用語集
情報セキュリティマネジメント試験 の重要用語
試験で問われる100の重要用語を、意味・試験での問われ方・覚え方つきで整理しました。「〇〇とは?」がすぐ分かります。
用語一覧(100語)
認証ごとに新しい乱数を発行し、過去の応答を使い回せなくする。→チャレンジレスポンスは、予測できず再利用できないチャレンジに対する応答で、秘密情報の直接送信と再生を避ける。
▍なぜ正解…登録済みの別経路と正式な承認手続で、指示の真正性を確認する。→ディープフェイクを含むなりすましは、表示内容ではなく独立した本人確認と承認経路で防ぐ。
▍なぜ正解…送信者の秘密鍵による電子署名を受信者が検証する。→電子署名は、署名者の秘密鍵と検証用の公開鍵を対応付け、完全性と作成者確認に用いる。
▍なぜ正解…公開情報などから対象組織の情報を集め、攻撃準備に使う活動。→フットプリンティングは対象の外形を把握する情報収集、ポートスキャンはネットワーク上の開放状況の調査である。
▍なぜ正解…外部コンテンツに混ぜた命令でAIの指示や制約を逸脱させる攻撃。→AIが扱う入力や参照文書にも、命令として解釈され得る内容が混入することを前提にする。
▍なぜ正解…関係する端末と資格情報を封じ、横展開の範囲を調査する。→ラテラルムーブメントは侵害後に別の端末・サーバへ移動する行為であり、資格情報と通信の両面で封じる。
▍なぜ正解…端末を隔離して報告し、横展開と暗号化の拡大を止める。→ランサムウェアが疑われるときは、自己判断で消去や支払いをせず、隔離・報告・証拠保全を優先する。
▍なぜ正解…開かずに所定の報告窓口へ転送し、確認を依頼する。→不審メールは、開封・実行・返信より先に、定められた経路で報告して分析可能な状態を保つ。
▍なぜ正解…公開鍵で暗号化し、対応する秘密鍵で復号する方式。→公開鍵暗号は鍵を対にして使い、秘密鍵を公開しないまま相手に暗号化を依頼できる。
▍なぜ正解…障害時に待機系へ切り替え、利用を継続できるようにする。→可用性は、認可された利用者が必要なときに情報とサービスを利用できる性質である。
▍なぜ正解…承認済みの変更だけを履歴付きで反映する。→完全性は、情報が正確かつ完全で、無権限の変更から守られている性質である。
▍なぜ正解…許可された利用者だけが顧客名簿を参照できるようにする。→機密性は、情報を知る必要があり、権限を持つ者だけに開示する性質である。
▍なぜ正解…脅威が脆弱性を悪用した結果の損失可能性をリスクとして捉える。→脅威は害を与え得る要因、脆弱性は利用され得る弱点、リスクはその結果の不確かさである。
▍なぜ正解…繁忙日の停止による可用性への影響。→CIA評価では、資産やサービスが失う性質ごとに、業務、顧客、法令への影響を評価する。
▍なぜ正解…変化した前提に合わせて、リスク評価と対応を見直す。→リスク管理は一回限りの表作成ではなく、変化を契機に監視・再評価・改善する循環である。
▍なぜ正解…管理策で発生可能性又は影響度を下げるリスク低減。→リスク低減は、予防・検知・復旧の管理策で、発生可能性又は影響度を許容水準まで下げる。
▍なぜ正解…評価と承認を経て、残るリスクを受け入れる。→リスク保有は、無視ではなく、基準、根拠、責任者の承認を伴う意思決定である。
▍なぜ正解…リスク源となる活動をやめ、リスクを生じさせない。→リスク回避は、リスクを生む活動、利用方法、条件そのものを変更又は中止する対応である。
▍なぜ正解…高リスクは、定めた承認権限者が対応又は受容を決める。→リスク基準は、対応の優先度だけでなく、誰が受容を承認できるかを定める。
▍なぜ正解…責任者・期限・残留リスク確認が未設定である。→リスク対応計画は、選んだ対策を実行可能な責任、期限、確認方法に変換する。
▍なぜ正解…資産・脅威・脆弱性・既存管理策を結び付けて特定する。→リスク特定では、守る資産に対して何が起こり得るか、どの弱点が利用され得るかを記述する。
▍なぜ正解…契約により損失負担の一部を他者と分担する。→リスク移転は、保険、契約、外部委託などを通じて損失負担を移す又は共有する対応である。
▍なぜ正解…本番導入前、変更内容と影響が確認できる段階で再評価する。→システム変更は、実装前にリスクと管理策を確認し、承認条件に反映する。
▍なぜ正解…重要度に応じて、情報の取扱いルールを変えるため。→情報分類は、価値と影響に応じた保護水準を、日常の取扱いに落とし込む仕組みである。
▍なぜ正解…資産の扱いとリスク対応に対する判断責任を明確にする。→資産所有者は、資産の価値、分類、利用条件、必要な保護水準を判断する役割を持つ。
▍なぜ正解…リスク対応を実施した後にも残るリスク。→どの管理策にも限界、例外、運用不備があり、対応後の残留分を評価して受容又は追加対応を決める。
▍なぜ正解…権限者へ、根拠と対策案を添えて報告し承認を求める。→リスクを受容する権限は、影響に見合う責任と権限を持つ者に置く。
▍なぜ正解…発生可能性と影響度を定めた尺度で評価し、優先順位を決める。→リスク分析は、発生可能性と影響度を組織の基準で評価し、対応要否を判断する。
▍なぜ正解…機密性の影響と発生可能性がともに高い顧客情報。→リスク優先度は、資産の重要性、脅威・弱点、発生可能性、影響、既存対策を根拠に比較する。
▍なぜ正解…正規の入館手続と本人確認を依頼し、共連れを許さない。→物理的アクセスでも、認証は個人単位で行い、他者に入室機会を譲らない。
▍なぜ正解…業務に必要な期間・範囲に限定して権限を付与する。→最小権限は、利用者・管理者・システムに必要最小限のアクセス権だけを与える原則である。
▍なぜ正解…所定窓口へ直ちに報告し、事実と最後の利用状況を伝える。→利用者は異常や紛失の一次発見者であり、早期報告によって組織の封じ込めを可能にする。
▍なぜ正解…一次窓口と連絡方法を統一し、速やかな報告を可能にする。→インシデントと疑いの報告経路は、誰でも迷わず使え、受け手が追跡できる形にする。
▍なぜ正解…部門横断の課題と優先度を協議し、必要な意思決定につなぐ。→情報セキュリティ委員会は、責任者、関係部門、経営層をつなぎ、方針と実施状況を統治する場である。
▍なぜ正解…方針で方向性を示し、規程・手順で具体行動を定める。→文書体系は、経営の意思、管理要求、現場手順をつなぎ、誰が何を守るかを明確にする。
▍なぜ正解…実演を含む再訓練を行い、報告行動ができるか確認する。→教育・訓練は、受講率ではなく、必要な場面で安全な行動が取れるかで有効性を確認する。
▍なぜ正解…訪問先・有効時間を超える移動は止め、訪問先担当者へ確認する。→来訪者管理は、本人確認、事前承認、入退館記録、同行、証票の回収を組み合わせる。
▍なぜ正解…机上に放置された関係者外秘資料を、施錠できる保管場所へ移す。→情報の分類は、表示だけでなく、保管、持出し、廃棄の行動に反映する。
▍なぜ正解…申請・承認・支払を分け、相互けん制を働かせる。→職務分掌は、開始、承認、記録、資産取扱いを分けて、不正と誤りの機会を抑える。
▍なぜ正解…退職情報を基に、期日までに権限を停止し記録を確認する。→入社、異動、休職、退職はアクセス権を見直す重要なライフサイクルイベントである。
▍なぜ正解…利用者権限、データ設定、ログ、利用ルールは利用組織が管理する。→クラウドでは、事業者と利用組織の責任範囲をサービス・契約ごとに明確にし、利用側の統制を残す。
▍なぜ正解…データ、アカウント、削除証跡、返却条件を確認して終了する。→クラウドの終了時は、データの移行・残存・削除とアクセス権の停止を契約条件に照らして確認する。
▍なぜ正解…個人別管理アカウントに多要素認証・最小権限・操作ログ確認を適用する。→クラウド管理面の操作は高い影響を持つため、個人識別、強い認証、権限分離、ログ監視を行う。
▍なぜ正解…利用状況と影響範囲を確認し、回避策・更新手順を関係部署と共有する。→外部製品の脆弱性通知は、製品名だけで判断せず、自組織の資産、版数、公開状況、代替策に結び付ける。
▍なぜ正解…再委託先と管理策を確認し、定めた承認手続で判断する。→再委託は、委託元が見えない相手に情報が渡る可能性があるため、事前確認と条件の継承が必要である。
▍なぜ正解…共有アカウントを停止し、個人別・時間限定の接続へ改める。→委託先の遠隔接続は、必要な作業に限定し、事前承認と操作の追跡可能性を確保する。
▍なぜ正解…月次のアクセス権見直しと、その実施記録の保持。→委託先監督は、契約上の要求を、定期的に確認できる証拠と是正管理へ結び付ける。
▍なぜ正解…目的・再委託・安全管理・事故連絡・終了時処理・確認方法を契約で定める。→委託契約は、委託前、委託中、再委託、事故時、終了時の安全管理を確認可能な条件にする。
▍なぜ正解…バックアップ複製と再委託先が保有するデータの削除確認。→委託終了時は、データ、複製、バックアップ、アカウント、保存義務を整理し、完了を証拠で確認する。
▍なぜ正解…業務と資産の要求を、具体的なセキュリティ要件として調達前に提示する。→調達時には、利用部門が守る資産、利用条件、許容停止時間を明確にし、技術・運用・契約要件へ落とす。
▍なぜ正解…公開サーバを内部ネットワークから分離する中間ネットワーク領域。→DMZは、外部から到達する必要があるサーバを内部資産と隔離し、通信を制御するための領域である。
▍なぜ正解…端末上の検知・調査・対応を支援するEDR。→EDRは、端末の振る舞いを可視化し、侵害の検知、調査、隔離などを支援する。
▍なぜ正解…障害時点から48時間以内、すなわち金曜日18時以降の復旧点。→RPOは許容できるデータ損失の時間、RTOは復旧完了までに許容される時間である。
▍なぜ正解…パラメータ化と入力値検証で、入力をSQL構造として扱わせない。→SQLインジェクション対策は、入力データとSQL命令を分離し、入力を許容範囲で検証することが基本である。
▍なぜ正解…Webアプリケーションへの不正なHTTPリクエストを制御するWAF。→WAFはWebアプリケーション層の攻撃を対象にし、一般的なネットワーク境界防御を補完する。
▍なぜ正解…公衆インターネット上で暗号化・認証して通信路を作るインターネットVPN。→VPNは仮想的な専用通信路の総称であり、インターネットVPNと閉域網型サービスの性質・責任分界を区別する。
▍なぜ正解…失敗内容と影響を確認し、再実行又は代替措置を行う。→バックアップは取得設定だけでなく、結果確認、失敗対応、世代管理、復元試験まで運用する。
▍なぜ正解…入力値の長さ・形式を検証し、領域外への書込みを防ぐ。→セキュアプログラミングでは、外部入力を信頼せず、長さ、形式、範囲を検証して安全に処理する。
▍なぜ正解…通信条件に基づき、許可・遮断を制御するファイアウォール。→ファイアウォールは通信をルールで制御し、IDSは検知、IPSは検知に基づく防御機能を持つ。
▍なぜ正解…内部構造・内部仕様を参照して検査するホワイトボックステスト。→ホワイトボックステストは、内部情報を用いて到達しにくい処理や境界条件を検査する。
▍なぜ正解…共通の基準時刻へ同期し、時刻設定を監視する。→ログ分析では、対象機器の時刻が同期していなければ、出来事の順序と因果を正しく判断できない。
▍なぜ正解…異なる種類の要素を組み合わせて本人確認する多要素認証。→多要素認証は、知識・所持・生体など異なる要素を組み合わせて、単一要素の侵害に備える。
▍なぜ正解…想定した手順と時間で、実際に復元できることを確認する。→復元試験は、バックアップの有効性と復旧手順・時間を実証し、改善点を見つけるために行う。
▍なぜ正解…強い認証・暗号化と、業務用/来訪者用ネットワークの分離。→無線LANは電波が組織外へ届き得るため、認証、暗号化、利用者区分、設定管理を組み合わせる。
▍なぜ正解…不要な特権を削除し、個人別に必要最小限へ再設定・記録する。→特権アカウントは、個人識別、最小権限、定期棚卸し、操作ログで厳格に管理する。
▍なぜ正解…保存領域を暗号化し、起動時に認証させる。→端末暗号化は、紛失・盗難時に保存データの機密性を守るための基礎的な対策である。
▍なぜ正解…対象環境で真偽と影響を確認し、対応を記録する。→脆弱性スキャンは、検出、検証、影響評価、対応、再確認までの管理プロセスである。
▍なぜ正解…外部公開・悪用情報あり・重要資産という条件が重なるサーバ。→脆弱性対応は、深刻度だけでなく、資産価値、外部露出、悪用状況、回避策、変更影響で優先付ける。
▍なぜ正解…承認済みのアプリケーションだけを実行可能にする許可リスト方式。→許可リストは原則拒否、拒否リストは原則許可であり、管理対象と運用負荷が異なる。
▍なぜ正解…不正利用の可能性として、アカウントと関連ログを確認し必要なら停止する。→ログ監視では、通常の利用パターンから外れる認証、権限変更、データ持出しを検知し、手順に従って確認する。
▍なぜ正解…代替拠点で受注受付を再開する。→BCPは、重大な中断時に人命安全を優先し、重要業務を許容水準で継続・復旧するための計画である。
▍なぜ正解…インシデント対応の調整、分析支援、情報収集、再発防止を担う。→CSIRTは、インシデントに備え、検知から復旧・改善までの連携を支援する組織又は機能である。
▍なぜ正解…事業要求と資源配分を決められる権限者が承認する。→ICT継続計画は技術文書ではなく、事業継続の要求と資源を伴う経営上の計画である。
▍なぜ正解…責任者と連携し、確認済み事実を一貫して連絡する。→インシデント連絡は、技術的な事実、事業影響、法令・契約、顧客配慮を統合して管理する。
▍なぜ正解…所定経路で報告し、封じ込めと証拠保全を進める。→初動では、断定よりも迅速な報告、被害拡大防止、証拠保全、役割分担を優先する。
▍なぜ正解…感染経路を封じ、復旧元バックアップの健全性を確認してから復旧する。→ランサムウェアからの復旧は、封じ込め、根絶、健全な復旧元の確認、段階的再開の順で進める。
▍なぜ正解…時系列と課題を整理し、責任者・期限付きの是正策を追跡する。→事後レビューは、原因究明だけでなく、検知、対応、連絡、復旧の改善を継続管理する。
▍なぜ正解…事業影響と許容停止時間から、復旧の優先順位と資源を決める。→BIAは、業務停止がもたらす影響と許容時間を分析し、継続・復旧の優先度を定める。
▍なぜ正解…端末を隔離し、影響範囲と代替業務を確認する。→封じ込めは、攻撃の継続・横展開を止めながら、事業影響と証拠への影響を最小にする。
▍なぜ正解…安全確認済みの手順で、監視しながら段階的に復旧する。→復旧は、原因除去、健全性確認、優先順位、監視、再開判断を含むプロセスである。
▍なぜ正解…個人依存の手順・権限・教育を見直し、再発しにくい仕組みに改める。→根本原因分析は、表面上の失敗だけでなく、失敗を許した設計・手順・統制の条件を探る。
▍なぜ正解…課題を計画と手順に反映し、責任者・期限付きで再演習する。→継続計画は、演習結果を基に更新し、実際に動くことを繰り返し確認する。
▍なぜ正解…原本を保護し、取得・保管の記録を残して複製で分析する。→証拠保全では、原本性、完全性、取扱い履歴を守り、誰がいつ何を扱ったか追跡可能にする。
▍なぜ正解…役割別の連絡先・代替連絡先・権限・連絡条件を最新化する。→連絡網は名簿ではなく、役割、発動条件、エスカレーション、代替者を含む対応手順の一部である。
▍なぜ正解…有効性を確認し、監査・レビューの結果を改善へ反映する。→ISMSは、方針、リスク、管理策、監査、マネジメントレビュー、是正を通じて継続的に改善する。
▍なぜ正解…継続した棚卸し実施と、不要権限の削除という有効性を確認する。→監査のフォローアップは、指摘事項に対する被監査部門の改善が、計画どおり有効に行われたかを確認する活動である。
▍なぜ正解…不正アクセス行為の禁止等に関する法律。→認証情報の不正使用やアクセス制御の不正な回避は、不正アクセス行為に関する規制の対象となり得る。
▍なぜ正解…外部公開リンクを無効化し、業務担当者だけへアクセスを限定する。→個人データは、組織的・人的・物理的・技術的な安全管理措置を、取扱いの実態に応じて講じる。
▍なぜ正解…他の情報と容易に照合して個人を識別できる顧客番号。→個人情報は、氏名等で個人を識別できる情報だけでなく、他の情報との容易な照合で識別できる情報を含み得る。
▍なぜ正解…再識別できないよう加工した匿名加工情報。→匿名加工情報と仮名加工情報は、再識別可能性と利用・提供に関する取扱いが異なるため、同じ「匿名化」として扱わない。
▍なぜ正解…秘密管理性・有用性・非公知性を満たす情報。→営業秘密は、価値ある非公知の情報を、秘密として管理することで保護の対象とし得る。
▍なぜ正解…許諾又は適法な利用条件を確認してから利用する。→著作物の利用では、公開場所ではなく、権利者の許諾、利用許諾条件、引用等の要件を確認する。
▍なぜ正解…電子計算機損壊等業務妨害に関する刑法上の論点。→電子計算機のデータや処理を不正に損ない、他人の業務を妨げる行為は刑法上の問題となり得る。
▍なぜ正解…組織が約束する、測定可能なサービスの特性や水準。→サービスレベル目標は、利用者に提供するサービスの品質を、測定・確認できる条件で表す。
▍なぜ正解…192.0.2.32→/27(255.255.255.224)は最後のオクテットを32個ずつの範囲に分け、範囲の先頭がネットワークアドレスである。
▍なぜ正解…機械学習やクラスタリング等で傾向を導き出す分析工程。→データ活用は、収集、整備、分析、意思決定・活用を分け、各工程の目的を明確にする。
▍なぜ正解…各行を一意に識別する主キー。→主キーは、重複やNULLを許さないなどの条件で、関係データベースの行を一意に識別する。
▍なぜ正解…待機系を用意し、障害時に切り替えられるようにする。→冗長化は、重要な機能を複数の構成要素で支え、単一障害点による停止を抑える設計である。
▍なぜ正解…要求・影響・リスク・承認・結果を記録して計画的に変更する。→変更管理は、変更による業務・サービス・セキュリティへの影響を評価し、統制された手順で実施する。
▍なぜ正解…案C(期待費用80円)。→期待費用は、各結果の費用に発生確率を掛けて合計し、平均的な費用として比較する。
▍なぜ正解…
情報セキュリティマネジメント試験 今年の変更点(法改正・出題範囲)→
登録は1分・クレジットカード不要。無料のまま練習・暗記カード・模試まで使えます。
