2026年版・4-3

情報セキュリティ管理2の一問一答

ITパスポート「テクノロジ系2」から、情報セキュリティ管理2に関する4択問題を10問。「答えと解説を見る」を開くと、正解とその理由がその場で読めます。会員登録は不要です。

この分野の演習

全10問/解説つき・基本無料

アプリ形式で解く(全470問) テクノロジ系2の要点解説を読む
問題

上から順に解いてみてください。答えは各問の下で確認できます。

問14-3

情報資産を、「機密性」「完全性」「可用性」の重要度に応じて分類し、それぞれのレベルに応じた管理を行うことを何と呼ぶか?

  • ①情報資産の格付け(重要度に応じて分類)
  • ②リスク分析(危険性の大きさを分析する)
  • ③ベースラインアプローチ(一律の基準で対策)
  • ④クリアデスク(机上に書類を放置しない)
答えと解説を見る
正解 ①情報資産の格付け(重要度に応じて分類)
解説
すべての情報を最高レベルで守ろうとするとコストがかかりすぎるため、「極秘」「社外秘」「公開」などの区分を定め、機密性・完全性・可用性の重要度に応じた管理を行います。

他の選択肢の誤り:
・リスク分析は、情報資産に対する脅威や脆弱性からリスクの大きさを見積もる工程であり、資産そのものを重要度で区分する格付けとは工程が異なります。
・ベースラインアプローチは、あらかじめ定めた一定水準の対策を組織全体へ一律に適用する手法であり、重要度に応じて管理レベルを変える格付けとは考え方が異なります。
・クリアデスクは、離席時や退社時に机上へ書類を放置しないという運用ルールであり、情報資産全体を重要度で分類する格付けとは対象が異なります。
問24-3

退職者や異動者が使っていたユーザーIDが削除・無効化されずに残っていないかを確認するため、組織が定期的に行うべき管理活動として最も適切なものはどれか。

  • ①アカウントの棚卸し(登録IDを定期点検)
  • ②ペネトレーションテスト(侵入を試し検証)
  • ③シグネチャの更新(ウイルス定義を最新化)
  • ④ファームウェア更新(機器の制御ソフト更新)
答えと解説を見る
正解 ①アカウントの棚卸し(登録IDを定期点検)
解説
退職・異動によって不要になったユーザーIDが有効なまま放置されると、元従業員による不正アクセスや、第三者に乗っ取られた際の侵入口として悪用される危険があります。人事情報と利用者一覧を定期的に突き合わせ、不要なIDを速やかに削除・無効化することが重要です。

他の選択肢の誤り:
・ペネトレーションテストは、実際に侵入を試みてシステムの弱点を検証する手法であり、不要なIDが残っていないかを点検する管理活動とは目的が異なります。
・シグネチャの更新は、ウイルス対策ソフトの定義ファイルを最新に保つ作業であり、利用者アカウントの管理とは対象が異なります。
・ファームウェア更新は、機器内部の制御用ソフトウェアを最新に保つ作業であり、不要なIDの点検とは異なる対策です。
問34-3

離席する際に、PCの画面をロックしたり、机の上に重要書類を放置しないようにするルールを何と呼ぶか?

  • ①クリアデスク・クリアスクリーン(離席時に画面や机上を整える)
  • ②スクリーンセーバー(一定時間で画面を隠す機能)
  • ③アクセスコントロール(権限に応じて利用を制限)
  • ④物理的セキュリティ(施錠管理など物理的に守る対策)
答えと解説を見る
正解 ①クリアデスク・クリアスクリーン(離席時に画面や机上を整える)
解説
覗き見(ショルダーハッキング)や盗難を防ぐための基本的かつ重要な物理的対策です。

他の選択肢の誤り:
・スクリーンセーバーは、一定時間操作がないと自動で画面を隠す機能であり、離席時に自ら画面をロックし書類を片付ける規則そのものとは異なります。
・アクセスコントロールは、権限に応じてシステムやデータへの利用を制限する仕組みであり、机上の整理を含むクリアデスクとは対象が異なります。
・物理的セキュリティは、施錠管理や監視カメラなどを含む対策全般を指す広い概念であり、離席時のルールに限定したクリアスクリーン・クリアデスクよりも範囲が広い言葉です。
問44-3

PCやスマホを紛失した際に、遠隔操作でデータを消去する機能を何と呼ぶか?

  • ①リモートワイプ
  • ②リモートロック
  • ③リモートアクセス
  • ④ローミング
答えと解説を見る
正解 ①リモートワイプ
解説
情報漏洩を防ぐための最後の手段であり、MDM(モバイルデバイス管理)ツールなどで実現されます。

他の選択肢の誤り:
・「リモートロック」は、遠隔操作で端末の画面をロックして操作できなくする機能であり、データそのものを消去するリモートワイプとは異なります。
・「リモートアクセス」は、社外から社内システムへ遠隔で接続する技術であり、紛失時のデータ消去機能とは目的が異なります。
・「ローミング」は、契約している通信事業者のエリア外でも他の事業者の設備を使って通信できるようにする仕組みであり、データ消去の機能とは無関係です。
問54-3

情報セキュリティマネジメントにおいて、リスクへの対応状況や情報セキュリティ対策の実施状況を継続的に見直し、改善し続ける管理の枠組みを一般に何と呼ぶか。

  • ①PDCAサイクル(計画・実行・点検・改善)
  • ②ウォーターフォールモデル(工程を順に進める)
  • ③リスクアセスメント(リスクを分析し評価)
  • ④アウトソーシング(業務を外部へ委託する)
答えと解説を見る
正解 ①PDCAサイクル(計画・実行・点検・改善)
解説
Plan(計画)→Do(実行)→Check(点検・評価)→Act(改善)を繰り返すことで、ISMS(情報セキュリティマネジメントシステム)を状況の変化に合わせて継続的に改善していきます。JIS Q 27001でも、この継続的改善が要求事項として定められています。

他の選択肢の誤り:
・ウォーターフォールモデルは、システム開発の工程を後戻りせず順番に進める開発手法であり、運用状況を繰り返し見直す管理の枠組みとは異なります。
・リスクアセスメントは、リスクを特定・分析・評価する一連の工程であり、PDCAサイクルのうちPlan(計画)の中で行われる活動の一部にすぎません。
・アウトソーシングは、業務を外部の専門業者に委託することであり、組織自身が継続的に改善を回していく枠組みとは異なります。
問64-3

従業員に対して定期的にセキュリティ研修を実施したり、標的型攻撃メールを模した訓練を行ったりすることの主な目的として、最も適切なものはどれか。

  • ①従業員のセキュリティ意識を高めること
  • ②標的型メールの送信元を特定すること
  • ③ウイルス定義ファイルを最新に保つこと
  • ④社内システムの脆弱性を修正すること
答えと解説を見る
正解 ①従業員のセキュリティ意識を高めること
解説
どれほど高度な技術的対策を導入しても、不審な添付ファイルを開いてしまう、パスワードを使い回すといった人の行動が原因で被害は発生します。研修や擬似的な攻撃メールによる訓練は、従業員一人ひとりに危険を実感させ、日常業務での適切な行動につなげるための人的セキュリティ対策です。

他の選択肢の誤り:
・「標的型メールの送信元を特定すること」は、実際にインシデントが起きた後の原因調査や捜査機関への相談で行われることであり、訓練メールを社内に送る目的ではありません。
・「ウイルス定義ファイルを最新に保つこと」は、ウイルス対策ソフトの運用として行う技術的セキュリティ対策であり、人に働きかける教育・訓練の目的とは異なります。
・「社内システムの脆弱性を修正すること」は、修正プログラムの適用などによって行う技術的セキュリティ対策であり、従業員教育の目的とは異なります。
問74-3

組織が定めた情報セキュリティポリシーや関連法令が実際に守られているかどうかを、業務の担当者から独立した立場で点検・評価し、問題があれば是正を求める活動を何と呼ぶか。

  • ①情報セキュリティ監査(遵守状況を点検評価)
  • ②リスクアセスメント(リスクを分析し評価する)
  • ③インシデント対応(事故発生後の対処活動)
  • ④セキュリティ教育(従業員の意識向上活動)
答えと解説を見る
正解 ①情報セキュリティ監査(遵守状況を点検評価)
解説
ポリシーや法令、契約上の要求事項が実際に守られているかを、業務の担当者から独立した立場で点検・評価し、不備があれば是正を求めます。監査結果を経営層へ報告して改善につなげることで、組織の信頼性を保ちます。

他の選択肢の誤り:
・リスクアセスメントは、どのようなリスクがどの程度あるかを特定・分析・評価する工程であり、決められたルールが守られているかを点検する監査とは目的が異なります。
・インシデント対応は、事故が実際に発生した後に被害拡大を防ぎ復旧を進める活動であり、事前に定めたルールの遵守状況を確認する監査とは時点が異なります。
・セキュリティ教育は、従業員の知識や意識を高めるための人的対策であり、遵守状況を点検・評価する監査とは役割が異なります。
問84-3

情報セキュリティ対策の一環として、外部の専門機関が組織のシステムに対して実際に侵入を試み、脆弱性を発見する手法を何と呼ぶか。

  • ①ペネトレーションテスト(実際に侵入を試す)
  • ②脆弱性診断(既知の弱点を網羅的に検査する)
  • ③情報セキュリティ監査(規程の遵守を点検)
  • ④ログ分析(記録された操作履歴を調べる)
答えと解説を見る
正解 ①ペネトレーションテスト(実際に侵入を試す)
解説
攻撃者と同じ視点で実際に侵入を試み、どこまで到達できてしまうかを検証します。個々の弱点を洗い出すだけでなく、複数の弱点を組み合わせた現実的な攻撃が成立するかどうかまで確かめられる点が特徴です。

他の選択肢の誤り:
・脆弱性診断は、ツールなどを使って既知の弱点が残っていないかを網羅的に洗い出す検査であり、実際に侵入して目的を達成できるかまでを確かめるペネトレーションテストとは検証の深さが異なります。
・情報セキュリティ監査は、規程や法令が守られているかを独立した立場で点検・評価する活動であり、技術的に侵入を試みる検証とは手段が異なります。
・ログ分析は、記録された操作履歴や通信記録を後から調べる手法であり、能動的に侵入を試みるペネトレーションテストとは異なります。
問94-3

特定の企業や組織をターゲットにし、時間をかけて執拗に攻撃を行う手法を何と呼ぶか?

  • ①標的型攻撃(特定組織を執拗に狙い続ける)
  • ②バラマキ型攻撃(無差別に大量送付する攻撃)
  • ③DoS攻撃(負荷をかけて機能停止させる攻撃)
  • ④SQLインジェクション(不正な命令文を注入する攻撃)
答えと解説を見る
正解 ①標的型攻撃(特定組織を執拗に狙い続ける)
解説
業務メールを装ってウイルス添付ファイルを開かせたりします。攻撃者はターゲットの情報を事前に詳しく調べているため、騙されやすいのが特徴です。

他の選択肢の誤り:
・バラマキ型攻撃は、対象を絞らず不特定多数にメールなどを送りつける攻撃であり、特定組織を狙う標的型攻撃とは狙い方が異なります。
・DoS攻撃は、大量のアクセスを送りつけてサービスを停止させる攻撃であり、情報を盗む標的型攻撃とは目的が異なります。
・SQLインジェクションは、Webサイトの入力フォームに不正な命令を注入する攻撃であり、標的型攻撃とは手法が異なります。
問104-3

Webサイトの入力フォームに不正な命令文(SQL)を入力し、データベース内の情報を盗み出したり消去したりする攻撃を何と呼ぶか?

  • ①SQLインジェクション(不正な命令文をDBに注入)
  • ②クロスサイトスクリプティング(悪意あるscriptを埋込む)
  • ③ディレクトリトラバーサル(上位階層に不正に移動)
  • ④バッファオーバーフロー(許容量超のデータを送込む)
答えと解説を見る
正解 ①SQLインジェクション(不正な命令文をDBに注入)
解説
データベースを操作する言語「SQL」を注入(インジェクション)する攻撃で、個人情報漏洩の主要な原因の一つです。

他の選択肢の誤り:
・クロスサイトスクリプティング(XSS)は、Webページに悪意のあるスクリプトを埋め込みブラウザ上で実行させる攻撃であり、データベースを狙うSQLインジェクションとは異なります。
・ディレクトリトラバーサルは、本来アクセスできないディレクトリのファイルに不正にアクセスする攻撃であり、SQLを注入する攻撃とは異なります。
・バッファオーバーフローは、想定を超えるデータを送り込みプログラムを誤動作させる攻撃であり、SQLインジェクションとは異なる手法です。

ITパスポートの対策問題(全470問)に戻る

※本ページはアクセス解析のためCookieを利用し、その情報を外部(Google)へ送信しています。

※本ページの問題・解説は、生成AI(人工知能)を活用して作成しています。