2026年版・4-2

情報セキュリティ管理1の一問一答

ITパスポート「テクノロジ系2」から、情報セキュリティ管理1に関する4択問題を10問。「答えと解説を見る」を開くと、正解とその理由がその場で読めます。会員登録は不要です。

この分野の演習

全10問/解説つき・基本無料

アプリ形式で解く(全470問) テクノロジ系2の要点解説を読む
問題

上から順に解いてみてください。答えは各問の下で確認できます。

問14-2

情報資産に対して発生しうる被害の元となる、地震や火災、不正アクセスや誤操作といった要因そのものを情報セキュリティの分野では何と呼ぶか。

  • ①脅威(被害を引き起こす要因そのもの)
  • ②脆弱性(脅威につけ込まれる弱点)
  • ③情報資産(守るべき情報や設備のこと)
  • ④インシデント(実際に起きた事故のこと)
答えと解説を見る
正解 ①脅威(被害を引き起こす要因そのもの)
解説
地震や火災といった自然災害、不正アクセスやマルウェアといった人為的な攻撃、誤操作や紛失といったヒューマンエラーなど、情報資産に損害を与えうる原因そのものを「脅威」と呼びます。

他の選択肢の誤り:
・脆弱性は、脅威につけ込まれてしまうシステムや運用の弱点・欠陥を指す言葉であり、被害の原因そのものである脅威とは反対側の概念です。
・情報資産は、守るべき対象となる情報・データ・機器などを指す言葉であり、それを脅かす要因である脅威とは立場が逆になります。
・インシデントは、脅威が実際に現実のものとなって発生した事故や事件を指す言葉であり、発生前の要因である脅威とは時点が異なります。
問24-2

システムやソフトウェアに存在する、攻撃者に悪用されうるセキュリティ上の弱点や欠陥のことを何と呼ぶか。

  • ①脆弱性(悪用されうる弱点や欠陥のこと)
  • ②脅威(被害を引き起こす要因そのもの)
  • ③リスク(損失が生じる可能性の度合い)
  • ④インシデント(実際に起きた事故のこと)
答えと解説を見る
正解 ①脆弱性(悪用されうる弱点や欠陥のこと)
解説
ソフトウェアのバグ、設定の不備、運用ルールの抜けなど、攻撃者に悪用されうる弱点を指します。ソフトウェアの脆弱性を解消するために提供されるのが修正プログラム(セキュリティパッチ)です。

他の選択肢の誤り:
・脅威は、脆弱性を悪用しようとする攻撃者や、地震・誤操作などの被害の原因そのものを指す言葉であり、悪用される側の弱点である脆弱性とは反対側の概念です。
・リスクは、脅威が脆弱性を突いた結果として損失が生じる可能性の大きさを指す言葉であり、弱点そのものを指す脆弱性とは異なります。
・インシデントは、実際に発生してしまった事故や事件を指す言葉であり、事前から存在している弱点である脆弱性とは異なります。
問34-2

情報セキュリティ対策を検討する際、対策にかける費用が、想定される被害額を上回らないようにするという考え方を何と呼ぶか。

  • ①費用対効果(費用と得られる効果の比較)
  • ②リスク転嫁(保険などで損失を肩代わり)
  • ③リスク回避(原因となる活動自体を中止)
  • ④リスク保有(対策せずリスクを受け入れる)
答えと解説を見る
正解 ①費用対効果(費用と得られる効果の比較)
解説
セキュリティ対策には必ずコストがかかるため、想定される被害額を上回る費用をかけてしまうと、かえって不合理な投資になります。限られた予算の中で、被害額と発生確率に見合った水準の対策を選ぶという考え方が費用対効果です。

他の選択肢の誤り:
・リスク転嫁(リスク共有)は、保険への加入などによって損失の負担を他者に移すリスク対応の一手法であり、費用と効果を比較して対策の水準を決める考え方そのものではありません。
・リスク回避は、リスクの原因となる活動自体をやめてリスクをなくすリスク対応の一手法であり、費用対効果の考え方とは異なります。
・リスク保有(リスク受容)は、影響が小さいリスクについて対策を取らずに受け入れる判断であり、費用と効果を比較する考え方そのものとは異なります。
問44-2

組織における情報セキュリティ対策のうち、施錠管理された部屋にサーバーを設置したり、防犯カメラを設置したりするなど、物理的な手段によって情報資産を保護する対策を何と呼ぶか。

  • ①物理的セキュリティ対策(施錠や監視で守る)
  • ②技術的セキュリティ対策(IT技術を用いて守る)
  • ③人的セキュリティ対策(教育や規律で守る)
  • ④組織的セキュリティ対策(体制や規程で守る)
答えと解説を見る
正解 ①物理的セキュリティ対策(施錠や監視で守る)
解説
サーバ室の施錠管理、入退室管理、監視カメラの設置、機器のワイヤ固定などにより、情報資産への物理的な不正アクセスや盗難・破壊を防ぐ対策を指します。

他の選択肢の誤り:
・技術的セキュリティ対策は、ファイアウォールやウイルス対策ソフト、暗号化やアクセス制御などIT技術によって守る対策であり、施錠や監視カメラといった物理的手段とは分類が異なります。
・人的セキュリティ対策は、従業員への教育・訓練や秘密保持契約など、人に起因するリスクを減らす対策であり、物理的手段による対策とは異なります。
・組織的セキュリティ対策は、責任体制の明確化や規程の整備、監査の実施など、組織の枠組みによる対策であり、物理的手段による対策とは異なります。
問54-2

組織における情報セキュリティの基本方針や対策基準を定めた文書類を総称して何と呼ぶか?

  • ①情報セキュリティポリシー(方針と対策基準)
  • ②プライバシーポリシー(個人情報の取扱い方針)
  • ③SLA(サービス品質を約束する合意書)
  • ④就業規則(職場の規律を定めた社内規則)
答えと解説を見る
正解 ①情報セキュリティポリシー(方針と対策基準)
解説
経営陣が組織の姿勢を宣言する「基本方針」、守るべき具体的なルールを定めた「対策基準」、現場の作業レベルまで落とし込んだ「実施手順」の3層構造で整備されることが一般的です。

他の選択肢の誤り:
・プライバシーポリシーは、個人情報の取得目的や取扱い方法を外部に示す方針であり、情報セキュリティ全般を対象とするポリシーよりも対象範囲が狭い文書です。
・SLAは、サービスの提供者と利用者の間で稼働率や応答時間などの品質水準を取り決めた合意書であり、組織内部のセキュリティ方針とは目的が異なります。
・就業規則は、労働時間や服務規律など労働条件全般を定めた規則であり、情報セキュリティに特化した文書群とは異なります。
問64-2

ISMS(情報セキュリティマネジメントシステム)の適合性評価制度において、基準として用いられるJIS規格を何と呼ぶか?

  • ①JIS Q 27001
  • ②JIS Q 9001
  • ③JIS Q 15001
  • ④JIS X 0123
答えと解説を見る
正解 ①JIS Q 27001
解説
国際規格ISO/IEC 27001と一致しており、組織が情報を適切に管理していることを第三者が認定するISMS適合性評価制度の基準として使われます。

他の選択肢の誤り:
・「JIS Q 9001」は、品質マネジメントシステムに関する規格であり、情報セキュリティを対象とするISMSの基準ではありません。
・「JIS Q 15001」は、個人情報保護マネジメントシステム(プライバシーマーク制度)の基準規格であり、ISMSとは対象範囲が異なります。
・「JIS X 0123」は、ISMS適合性評価制度の基準として用いられている規格ではありません。JISの部門記号のうち「X」は情報処理分野、「Q」はマネジメントシステム分野に付されるもので、ISMSの基準はQ部門のJIS Q 27001です。
問74-2

組織内でセキュリティインシデント(事故)が発生した際に、対応の指揮を執り、被害拡大の防止や復旧支援を行う専門チームを何と呼ぶか?

  • ①CSIRT(事故対応の指揮をとる専門組織)
  • ②SOC(常時監視を行う専門組織)
  • ③CIO(情報システム全般の統括責任者)
  • ④CISO(情報セキュリティの最高責任者)
答えと解説を見る
正解 ①CSIRT(事故対応の指揮をとる専門組織)
解説
火事における消防隊のような役割で、被害拡大の防止や復旧支援、原因調査などを主に行います。

他の選択肢の誤り:
・SOC(Security Operation Center)は、ログの常時監視や脅威の検知を専門に行う組織であり、事故発生後の対応指揮を主とするCSIRTとは役割が異なります。
・CIOは、情報システム全般の戦略や投資を統括する役職であり、事故対応の専門チームであるCSIRTとは異なります。
・CISOは、セキュリティ全体の経営責任を負う役職であり、実際の事故対応にあたる専門チームであるCSIRTとは異なります。
問84-2

企業の経営に関わる最高情報セキュリティ責任者のことを何と呼ぶか?

  • ①CISO(情報セキュリティの最高責任者)
  • ②CIO(情報システム全般の統括責任者)
  • ③CEO(企業全体を統括する最高責任者)
  • ④CFO(財務全般を統括する最高責任者)
答えと解説を見る
正解 ①CISO(情報セキュリティの最高責任者)
解説
セキュリティは技術的な問題だけでなく経営課題であるため、経営層としての責任者が求められます。

他の選択肢の誤り:
・CIOは、情報システム戦略全体を統括する責任者であり、セキュリティに特化した最高責任者であるCISOとは役割の範囲が異なります。
・CEOは、企業経営全体を統括する最高責任者であり、情報セキュリティに特化した責任者ではありません。
・CFOは、財務・経理全般を統括する責任者であり、情報セキュリティの責任者とは職務が異なります。
問94-2

業務委託先やクラウドサービスなどがサイバー攻撃を受け、それを踏み台にして自社が攻撃されるような、供給網を狙った攻撃を何と呼ぶか?

  • ①サプライチェーン攻撃(取引先を踏み台にする)
  • ②標的型攻撃(特定の組織を狙う攻撃)
  • ③水飲み場型攻撃(よく使うサイトを狙う待ち伏せ)
  • ④ゼロデイ攻撃(修正前の弱点を突く攻撃)
答えと解説を見る
正解 ①サプライチェーン攻撃(取引先を踏み台にする)
解説
大企業のセキュリティが堅固でも、セキュリティの甘い子会社や取引先から侵入されるケースが増えています。

他の選択肢の誤り:
・標的型攻撃は、特定の組織を明確な目的を持って直接狙う攻撃であり、取引先を踏み台にするサプライチェーン攻撃とは経路が異なります。
・水飲み場型攻撃は、標的がよく訪れるWebサイトを改ざんして待ち伏せする攻撃であり、取引先自体を踏み台にする攻撃とは異なります。
・ゼロデイ攻撃は、修正プログラムが提供される前の脆弱性を突く攻撃であり、供給網を経由する攻撃経路とは異なる観点です。
問104-2

従業員が会社の許可を得ずに、私物のスマホやクラウドサービスを業務に利用することを何と呼ぶか?

  • ①シャドーIT
  • ②BYOD
  • ③MDM
  • ④リモートアクセス
答えと解説を見る
正解 ①シャドーIT
解説
管理者の目が届かないため、情報漏洩やウイルス感染のリスクが高まります。

他の選択肢の誤り:
・「BYOD」は、会社が許可・管理した上で私物端末を業務利用する仕組みであり、無許可で利用するシャドーITとは対策の有無が異なります。
・「MDM」は、モバイル端末を一元的に管理する仕組みであり、無許可利用そのものを指す言葉ではありません。
・「リモートアクセス」は、社外から社内システムへ接続する技術全般を指し、無許可の私物利用を指すシャドーITとは異なる概念です。

ITパスポートの対策問題(全470問)に戻る

※本ページはアクセス解析のためCookieを利用し、その情報を外部(Google)へ送信しています。

※本ページの問題・解説は、生成AI(人工知能)を活用して作成しています。