMACアドレスを持つ端末だけを無線LANへの接続対象として許可する仕組み。"@ja ;
    ks:notRecommendedFor <https://comcomponent.com/knowledge/mac-address-spoofing/> .

<https://comcomponent.com/knowledge/mac-address-spoofing/> a skos:Concept ;
    skos:prefLabel "MACアドレスの詐称"@ja ;
    skos:definition "端末側の設定やドライバの操作で、無線LANインタフェースのMACアドレスを別の値に書き換えること。"@ja ;
    skos:altLabel "MACアドレス変更"@ja .

<https://comcomponent.com/knowledge/server-certificate-validation/> a skos:Concept ;
    skos:prefLabel "サーバ証明書の検証"@ja ;
    skos:definition "接続先が提示したサーバ証明書について、信頼された認証局からの発行か、記載されたサーバ名が接続先と一致するか、失効していないか、有効期限内かをブラウザが確認する処理。"@ja ;
    skos:altLabel "TLSサーバ証明書検証"@ja ;
    ks:uses <https://comcomponent.com/knowledge/certificate-chain/> ;
    ks:uses <https://comcomponent.com/knowledge/root-ca/> .

<https://comcomponent.com/knowledge/certificate-chain/> a skos:Concept ;
    skos:prefLabel "証明書チェーン"@ja ;
    skos:definition "末端の証明書からルートCAまで連なる信頼の連鎖。"@ja ;
    skos:altLabel "証明のパス"@ja ;
    skos:altLabel "信頼チェーン"@ja .

<https://comcomponent.com/knowledge/root-ca/> a skos:Concept ;
    skos:prefLabel "ルートCA証明書"@ja ;
    skos:definition "信頼の起点となる認証局の証明書。「信頼されたルート証明機関」ストアに置かれる。"@ja ;
    skos:altLabel "信頼されたルート証明機関"@ja .

<https://comcomponent.com/knowledge/certificate-revocation-check/> a skos:Concept ;
    skos:prefLabel "証明書の失効確認"@ja ;
    skos:definition "証明書が失効していないかを、証明書自体には書かれていない別の情報(OCSPやCRL)を取りに行って確認する処理。実装や設定によって行われるかどうかが変わる。"@ja ;
    skos:altLabel "OCSP/CRL確認"@ja .

<https://comcomponent.com/knowledge/trust-anchor-risk/> a skos:Concept ;
    skos:prefLabel "信頼の起点の悪用リスク"@ja ;
    skos:definition "ルートストアに植えた証明書の秘密キーが漏れると、任意のサイトやソフトウェアへのなりすましの足場になるリスク。"@ja .

<https://comcomponent.com/knowledge/hsts/> a skos:Concept ;
    skos:prefLabel "HSTS(HTTP Strict Transport Security)"@ja ;
    skos:definition "サイトがヘッダーで宣言し、以後そのホストへのHTTPアクセスをブラウザが自動的にHTTPSへ置き換えたうえで、証明書エラー時に利用者へ続行の選択肢を与えないことを求める仕組み。"@ja ;
    skos:altLabel "Strict-Transport-Securityヘッダー"@ja ;
    ks:requires <https://comcomponent.com/knowledge/server-certificate-validation/> .

<https://comcomponent.com/knowledge/hsts-preload-list/> a skos:Concept ;
    skos:prefLabel "HSTSプリロードリスト"@ja ;
    skos:definition "一度もアクセスしたことがないホストでも初回からHTTPSを強制できるよう、あらかじめブラウザに組み込まれたHSTS対象ホストの一覧。"@ja ;
    skos:altLabel "HSTS Preload List" .

<https://comcomponent.com/knowledge/client-certificate/> a skos:Concept ;
    skos:prefLabel "クライアント証明書"@ja ;
    skos:definition "TLS通信で接続元(クライアント)の身元を証明するための証明書。"@ja ;
    skos:altLabel "クライアント認証証明書"@ja ;
    ks:requires <https://comcomponent.com/knowledge/private-key/> .

<https://comcomponent.com/knowledge/radius/> a skos:Concept ;
    skos:prefLabel "RADIUS"@ja ;
    skos:definition "ネットワークアクセスサーバが利用者の認証・認可を認証サーバへ問い合わせるために使う、UDP上で動作するプロトコル。"@ja ;
    skos:altLabel "Remote Authentication Dial In User Service" .

<https://comcomponent.com/knowledge/ieee-802-1x/> a skos:Concept ;
    skos:prefLabel "IEEE 802.1X(EAP over LAN)"@ja ;
    skos:definition "業務PCとアクセスポイントの間でEAPのやり取りを運ぶ、ポート単位のアクセス制御を行う認証の枠組み。"@ja ;
    skos:altLabel "802.1X" .

<https://comcomponent.com/knowledge/network-policy-server/> a skos:Concept ;
    skos:prefLabel "ネットワークポリシーサーバー(NPS)"@ja ;
    skos:definition "RFC 2865・2866で規定されたRADIUS標準のMicrosoftによる実装で、無線・有線・VPNなど各種ネットワークアクセスの認証・認可・アカウンティングを集中的に行うWindows Serverの役割。"@ja ;
    skos:altLabel "Network Policy Server" ;
    skos:altLabel "NPS" ;
    ks:implements <https://comcomponent.com/knowledge/radius/> .

<https://comcomponent.com/knowledge/private-key/> a skos:Concept ;
    skos:prefLabel "秘密キー"@ja ;
    skos:definition "証明書と対になり、署名や復号に使う非公開の鍵。"@ja ;
    skos:altLabel "秘密鍵"@ja ;
    skos:altLabel "プライベートキー"@ja .

<https://comcomponent.com/knowledge/tpm/> a skos:Concept ;
    skos:prefLabel "TPM"@ja ;
    skos:definition "暗号鍵を外部に出さずに保護し、起動環境の改ざん検証を担うセキュリティモジュール。"@ja ;
    skos:altLabel "Trusted Platform Module" ;
    skos:altLabel "セキュリティチップ"@ja .

<https://comcomponent.com/knowledge/key-exfiltration-risk/> a skos:Concept ;
    skos:prefLabel "秘密キーの持ち出しリスク"@ja ;
    skos:definition "ストア上の秘密キーが再エクスポートされ、外部へ持ち出され得るリスク。"@ja .

<https://comcomponent.com/knowledge/shared-egress-ip-bypass/> a skos:Concept ;
    skos:prefLabel "共有出口IPによる送信元IP制限の回避"@ja ;
    skos:definition "NATの出口が複数のネットワークで共有されていることを悪用し、想定外のネットワークやゲストが送信元IPアドレスによるアクセス制限を素通りすること。"@ja ;
    skos:altLabel "NAT出口共有によるIP制限の素通り"@ja .

<https://comcomponent.com/knowledge/nat/> a skos:Concept ;
    skos:prefLabel "NAT(ネットワークアドレス変換)"@ja ;
    skos:definition "内部ネットワークの複数の送信元アドレスを、インターネットへ出る際に1つ以上のグローバルIPアドレスへ変換するファイアウォールの機能。"@ja ;
    skos:altLabel "Network Address Translation" ;
    ks:mayCause <https://comcomponent.com/knowledge/shared-egress-ip-bypass/> .

<https://comcomponent.com/knowledge/guest-network-isolation/> a skos:Concept ;
    skos:prefLabel "来客用ネットワークの分離"@ja ;
    skos:definition "来客用のネットワークを社内ネットワークから物理的・論理的に切り離し、同じ出口(グローバルIPアドレス)を共有しないようにする対策。"@ja ;
    ks:prevents <https://comcomponent.com/knowledge/shared-egress-ip-bypass/> ;
    ks:shouldPrecede <https://comcomponent.com/knowledge/unused-config-cleanup/> .

<https://comcomponent.com/knowledge/unused-config-cleanup/> a skos:Concept ;
    skos:prefLabel "使わなくなった設定の削除"@ja ;
    skos:definition "ネットワーク構成の変更後に不要になったVLANインタフェース設定・フィルタリングルール・SSIDなどを洗い出して削除する作業。"@ja ;
    skos:altLabel "廃止した経路の設定削除"@ja .

<https://comcomponent.com/knowledge/source-ip-restriction/> a skos:Concept ;
    skos:prefLabel "送信元IPアドレス制限"@ja ;
    skos:definition "接続元の送信元IPアドレスが特定の値であることを条件に、サービスへのログインやアクセスを許可する制限。"@ja .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/wpa2-psk/> ;
    rdf:predicate ks:mayCause ;
    rdf:object <https://comcomponent.com/knowledge/evil-twin/> ;
    schema:description "全員が同じ事前共有キーを持つWPA2-PSKでは、鍵を知っている者なら誰でも正規のAPと区別のつかない偽AP(evil twin)を立てられる"@ja ;
    ks:evidence <https://www.ipa.go.jp/shiken/mondai-kaiotu/2023r05.html> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/evil-twin/> ;
    rdf:predicate ks:mayCause ;
    rdf:object <https://comcomponent.com/knowledge/phishing/> ;
    schema:description "偽APに接続させたうえで正規サイトと同じURLの偽サイトへ誘導し、利用者IDとパスワードを入力させる構成は、フィッシングの一形態にあたる"@ja ;
    ks:evidence <https://www.ipa.go.jp/shiken/mondai-kaiotu/2023r05.html> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "context-dependent" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/mac-address-filtering/> ;
    rdf:predicate ks:notRecommendedFor ;
    rdf:object <https://comcomponent.com/knowledge/mac-address-spoofing/> ;
    schema:description "MACアドレスは端末側で書き換えられ、無線LANのフレームに載るMACアドレスも暗号化されず観測できるため、MACアドレスフィルタリングは詐称に対する認証の仕組みとしては機能しない"@ja ;
    ks:evidence <https://www.ipa.go.jp/shiken/mondai-kaiotu/ps6vr70000010d6y-att/2023r05a_sc_pm_ans.pdf> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/eap-tls/> ;
    rdf:predicate ks:recommendedFor ;
    rdf:object <https://comcomponent.com/knowledge/mac-address-spoofing/> ;
    schema:description "従業員用無線LANの認証をEAP-TLSへ移行し端末ごとのクライアント証明書で認証することが、MACアドレス詐称による接続への対策として本記事の推奨"@ja ;
    ks:evidence <https://www.ipa.go.jp/shiken/mondai-kaiotu/ps6vr70000010d6y-att/2023r05a_sc_pm_ans.pdf> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/server-certificate-validation/> ;
    rdf:predicate ks:prevents ;
    rdf:object <https://comcomponent.com/knowledge/phishing/> ;
    schema:description "攻撃者はBサービスのドメイン名に対する正規の証明書を通常入手できないため、HTTPSでアクセスする限りサーバ証明書の検証で不合格になり、偽サイトへのログインは成立しない。ただし、社内認証局のルート証明書が業務PCに配布されておりその秘密鍵や発行手続きが攻撃者に押さえられている場合や、利用者がドメイン名を見間違える紛らわしいドメインに攻撃者が正規の証明書を取得している場合は、この検証を通過してしまう"@ja ;
    ks:evidence <https://www.ipa.go.jp/shiken/mondai-kaiotu/ps6vr70000010d6y-att/2023r05a_sc_pm_cmnt.pdf> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "context-dependent" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/server-certificate-validation/> ;
    rdf:predicate ks:uses ;
    rdf:object <https://comcomponent.com/knowledge/certificate-chain/> ;
    schema:description "サーバ証明書の検証は、接続先の証明書がブラウザ/OSの信頼するルートまでたどれるかという証明書チェーンの確認を含む"@ja ;
    ks:evidence <https://www.rfc-editor.org/rfc/rfc5280> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/server-certificate-validation/> ;
    rdf:predicate ks:uses ;
    rdf:object <https://comcomponent.com/knowledge/root-ca/> ;
    schema:description "証明書チェーンの検証は、最終的にブラウザ/OSが信頼するルートCA証明書までたどれるかどうかで判定される"@ja ;
    ks:evidence <https://www.rfc-editor.org/rfc/rfc5280> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/server-certificate-validation/> ;
    rdf:predicate ks:uses ;
    rdf:object <https://comcomponent.com/knowledge/certificate-revocation-check/> ;
    schema:description "サーバ証明書の検証は失効確認も含むが、Chromeはオンラインの OCSP/CRL確認を通常行わず限定的なCRLSetを使うため、実装によっては確実に効くとは限らない"@ja ;
    ks:evidence <https://www.chromium.org/Home/chromium-security/crlsets/> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "context-dependent" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/root-ca/> ;
    rdf:predicate ks:mayCause ;
    rdf:object <https://comcomponent.com/knowledge/trust-anchor-risk/> ;
    schema:description "業務PCに配布した社内認証局のルート証明書について、その秘密鍵や発行手続きが攻撃者に押さえられると、任意のサイトに対する証明書がそのPC上では信頼されたものとして検証を通ってしまう"@ja ;
    ks:evidence <https://www.rfc-editor.org/rfc/rfc5280> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "context-dependent" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/hsts/> ;
    rdf:predicate ks:prevents ;
    rdf:object <https://comcomponent.com/knowledge/phishing/> ;
    schema:description "HSTSはHTTPのアクセスをHTTPSへ自動的に置き換えたうえ、証明書検証に失敗した際に利用者が警告を無視して続行する選択肢自体を与えないため、偽サイトへの誘導が成立しにくくなる。ただし、そのホストへ一度も正規の経路でHTTPSアクセスしておらずHSTSが未記録の端末(新品PCの初回アクセスなど)や記録の有効期限切れ、プリロードリスト未登録の場合には効かない"@ja ;
    ks:evidence <https://www.rfc-editor.org/rfc/rfc6797> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "context-dependent" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/hsts/> ;
    rdf:predicate ks:requires ;
    rdf:object <https://comcomponent.com/knowledge/server-certificate-validation/> ;
    schema:description "HSTSはHTTPをHTTPSへ置き換えて接続するだけであり、実際に偽サイトへの接続を止めているのはその先で行われるサーバ証明書の検証である"@ja ;
    ks:evidence <https://www.rfc-editor.org/rfc/rfc6797> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/hsts-preload-list/> ;
    rdf:predicate ks:mitigates ;
    rdf:object <https://comcomponent.com/knowledge/evil-twin/> ;
    schema:description "HSTSは一度は正規サイトへHTTPSで到達してヘッダーを受け取っていることが前提のため、新品PCの最初のアクセスがいきなり偽APだった場合は守られない。HSTSプリロードリストはこの初回問題を、あらかじめブラウザに組み込まれたリストで埋める"@ja ;
    ks:evidence <https://hstspreload.org/> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "context-dependent" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/eap-tls/> ;
    rdf:predicate ks:uses ;
    rdf:object <https://comcomponent.com/knowledge/client-certificate/> ;
    schema:description "EAP-TLSはクライアントと認証サーバが互いに証明書を提示して検証する相互認証方式であり、クライアント側の証明書としてクライアント証明書を使う"@ja ;
    ks:evidence <https://www.rfc-editor.org/rfc/rfc5216> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/eap-tls/> ;
    rdf:predicate ks:uses ;
    rdf:object <https://comcomponent.com/knowledge/radius/> ;
    schema:description "本記事のように、アクセスポイントとNPSのような認証サーバを組み合わせた無線LAN認証としてEAP-TLSを使う場合、アクセスポイントと認証サーバの間のやり取りにはRADIUSが使われる。EAP-TLSはEAPの認証方式であって、PPPやVPN認証など別の下位層で運ぶこともでき、その場合RADIUSは介さない"@ja ;
    ks:evidence <https://www.rfc-editor.org/rfc/rfc2865> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "context-dependent" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/eap-tls/> ;
    rdf:predicate ks:uses ;
    rdf:object <https://comcomponent.com/knowledge/ieee-802-1x/> ;
    schema:description "本記事のような無線LANの構成では、業務PCとアクセスポイントの間のEAP-TLSのやり取りはIEEE 802.1X(EAP over LAN)によって運ばれる。EAP-TLSはEAPの認証方式であって、IEEE 802.1X以外の下位層で運ぶこともできる"@ja ;
    ks:evidence <https://learn.microsoft.com/en-us/windows-server/networking/technologies/nps/nps-top> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "context-dependent" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/network-policy-server/> ;
    rdf:predicate ks:implements ;
    rdf:object <https://comcomponent.com/knowledge/radius/> ;
    schema:description "ネットワークポリシーサーバー(NPS)は、RFC 2865・2866で規定されたRADIUS標準のMicrosoftによる実装である"@ja ;
    ks:evidence <https://learn.microsoft.com/en-us/windows-server/networking/technologies/nps/nps-top> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/client-certificate/> ;
    rdf:predicate ks:requires ;
    rdf:object <https://comcomponent.com/knowledge/private-key/> ;
    schema:description "クライアント証明書による認証は、証明書に入っている公開鍵に対応する秘密鍵を持っていることを署名で証明する仕組みであり、秘密鍵の所持を前提とする"@ja ;
    ks:evidence <https://www.ipa.go.jp/shiken/mondai-kaiotu/ps6vr70000010d6y-att/2023r05a_sc_pm_ans.pdf> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/private-key/> ;
    rdf:predicate ks:storedIn ;
    rdf:object <https://comcomponent.com/knowledge/tpm/> ;
    schema:description "業務PCのクライアント証明書に対応する秘密鍵を、Platform Crypto Providerを使ってTPM内で生成するよう構成した場合に限り、秘密鍵は外部へ取り出せない状態で保護される。秘密鍵一般はソフトウェアストアやファイル、スマートカードなどにも置かれる"@ja ;
    ks:evidence <https://learn.microsoft.com/en-us/archive/blogs/pki/setting-up-tpm-protected-certificates-using-a-microsoft-certificate-authority-part-1-microsoft-platform-crypto-provider> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "context-dependent" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/tpm/> ;
    rdf:predicate ks:prevents ;
    rdf:object <https://comcomponent.com/knowledge/key-exfiltration-risk/> ;
    schema:description "TPM内で鍵を生成し、エクスポート不可の状態で保持した場合、署名などの演算はTPMの中だけで行われ、秘密鍵がOSやマルウェアを経由して他の端末へ持ち出されることを防ぐ。ソフトウェアで生成した鍵や、エクスポート可能な設定で作った鍵は、TPMを積んだ端末であっても保護されない"@ja ;
    ks:evidence <https://learn.microsoft.com/en-us/archive/blogs/pki/setting-up-tpm-protected-certificates-using-a-microsoft-certificate-authority-part-1-microsoft-platform-crypto-provider> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "context-dependent" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/shared-egress-ip-bypass/> ;
    rdf:predicate ks:requires ;
    rdf:object <https://comcomponent.com/knowledge/wpa2-psk/> ;
    schema:description "この問題の来客用無線LANはWPA2-PSKで認証されており、来客に配られた事前共有キーさえ知っていれば従業員でも接続できるため、この接続と同じNATの出口を共有していることが送信元IPアドレス制限のすり抜け(方法2)の前提になる。一般には認証方式を問わず、同じNAT出口を共有するネットワークに接続できればこの回避は成立し得る"@ja ;
    ks:evidence <https://www.ipa.go.jp/shiken/mondai-kaiotu/ps6vr70000010d6y-att/2023r05a_sc_pm_ans.pdf> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "context-dependent" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/nat/> ;
    rdf:predicate ks:mayCause ;
    rdf:object <https://comcomponent.com/knowledge/shared-egress-ip-bypass/> ;
    schema:description "来客用無線LANと従業員用無線LANの通信が同じNATで同じ1つのグローバルIPアドレスに変換される場合、送信元IPアドレス制限は接続元のネットワークを区別できず素通りする"@ja ;
    ks:evidence <https://www.ipa.go.jp/shiken/mondai-kaiotu/ps6vr70000010d6y-att/2023r05a_sc_pm_ans.pdf> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/guest-network-isolation/> ;
    rdf:predicate ks:prevents ;
    rdf:object <https://comcomponent.com/knowledge/shared-egress-ip-bypass/> ;
    schema:description "来客用ネットワークを社内ネットワークから物理的にも論理的にも分離し、同じグローバルIPアドレスで出ていかないようにすれば、この回避経路は成立しなくなる"@ja ;
    ks:evidence <https://www.ipa.go.jp/shiken/mondai-kaiotu/ps6vr70000010d6y-att/2023r05a_sc_pm_ans.pdf> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/guest-network-isolation/> ;
    rdf:predicate ks:shouldPrecede ;
    rdf:object <https://comcomponent.com/knowledge/unused-config-cleanup/> ;
    schema:description "来客用ネットワークを新しいサービスへ切り替えたうえで、不要になったVLANインタフェース設定・フィルタリングルール・SSIDを削除する順序で進める"@ja ;
    ks:evidence <https://www.ipa.go.jp/shiken/mondai-kaiotu/ps6vr70000010d6y-att/2023r05a_sc_pm_ans.pdf> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/source-ip-restriction/> ;
    rdf:predicate ks:incompatibleWith ;
    rdf:object <https://comcomponent.com/knowledge/nat/> ;
    schema:description "複数のネットワークが同じNATの出口を共有している場合、送信元IPアドレスによる制限は「この端末からだけ」ではなく「この出口を共有している全員」を許可する設定になり、意図した制限として機能しない"@ja ;
    ks:evidence <https://www.ipa.go.jp/shiken/mondai-kaiotu/ps6vr70000010d6y-att/2023r05a_sc_pm_ans.pdf> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "context-dependent" .
