2026年版・4-1

情報セキュリティ基礎の一問一答

ITパスポート「テクノロジ系2」から、情報セキュリティ基礎に関する4択問題を10問。「答えと解説を見る」を開くと、正解とその理由がその場で読めます。会員登録は不要です。

この分野の演習

全10問/解説つき・基本無料

アプリ形式で解く(全470問) テクノロジ系2の要点解説を読む
問題

上から順に解いてみてください。答えは各問の下で確認できます。

問14-1

情報セキュリティの3大要素(CIA)とは、機密性、完全性と、もう一つは何か?

  • ①可用性 (Availability)
  • ②真正性 (Authenticity)
  • ③責任追跡性 (Accountability)
  • ④信頼性 (Reliability)
答えと解説を見る
正解 ①可用性 (Availability)
解説
「機密性(漏らさない)」「完全性(壊さない)」に加え、「使いたいときにいつでも使える」状態を維持することが重要です。

他の選択肢の誤り:
・「真正性 (Authenticity)」は、情報や利用者が偽物ではなく本物であることを保証する性質であり、CIAの3要素には含まれない付加的な要素です。
・「責任追跡性 (Accountability)」は、誰がいつ何を行ったかを追跡できる性質であり、CIAの3要素とは別の付加的な要素です。
・「信頼性 (Reliability)」は、システムが意図した通りに一貫して動作する性質であり、CIAの3要素そのものではありません。
問24-1

情報セキュリティにおいて、許可された人だけが情報にアクセスできる状態を維持することを何と呼ぶか?

  • ①機密性
  • ②完全性
  • ③可用性
  • ④真正性
答えと解説を見る
正解 ①機密性
解説
パスワード認証や暗号化などは、主にこの機密性を守るための対策です。

他の選択肢の誤り:
・「完全性」は、情報が改ざんされず正確で最新の状態に保たれていることを指し、アクセス権限の制御とは異なる観点です。
・「可用性」は、必要なときにいつでも情報やシステムを利用できる状態を指し、アクセスを許可された人に限定する機密性とは異なります。
・「真正性」は、情報や発信者が本物であることを保証する性質であり、アクセスできる人を限定する機密性とは異なる概念です。
問34-1

ソーシャルエンジニアリングの手口の一つで、ゴミ箱を漁ってパスワードが書かれたメモや重要書類を盗み出す行為を何と呼ぶか?

  • ①トラッシング(ゴミを漁って情報を盗み出す)
  • ②ショルダーハッキング(背後から画面を盗み見る)
  • ③フィッシング(偽サイトに誘導し情報を盗む)
  • ④ビッシング(電話で相手をだまして聞き出す)
答えと解説を見る
正解 ①トラッシング(ゴミを漁って情報を盗み出す)
解説
ハイテクな技術を使わず、人間の心理や行動の隙を突く攻撃手法の一つで、書類の断裁(シュレッダー)処理が重要な対策になります。

他の選択肢の誤り:
・ショルダーハッキングは、入力中の画面や手元を後ろからのぞき見て情報を盗む手口であり、ゴミを漁る行為とは異なります。
・フィッシングは、本物そっくりの偽サイトに誘導してID・パスワードを入力させる手口であり、物理的にゴミを漁る行為とは異なります。
・ビッシングは、担当者になりすまして電話で情報を聞き出す手口であり、ゴミ箱を漁る行為とは異なる手法です。
問44-1

本人認証の3要素(知識、所持、生体)のうち、2つ以上を組み合わせて認証を行う方式を何と呼ぶか?

  • ①MFA(2種類以上の要素を組合わせる認証)
  • ②二段階認証(認証を2段階に分けて行う)
  • ③シングルサインオン(複数サービスを一括利用)
  • ④生体認証(身体の特徴を用いて行う認証)
答えと解説を見る
正解 ①MFA(2種類以上の要素を組合わせる認証)
解説
「知識(パスワード)」「所持(スマートフォンやICカード)」「生体(指紋や顔)」という異なる種類の要素を2つ以上組み合わせる認証方式で、片方が漏れてももう片方が突破されにくいため強度が高まります。

他の選択肢の誤り:
・二段階認証は、認証を2つの段階に分けて行うという「手順」に着目した言葉です。パスワードと秘密の質問のように同じ知識要素だけを2回使う場合も含まれるため、要素の「種類」が2つ以上あることを条件とする多要素認証とは着眼点が異なります。
・シングルサインオンは、1回の認証で複数のサービスを使えるようにする利便性の仕組みであり、認証の強度を高める多要素認証とは目的が異なります。
・生体認証は、認証の3要素のうちの1つ(生体)にすぎず、単独では多要素認証にはなりません。
問54-1

指紋、顔、静脈、虹彩などの身体的特徴や、筆跡などの行動的特徴を用いて本人確認を行う認証方式を何と呼ぶか?

  • ①生体認証(身体的な特徴を用いて確認する)
  • ②マトリックス認証(格子状の表を用いて行う)
  • ③トークン認証(専用の装置を用いて行う)
  • ④ケルベロス認証(特定の通信規約を用いて行う)
答えと解説を見る
正解 ①生体認証(身体的な特徴を用いて確認する)
解説
偽造が難しく、忘れる心配もありませんが、怪我などで認証できなくなるリスク(本人拒否率)や、他人を誤認するリスク(他人受入率)のバランス調整が必要です。

他の選択肢の誤り:
・マトリックス認証は、表の中のマス目をあらかじめ決めた順番で選ぶ認証方式であり、身体的特徴を用いる生体認証とは異なります。
・トークン認証は、専用の機器やアプリが表示するワンタイムパスワードを用いる方式であり、身体的特徴を用いる方式とは異なります。
・ケルベロス認証は、ネットワーク上でチケットをやり取りして認証する仕組みであり、身体的特徴を用いる生体認証とは異なります。
問64-1

一度の認証で、許可された複数のシステムやクラウドサービスを利用できる仕組みを何と呼ぶか?

  • ①シングルサインオン(一度の認証で複数サービスを使える)
  • ②ソーシャルログイン(他社アカウントで簡単にログイン)
  • ③統合Windows認証(OS標準機能による自動認証)
  • ④ディレクトリサービス(利用者情報を一元管理する仕組み)
答えと解説を見る
正解 ①シングルサインオン(一度の認証で複数サービスを使える)
解説
利用者は何度もパスワードを入力する手間が省け、管理者はパスワード管理の負担が減るため、利便性とセキュリティの両面で有効です。

他の選択肢の誤り:
・ソーシャルログインは、SNSなど他社の既存アカウントを使ってログインする機能であり、企業システム間の連携を主目的とするSSOとは仕組みが異なります。
・統合Windows認証は、Windows環境で使われる特定の自動認証の仕組みを指し、SSOという概念全体を表す言葉ではありません。
・ディレクトリサービスは、利用者やコンピュータの情報を一元管理する基盤であり、SSO自体を表す言葉ではありません。
問74-1

悪意のあるソフトウェア「マルウェア」のうち、自分自身を複製して増殖する機能を持たず、有用なソフトを装って侵入し、裏で不正操作を行うものはどれか?

  • ①トロイの木馬
  • ②ウイルス
  • ③ワーム
  • ④ランサムウェア
答えと解説を見る
正解 ①トロイの木馬
解説
ギリシャ神話に由来し、ユーザーが自らインストールしてしまうケースが多く、有用なソフトを装うため感染に気づきにくいのが特徴です。

他の選択肢の誤り:
・「ウイルス」は、他のプログラムに寄生して自己複製しながら増殖するマルウェアであり、単体で活動するトロイの木馬とは増殖方式が異なります。
・「ワーム」は、他のプログラムに寄生せず単独でネットワークを介して自己複製しながら拡散するマルウェアであり、有用なソフトを装うトロイの木馬とは異なります。
・「ランサムウェア」は、データを暗号化して身代金を要求するマルウェアであり、有用なソフトを装って侵入することが定義の本質ではありません。
問84-1

PC内のデータを勝手に暗号化して読めなくし、元に戻すための「身代金」を要求するマルウェアを何と呼ぶか?

  • ①ランサムウェア(データを暗号化し身代金を要求)
  • ②スパイウェア(情報を密かに盗み見て送信)
  • ③キーロガー(入力内容を記録して外部へ送信)
  • ④ボット(外部からの指示を受け不正操作を行う)
答えと解説を見る
正解 ①ランサムウェア(データを暗号化し身代金を要求)
解説
Ransom(身代金)とSoftwareの造語で、近年は企業や病院などが狙われる被害が急増しており、日頃からのバックアップが最重要の対策です。

他の選択肢の誤り:
・スパイウェアは、利用者に気づかれずに個人情報や閲覧履歴などを収集して外部に送信するマルウェアであり、データを暗号化するランサムウェアとは異なります。
・キーロガーは、キーボードの入力内容を記録してパスワードなどを盗むマルウェアであり、データを暗号化するランサムウェアとは異なります。
・ボットは、攻撃者からの指示に従って感染端末を遠隔操作するマルウェアであり、身代金を要求するランサムウェアとは異なります。
問94-1

リスクマネジメントにおいて、リスクが発生した際の損失額を保険などで補填する対応策を何と呼ぶか?

  • ①リスク転嫁(損失額を保険などで補う)
  • ②リスク回避(リスクの原因を無くす対応策)
  • ③リスク低減(リスクの発生率を下げる対応策)
  • ④リスク保有(リスクをそのまま受け入れる)
答えと解説を見る
正解 ①リスク転嫁(損失額を保険などで補う)
解説
リスクそのものをなくすことはできませんが、経済的なダメージを他者(保険会社など)に移転することができます。

他の選択肢の誤り:
・リスク回避は、リスクを引き起こす活動自体を中止することでリスクをなくす対応策であり、損失額を他者に移す転嫁とは異なります。
・リスク低減は、対策を講じて発生確率や影響度そのものを小さくする対応策であり、損失額を他者に移す転嫁とは異なります。
・リスク保有は、特に対策を取らずリスクをそのまま受け入れる対応策であり、保険などで損失を補う転嫁とは異なります。
問104-1

情報セキュリティのリスクアセスメントにおいて、JIS Q 31000などで示される「リスクレベル(リスクの大きさ)」を算定する際に組み合わせる2つの要素はどれか?

  • ①発生確率と影響度
  • ②脅威と脆弱性
  • ③資産価値と脅威
  • ④被害額と対策費用
答えと解説を見る
正解 ①発生確率と影響度
解説
JIS Q 31000などでは、リスクの大きさ(リスクレベル)は「起こりやすさ(発生確率)」と「結果の重大さ(影響度)」の組合せで表すとされ、実務でも「リスク値 = 発生確率 × 影響度」として算定し、値が大きいリスクから優先的に対策します。

他の選択肢の誤り:
・「脅威と脆弱性」は、リスクがなぜ生じるのかを分解して説明する要因であり、リスクレベルそのものを算定する2要素としては用いられません(脅威と脆弱性は発生確率を左右する材料になります)。
・「資産価値と脅威」も、リスク分析で考慮される材料の一部にすぎず、リスクレベルの算定式そのものではありません(資産価値は影響度を左右する材料です)。
・「被害額と対策費用」は、どの対策をどこまで実施するかという費用対効果を検討する際に比較する要素であり、リスクの大きさそのものを算定する要素ではありません。

ITパスポートの対策問題(全470問)に戻る

※本ページはアクセス解析のためCookieを利用し、その情報を外部(Google)へ送信しています。

※本ページの問題・解説は、生成AI(人工知能)を活用して作成しています。