仮の宿 学習室

ITパスポート IT PASSPORT

セキュリティ

講義 4 本・確認問題 25 問 | 本試験では「テクノロジ系」(45問)の一部 | 最終更新 2026-09-24

この章で学ぶこと
目次
  1. 情報セキュリティの基本と脅威
  2. 情報セキュリティ管理とリスクマネジメント
  3. 情報セキュリティ対策(人的・技術的・物理的)
  4. 暗号技術とディジタル署名・認証
  5. 確認問題(25問)
  6. 演習ツール

1. 情報セキュリティの基本と脅威

情報セキュリティで守るべき3つの性質(機密性・完全性・可用性)と、それを脅かすマルウェアや攻撃手法の見分け方が分かります。

情報セキュリティとは、組織が持つ情報を「見られてはいけない人に見られない」「勝手に書き換えられない」「使いたいときに使える」状態に保つことです。この3つをそれぞれ機密性(Confidentiality)、完全性(Integrity)、可用性(Availability)といい、頭文字をとって情報セキュリティの3要素、またはCIAと呼びます。機密性が損なわれる例は顧客名簿の流出、完全性が損なわれる例はWebページの改ざんや金額データの書き換え、可用性が損なわれる例は攻撃や機器故障でサーバが使えなくなることです。

JIS Q 27000では、この3要素に加えて4つの性質も挙げています。真正性(なりすましでなく本人・本物であること)、責任追跡性(誰がいつ何をしたかを後から追えること)、否認防止(あとから「やっていない」と言い逃れできないこと)、信頼性(システムが意図したとおりに動くこと)の4つです。合わせて7要素と覚えます。

情報セキュリティの世界では、原因側を脅威、こちら側の弱点を脆弱性と呼び、その組合せで実際に損害が起きる可能性をリスクといいます。脅威には、攻撃者やマルウェアなどの技術的脅威、地震や停電などの物理的脅威、操作ミスや持ち出しなどの人的脅威があります。脆弱性は、修正プログラムを当てていないソフトウェアの欠陥(セキュリティホール)だけでなく、施錠されていない書庫や、教育不足の従業員も含みます。

マルウェアは悪意のあるソフトウェアの総称です。ほかのファイルに寄生して増える狭義のコンピュータウイルス、単独で自己増殖してネットワークを広がるワーム、便利なソフトを装って侵入し裏で悪さをするトロイの木馬、ファイルを勝手に暗号化して元に戻す代わりに金銭を要求するランサムウェア、利用者の情報をこっそり集めて送信するスパイウェア、攻撃者の遠隔命令で動く手先となるボットなどがあります。

人をだます手口も重要です。技術ではなく人の心理や行動の隙を突いて情報を得る手口をソーシャルエンジニアリングといい、電話で担当者になりすます、肩越しに画面をのぞく(ショルダハッキング)、ごみ箱をあさる(スキャベンジング)などが該当します。特定の組織だけを狙う標的型攻撃、偽サイトへ誘導する フィッシング、取引先や役員になりすまして送金させるビジネスメール詐欺(BEC)も、入口は人です。

内部の人間による情報の持ち出しを内部不正といいます。米国の研究者クレッシーが示した不正のトライアングルでは、機会(やろうと思えばできる状況)・動機(借金などの事情)・正当化(これくらいいいはずだという言い訳)の3条件がそろうと不正が起きやすいとされ、対策では特に「機会」をなくすことが重視されます。また、会社が許可していない私物端末やクラウドサービスを業務で使うことをシャドーITといい、管理の目が届かないため大きなリスクになります。

主要な攻撃手法の一覧(ねらいと代表的な対策)
攻撃手法ねらい・仕組み代表的な対策
SQLインジェクション入力欄にSQL文を紛れ込ませ、データベースを不正に読み書きする入力値の検査、WAFの導入
クロスサイトスクリプティング投稿欄に仕込んだスクリプトを閲覧者のブラウザで実行させる入力・出力の無害化、WAFの導入
DoS攻撃・DDoS攻撃大量の要求でサーバを応答不能にし、可用性を奪う通信の監視と遮断、負荷分散
フィッシング本物そっくりの偽サイトへ誘導し、IDやパスワードを入力させるURLと送信元の確認、多要素認証
標的型攻撃特定組織だけを狙い、業務を装ったメールで感染させる教育と訓練、多層防御
ビジネスメール詐欺(BEC)取引先や役員になりすまして偽口座へ送金させる電話など別経路での確認、承認手続の徹底
パスワードリスト攻撃流出したID・パスワードの一覧を他サイトで試すパスワードを使い回さない、多要素認証
ブルートフォース攻撃文字の組合せを片端から試してパスワードを破る長く複雑なパスワード、アカウントロック
中間者攻撃通信の途中に割り込み、盗聴や改ざんを行うTLSによる暗号化、サーバ証明書の確認
ゼロデイ攻撃修正プログラムが出る前の脆弱性を突く多層防御、不要な機能の停止、素早いパッチ適用
サプライチェーン攻撃取引先や委託先など守りの弱いところを経由して本命を攻撃する委託先の管理、ソフトウェア入手経路の確認

用語

情報セキュリティ
情報を、見せてよい人だけに見せ、正しい内容のまま保ち、必要なときに使えるように保つこと。機密性・完全性・可用性の3つを維持することと定義されている。
機密性
許可された人だけが情報にアクセスできる性質。アクセス権の設定や暗号化で守る。名簿が外部に流出した場合は機密性が損なわれたことになる。
完全性
情報が正確で、勝手に書き換えられたり壊されたりしていない性質。Webページの改ざんや、金額データの不正な書換えは完全性が損なわれた状態である。
可用性
使いたいときにいつでも情報やシステムを使える性質。DDoS攻撃や停電、機器故障でサーバが止まってサービスが使えなくなるのは可用性が損なわれた状態。
真正性
利用者や情報が「本人・本物である」と確かめられる性質。なりすましを防ぐことにあたり、パスワードやディジタル署名で確保する。
責任追跡性
誰がいつどの操作をしたかを、あとから追跡できる性質。利用者ごとのIDの付与とアクセスログの取得・保存によって確保する。
否認防止
ある行為を行った本人が、あとから「自分はやっていない」と否定できないようにする性質。ディジタル署名やログの保全によって確保する。
脅威と脆弱性
脅威は情報を危険にさらす原因(攻撃者、マルウェア、災害、操作ミスなど)。脆弱性はそれを許してしまう弱点(未修正の欠陥、施錠していない部屋、教育不足など)。
マルウェア
利用者に害を与える目的で作られたソフトウェアの総称。ウイルス、ワーム、トロイの木馬、ランサムウェア、スパイウェア、ボットなどをまとめて指す。
ワーム
ほかのプログラムに寄生せず、単独で自分の複製を作ってネットワーク経由で次々に感染を広げるマルウェア。感染拡大の速さが特徴。
トロイの木馬
便利なソフトウェアやファイルを装って利用者自身にインストールさせ、裏で情報の窃取や遠隔操作を行うマルウェア。自己増殖しない点がワームと異なる。
ランサムウェア
パソコン内のファイルを勝手に暗号化して使えなくし、元に戻すことと引換えに身代金を要求するマルウェア。バックアップの分離保管が有効な備えになる。
ボット
感染した機器を攻撃者の遠隔命令どおりに動かすマルウェア。多数のボットをまとめた集団(ボットネット)はDDoS攻撃や迷惑メールの送信に悪用される。
ソーシャルエンジニアリング
技術的な手段ではなく、人の心理や不注意につけ込んで情報を盗む手口。電話でのなりすまし、のぞき見(ショルダハッキング)、ごみあさりなどがある。
標的型攻撃
不特定多数ではなく、特定の企業や官公庁だけを狙う攻撃。業務に関係がありそうなメールで信用させ、添付ファイルやリンクからマルウェアに感染させる。
ビジネスメール詐欺(BEC)
取引先や自社の経営者になりすました偽メールで担当者をだまし、攻撃者の口座へ送金させる詐欺。電話など別の手段での確認が有効な対策となる。
SQLインジェクション
Webの入力欄にデータベースへの命令文(SQL)を紛れ込ませ、本来見えないデータを盗んだり書き換えたりする攻撃。入力値の検査で防ぐ。
クロスサイトスクリプティング(XSS)
掲示板などの投稿欄に不正なスクリプトを埋め込み、そのページを見た人のブラウザ上で勝手に実行させる攻撃。入力・出力時の無害化(エスケープ)で防ぐ。
DoS攻撃・DDoS攻撃
大量の要求を送りつけてサーバを応答できなくする攻撃。多数の乗っ取り端末から一斉に行うものをDDoS攻撃という。可用性を直接おびやかす。
ゼロデイ攻撃
脆弱性が見つかってから修正プログラムが提供されるまでの、対策がない期間を狙う攻撃。パッチが当てられないため、多層防御や不要機能の停止で被害を抑える。
パスワードリスト攻撃
どこかのサイトから流出したIDとパスワードの一覧を使い、別のサイトへログインを試みる攻撃。パスワードの使い回しをやめることが最大の対策。
ブルートフォース攻撃
総当たり攻撃ともいい、考えられる文字の組合せを片端から試してパスワードを破る手口。長く複雑なパスワードとアカウントロックが有効。
不正のトライアングル
内部不正は「機会」「動機」「正当化」の3条件がそろったときに起きやすいという考え方。対策では、まず不正ができる機会をなくすことが重視される。
シャドーIT
会社が把握・許可していない私物端末や無料クラウドサービスを、従業員が勝手に業務で使うこと。管理が及ばず、情報漏えいの温床になる。

例題

例題:社内サーバがDDoS攻撃を受けて停止し、社員が業務システムを使えなくなった。損なわれたのはCIAのどれか。
答えと考え方 可用性。使いたいときに使えなくなっているためである。データの中身を見られたわけではないので機密性、書き換えられたわけではないので完全性ではない。
例題:取引先を装ったメールで「振込先の口座が変わった」と連絡され、偽の口座に送金してしまった。この手口の名称は。
答えと考え方 ビジネスメール詐欺(BEC)。マルウェアを使わず、人の思い込みを利用する点が特徴で、電話など別経路での確認が有効な対策になる。
例題:自己増殖せず、便利なソフトウェアを装って利用者にインストールさせるマルウェアは。
答えと考え方 トロイの木馬。単独で自己増殖するワームや、他のファイルに寄生する狭義のウイルスとはこの点で区別される。

出典・根拠:IPA「ITパスポート試験」シラバス Ver.6.5 大分類9:技術要素 中分類23:セキュリティ/JIS Q 27000(情報セキュリティマネジメントシステム-用語)

2. 情報セキュリティ管理とリスクマネジメント

リスクを洗い出して対応方針を決める手順と、組織としてセキュリティを回す仕組み(ポリシ・ISMS・CSIRT)が分かります。

セキュリティ対策は、思いついたものから買いそろえるのではなく、リスクマネジメントの考え方に沿って進めます。まずリスクアセスメントを行い、リスク特定(どんな危険があるか洗い出す)、リスク分析(起きる可能性と被害の大きさを見積もる)、リスク評価(あらかじめ決めた基準と比べて対応が必要か判断する)の順で整理します。そのうえでリスク対応を決めます。

リスク対応は4つに分類されます。リスク回避は、危険のもとになる業務や仕組みそのものをやめること。リスク移転(リスク共有)は、保険をかけたり外部に委託したりして、損失の負担を他者と分け合うこと。リスク低減(リスク軽減)は、対策を打って発生の可能性や被害の大きさを小さくすること。リスク保有(リスク受容)は、被害が小さいなどの理由で、対策せずに受け入れると決めることです。すべてのリスクをゼロにはできないため、費用と効果を見て組み合わせます。

組織の方針は情報セキュリティポリシとして文書化します。ふつうは3階層で作り、最上位が基本方針(なぜ・何を守るのかという経営者の宣言)、次が対策基準(守るべきルールや基準を分野ごとに定めたもの)、最下位が実施手順(具体的な操作や作業の手順書)です。上位ほど変わりにくく、下位ほど現場に近い内容になります。

この一連の活動を継続的に回す仕組みがISMS(情報セキュリティマネジメントシステム)で、要求事項はJIS Q 27001(ISO/IEC 27001)に定められています。計画(Plan)・実行(Do)・点検(Check)・改善(Act)のPDCAを回して、対策を作りっぱなしにしないことが要点です。第三者機関の審査に合格するとISMS認証を取得できます。個人情報の取扱いについてはJIS Q 15001にもとづくプライバシーマークがあり、こちらは個人情報に特化した認定制度である点が違います。

体制としては、経営者を中心とした情報セキュリティ委員会が方針を決め、CSIRT(シーサート)が事故発生時の受付・原因調査・復旧・関係先への連絡といったインシデント対応を担当します。SOCは、ネットワークや機器のログを24時間監視して攻撃の兆候をいち早く見つける専門組織で、「見つける」のがSOC、「対応する」のがCSIRTと役割が分かれます。定めたルールが守られているかを独立した立場で点検するのが情報セキュリティ監査です。

リスク対応の4分類と情報セキュリティポリシの3階層
区分名称内容例
リスク対応リスク回避リスクの原因となる活動そのものをやめるリスクの高いサービスの提供を中止する
リスク対応リスク移転(共有)損失の負担を保険や委託で他者と分け合うサイバー保険に加入する、運用を専門業者に委託する
リスク対応リスク低減(軽減)対策で発生確率や被害の大きさを小さくするデータを暗号化する、バックアップを取る、社員教育を行う
リスク対応リスク保有(受容)被害が小さいなどの理由で対策せず受け入れる影響が軽微な不具合を当面そのままにすると決める
ポリシ3階層基本方針なぜ・何を守るのかを示す経営者の宣言(最上位)情報セキュリティ基本方針、公開される場合が多い
ポリシ3階層対策基準分野ごとに守るべきルールと基準を定めるパスワード管理基準、外部委託管理基準
ポリシ3階層実施手順現場で実行するための具体的な手順書(最下位)サーバのバックアップ操作手順書

用語

リスクマネジメント
組織にとっての危険を洗い出し、評価して、対応方針を決め、継続的に見直していく一連の管理活動。対策の優先順位を決めるための土台になる。
リスクアセスメント
リスク特定・リスク分析・リスク評価の3つからなる作業。どんなリスクがあり、どれくらい大きく、対応が必要かどうかを判断するところまでを指す。
リスク回避
リスクの原因となる活動そのものをやめて、危険をなくす対応。例えば、事故が心配な機能を提供しない、扱いの難しい個人情報を最初から集めない、など。
リスク移転(リスク共有)
保険への加入や業務の外部委託によって、損失の負担を他者と分け合う対応。リスクそのものが消えるわけではない点に注意する。
リスク低減(リスク軽減)
対策を実施して、リスクが起こる可能性や起きたときの被害を小さくする対応。暗号化、バックアップ、社員教育などが該当する。
リスク保有(リスク受容)
被害が小さい、対策費用のほうが高いなどの理由で、あえて対策せずリスクを受け入れると決めること。何もしないのではなく「決めて受け入れる」点が重要。
情報セキュリティポリシ
組織のセキュリティに関する方針とルールをまとめた文書。基本方針・対策基準・実施手順の3階層で作るのが一般的で、最上位は経営者が承認する。
基本方針
情報セキュリティポリシの最上位文書。何を、なぜ守るのかという組織の考え方と経営者の意思を示すもので、社外にも公開されることが多い。
対策基準
基本方針を実現するために、守るべきルールや基準を分野ごとに定めた文書。「何をしなければならないか」を示し、具体的な操作手順までは書かない。
実施手順
対策基準を現場で実行するための具体的な手順書やマニュアル。担当者が見ながら作業できるレベルまで細かく書かれる。
ISMS
情報セキュリティマネジメントシステムの略。組織が方針を定め、対策を実行し、点検して改善するPDCAの仕組み全体のこと。要求事項はJIS Q 27001。
JIS Q 27001
ISMSの要求事項を定めた日本産業規格(国際規格ISO/IEC 27001に対応)。この規格に基づく審査に合格すると、第三者からISMS認証を受けられる。
CSIRT
コンピュータセキュリティに関する事故が起きたときに、報告を受け付け、原因を調べ、復旧と情報連携を行う専門チーム。企業内に設ける場合が多い。
SOC
セキュリティオペレーションセンターの略。機器やネットワークのログを常時監視して攻撃の兆候を検知する組織。検知はSOC、対応はCSIRTと役割が分かれる。
情報セキュリティ監査
定めたポリシや基準が守られ、有効に機能しているかを、被監査部門から独立した立場で点検し、意見を述べる活動。助言型と保証型がある。
プライバシーマーク
JIS Q 15001に基づき、個人情報を適切に扱う体制が整っている事業者に付与される認定制度。対象が個人情報に絞られている点がISMS認証と異なる。
情報セキュリティ委員会
経営層を含む組織横断の会議体で、セキュリティ方針の決定、予算や体制の承認、重大事故時の判断などを担う。特定の部署任せにしないための仕組み。

例題

例題:水害で本社が使えなくなる可能性に備え、損害保険に加入した。これはリスク対応のどれか。
答えと考え方 リスク移転(リスク共有)。損失の金銭的な負担を保険会社と分け合っている。水害自体が起きにくくなるわけではないので、リスク低減や回避ではない。
例題:「当社は顧客情報の保護を経営の最重要課題とする」という宣言が書かれているのは、ポリシのどの階層か。
答えと考え方 基本方針。最上位で組織の考え方を示す文書である。パスワードの文字数の決まりは対策基準、バックアップの操作方法は実施手順に書かれる。

出典・根拠:IPA「ITパスポート試験」シラバス Ver.6.5 大分類9:技術要素 中分類23:セキュリティ/JIS Q 27001(ISMS要求事項)/JIS Q 15001(個人情報保護マネジメントシステム)

3. 情報セキュリティ対策(人的・技術的・物理的)

セキュリティ対策を人的・技術的・物理的の3つに分けて整理し、ファイアウォールや多要素認証など代表的な仕組みが分かります。

セキュリティ対策は、人的対策・技術的対策・物理的対策の3つに分けて考えると整理しやすくなります。どれか1つだけでは守れないため、複数を重ねる多層防御が基本になります。

人的対策の中心は教育と権限管理です。定期的な研修や標的型メールの訓練で気づく力を育てます。権限は必要最小限にとどめる(必要最小権限の原則)、担当者が辞めたり異動したりしたらすぐアカウントを削除・停止する、パスワードを使い回さない、といった運用が欠かせません。従業員との秘密保持契約(NDA)や、机上に書類を放置しないルールづくりも人的対策に含まれます。

技術的対策では、まず出入口を守ります。ファイアウォールは通信の宛先や種類を見て、許可した通信だけを通す仕組みです。外部に公開するWebサーバやメールサーバは、社内LANとインターネットのどちらからも隔離したDMZ(非武装地帯)に置き、公開サーバが乗っ取られても社内に被害が及ばないようにします。WAFはWebアプリケーションへの通信内容を検査してSQLインジェクションなどを防ぐ専用の仕組み、IDSは不正の兆候を検知して知らせる仕組み、IPSは検知に加えて通信の遮断まで行う仕組みです。

端末側ではウイルス対策ソフトを導入し、パターンファイル(定義ファイル)とOS・ソフトウェアの修正プログラム(パッチ)を常に最新に保ちます。社外から持ち込まれた端末をいきなり社内LANにつながせず、検査用のネットワークに隔離して安全を確認してから接続させる仕組みを検疫ネットワークといいます。スマートフォンやタブレットを会社が一括管理し、紛失時に遠隔ロックやデータ消去を行う仕組みがMDMです。

本人確認(認証)では、知識(パスワード)・所持(ICカードやスマートフォン)・生体(指紋や虹彩)という性質の異なる要素を2つ以上組み合わせる多要素認証が有効です。一度しか使えないワンタイムパスワードや、1回のログインで複数のサービスを使えるようにするシングルサインオン、機械による自動入力を防ぐCAPTCHAもよく使われます。生体認証では、本人なのに拒否してしまう割合を本人拒否率(FRR)、他人を本人と誤って受け入れる割合を他人受入率(FAR)といい、判定を厳しくするとFRRが上がりFARは下がるという逆の関係にあります。

物理的対策では、サーバ室の施錠とICカードによる入退室管理、共連れの防止、監視カメラ、パソコンを机に固定するセキュリティケーブルなどを使います。離席時に書類を片付けるクリアデスク、画面をロックするクリアスクリーンも重要です。ICカードなどが分解・解析されにくいように作られている性質を耐タンパ性といいます。近年は、社内ネットワークだからといって信用せず、通信のたびに本人確認と権限確認を行うゼロトラストという考え方が広まっています。

情報セキュリティ対策の3分類
分類ねらい具体例
人的対策人の不注意や不正を減らすセキュリティ教育・標的型メール訓練、パスワード管理、必要最小限のアクセス権付与、退職・異動時の権限削除、秘密保持契約
技術的対策機器やソフトウェアで攻撃を防ぐ・見つけるファイアウォール、DMZ、WAF、IDS/IPS、ウイルス対策ソフトとパターンファイル更新、多要素認証、暗号化、MDM、検疫ネットワーク、パッチ適用
物理的対策現物への接近や持ち去りを防ぐサーバ室の施錠、ICカードによる入退室管理、監視カメラ、セキュリティケーブル、クリアデスク・クリアスクリーン、耐タンパ性のある機器

用語

多層防御
入口・内部・出口など複数の段階に異なる対策を重ねる考え方。1つの対策が破られても次の対策で被害を食い止められるようにする。
必要最小権限の原則
利用者には業務に必要な最小限のアクセス権だけを与えるという原則。異動や退職の際は速やかに権限を見直し、不要なアカウントは削除する。
ファイアウォール
内部ネットワークと外部の境界に置き、あらかじめ決めた条件に合う通信だけを通して、それ以外を遮断する仕組み。防火壁が名前の由来。
DMZ
非武装地帯。外部に公開するサーバを、インターネットとも社内LANとも切り離した区画に置く構成。公開サーバが侵入されても社内への被害を抑えられる。
WAF
Webアプリケーションファイアウォールの略。通信の中身を検査し、SQLインジェクションやクロスサイトスクリプティングなどWeb特有の攻撃を防ぐ。
IDSとIPS
IDSは不正な通信の兆候を検知して管理者に知らせる仕組み。IPSは検知に加えてその通信の遮断まで自動で行う仕組みで、「防ぐ」ところまで担う。
パターンファイル
ウイルス対策ソフトが持つ、既知のマルウェアの特徴を集めた定義ファイル。新種に対応するため常に最新へ更新する必要がある。
ペネトレーションテスト
侵入テスト。専門家が実際に攻撃者と同じ手口で侵入を試み、システムに突破できる弱点がないかを確かめる検査。
多要素認証
知識(パスワード)・所持(ICカード、スマートフォン)・生体(指紋など)のうち、種類の異なる要素を2つ以上組み合わせて本人確認する方式。
ワンタイムパスワード
一定時間または1回限りしか使えない使い捨てのパスワード。盗み見られても再利用できないため、パスワードの使い回しや盗聴に強い。
シングルサインオン(SSO)
一度の認証で、連携している複数のシステムを追加のログインなしに使える仕組み。利便性は上がるが、その1つの認証情報が漏れたときの影響は大きい。
本人拒否率(FRR)
生体認証で、正しい本人であるのに誤って拒否してしまう割合。判定を厳しくすると高くなり、利用者にとっては使いにくくなる。
他人受入率(FAR)
生体認証で、他人を誤って本人と認めてしまう割合。判定を緩くすると高くなり、安全性が下がる。FRRとは一方を下げると他方が上がる関係にある。
CAPTCHA
ゆがんだ文字や画像選択の課題を出し、操作しているのが人間かプログラムかを判別する仕組み。自動プログラムによる大量登録やログイン試行を防ぐ。
MDM
モバイルデバイス管理の略。業務で使うスマートフォンやタブレットの設定を一括管理し、紛失時に遠隔ロックやデータ消去を行える仕組み。
検疫ネットワーク
持ち込まれた端末をいったん検査専用のネットワークに隔離し、修正プログラムやウイルス対策の状態を確認してから社内LANへの接続を許す仕組み。
ゼロトラスト
社内ネットワークだからという理由で信用せず、アクセスのたびに利用者と端末を確認して必要な権限だけを与える考え方。境界だけを守る発想からの転換。
クリアデスク・クリアスクリーン
離席時に机の上の書類や記憶媒体を片付けること(クリアデスク)と、画面をロックして内容を見せないこと(クリアスクリーン)。のぞき見や持ち去りを防ぐ。
耐タンパ性
ICカードや機器が、内部を分解・解析されたり、不正に読み出されたりしにくい性質。破壊を検知して内部情報を消す仕組みなどで実現する。

例題

例題:外部に公開するWebサーバを、社内LANとは別の区画に置く構成を何というか。
答えと考え方 DMZ(非武装地帯)。公開サーバが侵入されても、そこから社内LANへ直接入られないようにするための配置である。
例題:指紋認証の判定基準を厳しくすると、FRRとFARはどう変化するか。
答えと考え方 本人拒否率(FRR)は高くなり、他人受入率(FAR)は低くなる。安全性は上がるが、本人がはじかれて使いにくくなるため、両者の釣合いが重要になる。

出典・根拠:IPA「ITパスポート試験」シラバス Ver.6.5 大分類9:技術要素 中分類23:セキュリティ(情報セキュリティ対策・情報セキュリティ実装技術)

4. 暗号技術とディジタル署名・認証

共通鍵暗号と公開鍵暗号の違い、そして「どの鍵で暗号化し、どの鍵で復号するのか」が確実に判断できるようになります。

暗号化とは、決められた手順と鍵を使って、そのままでは読める文(平文)を読めない形(暗号文)に変えることです。元に戻すことを復号といいます。暗号方式は、使う鍵の仕組みによって共通鍵暗号方式と公開鍵暗号方式に大きく分かれます。

共通鍵暗号方式は、暗号化と復号に同じ1つの鍵(共通鍵)を使う方式です。処理が速く大量のデータ向きですが、鍵を相手に安全に届けなければならないという鍵配送問題があります。また、n人が互いに通信するにはn(n-1)/2個の鍵が必要になり、人数が増えると鍵の管理が急に大変になります。代表的な方式はAESです。

公開鍵暗号方式は、対になった2つの鍵、すなわち誰に配ってもよい公開鍵と、本人だけが持つ秘密鍵を使う方式です。片方の鍵で暗号化したものは、もう片方の鍵でしか復号できません。鍵を配る必要がないので鍵配送問題が起きにくく、1人が1対の鍵を持てばよいので鍵の総数も少なくて済みます。ただし処理が遅いという弱点があります。代表的な方式はRSAです。

ここが試験で最もよく問われるところです。内容を他人に読まれないようにする目的(機密性)で送る場合は、送信者は受信者の公開鍵で暗号化し、受信者は自分の秘密鍵で復号します。受信者の秘密鍵は受信者しか持っていないので、ほかの誰にも読めません。一方、ディジタル署名は目的が逆で、送信者は自分の秘密鍵で署名を作り、受信者は送信者の公開鍵で検証します。送信者の公開鍵で正しく検証できたということは、対になる秘密鍵を持つ本人が作った証拠になり、なりすましの防止(真正性)と否認防止につながります。

実際のディジタル署名では、まず送信者が文書全体からハッシュ関数でハッシュ値(メッセージダイジェスト)を求めます。ハッシュ値は元の文書が少しでも変わるとまったく違う値になり、ハッシュ値から元の文書を復元することはできません。この値を送信者の秘密鍵で暗号化したものが署名です。受信者は、送信者の公開鍵で署名から取り出したハッシュ値と、受け取った文書から自分で計算したハッシュ値を比べ、一致すれば改ざんされておらず本人が送ったと確認できます。なお署名は文書自体を秘密にするものではないため、内容を隠したいときは別に暗号化が必要です。

その公開鍵が本当に本人のものかを保証するのが、認証局(CA)とディジタル証明書からなる公開鍵基盤(PKI)です。認証局は申請者を確認したうえで、公開鍵と持ち主の情報を結び付けた証明書を発行します。この仕組みを使い、Webブラウザとサーバの通信を暗号化するのがSSL/TLSで、TLSを使うWeb通信がHTTPS(URLがhttps://で始まる)です。TLSでは、最初に公開鍵暗号方式で共通鍵を安全に受け渡し、本文のやり取りは速い共通鍵暗号方式で行うハイブリッド暗号方式が使われています。無線LANでは通信の暗号化にWPA2やWPA3を使い、より新しく安全なのはWPA3です。

共通鍵暗号方式と公開鍵暗号方式の比較
比較する点共通鍵暗号方式公開鍵暗号方式
使う鍵暗号化と復号に同じ鍵(共通鍵)を使う公開鍵と秘密鍵の対を使い、片方で暗号化したらもう片方で復号する
鍵の配送鍵を相手に安全に渡す必要がある(鍵配送問題)公開鍵は公開してよいので、鍵配送問題が起きにくい
n人が互いに通信するときの鍵の数n(n-1)/2 個の共通鍵が必要各自が1対を持てばよく、全体で2n個(公開鍵n+秘密鍵n)
処理速度速い(大量のデータ向き)遅い(少量のデータ向き)
代表的な方式AESRSA、楕円曲線暗号
主な使い道データ本体の暗号化共通鍵の受渡し、ディジタル署名
機密性のための使い方送信者と受信者が同じ鍵で暗号化・復号する受信者の公開鍵で暗号化し、受信者の秘密鍵で復号する
ディジタル署名での使い方利用できない(本人特定ができない)送信者の秘密鍵で署名し、送信者の公開鍵で検証する

用語

平文と暗号文
平文はそのまま読める元のデータ、暗号文は鍵と手順によって読めない形に変換されたデータ。暗号文を元に戻す操作を復号という。
共通鍵暗号方式
暗号化と復号に同じ鍵を使う方式。処理が速い反面、鍵を相手へ安全に渡す必要があり(鍵配送問題)、人数が増えると必要な鍵の数が急増する。
公開鍵暗号方式
公開鍵と秘密鍵という対の鍵を使い、片方で暗号化したものはもう片方でしか復号できない方式。鍵配送問題が起きにくいが、処理は共通鍵方式より遅い。
公開鍵
誰に知られてもよい、広く配ってよい鍵。他人がその人あてに暗号文を作るときや、その人のディジタル署名を検証するときに使う。
秘密鍵
本人だけが持ち、絶対に他人に渡してはいけない鍵。自分あての暗号文を復号するときや、自分のディジタル署名を作るときに使う。
ハイブリッド暗号方式
本文は速い共通鍵暗号で暗号化し、その共通鍵だけを受信者の公開鍵で暗号化して渡す方式。速さと鍵配送のしやすさを両立でき、TLSで使われている。
ハッシュ関数
データから決まった長さの値(ハッシュ値)を求める関数。元データが少しでも違えば値が大きく変わり、値から元データは復元できない。改ざん検出に使う。
ディジタル署名
文書のハッシュ値を送信者の秘密鍵で暗号化したもの。受信者は送信者の公開鍵で検証し、本人が作成したことと改ざんされていないことを確認できる。
公開鍵基盤(PKI)
公開鍵が確かに本人のものだと保証するための、認証局・ディジタル証明書・運用ルールからなる社会的な仕組み。
認証局(CA)
申請者の実在を確認したうえでディジタル証明書を発行・失効させる第三者機関。証明書には認証局自身のディジタル署名が付けられる。
ディジタル証明書
公開鍵と、その持ち主の情報を結び付けて認証局が発行する電子的な証明書。これにより、通信相手の公開鍵が本物かどうかを確かめられる。
SSL/TLS
インターネット上の通信を暗号化し、通信相手を確認するための仕組み。現在使われているのはTLSで、SSLはその旧称として今も併記される。
HTTPS
TLSによって暗号化されたWeb通信。URLがhttps://で始まり、盗聴や改ざん、偽サイトへの誘導を防ぐ。ブラウザは証明書の正当性も確認する。
WPA2・WPA3
無線LANの通信を暗号化して盗聴や不正接続を防ぐ規格。WPA3のほうが新しく安全性が高い。暗号化しない運用は、電波を傍受されると内容が丸見えになる。
S/MIME
電子メールの暗号化とディジタル署名を行う方式。公開鍵暗号とディジタル証明書を利用し、盗み見となりすまし・改ざんの両方に対応する。

例題

例題:AさんがBさんだけに読める暗号文を送りたい。どの鍵で暗号化するか。
答えと考え方 Bさん(受信者)の公開鍵で暗号化する。復号できるのは対になるBさんの秘密鍵を持つBさんだけなので、内容の機密性が守られる。
例題:受け取った文書が確かにAさんのもので、改ざんもないと確認したい。どの鍵で検証するか。
答えと考え方 Aさん(送信者)の公開鍵で署名を検証する。署名はAさんの秘密鍵でしか作れないため、検証できれば本人が作成し改ざんされていないと分かる。
例題:20人が互いに共通鍵暗号方式で通信するとき、必要な共通鍵は何個か。
答えと考え方 20×19÷2=190個。公開鍵暗号方式なら各自が1対持てばよく、鍵の管理がはるかに簡単になる。

出典・根拠:IPA「ITパスポート試験」シラバス Ver.6.5 大分類9:技術要素 中分類23:セキュリティ(情報セキュリティ実装技術・暗号技術・認証技術)

確認問題(25問)

四肢択一。「正解と解説」を開くと、正解の理由と他の選択肢が違う理由を確認できます。

問1|機密性

情報セキュリティの3要素のうち、機密性が損なわれた事例として最も適切なものはどれか。

  1. サーバの故障によって、業務システムが半日利用できなくなった
  2. 操作ミスによって、売上データの金額が誤った値に書き換えられた
  3. 誤送信によって、顧客名簿が無関係の第三者に届いてしまった
  4. プログラムの不具合によって、処理結果が毎回異なる値になった
正解と解説
正解:C. 誤送信によって、顧客名簿が無関係の第三者に届いてしまった

機密性は、許可された人だけが情報にアクセスできる性質である。名簿が第三者に渡ることは、見せてはいけない相手に情報が見られた状態なので機密性の侵害にあたる。利用できなくなるのは可用性、金額の書換えは完全性、意図どおり動かないのは信頼性の問題である。

根拠:IPA「ITパスポート試験」シラバス Ver.6.5 大分類9:技術要素 中分類23:セキュリティ/JIS Q 27000

問2|完全性

情報セキュリティにおける完全性を確保する対策として、最も適切なものはどれか。

  1. サーバを二重化して、障害時にも処理を続けられるようにする
  2. Webページの内容が書き換えられていないかをハッシュ値で定期的に確認する
  3. 通信を暗号化して、第三者に内容を読み取られないようにする
  4. サーバ室を施錠して、部外者が立ち入れないようにする
正解と解説
正解:B. Webページの内容が書き換えられていないかをハッシュ値で定期的に確認する

完全性は情報が正確で改ざんされていない性質であり、ハッシュ値の照合は改ざんの検出そのものなので完全性の確保にあたる。サーバの二重化は可用性、通信の暗号化とサーバ室の施錠は情報を見られないようにする機密性のための対策である。

根拠:IPA「ITパスポート試験」シラバス Ver.6.5 大分類9:技術要素 中分類23:セキュリティ/JIS Q 27000

問3|可用性

可用性を高めることを主な目的とした対策はどれか。

  1. ファイルにパスワードを設定して開けないようにする
  2. 利用者ごとにIDを割り当て、操作ログを記録する
  3. 重要書類を金庫に保管して施錠する
  4. サーバを二重化し、無停電電源装置(UPS)を設置する
正解と解説
正解:D. サーバを二重化し、無停電電源装置(UPS)を設置する

可用性は必要なときにシステムや情報を使える性質であり、二重化やUPSは故障や停電でも止まらないようにする対策なので可用性を高める。パスワード設定と金庫保管は機密性、操作ログの記録は責任追跡性を確保するための対策である。

根拠:IPA「ITパスポート試験」シラバス Ver.6.5 大分類9:技術要素 中分類23:セキュリティ/JIS Q 27000

問4|否認防止

情報セキュリティにおける否認防止の説明として、最も適切なものはどれか。

  1. ある行為を行った本人が、後からその行為を行っていないと主張できないようにすること
  2. 許可を受けていない人が情報を閲覧したり外部へ持ち出したりできないようにすること
  3. 必要なときにいつでも情報やシステムを利用できる状態にしておくこと
  4. 情報が改ざんされず、最新の正しい内容に保たれていることを保証すること
正解と解説
正解:A. ある行為を行った本人が、後からその行為を行っていないと主張できないようにすること

否認防止は、行為の事実を後から否定できないようにする性質で、ディジタル署名やログの保全によって確保する。許可者だけがアクセスできるのは機密性、いつでも使えるのは可用性、内容が正しく保たれるのは完全性であり、それぞれ別の要素である。

根拠:IPA「ITパスポート試験」シラバス Ver.6.5 大分類9:技術要素 中分類23:セキュリティ/JIS Q 27000

問5|ランサム

ランサムウェアの被害に備える対策として、最も効果的なものはどれか。

  1. 利用者のパスワードを定期的に変更する
  2. バックアップを取得し、ネットワークから切り離して保管する
  3. 無線LANのアクセスポイントの電波の出力を弱くして届く範囲を狭める
  4. 送信する電子メールの署名欄に会社名と連絡先を明記する
正解と解説
正解:B. バックアップを取得し、ネットワークから切り離して保管する

ランサムウェアはファイルを暗号化して身代金を要求するため、感染前のバックアップがあれば身代金を払わずに復旧できる。ただしネットワークにつないだままだとバックアップも暗号化されるので切り離して保管する。他の選択肢は暗号化されたファイルの復旧には役立たない。

根拠:IPA「ITパスポート試験」シラバス Ver.6.5 大分類9:技術要素 中分類23:セキュリティ(脅威・マルウェア)

問6|マルウェア

トロイの木馬の特徴として、最も適切なものはどれか。

  1. ネットワークを通じて単独で自己増殖し、次々に他の機器へ感染を広げる
  2. 感染した機器のファイルを暗号化し、復号と引換えに金銭を要求する
  3. 有用なソフトウェアを装って導入させ、利用者に気付かれずに不正な動作を行う
  4. 電子メールを大量に送りつけ、メールサーバを停止させる
正解と解説
正解:C. 有用なソフトウェアを装って導入させ、利用者に気付かれずに不正な動作を行う

トロイの木馬は正常なソフトウェアに見せかけて利用者自身に導入させ、裏で情報窃取や遠隔操作を行うマルウェアで、自己増殖しない点が特徴である。単独で自己増殖するのはワーム、暗号化して金銭を要求するのはランサムウェア、大量送信でサーバを止めるのはDoS攻撃の説明である。

根拠:IPA「ITパスポート試験」シラバス Ver.6.5 大分類9:技術要素 中分類23:セキュリティ(マルウェアの種類)

問7|SQL注入

SQLインジェクションの説明として、最も適切なものはどれか。

  1. Webサイトの入力欄にデータベースへの命令文を入力し、データを不正に取得したり改ざんしたりする攻撃
  2. 掲示板などに不正なスクリプトを埋め込み、閲覧者のブラウザ上で実行させる攻撃
  3. 多数の機器から一斉に大量の通信を送り、サーバを応答不能にする攻撃
  4. 他サイトから流出したIDとパスワードの組合せを使ってログインを試みる攻撃
正解と解説
正解:A. Webサイトの入力欄にデータベースへの命令文を入力し、データを不正に取得したり改ざんしたりする攻撃

SQLインジェクションは入力値にSQL文を紛れ込ませ、データベースを不正に操作する攻撃で、入力値の検査やプレースホルダの利用、WAFの導入で防ぐ。2番目はクロスサイトスクリプティング、3番目はDDoS攻撃、4番目はパスワードリスト攻撃の説明である。

根拠:IPA「ITパスポート試験」シラバス Ver.6.5 大分類9:技術要素 中分類23:セキュリティ(攻撃手法)

問8|ソーシャル

ソーシャルエンジニアリングに該当する行為はどれか。

  1. OSの脆弱性を利用して、管理者権限を不正に取得する
  2. パスワードを総当たりで試し、正しい組合せを見つけ出す
  3. 無線LANの電波を傍受して、通信内容を解読する
  4. システム管理者を装って電話をかけ、利用者からパスワードを聞き出す
正解と解説
正解:D. システム管理者を装って電話をかけ、利用者からパスワードを聞き出す

ソーシャルエンジニアリングは技術ではなく人の心理や不注意につけ込んで情報を得る手口であり、なりすまし電話やのぞき見、ごみあさりが典型例である。脆弱性の悪用、総当たり攻撃、電波の傍受はいずれも技術的な手段による攻撃であり該当しない。

根拠:IPA「ITパスポート試験」シラバス Ver.6.5 大分類9:技術要素 中分類23:セキュリティ(人的脅威)

問9|ゼロデイ

ゼロデイ攻撃の説明として、最も適切なものはどれか。

  1. 使用期限が切れたディジタル証明書を悪用して、偽のサイトへ誘導する攻撃
  2. 脆弱性が公表されてから修正プログラムが提供されるまでの間に、その脆弱性を突く攻撃
  3. 業務開始直後の時間帯を狙って、大量の通信を送りつける攻撃
  4. 退職者のアカウントが残っていることを利用して、社内システムへ侵入する攻撃
正解と解説
正解:B. 脆弱性が公表されてから修正プログラムが提供されるまでの間に、その脆弱性を突く攻撃

ゼロデイ攻撃は、修正プログラムがまだ提供されていない期間の脆弱性を狙う攻撃であり、パッチが当てられないため多層防御や不要機能の停止で被害を抑える。証明書の悪用、時間帯を狙ったDoS攻撃、退職者アカウントの悪用はいずれも別の問題であり、ゼロデイ攻撃の定義ではない。

根拠:IPA「ITパスポート試験」シラバス Ver.6.5 大分類9:技術要素 中分類23:セキュリティ(攻撃手法)

問10|リスク評価

リスクアセスメントを構成する三つの作業を、実施する順に並べたものはどれか。

  1. リスク特定 → リスク分析 → リスク評価
  2. リスク分析 → リスク特定 → リスク評価
  3. リスク評価 → リスク分析 → リスク特定
  4. リスク特定 → リスク評価 → リスク分析
正解と解説
正解:A. リスク特定 → リスク分析 → リスク評価

リスクアセスメントは、どんなリスクがあるかを洗い出すリスク特定、発生の可能性と影響の大きさを見積もるリスク分析、基準と比べて対応の要否を判断するリスク評価の順に行う。洗い出す前に分析や評価はできないため、他の順序は成り立たない。

根拠:IPA「ITパスポート試験」シラバス Ver.6.5 大分類9:技術要素 中分類23:セキュリティ/JIS Q 27001(リスクアセスメント)

問11|リスク対応

情報システムの障害による損害に備えてサイバー保険に加入した。これに該当するリスク対応はどれか。

  1. リスク回避
  2. リスク低減
  3. リスク移転
  4. リスク保有
正解と解説
正解:C. リスク移転

保険への加入や外部への業務委託は、損失の負担を他者と分け合うリスク移転(リスク共有)である。リスク回避は原因となる活動そのものをやめること、リスク低減は対策で発生確率や被害を小さくすること、リスク保有は対策せず受け入れることであり、保険はいずれにも当たらない。

根拠:IPA「ITパスポート試験」シラバス Ver.6.5 大分類9:技術要素 中分類23:セキュリティ(リスクマネジメント)

問12|ポリシ

情報セキュリティポリシを基本方針・対策基準・実施手順の3階層で構成するとき、実施手順に記述する内容として最も適切なものはどれか。

  1. 情報セキュリティに取り組む組織としての考え方と経営者の宣言
  2. 守るべきルールとして、パスワードは英数字記号を含む12文字以上とする基準
  3. 情報セキュリティ委員会の設置と、その役割の定め
  4. バックアップ用ソフトウェアの具体的な操作方法と実行時刻の手順
正解と解説
正解:D. バックアップ用ソフトウェアの具体的な操作方法と実行時刻の手順

実施手順は最下位の文書で、担当者が見ながら作業できる具体的な操作手順を記す。組織としての考え方と経営者の宣言は最上位の基本方針、守るべきルールや基準および体制の定めは対策基準に書かれる内容であり、階層が異なる。

根拠:IPA「ITパスポート試験」シラバス Ver.6.5 大分類9:技術要素 中分類23:セキュリティ(情報セキュリティポリシ)

問13|ISMS

ISMS(情報セキュリティマネジメントシステム)に関する説明として、最も適切なものはどれか。

  1. 個人情報の取扱いが適切な事業者に対して、マークの使用を認める制度である
  2. 組織が方針を定め、対策を実施し、点検して改善するPDCAを継続的に回す仕組みであり、要求事項はJIS Q 27001に定められている
  3. 組織内でコンピュータセキュリティ事故が起きたときに、報告の受付から原因調査・被害の封じ込め・復旧までを担当する専門チームのことである
  4. ネットワークを24時間監視し、攻撃の兆候を検知する専門組織のことである
正解と解説
正解:B. 組織が方針を定め、対策を実施し、点検して改善するPDCAを継続的に回す仕組みであり、要求事項はJIS Q 27001に定められている

ISMSは情報セキュリティを組織的・継続的に管理する仕組みで、要求事項はJIS Q 27001(ISO/IEC 27001に対応)に定められている。1番目はプライバシーマーク制度、3番目はCSIRT、4番目はSOCの説明であり、いずれもISMSそのものの説明ではない。

根拠:IPA「ITパスポート試験」シラバス Ver.6.5 大分類9:技術要素 中分類23:セキュリティ/JIS Q 27001(ISMS要求事項)

問14|CSIRT

CSIRTの役割として、最も適切なものはどれか。

  1. セキュリティ事故の報告を受け付け、原因調査、被害の封じ込め、復旧、関係先への連絡を行う
  2. 自社の会計処理や決算書の内容が適正かどうかを、独立した立場で監査する
  3. 情報システムの開発計画を立案し、開発の進捗と品質を管理する
  4. 個人情報を適切に扱う体制が整っているかどうか事業者を審査したうえで、認定マークを付与する
正解と解説
正解:A. セキュリティ事故の報告を受け付け、原因調査、被害の封じ込め、復旧、関係先への連絡を行う

CSIRTはセキュリティインシデントの受付から原因調査・封じ込め・復旧・情報連携までを担う専門チームである。会計監査、開発の進捗管理、認定マークの付与はいずれも別の組織や制度の役割であり、CSIRTの業務ではない。なお、ログを常時監視して攻撃を検知するのはSOCである。

根拠:IPA「ITパスポート試験」シラバス Ver.6.5 大分類9:技術要素 中分類23:セキュリティ(情報セキュリティ組織・機関)

問15|DMZ

外部に公開するWebサーバをDMZに設置する理由として、最も適切なものはどれか。

  1. サーバの処理速度を高め、応答時間を短縮できるから
  2. サーバの電力消費を抑え、運用費用を削減できるから
  3. 公開サーバが不正侵入されても、社内ネットワークへ直接侵入されることを防げるから
  4. 公開サーバのバックアップを自動的に取得できるようになるから
正解と解説
正解:C. 公開サーバが不正侵入されても、社内ネットワークへ直接侵入されることを防げるから

DMZ(非武装地帯)は、インターネットとも社内LANとも切り離した区画であり、公開サーバが侵入されても社内へ被害が広がらないようにするための構成である。処理速度、電力消費、バックアップの自動化はネットワークの区画分けとは関係がない。

根拠:IPA「ITパスポート試験」シラバス Ver.6.5 大分類9:技術要素 中分類23:セキュリティ(技術的セキュリティ対策)

問16|WAF

WAF(Web Application Firewall)の説明として、最も適切なものはどれか。

  1. 無線LANの通信を暗号化し、盗聴を防ぐ仕組みである
  2. 電子メールに添付されたファイルを開く前に、ウイルスが含まれていないかを自動的に検査する仕組みである
  3. 利用者の指紋や虹彩を用いて本人を確認する仕組みである
  4. Webアプリケーションへの通信内容を検査し、SQLインジェクションなどの攻撃を遮断する仕組みである
正解と解説
正解:D. Webアプリケーションへの通信内容を検査し、SQLインジェクションなどの攻撃を遮断する仕組みである

WAFはWebアプリケーション宛ての通信の中身を検査し、SQLインジェクションやクロスサイトスクリプティングなどWeb特有の攻撃を防ぐ。無線LANの暗号化はWPA2やWPA3、添付ファイルの検査はウイルス対策ソフト、指紋や虹彩による確認は生体認証であり、いずれもWAFではない。

根拠:IPA「ITパスポート試験」シラバス Ver.6.5 大分類9:技術要素 中分類23:セキュリティ(技術的セキュリティ対策)

問17|生体認証

生体認証において、判定の基準を厳しくしたときの本人拒否率(FRR)と他人受入率(FAR)の変化として、適切なものはどれか。

  1. FRRもFARも低くなる
  2. FRRは高くなり、FARは低くなる
  3. FRRは低くなり、FARは高くなる
  4. FRRもFARも高くなる
正解と解説
正解:B. FRRは高くなり、FARは低くなる

判定を厳しくすると、他人を誤って受け入れるFARは下がるが、本人でもわずかな違いで拒否されやすくなりFRRは上がる。両者は一方を下げるともう一方が上がる関係にあり、同時に下げることも同時に上げることもできないため、利便性と安全性の釣合いを考えて基準を決める。

根拠:IPA「ITパスポート試験」シラバス Ver.6.5 大分類9:技術要素 中分類23:セキュリティ(認証技術・生体認証)

問18|多要素認証

多要素認証に該当する組合せはどれか。

  1. パスワードの入力と、スマートフォンに届くワンタイムパスワードの入力
  2. ログインパスワードの入力と、秘密の質問への回答
  3. ログインパスワードの入力と、別のパスワードの再入力
  4. 利用者IDの入力と、パスワードの入力
正解と解説
正解:A. パスワードの入力と、スマートフォンに届くワンタイムパスワードの入力

多要素認証は、知識・所持・生体という異なる種類の要素を2つ以上組み合わせる方式である。パスワード(知識)とスマートフォンで受け取るワンタイムパスワード(所持)は種類が異なるので該当する。秘密の質問や別のパスワードはどちらも知識であり、利用者IDは本人だけが知る秘密ではないため、いずれも多要素にならない。

根拠:IPA「ITパスポート試験」シラバス Ver.6.5 大分類9:技術要素 中分類23:セキュリティ(認証技術)

問19|ゼロトラスト

ゼロトラストの考え方の説明として、最も適切なものはどれか。

  1. 社内ネットワークの内側からの通信は信頼できるものとして扱い、その後のアクセスでは認証を省略してよいとする
  2. 社外との通信を全面的に禁止し、閉じた社内網の中だけでシステムを利用する
  3. 社内・社外を問わず何も信頼せず、アクセスのたびに利用者と端末を検証して必要最小限の権限だけを与える
  4. 利用者の利便性を最優先し、パスワードの有効期限や変更の義務をなくす
正解と解説
正解:C. 社内・社外を問わず何も信頼せず、アクセスのたびに利用者と端末を検証して必要最小限の権限だけを与える

ゼロトラストは、境界の内側だから安全という前提を捨て、アクセスのたびに検証を行い必要最小限の権限だけを与える考え方である。社内通信の認証省略はむしろ従来型の境界防御の弱点であり、社外通信の全面禁止や有効期限の撤廃はゼロトラストの定義とは無関係である。

根拠:IPA「ITパスポート試験」シラバス Ver.6.5 大分類9:技術要素 中分類23:セキュリティ(技術的セキュリティ対策)

問20|物理的対策

情報セキュリティ対策のうち、物理的対策に分類されるものはどれか。

  1. 標的型攻撃メールの訓練を全社員に対して実施する
  2. ウイルス対策ソフトのパターンファイルを毎日更新する
  3. Webサーバの修正プログラムを速やかに適用する
  4. サーバ室の入口にICカードによる入退室管理装置を設置する
正解と解説
正解:D. サーバ室の入口にICカードによる入退室管理装置を設置する

物理的対策は、機器や書類そのものへの接近・持ち去りを防ぐ対策であり、施錠や入退室管理、監視カメラ、クリアデスクなどが該当する。訓練の実施は人的対策、パターンファイルの更新と修正プログラムの適用はソフトウェアによる技術的対策に分類される。

根拠:IPA「ITパスポート試験」シラバス Ver.6.5 大分類9:技術要素 中分類23:セキュリティ(物理的セキュリティ対策)

問21|暗号方式

共通鍵暗号方式と比べたときの、公開鍵暗号方式の特徴として最も適切なものはどれか。

  1. 暗号化に使う鍵を公開できるため、鍵を安全に配送する問題が起きにくい
  2. 処理速度が速く、大量のデータをまとめて暗号化するのに向いている
  3. n人が互いに通信する場合に必要な鍵の総数が、n(n-1)/2個になる
  4. 暗号化と復号に同じ鍵を使うため、鍵の管理が1本で済む
正解と解説
正解:A. 暗号化に使う鍵を公開できるため、鍵を安全に配送する問題が起きにくい

公開鍵暗号方式は公開鍵を公開してよいので鍵配送問題が起きにくい点が最大の利点である。処理が速く大量データ向きなのは共通鍵暗号方式、n(n-1)/2個の鍵が必要になるのも共通鍵暗号方式、暗号化と復号に同じ鍵を使うのも共通鍵暗号方式の説明である。

根拠:IPA「ITパスポート試験」シラバス Ver.6.5 大分類9:技術要素 中分類23:セキュリティ(暗号技術)

問22|公開鍵暗号

AさんがBさんに、Bさんだけが読める電子メールを公開鍵暗号方式で送りたい。Aさんが暗号化に使う鍵はどれか。

  1. Aさんの秘密鍵
  2. Bさんの公開鍵
  3. Aさんの公開鍵
  4. Bさんの秘密鍵
正解と解説
正解:B. Bさんの公開鍵

機密性を目的とする暗号化では、受信者であるBさんの公開鍵で暗号化する。これに対応する復号鍵はBさんの秘密鍵だけであり、Bさん以外は読めない。Aさんの秘密鍵で暗号化するとディジタル署名になり、Aさんの公開鍵は誰でも入手できるので機密は守れず、Bさんの秘密鍵はAさんが持っていない。

根拠:IPA「ITパスポート試験」シラバス Ver.6.5 大分類9:技術要素 中分類23:セキュリティ(暗号技術・公開鍵暗号方式)

問23|署名の作成

Aさんが文書にディジタル署名を付けて送る。署名の作成に使う鍵と、その効果の組合せとして適切なものはどれか。

  1. Bさんの公開鍵を使い、Bさんだけが文書を読めるようにする
  2. Aさんの公開鍵を使い、文書の内容を秘密にする
  3. Aさんの秘密鍵を使い、Aさん本人が作成したことと改ざんがないことを示す
  4. Bさんの秘密鍵を使い、Bさんが受信した事実を証明する
正解と解説
正解:C. Aさんの秘密鍵を使い、Aさん本人が作成したことと改ざんがないことを示す

ディジタル署名は、文書のハッシュ値を送信者Aさんの秘密鍵で暗号化して作る。秘密鍵はAさんしか持たないため、本人が作成したこと(真正性・否認防止)と改ざんがないことを示せる。受信者の公開鍵で暗号化するのは機密性のための暗号化、送信者の公開鍵は検証に使う鍵、受信者の秘密鍵は送信者が使えない。

根拠:IPA「ITパスポート試験」シラバス Ver.6.5 大分類9:技術要素 中分類23:セキュリティ(ディジタル署名)

問24|署名の検証

Aさんからディジタル署名付きの文書を受け取ったBさんが、署名の検証に使う鍵はどれか。

  1. Bさんの秘密鍵
  2. Bさんの公開鍵
  3. AさんとBさんが事前に共有した共通鍵
  4. Aさんの公開鍵
正解と解説
正解:D. Aさんの公開鍵

署名は送信者Aさんの秘密鍵で作られるので、対になるAさんの公開鍵でしか検証できない。検証できた事実がAさん本人の作成である証拠になる。Bさんの鍵は自分あての暗号文の復号や自分の署名に使うもので検証には使えず、共通鍵では誰が作成したかを特定できないため署名の検証には使えない。

根拠:IPA「ITパスポート試験」シラバス Ver.6.5 大分類9:技術要素 中分類23:セキュリティ(ディジタル署名)

問25|PKIとTLS

HTTPS通信で用いられるサーバのディジタル証明書に関する説明として、最も適切なものはどれか。

  1. 認証局が発行し、サーバの公開鍵が確かにそのサーバのものであることを保証する
  2. サーバの秘密鍵そのものを、利用者のブラウザへ安全に配布するために用いる
  3. 利用者が入力したパスワードを、認証局に預けて代理で確認してもらうために用いる
  4. 通信データを共通鍵暗号方式ではなく必ず公開鍵暗号方式だけで暗号化することを保証する
正解と解説
正解:A. 認証局が発行し、サーバの公開鍵が確かにそのサーバのものであることを保証する

ディジタル証明書は、認証局(CA)が申請者を確認したうえで公開鍵と持ち主の情報を結び付けて発行するもので、公開鍵の正当性を保証する。秘密鍵は決して配布しない。パスワードを認証局に預ける仕組みでもない。TLSでは公開鍵暗号で共通鍵を渡し、本文は共通鍵暗号で暗号化するハイブリッド暗号方式が使われる。

根拠:IPA「ITパスポート試験」シラバス Ver.6.5 大分類9:技術要素 中分類23:セキュリティ(PKI・SSL/TLS)

演習:この章の問題を解く

ランダム出題の演習ツールです(JavaScript が有効な場合に動きます)。上の「確認問題」はそのままでもすべて読めます。

※ 解説は学習用の情報提供です。最新の出題範囲・制度は必ずIPAの公式発表をご確認ください。
※ 出題はIPA公開のシラバスVer.6.5(2026年1月1日適用)に沿った仮の宿 学習室のオリジナル問題です。試験制度・実施要項はIPAの公式発表をご確認ください。