過去問・一問一答
情報セキュリティマネジメント試験 の演習問題
情報セキュリティマネジメント試験のオリジナル演習問題 502問を、分野別に整理しました。各問、正解と選択肢ごとの解説つき。気になる問題を選んで「なぜその答えになるのか」まで確認できます。
情報セキュリティ全般
暗号・認証6問
暗号・認証の基礎12問
デジタル署名送信者の秘密鍵で生成し、受信者が公開鍵で検証することで作成者と非改ざんを確認する仕組みはどれかデジタル証明書認証局が公開鍵とその所有者の対応を保証し、なりすましを防ぐために発行するものはどれかメッセージ認証コード共通鍵とメッセージから生成し、通信内容の改ざん検知と送信元確認に用いる値はどれかソルトパスワードに付加してからハッシュ化し、事前計算表による解析を防ぐためのランダムな値はどれかチャレンジレスポンス認証サーバが毎回異なる乱数を提示し、利用者がそれを基に計算した応答を返して認証する方式はどれかゼロトラスト社内ネットワークの内側であっても無条件には信頼せず、通信のたびに検証する考え方はどれか公開鍵基盤(PKI)認証局が公開鍵の持ち主を証明書で保証し、公開鍵暗号の信頼を支える基盤はどれか証明書失効リスト(CRL)有効期限内であっても無効化されたディジタル証明書の一覧を、認証局が公開する仕組みはどれか多要素認証パスワードに加えてスマートフォンへの確認コードや指紋をシングルサインオン一度の認証で、許可された複数のシステムへ再入力なしに利用できるようにする仕組みはどれかワンタイムパスワード認証のたびに一度しか使えない使い捨ての符号を発行し、盗聴された値の再利用を防ぐ方式はどれか共通脆弱性識別子(CVE)世界で発見された個々の脆弱性に一意の番号を割り当て、関係者が同じ弱点を共通の符号で参照できるようにする仕組みはどれか
攻撃手法11問
ソーシャルエンジニアリング攻撃者が情報システム部員になりすまして利用者に電話をかけ、「障害調査のため」と称してパスワードを聞き出した。この攻撃の分類標的型攻撃特定企業を狙い、業務に関係する内容を装ったメールに不正な添付ファイルを付けて送り、長期間にわたり潜伏して情報を窃取しようとする攻撃を何と呼ぶかゼロデイ攻撃ソフトウェアの脆弱性が公表され修正プログラムが提供されるより前に、その脆弱性を悪用して行われる攻撃を何というかフィッシング実在する銀行を装ったメールで偽のログイン画面へ誘導し、入力された口座番号と暗証番号を盗み取ろうとする手口はどれかブルートフォースあるアカウントに対し、考えうる文字のDoS/DDoS多数の機器から大量の通信を一斉に送りつけてサーバを過負荷にし、正規の利用者がサービスを使えない状態に陥れる攻撃はどれかSQLインジェクションWebアプリの入力欄に不正なSQL文の断片を紛れ込ませ、データベースを意図せず操作して情報を盗み出したり改ざんしたりする攻撃はどれかクロスサイトスクリプティング掲示板などの入力内容がそのまま表示されるWebサイトに、利用者のブラウザ上で実行される不正なスクリプトを埋め込み、閲覧者のCookieなどを盗もうとする攻撃…中間者攻撃通信を行う二者の間に攻撃者がひそかに割り込み、双方になりすましてやり取りを中継しながら内容を盗み見たり書き換えたりする攻撃はどれかパスワードリスト攻撃あるサービスから流出したIDとパスワードの組を、別のサービスのログインでそのまま試す攻撃が成立しやすくなる利用者の習慣はどれかゼロデイ攻撃修正プログラムがまだ提供されていない脆弱性を悪用する攻撃に対し、利用者側の備えとして効果が期待しにくいものはどれか
攻撃手法・脅威38問
ボットネット攻撃者が多数の感染端末を遠隔操作し、指令サーバを通じて一斉に攻撃を行う仕組みはどれかワーム他のプログラムに寄生せず、自己を複製してネットワーク経由で次々に拡散するマルウェアはどれかキーロガー利用者がキーボードで入力した内容を記録し、認証情報などを盗み出すマルウェアはどれかルートキット侵入後に管理者権限を維持しつつ、自身や不正活動の痕跡を隠蔽するためのツール群はどれかドライブバイダウンロード利用者がWebサイトを閲覧しただけで、気付かぬ水飲み場型攻撃標的が頻繁に訪れるWebサイトを改ざんし、その利用者を狙って感染を仕掛ける攻撃はどれかスパイウェア利用者に気付かれずに端末内の情報や利用状況を収集し、外部へ送信するソフトウェアの総称はどれかバックドア正規の認証を経ずにシステムへ侵入できるよう、攻撃者が秘密裏に設けた裏口はどれかリプレイ攻撃正規利用者の認証データを盗聴して記録し、それをそのまま再送信して認証を不正に通過する攻撃はどれかディレクトリトラバーサルパス名の相対指定を悪用し、公開を想定していない上位階層のファイルへ不正にアクセスする攻撃はどれかセッションハイジャック通信中の利用者に割り当てられたセッションIDを盗用し、その利用者になりすます攻撃はどれかポートスキャン攻撃の事前準備として、対象のどのポートが開いており利用可能かを調べる行為はどれかファジングプログラムに想定外のデータを大量に与え、異常終了などから脆弱性を発見する手法はどれかサイドチャネル攻撃暗号処理中の消費電力や処理時間など物理的な漏えい情報を観測し、秘密鍵を推測する攻撃はどれかビジネスメール詐欺(BEC)経営者や取引先になりすましたメールで担当者を欺き、攻撃者の口座へ送金させる詐欺はどれかサラミ法端数処理で生じるごく小さな金額を多数の取引から少しずつ詐取し、累積させる不正行為はどれかクリックジャッキング透明化した罠のボタンを正規ページに重ね、利用者に意図しない操作をさせる攻撃はどれかクリプトジャッキング他人の端末の処理能力を無断で利用し、暗号資産の採掘を密かに行う攻撃はどれかファイルレスマルウェアディスクに実行ファイルを残さず、メモリ上や正規ツールを悪用して活動するマルウェアはどれかクロスサイトリクエストフォージェリログイン中の利用者のブラウザを悪用し、本人の意図しない要求をWebサイトへ送らせる攻撃はどれかDNSキャッシュポイズニングDNSサーバに偽の名前解決情報を覚え込ませ、利用者を不正なサイトへ誘導する攻撃はどれかARPスプーフィングLAN内で偽のMACアドレス情報を流し、通信を自端末に引き込んで盗聴する攻撃はどれかレインボーテーブル攻撃ハッシュ値と元の文字列の対応表をあらかじめ用意し、パスワードを高速に逆算する攻撃はどれかパスワードスプレー攻撃よく使われる少数のパスワードを、多数のアカウントに広く試してロックアウトを避ける攻撃はどれかサプライチェーン攻撃標的を直接狙わず、取引先や利用ソフトの提供元を経由して侵入する攻撃はどれかタイポスクワッティング有名サイトの綴り間違いに似たドメインを取得し、誤入力した利用者を誘い込む手口はどれかスミッシング宅配の不在通知などを装ったSMSで偽サイトへ誘導し情報を盗む手口はどれかビッシング電話で公的機関や金融機関の職員を装い、口頭で暗証番号などを聞き出す手口はどれかペネトレーションテスト実際に攻撃者の手口を模して対象システムへ侵入を試み、防御の有効性を検証する活動はどれかアドウェア利用者の同意なく広告を強制的に表示し、時に閲覧履歴を収集して広告配信に悪用するソフトウェアはどれかダウングレード攻撃通信の交渉に介入し、安全性の低い旧式の暗号方式へ強制的に切り替えさせて解読を狙う攻撃はどれか辞書攻撃よく使われる単語やパスワードを集めた一覧を順に試し、利用者のパスワードを言い当てる攻撃はどれかジュースジャッキング公共の場の充電ポートにつないだだけでデータを盗まれたりマルウェアを仕込まれる脅威はどれかSIMスワップ詐欺携帯電話番号を攻撃者のSIMへ不正に移し替えSMS認証を乗っ取る手口はどれかショルダーハッキング背後からのぞき見て入力中のパスワードや暗証番号を盗み取る行為はどれかスキャベンジングごみ箱や廃棄媒体をあさって機密情報を収集する行為はどれか
情報セキュリティの基本概念5問
情報セキュリティの三要素基幹システムが災害時にも継続して利用できるよう、サーバを地理的に離れた二拠点に配置して冗長化した。この対策が主として維持・向上させる情報セキュリティの特性は…真正性利用者やデータが「なりすましでなく、確かに主張どおりの本人・本物である」ことを確認できる性質を何というか完全性Webサイトのトップページが何者かに書き換えられ、無関係な画像が表示された。この事象によって直接損なわれた情報セキュリティの特性はどれか否認防止電子取引において、注文を行った当事者が後になって「自分は注文していない」と主張しても、それを覆して行為を証明できるようにする性質はどれか機密性重要書類を施錠キャビネットに保管し、閲覧できる担当者を限定する措置が主として高めている情報セキュリティの特性はどれか
情報資産とリスク10問
共通脆弱性評価システム脆弱性の深刻度を共通の基準で数値化し、対応の優先順位付けに用いる指標はどれか脆弱性ソフトウェアの設計や実装の不備で、攻撃の糸口となり得る弱点を指す用語はどれかリスクアセスメントリスクを洗い出し、その大きさを見積もって対応の優先順位を決める一連の活動はどれかリスク移転保険への加入や業務委託により、リスクが顕在化した際の損失を第三者に引き受けてもらう対応はどれか可用性情報セキュリティで認可された者が必要なときに情報資産を使える特性はどれかリスク保有影響が小さいなどの理由で対策を講じずリスクをそのまま受け入れる対応はどれかリスク回避リスクの原因となる活動そのものをやめてリスクの発生を断つ対応はどれかリスク低減管理策を導入してリスクの発生確率や影響度を許容範囲まで下げる対応はどれか残留リスクリスク対応を実施した後もなお残っているリスクを表す用語はどれか改ざん検知データが第三者に書き換えられていないことを確認し完全性を保証する技術はどれか
その他の項目12問
マルウェアの分類ネットワークを通じて自分自身の複製を次々と他のコンピュータへ送り込み、宿主となるプログラムを必要とせず単独で増殖するマルウェアはどれかランサムウェア感染するとファイルを勝手に暗号化して開けなくし、元に戻すことと引き換えに金銭の支払いを要求するマルウェアはどれかトロイの木馬便利なツールに見せかけて利用者に導入させ、実行されると裏で外部へ情報を送信するなどの不正動作を行うが、自己増殖はしないマルウェアはどれかリスクの構成要素情報セキュリティにおける「脆弱性(ぜいじゃくせい)」の説明脅威情報セキュリティにおける「脅威」の説明情報資産情報セキュリティ対策を検討する前提として、まず組織が「何を守るべきか」を明確にするために行うべきことはどれか共通鍵暗号と公開鍵暗号不特定多数の送信者から、自分だけが復号できる形で暗号文を受け取りたい。受信者が自分の公開鍵を広く配布し、送信者にはその鍵で暗号化してもらう方式の説明共通鍵暗号送信者と受信者が同一の鍵を秘密に共有し、その鍵で暗号化と復号の両方を行う暗号方式の特徴ハッシュ関数任意の長さのデータから固定長の値を生成し、元のデータへ戻すことはできず、わずかな変更でも値が大きく変わる関数はどれかハイブリッド暗号公開鍵暗号で共通鍵を安全に相手へ渡し、実際のデータ本文はその共通鍵で暗号化する方式を採る主な理由はどれか認証の要素ログイン時にパスワードの入力に加えて、スマートフォンに表示されるワンタイムパスワードの入力を求める。これが認証強度を高める理由生体認証指紋・顔・虹彩など、本人の身体的特徴を用いて本人確認を行う認証は、認証の三要素のうちどれに分類されるか
情報セキュリティ管理
ISMS6問
ISMSのPDCA運用において、内部監査や有効性評価を通じて管理策が意図どおり機能しているかを点検する活動は、PDCAサイクルのどの段階に当たるか利害関係者のニーズ確立にあたり、組織は最初に何を明確にすることを求められているか。最も適切なものはどれかISMSの認証範囲認証を取得する際に、認証の対象とする組織・拠点・業務などの境界を定めたものを表す用語はどれか情報セキュリティ目的JIS Q 27001で、情報セキュリティ方針と整合し、可能な場合は測定可能とすることが求められる、達成すべき到達点を表すものはどれかマネジメントレビューが引き続き適切・妥当かつ有効であることを確実にするため、トップマネジメントが定期的に実施するレビューはどれかISMSの継続的改善継続的改善の取組み
インシデント管理8問
CSIRT組織内に常設し、セキュリティインシデントの報告受付・原因調査・対応の統括や、平時の予防・情報共有を担う専門チームの一般的な呼称はどれか対応プロセスセキュリティインシデント対応において、被害の拡大を食い止めるために検知の直後に行うべき活動はどれかエスカレーション情報セキュリティインシデント対応における「エスカレーション」の説明情報セキュリティ事象と事故JIS Q 27000における情報セキュリティ「事象」と「インシデント」の関係の説明弱点の報告従業員が業務中に情報システムやサービスに存在する弱点を発見した場合、組織が求める対応インシデントの事後レビューセキュリティインシデント収束後に、再発防止のため経過や対応を検証する活動はどれかインシデントの優先度付け発生した複数のインシデントに、影響度と緊急度から対応順位を付ける活動はどれか教訓の活用情報セキュリティインシデントから得た教訓の活用に関する
その他の項目12問
ISMS適用範囲の境界ISMSの適用範囲を定める際、外部や他部門との接点について行うべきことはどれかJIS Q 27001組織が情報セキュリティマネジメントシステム(ISMS)を構築・運用し認証を受ける際に、満たすべき「要求事項」を定めた規格はどれかJIS Q 27002採用する管理策を具体的にどう実装・運用すればよいかについて、実践のための手引き(ガイドライン)を示す規格はどれかサーベイランス審査取得後に、認証を維持するため定期的に実施される審査はどれか適用宣言書ISMSにおいて、リスクアセスメントの結果を踏まえ、採用する管理策と採用しない管理策およびその理由を一覧にした文書はどれか文書化した情報JIS Q 27001で、従来の「文書」と「記録」を包括し、組織が管理し維持することを求められる情報を表す用語はどれか識別と認証と認可の区別利用者が「誰であるか」を名乗らせる、アクセス管理の最初の段階はどれか特権ID管理システム管理者など強い権限をもつIDの不正利用を防ぐ管理アクセス権の棚卸しM社は通信販売を営む従業員約300名の企業で、顧客の氏名・住所・購入履歴を扱う。情報システム部のN課長がセキュリティ運用を統括し、社内CSIRTを兼ねる。最…最小権限の原則利用者やプロセスに対し、業務遂行に必要な最小限の権限だけを与えるべきとする原則はどれか証拠保全インシデント発生後、原因究明や法的手続に備えて電子的証拠を収集・保全する際の原則標的型メールへの初動M社は通信販売を営む従業員約300名の企業で、顧客の氏名・住所・購入履歴を扱う。情報システム部のN課長がセキュリティ運用を統括し、社内CSIRTを兼ねる。最…
このページの502問は一部です。登録すると情報セキュリティマネジメント試験の全3,036問。
一問ごとにAIが「なぜ正解か・なぜ他が誤りか」まで解説。まちがえた問題は自動で復習に回り、暗記カードと模試まで無料で使えます。
登録は1分・クレジットカード不要。無料のまま練習・暗記カード・模試まで使えます。
