用語集
情報セキュリティマネジメント試験 の重要用語
試験で問われる100の重要用語を、意味・試験での問われ方・覚え方つきで整理しました。「〇〇とは?」がすぐ分かります。
用語一覧(100語)
認証ごとに新しい乱数を発行し、過去の応答を使い回せなくする。→チャレンジレスポンスは、予測できず再利用できないチャレンジに対する応答で、秘密情報の直接送信と再生を避ける。
▍なぜ正解…登録済みの別経路と正式な承認手続で、指示の真正性を確認する。→ディープフェイクを含むなりすましは、表示内容ではなく独立した本人確認と承認経路で防ぐ。
▍なぜ正解…送信者の秘密鍵による電子署名を受信者が検証する。→電子署名は、署名者の秘密鍵と検証用の公開鍵を対応付け、完全性と作成者確認に用いる。
▍なぜ正解…公開情報などから対象組織の情報を集め、攻撃準備に使う活動。→フットプリンティングは対象の外形を把握する情報収集、ポートスキャンはネットワーク上の開放状況の調査である。
▍なぜ正解…外部コンテンツに混ぜた命令でAIの指示や制約を逸脱させる攻撃。→AIが扱う入力や参照文書にも、命令として解釈され得る内容が混入することを前提にする。
▍なぜ正解…関係する端末と資格情報を封じ、横展開の範囲を調査する。→ラテラルムーブメントは侵害後に別の端末・サーバへ移動する行為であり、資格情報と通信の両面で封じる。
▍なぜ正解…端末を隔離して報告し、横展開と暗号化の拡大を止める。→ランサムウェアが疑われるときは、自己判断で消去や支払いをせず、隔離・報告・証拠保全を優先する。
▍なぜ正解…開かずに所定の報告窓口へ転送し、確認を依頼する。→不審メールは、開封・実行・返信より先に、定められた経路で報告して分析可能な状態を保つ。
▍なぜ正解…公開鍵で暗号化し、対応する秘密鍵で復号する方式。→公開鍵暗号は鍵を対にして使い、秘密鍵を公開しないまま相手に暗号化を依頼できる。
▍なぜ正解…障害時に待機系へ切り替え、利用を継続できるようにする。→可用性は、認可された利用者が必要なときに情報とサービスを利用できる性質である。
▍なぜ正解…承認済みの変更だけを履歴付きで反映する。→完全性は、情報が正確かつ完全で、無権限の変更から守られている性質である。
▍なぜ正解…許可された利用者だけが顧客名簿を参照できるようにする。→機密性は、情報を知る必要があり、権限を持つ者だけに開示する性質である。
▍なぜ正解…脅威が脆弱性を悪用した結果の損失可能性をリスクとして捉える。→脅威は害を与え得る要因、脆弱性は利用され得る弱点、リスクはその結果の不確かさである。
▍なぜ正解…繁忙日の停止による可用性への影響。→CIA評価では、資産やサービスが失う性質ごとに、業務、顧客、法令への影響を評価する。
▍なぜ正解…変化した前提に合わせて、リスク評価と対応を見直す。→リスク管理は一回限りの表作成ではなく、変化を契機に監視・再評価・改善する循環である。
▍なぜ正解…管理策で発生可能性又は影響度を下げるリスク低減。→リスク低減は、予防・検知・復旧の管理策で、発生可能性又は影響度を許容水準まで下げる。
▍なぜ正解…評価と承認を経て、残るリスクを受け入れる。→リスク保有は、無視ではなく、基準、根拠、責任者の承認を伴う意思決定である。
▍なぜ正解…リスク源となる活動をやめ、リスクを生じさせない。→リスク回避は、リスクを生む活動、利用方法、条件そのものを変更又は中止する対応である。
▍なぜ正解…高リスクは、定めた承認権限者が対応又は受容を決める。→リスク基準は、対応の優先度だけでなく、誰が受容を承認できるかを定める。
▍なぜ正解…責任者・期限・残留リスク確認が未設定である。→リスク対応計画は、選んだ対策を実行可能な責任、期限、確認方法に変換する。
▍なぜ正解…資産・脅威・脆弱性・既存管理策を結び付けて特定する。→リスク特定では、守る資産に対して何が起こり得るか、どの弱点が利用され得るかを記述する。
▍なぜ正解…契約により損失負担の一部を他者と分担する。→リスク移転は、保険、契約、外部委託などを通じて損失負担を移す又は共有する対応である。
▍なぜ正解…本番導入前、変更内容と影響が確認できる段階で再評価する。→システム変更は、実装前にリスクと管理策を確認し、承認条件に反映する。
▍なぜ正解…重要度に応じて、情報の取扱いルールを変えるため。→情報分類は、価値と影響に応じた保護水準を、日常の取扱いに落とし込む仕組みである。
▍なぜ正解…資産の扱いとリスク対応に対する判断責任を明確にする。→資産所有者は、資産の価値、分類、利用条件、必要な保護水準を判断する役割を持つ。
▍なぜ正解…リスク対応を実施した後にも残るリスク。→どの管理策にも限界、例外、運用不備があり、対応後の残留分を評価して受容又は追加対応を決める。
▍なぜ正解…権限者へ、根拠と対策案を添えて報告し承認を求める。→リスクを受容する権限は、影響に見合う責任と権限を持つ者に置く。
▍なぜ正解…発生可能性と影響度を定めた尺度で評価し、優先順位を決める。→リスク分析は、発生可能性と影響度を組織の基準で評価し、対応要否を判断する。
▍なぜ正解…機密性の影響と発生可能性がともに高い顧客情報。→リスク優先度は、資産の重要性、脅威・弱点、発生可能性、影響、既存対策を根拠に比較する。
▍なぜ正解…正規の入館手続と本人確認を依頼し、共連れを許さない。→物理的アクセスでも、認証は個人単位で行い、他者に入室機会を譲らない。
▍なぜ正解…業務に必要な期間・範囲に限定して権限を付与する。→最小権限は、利用者・管理者・システムに必要最小限のアクセス権だけを与える原則である。
▍なぜ正解…所定窓口へ直ちに報告し、事実と最後の利用状況を伝える。→利用者は異常や紛失の一次発見者であり、早期報告によって組織の封じ込めを可能にする。
▍なぜ正解…一次窓口と連絡方法を統一し、速やかな報告を可能にする。→インシデントと疑いの報告経路は、誰でも迷わず使え、受け手が追跡できる形にする。
▍なぜ正解…部門横断の課題と優先度を協議し、必要な意思決定につなぐ。→情報セキュリティ委員会は、責任者、関係部門、経営層をつなぎ、方針と実施状況を統治する場である。
▍なぜ正解…方針で方向性を示し、規程・手順で具体行動を定める。→文書体系は、経営の意思、管理要求、現場手順をつなぎ、誰が何を守るかを明確にする。
▍なぜ正解…実演を含む再訓練を行い、報告行動ができるか確認する。→教育・訓練は、受講率ではなく、必要な場面で安全な行動が取れるかで有効性を確認する。
▍なぜ正解…訪問先・有効時間を超える移動は止め、訪問先担当者へ確認する。→来訪者管理は、本人確認、事前承認、入退館記録、同行、証票の回収を組み合わせる。
▍なぜ正解…机上に放置された関係者外秘資料を、施錠できる保管場所へ移す。→情報の分類は、表示だけでなく、保管、持出し、廃棄の行動に反映する。
▍なぜ正解…申請・承認・支払を分け、相互けん制を働かせる。→職務分掌は、開始、承認、記録、資産取扱いを分けて、不正と誤りの機会を抑える。
▍なぜ正解…退職情報を基に、期日までに権限を停止し記録を確認する。→入社、異動、休職、退職はアクセス権を見直す重要なライフサイクルイベントである。
▍なぜ正解…利用者権限、データ設定、ログ、利用ルールは利用組織が管理する。→クラウドでは、事業者と利用組織の責任範囲をサービス・契約ごとに明確にし、利用側の統制を残す。
▍なぜ正解…データ、アカウント、削除証跡、返却条件を確認して終了する。→クラウドの終了時は、データの移行・残存・削除とアクセス権の停止を契約条件に照らして確認する。
▍なぜ正解…個人別管理アカウントに多要素認証・最小権限・操作ログ確認を適用する。→クラウド管理面の操作は高い影響を持つため、個人識別、強い認証、権限分離、ログ監視を行う。
▍なぜ正解…利用状況と影響範囲を確認し、回避策・更新手順を関係部署と共有する。→外部製品の脆弱性通知は、製品名だけで判断せず、自組織の資産、版数、公開状況、代替策に結び付ける。
▍なぜ正解…再委託先と管理策を確認し、定めた承認手続で判断する。→再委託は、委託元が見えない相手に情報が渡る可能性があるため、事前確認と条件の継承が必要である。
▍なぜ正解…共有アカウントを停止し、個人別・時間限定の接続へ改める。→委託先の遠隔接続は、必要な作業に限定し、事前承認と操作の追跡可能性を確保する。
▍なぜ正解…月次のアクセス権見直しと、その実施記録の保持。→委託先監督は、契約上の要求を、定期的に確認できる証拠と是正管理へ結び付ける。
▍なぜ正解…目的・再委託・安全管理・事故連絡・終了時処理・確認方法を契約で定める。→委託契約は、委託前、委託中、再委託、事故時、終了時の安全管理を確認可能な条件にする。
▍なぜ正解…バックアップ複製と再委託先が保有するデータの削除確認。→委託終了時は、データ、複製、バックアップ、アカウント、保存義務を整理し、完了を証拠で確認する。
▍なぜ正解…業務と資産の要求を、具体的なセキュリティ要件として調達前に提示する。→調達時には、利用部門が守る資産、利用条件、許容停止時間を明確にし、技術・運用・契約要件へ落とす。
▍なぜ正解…公開サーバを内部ネットワークから分離する中間ネットワーク領域。→DMZは、外部から到達する必要があるサーバを内部資産と隔離し、通信を制御するための領域である。
▍なぜ正解…端末上の検知・調査・対応を支援するEDR。→EDRは、端末の振る舞いを可視化し、侵害の検知、調査、隔離などを支援する。
▍なぜ正解…障害時点から48時間以内、すなわち金曜日18時以降の復旧点。→RPOは許容できるデータ損失の時間、RTOは復旧完了までに許容される時間である。
▍なぜ正解…パラメータ化と入力値検証で、入力をSQL構造として扱わせない。→SQLインジェクション対策は、入力データとSQL命令を分離し、入力を許容範囲で検証することが基本である。
▍なぜ正解…Webアプリケーションへの不正なHTTPリクエストを制御するWAF。→WAFはWebアプリケーション層の攻撃を対象にし、一般的なネットワーク境界防御を補完する。
▍なぜ正解…公衆インターネット上で暗号化・認証して通信路を作るインターネットVPN。→VPNは仮想的な専用通信路の総称であり、インターネットVPNと閉域網型サービスの性質・責任分界を区別する。
▍なぜ正解…失敗内容と影響を確認し、再実行又は代替措置を行う。→バックアップは取得設定だけでなく、結果確認、失敗対応、世代管理、復元試験まで運用する。
▍なぜ正解…入力値の長さ・形式を検証し、領域外への書込みを防ぐ。→セキュアプログラミングでは、外部入力を信頼せず、長さ、形式、範囲を検証して安全に処理する。
▍なぜ正解…通信条件に基づき、許可・遮断を制御するファイアウォール。→ファイアウォールは通信をルールで制御し、IDSは検知、IPSは検知に基づく防御機能を持つ。
▍なぜ正解…内部構造・内部仕様を参照して検査するホワイトボックステスト。→ホワイトボックステストは、内部情報を用いて到達しにくい処理や境界条件を検査する。
▍なぜ正解…
情報セキュリティマネジメント試験 今年の変更点(法改正・出題範囲)→
登録は1分・クレジットカード不要。無料のまま練習・暗記カード・模試まで使えます。
