仮の宿 学習室

情報セキュリティマネジメント INFORMATION SECURITY MANAGEMENT

情報セキュリティ全般

講義 4 本・確認問題 40 問 | 本試験では「科目A 重点分野」(42問)の一部 | 最終更新 2026-09-24

この章で学ぶこと
目次
  1. 情報セキュリティとは何を守ることか
  2. 脅威を知る(人・環境・技術)
  3. 脆弱性を知る
  4. マルウェアを知る
  5. 確認問題(40問)
  6. 演習ツール

1. 情報セキュリティとは何を守ることか

情報セキュリティが守る「機密性・完全性・可用性」と、それを脅かす脅威・脆弱性・リスクの関係を、業務判断の目線で整理します。

情報セキュリティとは、情報の機密性(Confidentiality)・完全性(Integrity)・可用性(Availability)を維持することです。この三つは頭文字をとってCIAと呼ばれ、JIS Q 27000でも情報セキュリティの定義の中心に置かれています。機密性は「許可された人だけが見られる」こと、完全性は「内容が正確で書き換えられていない」こと、可用性は「必要なときに使える」ことです。

現場でまず身につけたいのは、起きた出来事がCIAのどれを損なったかを言い当てる力です。顧客名簿が外部に流出したなら機密性、Webサイトのトップページが書き換えられたなら完全性、DDoS攻撃でオンラインサービスが止まったなら可用性が損なわれています。ランサムウェアのようにファイルを暗号化して業務を止める攻撃は可用性を、暗号化と同時にデータを盗んで公開すると脅す二重脅迫はさらに機密性も損ないます。

CIAに加えて、真正性・責任追跡性・否認防止・信頼性の四つを合わせて情報セキュリティの七要素と呼ぶことがあります。真正性は「名乗っているとおりの本人・本物であること」、責任追跡性は「誰が何をしたかを後から追えること」、否認防止は「やっていないと言い逃れできないこと」、信頼性は「意図したとおりに動き、期待した結果が得られること」です。IDとパスワードによる本人確認は真正性、操作ログの取得は責任追跡性、デジタル署名は否認防止の代表例です。

守る対象は情報資産です。情報資産には顧客名簿や設計図のような電子データだけでなく、紙の書類、それらを扱うサーバやパソコン、業務ソフトウェア、さらには従業員が持つノウハウも含まれます。情報資産は台帳にまとめたうえで、機密度と重要度に応じて「極秘・社外秘・公開」などに分類し、分類ごとに取扱いルール(保管・持出し・複製・廃棄の可否)を決めます。分類がなければ、どの情報にどこまでコストをかけて守るかを判断できません。

脅威・脆弱性・リスクは混同しやすい三語です。脅威は情報資産に損害を与える可能性のある原因(不正アクセス、マルウェア、火災、内部不正など)、脆弱性は脅威につけ込まれる弱点(パッチ未適用、施錠されない書庫、教育不足など)、リスクは脅威が脆弱性を突いて実際に損害が発生する可能性です。リスクの大きさは「脅威の大きさ×脆弱性の大きさ×情報資産の価値」でとらえられます。この式が示す重要な点は、脅威そのものは自社で減らせなくても、脆弱性をつぶせばリスクは下がるということです。

情報セキュリティが損なわれると、被害は情報そのものにとどまりません。事業面では業務停止や復旧費用、信用面では顧客離れやブランド価値の低下、法的責任の面では個人情報保護法に基づく個人情報保護委員会への報告・本人への通知義務、損害賠償請求、契約違反による取引停止などが生じます。情報セキュリティリーダーは、技術の細部よりも「何が失われるとどれだけ困るか」を経営の言葉で説明できることが求められます。

情報セキュリティの7要素と、損なわれた場合の具体例
区分特性意味損なわれた例主な対策
CIA機密性許可された人だけが見られる顧客名簿が外部に流出したアクセス権設定・暗号化・施錠
CIA完全性内容が正確で書き換えられていないWebサイトが改ざんされた改ざん検知・ハッシュ・変更管理
CIA可用性必要なときに使えるDDoS攻撃でサービスが停止した冗長化・バックアップ・BCP
追加真正性名乗りどおりの本人・本物である他人になりすまして発注された本人認証・多要素認証
追加責任追跡性誰が何をしたか追跡できるIDを共用し操作者を特定できないID個別付与・操作ログ取得
追加否認防止やっていないと言い逃れできない注文した覚えはないと主張されたデジタル署名・タイムスタンプ
追加信頼性意図どおりに動き期待した結果が出る不具合で集計値が毎回変わるテスト・変更管理・品質管理

用語

機密性
許可された者だけが情報にアクセスできる状態を保つ特性。アクセス権の設定、暗号化、施錠保管などで確保する。顧客名簿の流出や盗み見は機密性が損なわれた例。
完全性
情報が正確かつ完全で、許可されない書換えや破壊がされていない特性。Webサイトの改ざん、データの不正な書換え、送信中のデータ改変は完全性が損なわれた例。
可用性
許可された者が必要なときに情報や情報システムを使える特性。DDoS攻撃による停止、ランサムウェアによる暗号化、機器故障や停電での業務停止は可用性が損なわれた例。
真正性
利用者や情報が主張どおりの本人・本物であることを確実にする特性。なりすましを防ぐための本人認証や、送信元が正しいことの確認がこれにあたる。
責任追跡性
ある行為が誰によって行われたかを一意に追跡できる特性。利用者IDの個人単位の割当てと操作ログの取得・保管によって確保する。IDの共用は責任追跡性を失わせる。
否認防止
ある行為や事象が起きたことを後から否定できないようにする特性。デジタル署名やタイムスタンプ、改ざんできないログの保全によって実現する。
信頼性
システムや処理が意図したとおりに動作し、期待した結果が一貫して得られる特性。プログラムの不具合による誤集計は信頼性が損なわれた状態といえる。
情報資産
組織にとって価値があり守るべき対象。電子データ、紙の書類、ハードウェア、ソフトウェア、通信設備、さらに人が持つ知識やノウハウも含む。台帳で管理する。
脅威
情報資産に損害を与える可能性のある事象や原因。不正アクセス、マルウェア、内部不正、盗難、地震や火災、機器故障などが該当する。多くは組織の外にあり自社では消せない。
脆弱性
脅威につけ込まれる弱点。ソフトウェアの欠陥、設定の不備、運用手順の不備、教育不足による人の油断など。組織の努力で減らせるのは主にこちら。
リスク
脅威が脆弱性を突くことで情報資産に損害が生じる可能性。大きさは脅威×脆弱性×資産価値でとらえる。どれか一つがゼロならリスクは顕在化しない。

例題

例題:社内の共有サーバに保存していた見積書ファイルが、退職者のIDで持ち出され競合他社に渡った。損なわれたのはCIAのどれか。
答えと考え方 機密性。許可されていない相手に情報が渡ったため。なお退職者IDが残っていたことは脆弱性、持ち出す行為は脅威にあたる。ファイル自体は書き換わっておらず利用もできるので完全性・可用性は損なわれていない。
例題:自社の受注システムに大量のアクセスが集中し、丸一日受注できなかった。損なわれたのはCIAのどれか。
答えと考え方 可用性。情報は漏れておらず内容も正しいままだが、必要なときに使えない状態になった。停止による機会損失も可用性の被害として評価する。
例題:リスク=脅威×脆弱性×資産価値と考えたとき、自社で最も直接的に下げられるのはどれか。
答えと考え方 脆弱性。地震やマルウェアの流行といった脅威は自社では消せず、資産価値も業務上下げられないことが多い。パッチ適用・設定見直し・教育で脆弱性を下げることがリスク低減の中心になる。

出典・根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ/JIS Q 27000(情報セキュリティマネジメントシステム-用語)

2. 脅威を知る(人・環境・技術)

脅威を人的・物理的・技術的に分けて整理し、内部不正の起き方(不正のトライアングル)とソーシャルエンジニアリングの手口を押さえます。

脅威は大きく人的脅威・物理的脅威・技術的脅威の三つに分けて考えると整理しやすくなります。人的脅威は人の行動によるもので、誤操作・紛失・置き忘れなどの過失と、内部不正・情報の持出しなどの故意の両方を含みます。物理的脅威は地震・火災・水害・落雷・停電といった災害や、機器の盗難・破壊など、モノや環境に関わるものです。技術的脅威は不正アクセス、マルウェア感染、盗聴、なりすまし、サービス妨害など、情報技術を用いて行われるものです。

統計的にも実務感覚でも、情報漏えいの多くは外部からの高度な攻撃ではなく、メールの誤送信、書類やUSBメモリの紛失、宛先の取り違えといった人的な過失から起きます。情報セキュリティリーダーが最初に手をつけるべきは、派手な攻撃対策よりも、日常業務のうっかりを減らす手順とチェックの仕組みであることが多いのです。

故意の脅威として深刻なのが内部不正です。内部者は正規のアクセス権を持ち、社内の事情も分かっているため、外部からの攻撃より発見が遅れがちです。内部不正が起きる条件を説明するモデルが不正のトライアングルで、機会・動機・正当化の三つがそろったときに不正が起きるとされます。機会は「やろうと思えばできてしまう環境」(アクセス権が広すぎる、チェックがない、ログを誰も見ない)、動機は「やりたくなる事情」(借金、人事評価への不満、ノルマ、退職後の転職先での利用)、正当化は「これくらい構わないという言い訳」(自分が作った資料だから、みんなやっている、会社が悪い)です。

この三つのうち、組織が最も確実に減らせるのは機会です。アクセス権を業務に必要な最小限にする、重要な操作は複数人で行う、定期的な人事異動や休暇取得でひとりに業務を抱えさせない、ログを取得して定期的に確認していると周知する、といった管理策が有効です。動機は相談窓口や公正な評価、正当化は教育と誓約書の取り交わしで働きかけます。

ソーシャルエンジニアリングは、技術ではなく人の心理や行動の隙を突いて情報を得る手口です。上司や情報システム部門を名乗って電話でパスワードを聞き出すなりすまし、画面や入力を背後からのぞき見るショルダーハッキング、ごみ箱や廃棄書類をあさって情報を集めるトラッシング(スカベンジング)、社員の後ろについて入退室ゲートを通り抜けるピギーバック(共連れ)などがあります。いずれも高度な技術は不要で、システム側の対策では防ぎきれないため、手順の徹底と教育が対策の中心になります。

組織固有のリスクとして、シャドーIT、退職者リスク、サプライチェーンリスクも押さえておきます。シャドーITは、会社が把握・許可していない機器やクラウドサービスを従業員が業務に使ってしまう状態で、管理も監視も及ばないため漏えいの温床になります。退職者リスクは、退職者のアカウントが残っていたり、在職中に持ち出した情報が転職先で使われたりするもので、退職時のアカウント即時停止・貸与品回収・秘密保持の確認が対策です。サプライチェーンリスクは、委託先や取引先、あるいは自社が使うソフトウェアの提供元が侵害され、そこを経由して自社が被害を受けるものです。自社だけ守っても足りず、委託先の管理と契約での取決めが必要になります。

脅威の分類と具体例・主な対策
区分脅威具体例主な対策
人的(過失)誤操作・紛失メールの誤送信、書類やUSBの置き忘れ宛先ダブルチェック、持出し制限、暗号化
人的(故意)内部不正退職前に顧客名簿を持ち出す最小権限、ログ確認、職務分離、誓約書
人的(故意)ソーシャルエンジニアリング情報システム部門を名乗る電話でパスワードを聞く本人確認手順の徹底、電話での回答禁止、教育
人的(管理外)シャドーIT私物クラウドに業務ファイルを保存利用申請制度、許可サービスの提示、通信の可視化
人的(退職)退職者リスク退職者のIDが有効なまま残る退職時の即時アカウント停止、貸与品回収
物理的災害・事故地震・火災・水害・停電での設備停止耐震、遠隔地バックアップ、UPS、BCP
物理的盗難・破壊ノートPCや書類の盗難、機器の破壊入退室管理、施錠保管、セキュリティワイヤ
技術的不正アクセス・マルウェア外部からの侵入、ランサムウェア感染パッチ適用、認証強化、マルウェア対策ソフト
技術的・委託サプライチェーン委託先経由での情報漏えい委託先選定基準、契約での取決め、監査

用語

人的脅威
人の行動に起因する脅威。誤操作・紛失・誤送信などの過失と、内部不正・情報の持出しなどの故意を含む。ソーシャルエンジニアリングもここに分類される。
物理的脅威
地震・火災・水害・落雷・停電などの災害や事故、機器の盗難・破壊など、物理的な環境やモノに関わる脅威。冗長化や耐震・入退室管理で備える。
技術的脅威
不正アクセス、マルウェア感染、盗聴、なりすまし、サービス妨害など、情報技術を手段として行われる脅威。技術的対策と運用の両輪で対応する。
内部不正
従業員・元従業員・委託先要員など正規のアクセス権を持つ者による意図的な不正行為。正規の権限を使うため検知が難しく、被害が大きくなりやすい。
不正のトライアングル
不正は機会・動機・正当化の三要素がそろったときに起きるとする考え方。組織が管理策で最も直接的に減らせるのは機会である。
ソーシャルエンジニアリング
技術ではなく人の心理や行動の隙を突いて情報を入手する手口の総称。なりすまし電話、のぞき見、トラッシング、共連れなどが含まれる。
ショルダーハッキング
背後や周囲からディスプレイやキー入力をのぞき見て、パスワードや機密情報を盗み取る手口。のぞき見防止フィルタや画面の向き、離席時のロックで対策する。
トラッシング
ごみ箱や廃棄物をあさって、書類・メモ・記憶媒体から情報を収集する手口。スカベンジングとも呼ぶ。シュレッダー処理や機密文書の施錠回収で対策する。
シャドーIT
組織が把握・承認していない機器やクラウドサービスを従業員が業務に使っている状態。管理や監視が及ばず、脆弱性の放置や情報漏えいの原因になる。
サプライチェーンリスク
委託先・取引先やソフトウェア提供元が侵害され、それを経由して自組織が被害を受けるリスク。委託先の選定基準、契約での取決め、定期的な監査で管理する。
共連れ
入退室管理された扉を、正規に入室する人の直後について通り抜ける行為。ピギーバックとも呼ぶ。アンチパスバックやマントラップ、社員の声かけで防ぐ。

例題

例題:経理担当者が一人で長年、支払処理を承認から実行まで担当している。不正のトライアングルのどの要素が大きい状態か。
答えと考え方 機会。一人で完結できチェックが働かないため、やろうと思えばできてしまう。職務分離、複数人承認、定期的な担当交代や連続休暇の取得が対策になる。動機や正当化は本人の内心の問題で、組織が直接消すことは難しい。
例題:「システム部の者ですが、障害調査のため今すぐパスワードを教えてください」という電話があった。分類と対応は。
答えと考え方 人的脅威のソーシャルエンジニアリング(なりすまし)。パスワードは誰にも伝えないのが原則で、いったん電話を切り、社内名簿の番号にかけ直して確認する。急がせる言い回しは典型的な手口なので、その場で判断しないことが重要。
例題:会社が禁止していない代わりに把握もしていない無料ファイル転送サービスを、大容量データの受渡しに使っている。何が問題か。
答えと考え方 シャドーITにあたる。保存先・保管期間・アクセス範囲を組織が管理できず、事故が起きても把握や対応ができない。利用可能なサービスを組織として決めて提示し、申請と記録の仕組みを整えることが対策になる。

出典・根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(脅威)/IPA「組織における内部不正防止ガイドライン」

3. 脆弱性を知る

脆弱性の種類とパッチ管理の考え方、CVE・CVSS・JVNといった共通の物差し、診断手法の違いを管理者の目線で押さえます。

脆弱性とは、脅威につけ込まれる弱点のことです。ソフトウェアの欠陥だけを指すと思われがちですが、実際には四つの層があります。ソフトウェアの欠陥(プログラムの不具合やセキュリティホール)、設定の不備(初期パスワードのまま、必要のない公開設定、過剰なアクセス権)、運用の不備(棚卸しがされていない、ログを誰も見ていない、退職者のIDが残る)、そして人の油断(不審メールを開く、パスワードを使い回す、机上に書類を放置する)です。管理の対象としては後ろの二つ、すなわち運用と人のほうが範囲も影響も大きいことが少なくありません。

ソフトウェアの脆弱性への基本対策はパッチ(修正プログラム)の適用です。ここで管理者が問われるのは「すぐ当てるか、検証してから当てるか」の判断です。業務システムでは、パッチが既存の業務アプリと干渉して止まるおそれがあるため、検証環境での確認と適用計画が要ります。一方で危険度が高く悪用が始まっている脆弱性は、検証を待つ間の被害のほうが大きいこともあります。そこで、資産台帳でどの機器にどのソフトが入っているかを把握し、危険度と業務影響を見比べて優先順位をつける仕組みが必要になります。これが脆弱性管理です。

ゼロデイ脆弱性は、修正プログラムが提供される前の段階の脆弱性、またはその状態で行われる攻撃を指します。パッチが存在しないため、パッチ適用では防げません。この場合は、ベンダが公表する回避策(該当機能の停止、設定変更)の適用、通信の遮断や隔離、監視の強化、被害を前提としたバックアップからの復旧準備といった多層的な備えで被害を抑えます。「パッチが出るまで何もできない」ではなく「出るまでの間をどうしのぐか」を考えるのが管理者の役割です。

脆弱性を組織の外と共通の言葉で扱うために、番号や指標が整備されています。CVEは個々の脆弱性に世界共通で付けられる識別番号で、同じ脆弱性を関係者が取り違えずに指せるようにするものです。CVSSは脆弱性の深刻度を0.0〜10.0の数値と評価基準で表す共通の物差しで、基本評価基準・現状評価基準・環境評価基準からなります。CVSSの値は「危険度の目安」であって、自社での優先順位そのものではありません。値が高くても該当機器がインターネットから隔離されていれば急がないこともあり、環境評価基準はそうした自組織の事情を反映するためのものです。JVNは日本国内向けの脆弱性対策情報ポータルで、JPCERT/CCとIPAが共同運営し、日本語で対策情報を確認できます。

脆弱性を見つける手段には、脆弱性診断(脆弱性検査)とペネトレーションテストがあります。脆弱性診断は、既知の脆弱性がないかを網羅的に洗い出す健康診断のような活動で、ツールによるスキャンが中心です。ペネトレーションテストは、実際の攻撃者と同じように侵入を試み、目的(重要データへの到達など)を達成できるかを検証する活動で、網羅性より「本当に突破されるか」を見ます。目的が違うので、どちらか一方で十分ということはありません。いずれも実施には対象システムの管理者の許可が必要で、無断で行えば不正アクセス禁止法などに触れるおそれがあります。

そもそも脆弱性を作り込まないという考え方がセキュリティバイデザインです。システムの企画・設計の段階からセキュリティを組み込む考え方で、完成後に対策を後付けするより費用も手戻りも小さくなります。プライバシーについて同様の考え方をプライバシーバイデザインといいます。また、サポートが終了した(EOL:End of Life)OSやソフトウェアは、新たな脆弱性が見つかっても修正されません。動いているから使い続けるのではなく、サポート期限を資産台帳で管理し、期限前に更新計画を立てることが必要です。前回学んだシャドーITは、この管理の網から外れる点でも危険です。

脆弱性の種類と主な対策・気づく手段
区分脆弱性の例主な対策気づく手段
ソフトウェアの欠陥OSやアプリのセキュリティホールパッチ適用、回避策の適用JVN・ベンダ情報、脆弱性診断
ソフトウェアの欠陥ゼロデイ(修正未提供)機能停止・隔離・監視強化・復旧準備ベンダ告知、注意喚起、監視ログ
設定の不備初期パスワードのまま、過剰な公開設定設定基準の整備と設定値の点検設定監査、構成管理との突合
設定の不備アクセス権が広すぎる最小権限、定期的な権限棚卸し権限一覧のレビュー
運用の不備退職者のIDが残る、ログ未確認退職時手続の徹底、ログ点検の定例化内部監査、ID棚卸し
運用の不備EOL製品を使い続けているサポート期限管理と更新計画資産台帳の期限チェック
人の油断不審メールを開く、パスワード使い回し教育・訓練、多要素認証標的型メール訓練の結果
管理外シャドーIT利用申請制度、許可サービスの明示通信の可視化、利用実態調査

用語

脆弱性
脅威につけ込まれる弱点。ソフトウェアの欠陥だけでなく、設定の不備、運用手順の不備、教育不足による人の油断も含む広い概念である。
セキュリティホール
ソフトウェアの設計や実装の不具合のうち、悪用されると不正アクセスや権限昇格などにつながるもの。修正プログラム(パッチ)の適用が基本対策となる。
パッチ管理
資産台帳で対象を把握し、脆弱性情報の収集・危険度と業務影響の評価・検証・適用・記録までを継続的に回す運用。適用の可否と時期を決めるのが管理者の判断となる。
ゼロデイ脆弱性
修正プログラムが提供される前の脆弱性、またはその状態を突く攻撃。パッチ適用では防げないため、回避策の適用、隔離、監視強化、復旧準備で被害を抑える。
CVE
個別の脆弱性に付与される世界共通の識別番号。関係者が同じ脆弱性を取り違えずに参照できるようにするための仕組みで、深刻度そのものは表さない。
CVSS
脆弱性の深刻度を共通の基準で評価する手法。基本評価基準・現状評価基準・環境評価基準からなり、0.0〜10.0の数値で表す。自組織の優先順位は環境も踏まえて決める。
JVN
JPCERT/CCとIPAが共同運営する、日本国内向けの脆弱性対策情報ポータルサイト。国内で使われる製品の脆弱性と対策情報を日本語で確認できる。
脆弱性診断
既知の脆弱性が存在しないかを網羅的に洗い出す検査。ツールによるスキャンが中心で、健康診断に相当する。実施には対象システムの管理者の許可が必要。
ペネトレーションテスト
攻撃者の視点で実際に侵入を試み、目的を達成できるかを検証するテスト。網羅性より突破可否の確認に主眼がある。許可と範囲の合意を得て実施する。
セキュリティバイデザイン
システムの企画・設計段階からセキュリティを組み込む考え方。完成後の後付け対策より費用・手戻りが小さく、根本的な脆弱性の作り込みを防げる。
EOL(サポート終了)
製品のサポートが終了し、新たな脆弱性が見つかっても修正が提供されなくなる状態。動作していても放置は危険で、期限を管理し事前に更新計画を立てる。

例題

例題:利用中の業務ソフトに深刻な脆弱性が公表されたが、修正プログラムはまだ提供されていない。まず検討すべきことは。
答えと考え方 ゼロデイの状態なのでパッチ適用は選べない。ベンダが示す回避策(該当機能の停止や設定変更)の適用、対象機器のネットワーク隔離や外部公開の停止、監視の強化、バックアップからの復旧準備を組み合わせて、パッチ提供までの期間をしのぐ。
例題:CVSSの基本値が9.8の脆弱性がある。ただちに最優先で対応すべきと言い切れるか。
答えと考え方 言い切れない。CVSSは共通の物差しであって自社の優先順位そのものではない。該当機器がインターネットから隔離されている、代替の防御があるなどの事情は環境評価基準で反映する。資産の重要度と露出度を合わせて優先順位を決める。
例題:脆弱性診断とペネトレーションテストの違いを一言で説明すると。
答えと考え方 脆弱性診断は既知の弱点を網羅的に洗い出す健康診断、ペネトレーションテストは攻撃者と同じ手順で実際に侵入できるかを試す実地検証。目的が異なるため互いの代替にはならず、いずれも管理者の許可を得て実施する。

出典・根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(脆弱性)/JVN(JPCERT/CC・IPA共同運営)/CVSS(FIRSTが策定)

4. マルウェアを知る

ウイルス・ワーム・トロイの木馬の違いから、ランサムウェアやボットネットまで、種類ごとの特徴と感染経路・検知方法を整理します。

マルウェアは、悪意をもって作られたソフトウェアの総称です。まず押さえるべきは、古典的な三分類の違いです。ウイルス(狭義)は単独では存在できず、他のプログラムやファイルに寄生して、そのファイルが実行されることで増殖します。ワームは寄生先を必要とせず、それ自体が独立したプログラムとしてネットワークを通じて自己増殖して広がります。トロイの木馬は、便利なツールや正規のファイルを装って利用者に自ら実行させるもので、自己増殖はしないのが特徴です。「自己増殖するか」「寄生先が要るか」の二点で見分けると混乱しません。

ランサムウェアは、ファイルやシステムを暗号化して使えなくし、復号と引き換えに身代金(ransom)を要求するマルウェアです。近年は暗号化する前にデータを窃取し、支払わなければ公開すると脅す二重脅迫(ダブルエクストーション)が主流になっています。単純な暗号化なら失われるのは可用性ですが、二重脅迫では機密性も同時に損なわれます。だからこそ「バックアップがあるから支払わなくてよい」で終わらせず、漏えいを前提とした報告・通知の準備も必要です。身代金を支払っても確実に復号できる保証はなく、犯罪組織への資金提供にもなるため、支払わずに済む備え(オフラインまたは分離したバックアップと復旧手順の訓練)が基本方針になります。

情報を盗むタイプも複数あります。スパイウェアは利用者に気づかれずに情報を収集して外部へ送信するもの、キーロガーはキーボード入力を記録してIDやパスワード、クレジットカード番号を盗むものです。バックドアは正規の認証を通らずに侵入できる裏口を仕掛けるもので、いったん設置されると駆除後も再侵入を許します。RAT(遠隔操作型のマルウェア)は、攻撃者が感染端末を遠隔から自由に操作できるようにするもので、標的型攻撃で長期間の潜伏に使われます。

ボットは、感染した機器を攻撃者の指示どおりに動かすマルウェアです。多数のボット感染機器が束ねられたネットワークをボットネットと呼び、攻撃者はC&Cサーバ(指令サーバ)から一斉に指示を出して、DDoS攻撃や迷惑メールの大量送信などを行わせます。重要なのは、感染した組織は被害者であると同時に、他者への攻撃の踏み台という加害者にもなる点です。社内から見慣れない外部宛ての通信が続いている、という兆候はC&C通信の可能性があり、速やかな切離しと調査が必要になります。

実行形式のファイルだけが危険とは限りません。マクロウイルスは文書や表計算ファイルのマクロ機能を悪用するもので、添付ファイルを開いてマクロを有効化した瞬間に動き出します。ファイルレスマルウェアは、ディスク上にファイルを置かずメモリ上や正規のOS機能(スクリプト実行機能など)を悪用して動作するため、ファイルを調べるパターンマッチングでは見つけにくい厄介な種類です。ダウンローダは、それ自体は小さく無害に見えますが、侵入後に本体となるマルウェアを外部から呼び込む役割を担います。

感染経路は、メールの添付ファイルやリンク、改ざんされたWebサイトの閲覧、USBメモリなどの外部媒体、ソフトウェアの脆弱性を突いたネットワーク経由の侵入、正規ソフトの配布元やアップデート機構が侵害されるサプライチェーン経由などがあります。検知方法にはそれぞれ得意不得意があります。パターンマッチング(シグネチャ法)は既知のマルウェアの特徴を記録した定義ファイルと照合する方式で、確実だが未知のものには無力です。ビヘイビア法(振る舞い検知)は実行時の挙動を監視して不審な動作で判断し、ヒューリスティック法は構造や命令の特徴から推定します。サンドボックスは隔離した仮想環境で実際に動かして安全性を確かめる方式です。未知のマルウェアに備えるには、定義ファイルの更新に加えてこれらを組み合わせ、さらに感染を前提とした検知・隔離・復旧の体制を用意しておくことが求められます。

マルウェアの種類と特徴・主に損なわれる特性
区分種類自己増殖特徴主に損なわれる特性
古典3分類ウイルス(狭義)する(寄生)他のファイルに寄生し実行で増殖完全性・可用性
古典3分類ワームする(単独)寄生先を必要とせずネットワーク経由で自己増殖可用性
古典3分類トロイの木馬しない有用なソフトを装い利用者に実行させる機密性・完全性
金銭目的ランサムウェア種類による暗号化し身代金要求、二重脅迫で公開も脅す可用性(+機密性)
情報窃取スパイウェアしない気づかれずに情報を収集し外部送信機密性
情報窃取キーロガーしないキー入力を記録しID・パスワードを盗む機密性
遠隔操作ボット種類によるC&Cサーバの指令で動き踏み台にされる可用性・機密性
遠隔操作RATしない攻撃者が端末を遠隔操作、長期潜伏機密性・完全性
侵入補助バックドアしない認証を経ずに侵入できる裏口を作る機密性・完全性
侵入補助ダウンローダしない侵入後に本体を外部から取得して実行(後続の被害による)
検知回避ファイルレスしないメモリや正規機能を悪用しファイルを残さない機密性・完全性
文書悪用マクロウイルスする文書のマクロ機能を悪用して動作完全性・可用性

用語

マルウェア
悪意をもって作られたソフトウェアの総称。ウイルス、ワーム、トロイの木馬、ランサムウェア、スパイウェア、ボットなどを包括して指す語である。
ウイルス(狭義)
単独では存在できず、他のプログラムやファイルに寄生し、そのファイルが実行されることで増殖するマルウェア。寄生先を必要とする点がワームとの違い。
ワーム
寄生先を必要とせず、独立したプログラムとしてネットワークを通じて自己増殖し感染を広げるマルウェア。増殖速度が速く、帯域を圧迫することもある。
トロイの木馬
有用なソフトウェアや正規ファイルを装って利用者に実行させ、裏で不正な処理を行うマルウェア。自己増殖しない点がウイルスやワームとの決定的な違い。
ランサムウェア
ファイルやシステムを暗号化して使用不能にし、復旧と引換えに身代金を要求するマルウェア。窃取したデータの公開もあわせて脅す二重脅迫が主流となっている。
スパイウェア
利用者に気づかれないように端末内の情報や操作内容を収集し、外部へ送信するマルウェア。破壊や暗号化は行わず、潜伏して情報を盗み続ける点が特徴。
ボット/ボットネット
感染機器を攻撃者の指示どおりに動かすマルウェアがボット。多数のボット感染機器を束ねた攻撃基盤がボットネットで、DDoS攻撃や迷惑メール送信に悪用される。
C&Cサーバ
ボットに指令を送り、盗んだ情報を受け取る指令サーバ。感染端末から外部C&Cサーバへの不審な通信は感染の重要な兆候であり、遮断と調査の対象となる。
キーロガー
キーボードの入力内容を記録して盗み取る手段。ソフトウェア型のほか、端末とキーボードの間に挟む機器型もある。IDやパスワードの窃取に使われる。
バックドア
正規の認証手続を経ずに侵入できるようにした裏口。設置されると、表面上の駆除後も再侵入を許すため、侵入経路の遮断と全体的な点検が必要になる。
RAT
感染端末を攻撃者が遠隔から操作できるようにするマルウェア。標的型攻撃で長期間潜伏し、内部の探索や情報の持出しの足がかりとして使われる。
ファイルレスマルウェア
ディスク上にファイルを残さず、メモリ上や正規のOS機能・スクリプト実行機能を悪用して動作するマルウェア。ファイル走査型の検知では発見が難しい。
マクロウイルス
文書ファイルや表計算ファイルのマクロ機能を悪用するマルウェア。添付ファイルを開きマクロを有効化することで動作するため、マクロの既定無効化が有効な対策。
ダウンローダ
それ自体は小さく無害に見えるが、侵入後に外部から本体となるマルウェアを取得して実行させる役割を担うプログラム。初期侵入の足がかりに使われる。
パターンマッチング法
既知のマルウェアの特徴を記録した定義ファイルと照合して検知する方式。シグネチャ法とも呼ぶ。確実だが未知のマルウェアや亜種には対応できない。
ビヘイビア法
プログラムの実行時の挙動を監視し、不審な動作を検知する方式。振る舞い検知とも呼ぶ。定義ファイルにない未知のマルウェアにも対応しうる。
サンドボックス
隔離した仮想環境で対象を実際に動作させ、挙動から安全性を判断する仕組み。未知のマルウェアの解析に有効だが、検知を回避する種類も存在する。

例題

例題:無料の便利ツールとして配布されていたソフトを社員がインストールしたところ、裏で社内情報が外部に送信されていた。自己増殖の形跡はない。何にあたるか。
答えと考え方 トロイの木馬。有用なソフトを装って利用者自身に実行させ、自己増殖しないのが特徴。ワームなら寄生先なしに自己増殖し、ウイルスなら他のファイルに寄生して増殖するため、いずれも当てはまらない。
例題:ランサムウェアの被害に備え「バックアップを取っているので身代金は払わない」方針としたが、これで十分か。
答えと考え方 不十分。二重脅迫ではデータを窃取したうえで公開すると脅すため、復旧できても機密性の被害は残る。バックアップは本番から分離・オフライン保管し復旧訓練を行うとともに、漏えい時の報告・通知の手順も準備しておく必要がある。
例題:定義ファイルを最新にしているのに未知のマルウェアで被害が出た。どう考えるべきか。
答えと考え方 パターンマッチング法は既知のものにしか対応できないため、定義ファイルの更新だけでは未知や亜種を防げない。ビヘイビア法やサンドボックスなど異なる原理の検知を組み合わせ、加えて感染を前提とした検知・隔離・復旧の体制を整えておく。

出典・根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(マルウェア)/IPA「情報セキュリティ10大脅威」

確認問題(40問)

四肢択一。「正解と解説」を開くと、正解の理由と他の選択肢が違う理由を確認できます。

問1|完全性の定義

情報セキュリティの3要素のうち、完全性の説明として最も適切なものはどれか。

  1. 許可された者だけが情報にアクセスでき、許可のない者には開示されない状態を保つこと
  2. 情報が正確かつ完全であり、許可されない書換えや破壊がされていないこと
  3. 許可された者が必要なときに、中断されることなく情報や情報システムを利用できること
  4. 利用者やデータが主張どおりの本人・本物であることを確実にすること
正解と解説
正解:B. 情報が正確かつ完全であり、許可されない書換えや破壊がされていないこと

完全性は情報の正確さと改ざんされていないことを指す。1番目は機密性、3番目は可用性の説明であり、4番目はCIAではなく追加特性の真正性の説明である。CIAの3語はまず定義で取り違えないことが重要。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ/JIS Q 27000(情報セキュリティマネジメントシステム-用語)

問2|改ざんとCIA

自社Webサイトのトップページが何者かによって書き換えられ、まったく別の文章が表示されていた。損なわれた特性として最も適切なものはどれか。

  1. 機密性
  2. 完全性
  3. 可用性
  4. 否認防止
正解と解説
正解:B. 完全性

内容が許可なく書き換えられているので完全性が損なわれている。情報が外部に漏れたわけではないので機密性ではなく、サイト自体は表示されており停止していないので可用性でもない。否認防止は行為を後から否定させない特性で、この事象の説明にはならない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ/JIS Q 27000(情報セキュリティマネジメントシステム-用語)

問3|停止とCIA

大量の通信が集中する攻撃を受け、自社の受注サイトが半日にわたり応答しなくなった。損なわれた特性として最も適切なものはどれか。

  1. 可用性
  2. 機密性
  3. 完全性
  4. 真正性
正解と解説
正解:A. 可用性

必要なときに利用できなくなっているので可用性が損なわれている。データが外部に渡った事実はないので機密性ではなく、保存された情報が書き換えられたわけでもないので完全性でもない。真正性は本人・本物であることの確認に関する特性である。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ/JIS Q 27000(情報セキュリティマネジメントシステム-用語)

問4|流出とCIA

顧客名簿のファイルが外部に持ち出され、インターネット上に公開されていた。ファイルの内容自体は書き換えられておらず、社内の業務にも支障はない。損なわれた特性として最も適切なものはどれか。

  1. 完全性
  2. 可用性
  3. 機密性
  4. 信頼性
正解と解説
正解:C. 機密性

許可されていない相手が情報を見られる状態になったため機密性が損なわれている。内容は書き換わっていないので完全性は保たれ、社内で使えているので可用性も保たれている。信頼性はシステムが意図どおり動くことを指す特性で該当しない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ/JIS Q 27000(情報セキュリティマネジメントシステム-用語)

問5|二重脅迫

ランサムウェアに感染し、業務ファイルが暗号化されて開けなくなった。さらに攻撃者から「暗号化前にデータを盗んである。支払わなければ公開する」と通告された。この事象で損なわれた(または損なわれるおそれのある)特性の組合せとして最も適切なものはどれか。

  1. 可用性と機密性
  2. 完全性と責任追跡性
  3. 機密性と否認防止
  4. 信頼性と否認防止
正解と解説
正解:A. 可用性と機密性

暗号化でファイルが使えないのは可用性の侵害、データを窃取され公開を脅されているのは機密性の侵害にあたる。完全性は内容が書き換えられていないこと、責任追跡性は誰の行為かをたどれること、信頼性は意図どおりに動作すること、否認防止は行為の否定を防ぐことを指す特性で、いずれもこの事象の中心ではない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ/JIS Q 27000(情報セキュリティマネジメントシステム-用語)

問6|誤上書き

担当者が集計表を編集中に操作を誤り、確定済みの数値を別の値で上書き保存してしまった。ファイルは通常どおり開けて業務も継続できるが、記載内容は事実と異なっている。損なわれた特性として最も適切なものはどれか。

  1. 可用性
  2. 責任追跡性
  3. 機密性
  4. 完全性
正解と解説
正解:D. 完全性

情報の正確さが失われているので完全性の問題である。攻撃かどうかは特性の判定に関係せず、過失でも完全性は損なわれる。ファイルは開けるので可用性は保たれ、外部に漏れていないので機密性の問題でもない。責任追跡性は誰の行為かを追跡できる特性である。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ/JIS Q 27000(情報セキュリティマネジメントシステム-用語)

問7|ID共用

ある部署では、業務システムに部署共通のIDでログインして全員が使っている。この運用によって最も損なわれる特性はどれか。

  1. 可用性(availability)
  2. 信頼性(reliability)
  3. 責任追跡性
  4. 完全性(integrity)
正解と解説
正解:C. 責任追跡性

操作ログが残っても誰の操作かを特定できないため、責任追跡性が損なわれる。ログインできる状態は保たれているので可用性の問題ではなく、システムが意図どおり動く点(信頼性)やデータの正確さ(完全性)が直接失われるわけでもない。IDは個人単位で割り当てるのが原則である。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ/JIS Q 27000(情報セキュリティマネジメントシステム-用語)

問8|否認防止

電子的に発注した取引先が後日「その注文は出していない」と主張する事態を防ぐために有効な特性と手段の組合せとして、最も適切なものはどれか。

  1. 可用性 - サーバやネットワークの冗長化
  2. 否認防止 - デジタル署名の付与
  3. 機密性 - 通信経路の暗号化
  4. 信頼性 - 入力値の妥当性チェック
正解と解説
正解:B. 否認防止 - デジタル署名の付与

行為を後から否定できないようにするのが否認防止で、デジタル署名やタイムスタンプが代表的な手段である。冗長化は止めないための可用性の対策、暗号化は見られないための機密性の対策、入力値チェックは正しく動かすための対策であり、否定への備えにはならない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ/JIS Q 27000(情報セキュリティマネジメントシステム-用語)

問9|真正性

取引先の担当者を名乗る相手からの連絡が本当にその担当者からのものかを確かめたい。この目的に対応する情報セキュリティの特性はどれか。

  1. 真正性
  2. 可用性
  3. 否認防止
  4. 完全性
正解と解説
正解:A. 真正性

名乗っているとおりの本人・本物であることを確実にするのが真正性で、なりすまし対策がこれにあたる。可用性は使えること、完全性は内容が正しいこと、否認防止は行った事実を否定させないことであり、相手が本人かどうかの確認そのものを表す特性ではない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ/JIS Q 27000(情報セキュリティマネジメントシステム-用語)

問10|脆弱性の例

脅威・脆弱性・リスクの関係において、脆弱性の例として最も適切なものはどれか。

  1. 地震や落雷などの災害によってサーバ室が浸水し、機器が使えなくなること
  2. 社外の攻撃者が、インターネット経由で自社のサーバへ不正アクセスを試みてくること
  3. 顧客名簿が流出し、損害賠償の請求や信用の失墜という損害が生じる可能性
  4. 業務用サーバに修正プログラムが適用されないまま放置されていること
正解と解説
正解:D. 業務用サーバに修正プログラムが適用されないまま放置されていること

脆弱性は脅威につけ込まれる弱点であり、パッチ未適用はその典型である。地震や不正アクセスの試みは外から働きかける脅威、損害が生じる可能性はリスクにあたる。脅威は自社で消しにくいが、脆弱性は組織の努力で減らせる点が実務上の要点である。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ/JIS Q 27000(情報セキュリティマネジメントシステム-用語)

問11|リスクの式

リスクの大きさを「脅威×脆弱性×情報資産の価値」でとらえる考え方がある。この考え方を業務部門の情報セキュリティリーダーとして活用する説明として、最も適切なものはどれか。

  1. 脅威の発生件数そのものを自社の努力で減らしていくことが、リスク低減の最も現実的な方法である
  2. 資産価値は業務上変えられないため、リスクの大きさを評価しても具体的な対策とは無関係である
  3. 自社が直接手を打ちやすいのは脆弱性であり、そこを減らせば同じ脅威でもリスクは小さくなる
  4. 3つの要素のうち1つでも大きければ、残る2つの要素の大小にかかわらずリスクは常に最大となる
正解と解説
正解:C. 自社が直接手を打ちやすいのは脆弱性であり、そこを減らせば同じ脅威でもリスクは小さくなる

地震やマルウェアの流行といった脅威の発生そのものは自社では減らせず、資産価値も業務上下げにくい。パッチ適用や教育で脆弱性を減らすことが現実的なリスク低減策となる。リスク評価は対策の優先順位づけに使うため無意味ではなく、掛け算である以上どれか一つが小さければ全体も小さくなる。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ/JIS Q 27000(情報セキュリティマネジメントシステム-用語)

問12|物理的脅威

脅威を人的脅威・物理的脅威・技術的脅威に分類するとき、物理的脅威に該当するものはどれか。

  1. 落雷による停電でサーバが停止する
  2. 従業員がメールを誤送信する
  3. 外部からサーバに不正アクセスされる
  4. 偽の連絡でパスワードを聞き出される
正解と解説
正解:A. 落雷による停電でサーバが停止する

落雷・停電などの災害や事故は物理的脅威である。誤送信は人の過失による人的脅威、不正アクセスは情報技術を用いた技術的脅威、パスワードを聞き出す行為はソーシャルエンジニアリングで人的脅威に分類される。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(脅威)

問13|誤送信対策

社内で最も多く発生している情報漏えいの原因が、メールの宛先取り違えによる誤送信であると判明した。情報セキュリティリーダーの対応として最も適切なものはどれか。

  1. 外部からの攻撃対策を優先し、ファイアウォールの機能を強化して外部との通信の監視を強める
  2. メールの利用を全面的に禁止し、社外との連絡はすべて電話と郵送、または対面に切り替える
  3. 誤送信した従業員の氏名と件数を社内に都度公表し、緊張感を持たせることで各自の注意を促す
  4. 宛先の複数人確認や添付ファイルの暗号化など、送信前の手順とチェックの仕組みを整える
正解と解説
正解:D. 宛先の複数人確認や添付ファイルの暗号化など、送信前の手順とチェックの仕組みを整える

原因が人の過失であるため、手順とチェックの仕組みで再発を防ぐのが適切である。ファイアウォール強化は外部攻撃向けで原因に対応しない。個人の公表は萎縮と報告の隠ぺいを招き逆効果であり、メール全面禁止は業務が成り立たず現実的な対策ではない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(脅威)

問14|不正の3要素

内部不正の発生を説明する「不正のトライアングル」を構成する3つの要素の組合せとして、正しいものはどれか。

  1. 脅威・脆弱性・資産価値
  2. 機密性・完全性・可用性
  3. 機会・動機・正当化
  4. 人・技術・物理
正解と解説
正解:C. 機会・動機・正当化

不正のトライアングルは機会・動機・正当化の3要素がそろったときに不正が起きるとする考え方である。脅威・脆弱性・資産価値はリスクの大きさをとらえる要素、機密性・完全性・可用性は情報セキュリティの3要素、人・技術・物理は脅威や管理策の分類軸であり、いずれも別の概念である。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(脅威)/IPA「組織における内部不正防止ガイドライン」

問15|機会を減らす

不正のトライアングルの3要素のうち「機会」を減らす管理策として、最も適切なものはどれか。

  1. 従業員向けの相談窓口を設置し、私生活の悩みや金銭的な困りごとを相談できるようにする
  2. 重要データへのアクセス権を業務上必要な人だけに限定し、操作ログを定期的に点検する
  3. 情報セキュリティ研修で不正が犯罪にあたることを繰り返し伝え、従業員の意識づけを図る
  4. 業績評価の基準を明確にしたうえで、本人が納得できる処遇を行って不満をためないようにする
正解と解説
正解:B. 重要データへのアクセス権を業務上必要な人だけに限定し、操作ログを定期的に点検する

機会は「やろうと思えばできてしまう環境」であり、最小権限とログ点検はこれを直接減らす。相談窓口や処遇の改善は動機に、研修による意識づけは正当化に働きかけるもので、機会そのものを減らす策ではない。組織が最も確実に管理できるのは機会である。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(脅威)/IPA「組織における内部不正防止ガイドライン」

問16|正当化

顧客名簿を持ち出した従業員が「この資料は自分が作ったものだから、自分のものだと思った」と述べた。この発言は不正のトライアングルのどの要素にあたるか。

  1. 機会
  2. 動機
  3. 正当化
  4. 脅威
正解と解説
正解:C. 正当化

自分の行為を都合よく説明して罪悪感を打ち消す言い訳は正当化にあたる。機会は権限やチェックの緩さといった環境面、動機は金銭的困窮や不満といった事情を指す。脅威はトライアングルの要素ではなく、リスクを構成する概念である。正当化には教育と誓約書の取り交わしで働きかける。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(脅威)/IPA「組織における内部不正防止ガイドライン」

問17|トラッシング

ソーシャルエンジニアリングの手口のうち、トラッシング(スカベンジング)の説明として適切なものはどれか。

  1. ごみとして捨てられた書類やメモ、記憶媒体から情報を収集する
  2. 利用者の背後や隣の席から、画面やキーボードの入力を直接のぞき見る
  3. 正規の入室者のすぐ後ろについて、自分は認証を受けずに扉を通り抜ける
  4. システム管理者を装って電話をかけ、利用者からパスワードを聞き出す
正解と解説
正解:A. ごみとして捨てられた書類やメモ、記憶媒体から情報を収集する

トラッシングは廃棄物から情報を集める手口で、シュレッダー処理や機密文書の施錠回収が対策となる。2番目はショルダーハッキング、3番目は共連れ(ピギーバック)、4番目はなりすましによる詐取であり、いずれも別の手口である。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(脅威)

問18|のぞき見対策

営業担当者が外出先のカフェでノートPCを開いて顧客情報を扱う機会が多い。ショルダーハッキング対策として最も適切なものはどれか。

  1. ウイルス対策ソフトの定義ファイルを最新に保ち、定期的な全体検査を行う
  2. のぞき見防止フィルタを装着し、離席時は必ず画面をロックする
  3. 通信を暗号化してから社外のサーバへ送信する
  4. パスワードを定期的に変更し、複数のサービスでの使い回しをやめる
正解と解説
正解:B. のぞき見防止フィルタを装着し、離席時は必ず画面をロックする

ショルダーハッキングは画面や入力を直接のぞき見る手口なので、物理的に見えなくする対策と離席時のロックが有効である。定義ファイルの更新はマルウェア対策、通信の暗号化は経路上の盗聴対策であり、のぞき見は防げない。パスワード変更は見られた後の影響を減らすが、見られること自体は防げない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(脅威)

問19|シャドーIT

従業員が、会社が把握していない無料のオンラインストレージに業務ファイルを保存して部署内で共有していることが分かった。この状態の問題点として最も適切なものはどれか。

  1. 業務時間中の私的な利用が増え、労務管理上の問題として扱う必要が生じる
  2. 無料のサービスは有料のサービスより通信速度が遅く、大きなファイルの共有で業務の効率が落ちる
  3. ファイルの保存にかかる費用を、部署の予算から負担することになる
  4. 組織が保存先や公開範囲を把握・管理できず、事故が起きても検知や対応ができない
正解と解説
正解:D. 組織が保存先や公開範囲を把握・管理できず、事故が起きても検知や対応ができない

これはシャドーITであり、管理も監視も及ばない点が本質的な問題である。速度や費用、労務管理は主たる情報セキュリティ上の論点ではない。禁止するだけでは業務上の必要が残るため、組織として利用可能なサービスを提示し、申請と記録の仕組みを整えることが対策となる。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(脅威)

問20|退職時対応

担当者が来週付けで退職する。退職者リスクへの対応として、最も優先度が高いものはどれか。

  1. 退職後もしばらくアカウントを残しておき、引継ぎで必要になったときに備える
  2. 後任者が同じIDとパスワードをそのまま引き継いで使えるようにする
  3. 退職後に本人へ連絡し、持ち出したデータがないか自己申告してもらう
  4. 退職日にアカウントを確実に無効化し、貸与機器と入退室カードを回収する
正解と解説
正解:D. 退職日にアカウントを確実に無効化し、貸与機器と入退室カードを回収する

退職者のアカウントが有効なまま残ることは典型的な脆弱性であり、退職日での無効化と貸与品の回収が最優先である。引継ぎ目的でアカウントを残すのは不正利用の余地を残す。退職後の自己申告は実効性が乏しく、IDの引継ぎは責任追跡性を失わせるため不適切である。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(脅威)

問21|委託先経由

自社は対策を強化しているが、業務を委託している事業者のパソコンがマルウェアに感染し、そこに預けていた自社の顧客データが流出した。このような脅威の呼び方と、対応の考え方の組合せとして最も適切なものはどれか。

  1. 内部不正 - 自社従業員のアクセス権限を見直し、操作ログの点検を強化する
  2. サプライチェーンリスク - 委託先の選定基準と契約での取決め、定期的な確認を行う
  3. 物理的脅威 - 自社サーバ室の入退室管理と施錠の運用を強化する
  4. シャドーIT - 自社で承認していないサービスの利用を禁止し、利用状況の棚卸しを行う
正解と解説
正解:B. サプライチェーンリスク - 委託先の選定基準と契約での取決め、定期的な確認を行う

委託先や取引先を経由して被害が及ぶのはサプライチェーンリスクで、自社の対策だけでは防げない。委託先の選定基準、契約での安全管理措置や再委託の取決め、実施状況の確認が対応の柱となる。内部不正は自社関係者による故意、物理的脅威は災害や盗難、シャドーITは未把握の機器・サービス利用であり、いずれも本事例の本質ではない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(脅威)

問22|運用の不備

次のうち、運用の不備に起因する脆弱性の例として最も適切なものはどれか。

  1. プログラムの実装ミスにより、想定外の入力を与えると異常終了してしまう
  2. 利用者が推測されやすい単純なパスワードを設定したまま使い続けている
  3. 情報資産台帳の棚卸しが数年間行われておらず、現状と一致していない
  4. 大雨によって建物の地下が浸水し、設置した機器が水没する
正解と解説
正解:C. 情報資産台帳の棚卸しが数年間行われておらず、現状と一致していない

棚卸しが行われず実態を把握できていないのは運用手順の不備による脆弱性である。実装ミスはソフトウェアの欠陥、推測されやすいパスワードを利用者が設定してしまうのは人の油断による脆弱性であり、大雨による浸水は脆弱性ではなく物理的脅威にあたる。脆弱性はソフトウェアの欠陥だけを指すのではない点に注意する。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(脆弱性)

問23|ゼロデイ

ゼロデイ脆弱性の説明として最も適切なものはどれか。

  1. 修正プログラムが提供される前の段階にある脆弱性、またはその状態を突く攻撃
  2. 発見から30日以内に修正プログラムが提供された、影響の小さい脆弱性
  3. サポートが終了して更新の提供が止まった製品にだけ存在する脆弱性
  4. 利用者のパスワード管理の甘さに起因し、教育によって解消できる脆弱性
正解と解説
正解:A. 修正プログラムが提供される前の段階にある脆弱性、またはその状態を突く攻撃

ゼロデイは修正プログラムがまだない状態を指し、パッチ適用では防げないことが本質である。修正までの日数で定義されるものではなく、サポート終了製品に限った概念でもない。パスワード管理は人の油断に起因する別の脆弱性であり、ゼロデイとは関係しない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(脆弱性)

問24|ゼロデイ対応

業務で使うソフトウェアに深刻な脆弱性が公表されたが、開発元からは「修正プログラムは調査中で提供時期は未定、暫定の回避策を公開している」と案内された。情報セキュリティリーダーの対応として最も適切なものはどれか。

  1. 修正プログラムが出るまで打つ手はないため、提供を待って通常どおりの運用を続ける
  2. 回避策の適用、対象機器の外部公開停止や隔離、監視強化と復旧準備を組み合わせて被害を抑える
  3. 定義ファイルを最新にすれば防げるため、ウイルス対策ソフトの更新だけを行って様子を見る
  4. 脆弱性情報が公になった以上、社内には知らせず静かに様子を見て混乱を避ける
正解と解説
正解:B. 回避策の適用、対象機器の外部公開停止や隔離、監視強化と復旧準備を組み合わせて被害を抑える

パッチがない状態でも、回避策の適用や隔離、監視強化、バックアップからの復旧準備といった多層的な備えで被害は抑えられる。待つだけの対応は無防備であり、ウイルス対策ソフトの更新は既知のマルウェア検知が中心で脆弱性の悪用そのものは防げない。関係者に周知せず隠すことは対応の遅れを招く。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(脆弱性)

問25|パッチ判断

業務システムを構成する複数のサーバに対し、多数の修正プログラムが公開された。適用の進め方として最も適切なものはどれか。

  1. 公開されたものはすべて、事前の検証や業務影響の確認を行わずに直ちに本番環境へ適用する
  2. 業務が止まる可能性があるため、次期システム更改の時期まで適用を見送り、現状のまま運用を続ける
  3. 資産台帳で対象を把握したうえで、危険度と業務影響を評価して優先順位を決め、検証してから計画的に適用する
  4. 適用するかどうかは利用者ごとの判断に任せ、必要と感じた人が各自の都合のよいときに実施する
正解と解説
正解:C. 資産台帳で対象を把握したうえで、危険度と業務影響を評価して優先順位を決め、検証してから計画的に適用する

パッチ管理は、対象の把握・危険度と業務影響の評価・検証・適用・記録を回す運用である。無検証の一斉適用は業務停止を招くおそれがあり、更改まで放置すれば脆弱性が残り続ける。各自の判断に任せると適用状況を組織として把握できず、抜け漏れが生じる。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(脆弱性)

問26|CVE

CVEの説明として最も適切なものはどれか。

  1. 脆弱性の深刻度を0.0から10.0の数値で評価する共通の基準
  2. 攻撃者の視点で侵入可否を検証するテスト手法
  3. 国内向けに脆弱性対策情報を日本語で提供するポータルサイト
  4. 個別の脆弱性に付与される、世界共通の識別番号
正解と解説
正解:D. 個別の脆弱性に付与される、世界共通の識別番号

CVEは同じ脆弱性を関係者が取り違えずに指せるようにするための識別番号で、深刻度そのものは表さない。深刻度の評価基準はCVSS、国内向けの脆弱性対策情報ポータルはJVN、侵入可否の検証はペネトレーションテストであり、それぞれ役割が異なる。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(脆弱性)/JVN(JPCERT/CC・IPA共同運営)

問27|CVSSの使い方

公表された脆弱性のCVSS基本値が非常に高かった。この情報の扱い方として最も適切なものはどれか。

  1. 基本値が高い脆弱性は、対象機器の重要度や露出状況にかかわらず、必ず最優先で対応する必要がある
  2. 基本値は共通の目安であり、対象機器の重要度や外部への露出状況も踏まえて自組織の優先順位を決める
  3. 基本値が高いほど攻撃は難しいことを意味するため、修正プログラムの適用は不要で監視だけで足りる
  4. 基本値は製品の販売価格に応じて決まる指標であるため、対策の優先順位の判断には不向きである
正解と解説
正解:B. 基本値は共通の目安であり、対象機器の重要度や外部への露出状況も踏まえて自組織の優先順位を決める

CVSSは脆弱性の深刻度を共通の物差しで示すもので、自組織の優先順位そのものではない。隔離されている機器と外部公開されている機器では緊急度が異なり、そうした事情は環境評価基準で反映する。値が高いのに対策を監視だけで済ませるのは不適切で、価格とは無関係である。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(脆弱性)/CVSS(FIRSTが策定する共通脆弱性評価システム)

問28|JVN

JPCERT/CCとIPAが共同で運営し、国内で利用される製品の脆弱性情報と対策を日本語で提供しているものはどれか。

  1. JVN
  2. CVSS
  3. CVE
  4. ISMS
正解と解説
正解:A. JVN

JVNは国内向けの脆弱性対策情報ポータルサイトである。CVSSは深刻度の評価手法、CVEは脆弱性の共通識別番号であり、いずれも情報提供サイトそのものではない。ISMSは情報セキュリティマネジメントシステムを指す語で、脆弱性情報の提供とは別の概念である。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(脆弱性)/JVN(JPCERT/CC・IPA共同運営)

問29|診断の違い

脆弱性診断とペネトレーションテストの違いに関する説明として、最も適切なものはどれか。

  1. 脆弱性診断は実際に侵入を試みる活動で、ペネトレーションテストは既知の弱点を洗い出す活動である
  2. どちらも対象システムの管理者の許可を得ずに、外部から自由に実施できる
  3. どちらも実施する内容は同じであり、呼び方が違うだけである
  4. 脆弱性診断は既知の弱点を網羅的に洗い出し、ペネトレーションテストは実際に侵入して目的を達成できるかを検証する
正解と解説
正解:D. 脆弱性診断は既知の弱点を網羅的に洗い出し、ペネトレーションテストは実際に侵入して目的を達成できるかを検証する

脆弱性診断は健康診断のように網羅的に弱点を洗い出す活動、ペネトレーションテストは実際に突破できるかを試す実地検証で、目的が異なるため互いの代替にはならない。説明が逆になっている選択肢は誤りで、いずれの実施にも対象システムの管理者の許可と範囲の合意が必要である。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(脆弱性)

問30|EOL管理

部署で使っている業務用パソコンのうち数台が、まもなくOSのサポート終了(EOL)を迎える。動作は安定しており現場からは継続利用を求められている。情報セキュリティリーダーの判断として最も適切なものはどれか。

  1. 動作が安定していれば問題はないため、機器が故障して使えなくなるまで使い続ける
  2. ウイルス対策ソフトを導入して定義ファイルを更新していれば、サポート終了後も安全性が保てる
  3. サポート終了後は新たな脆弱性が修正されないため、期限までに更新または代替の計画を立てて実施する
  4. サポート終了後もインターネットに接続しなければ、脆弱性のリスクは消える
正解と解説
正解:C. サポート終了後は新たな脆弱性が修正されないため、期限までに更新または代替の計画を立てて実施する

サポート終了後は脆弱性が見つかっても修正が提供されず、リスクが時間とともに増える。安定動作は安全性の根拠にならず、ウイルス対策ソフトはOSの脆弱性そのものを塞ぐものではない。ネットワークから切り離すのは影響を減らす暫定策にはなるが、外部媒体経由の感染などは残るため脆弱性がなくなるわけではない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(脆弱性)

問31|ワーム

ワームの説明として最も適切なものはどれか。

  1. 有用なソフトウェアを装って利用者に導入・実行させ、裏で情報の窃取などの不正な処理を行う
  2. 他のプログラムやファイルに寄生し、その寄生先が利用者に実行されることで増殖する
  3. 寄生先を必要とせず、独立したプログラムとしてネットワークを通じて自己増殖する
  4. 業務で使う多数のファイルを暗号化して読めなくし、復旧と引換えに金銭の支払を要求する
正解と解説
正解:C. 寄生先を必要とせず、独立したプログラムとしてネットワークを通じて自己増殖する

ワームは寄生先を必要とせず単独で自己増殖する点が最大の特徴である。1番目はトロイの木馬、2番目は狭義のウイルス、4番目はランサムウェアの説明である。ウイルスとワームは「寄生先が要るかどうか」で見分ける。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(マルウェア)

問32|ウイルス

狭義のウイルスの特徴として最も適切なものはどれか。

  1. 単独では存在できず、他のプログラムやファイルに寄生して増殖する
  2. 感染した機器を外部の指令サーバの指示どおりに動作させ、攻撃の踏み台にする
  3. 利用者に気づかれずに端末内の情報を収集し、外部の攻撃者へ送信する
  4. 自己増殖はせず、有用に見せかけて利用者自身に実行させることで動作する
正解と解説
正解:A. 単独では存在できず、他のプログラムやファイルに寄生して増殖する

狭義のウイルスは寄生先のプログラムやファイルを必要とし、それが実行されることで増殖する。2番目はボット、3番目はスパイウェア、4番目はトロイの木馬の特徴であり、いずれも別の種類である。マルウェア全般を指す語としてウイルスを使う場合との違いにも注意する。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(マルウェア)

問33|トロイの木馬

社員が便利な業務ツールとして紹介されたソフトウェアをインターネットから入手して実行したところ、表向きは説明どおりに動作する一方、裏で社内文書が外部へ送信されていた。他の端末へ自己増殖した形跡はない。このマルウェアの分類として最も適切なものはどれか。

  1. ワーム
  2. ランサムウェア
  3. マクロウイルス
  4. トロイの木馬
正解と解説
正解:D. トロイの木馬

有用なソフトを装って利用者自身に実行させ、自己増殖しないのはトロイの木馬の特徴である。ワームなら寄生先なしに自己増殖し、マクロウイルスは文書ファイルのマクロ機能を悪用して増殖する。ランサムウェアなら暗号化と金銭要求が伴うため、いずれも当てはまらない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(マルウェア)

問34|ランサム

ランサムウェアの説明として最も適切なものはどれか。

  1. キーボードの入力内容をひそかに記録して、IDやパスワードなどの情報を盗み取る
  2. 正規の認証を経ずに侵入できる裏口を仕掛け、以後も自由に出入りできるようにする
  3. ファイルやシステムを暗号化して使用不能にし、復旧と引換えに身代金を要求する
  4. 感染した機器を外部から遠隔操作し、束ねてDDoS攻撃の踏み台にする
正解と解説
正解:C. ファイルやシステムを暗号化して使用不能にし、復旧と引換えに身代金を要求する

ランサムウェアは暗号化などで使えなくしたうえで金銭を要求するマルウェアである。1番目はキーロガー、2番目はバックドア、4番目はボット(ボットネット)の説明であり、目的も動作も異なる。近年はデータを窃取して公開すると脅す二重脅迫が加わっている。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(マルウェア)/IPA「情報セキュリティ10大脅威」

問35|二重脅迫対応

ランサムウェアの被害に備える方針を検討している。方針として最も適切なものはどれか。

  1. 身代金を支払えば確実に復号できるうえ再発も防げるため、支払いを前提とした予算をあらかじめ確保しておく
  2. 本番環境から分離したバックアップと復旧手順の訓練に加え、データ窃取と公開を前提とした報告・通知の準備も行う
  3. 本番環境と同じネットワーク上にバックアップがあれば被害は生じないため、復旧手順の訓練や報告の準備は不要である
  4. 感染時は速やかに端末を初期化し、記録を残さずに業務を再開することを最優先とする
正解と解説
正解:B. 本番環境から分離したバックアップと復旧手順の訓練に加え、データ窃取と公開を前提とした報告・通知の準備も行う

支払っても復号できる保証はなく、犯罪組織への資金提供にもなる。二重脅迫では復旧できても情報漏えいの被害が残るため、バックアップだけでは足りず報告・通知の準備も必要である。証拠を残さず初期化すると原因究明も再発防止もできず、対外的な説明にも支障が出る。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(マルウェア)/IPA「情報セキュリティ10大脅威」

問36|スパイウェア

スパイウェアの説明として最も適切なものはどれか。

  1. 利用者に気づかれないように端末内の情報や操作内容を収集し、外部へ送信する
  2. ネットワークを通じて自己増殖し、大量の通信で回線を圧迫して業務全体を妨げる
  3. ファイルを暗号化して使えなくし、業務を停止させて金銭を要求する
  4. 他のプログラムやファイルに寄生して、実行されるたびに増殖する
正解と解説
正解:A. 利用者に気づかれないように端末内の情報や操作内容を収集し、外部へ送信する

スパイウェアは破壊や暗号化を行わず、潜伏して情報を収集し外部へ送るのが特徴である。2番目はワーム、3番目はランサムウェア、4番目は狭義のウイルスの説明である。目立った症状が出ないため、感染に気づきにくい点が管理上の課題となる。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(マルウェア)

問37|ボットとC&C

社内の複数のパソコンから、業務では利用しない外部のサーバへ定期的な通信が続いていることが判明した。調査の結果、これらの端末はマルウェアに感染し、外部からの指令に従って他社への攻撃に加担していた。このマルウェアと通信先の呼び方の組合せとして、最も適切なものはどれか。

  1. スパイウェア - プロキシサーバ
  2. ランサムウェア - 認証サーバ
  3. マクロウイルス - メールサーバ
  4. ボット - C&Cサーバ
正解と解説
正解:D. ボット - C&Cサーバ

感染機器を外部の指令どおりに動かすマルウェアがボットで、指令を出すサーバをC&Cサーバという。多数のボット感染機器を束ねたものがボットネットで、DDoS攻撃や迷惑メール送信に悪用される。感染組織は被害者であると同時に加害者にもなる点が重要で、他の組合せは動作と役割が一致しない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(マルウェア)

問38|裏口と記録

キーロガーとバックドアに関する説明の組合せとして、最も適切なものはどれか。

  1. キーロガーは通信を暗号化する機能であり、バックドアは暗号化された通信を復号する機能である
  2. キーロガーはファイルを暗号化して使えなくし、バックドアはその復号鍵を提供する仕組みである
  3. キーロガーは自己増殖してネットワーク全体に広がり、バックドアはその増殖を検知して止める働きをする
  4. キーロガーはキー入力を記録して情報を盗み、バックドアは正規の認証を経ずに侵入できる裏口を作る
正解と解説
正解:D. キーロガーはキー入力を記録して情報を盗み、バックドアは正規の認証を経ずに侵入できる裏口を作る

キーロガーは入力内容を記録してIDやパスワードを窃取し、バックドアは以後の再侵入を容易にする裏口を残す。暗号化や復号はランサムウェアや暗号技術に関する説明であり、自己増殖はワームの特徴である。バックドアが残ると表面上の駆除後も侵入を許すため、侵入経路の遮断と全体点検が必要になる。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(マルウェア)

問39|ファイルレス

ファイルレスマルウェアが従来型のマルウェア対策で発見されにくい理由として、最も適切なものはどれか。

  1. ディスク上にファイルを残さず、メモリ上や正規のOS機能を悪用して動作するため
  2. 動作が非常に遅いため監視の対象から外れ、検知の網にかからないため
  3. 文書ファイルのマクロ機能だけを使って動作し、実行ファイルの形を一切持たないため
  4. 感染しても何も動作せず、実害が生じないため検知する必要がないため
正解と解説
正解:A. ディスク上にファイルを残さず、メモリ上や正規のOS機能を悪用して動作するため

ファイルレスマルウェアは検査対象となるファイルを残さないため、ファイルを走査するパターンマッチングでは捉えにくい。動作が遅いからでも被害がないからでもない。マクロ機能を悪用するのはマクロウイルスで、こちらは文書ファイルという実体が残る点が異なる。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(マルウェア)

問40|検知方式

マルウェア対策ソフトの定義ファイルを常に最新にしているにもかかわらず、未知のマルウェアによる被害が発生した。この状況の理解と対応として最も適切なものはどれか。

  1. 定義ファイルの更新頻度を上げて一日に何度も配信を受けるようにすれば、まだ世に知られていないマルウェアでもいずれ定義が追いつくので必ず検知できる
  2. パターンマッチング法は既知のものしか検知できないため、振る舞い検知やサンドボックスなど別方式を併用し、感染を前提とした検知・隔離・復旧の体制も整える
  3. マルウェア対策ソフトを複数の製品で重ねて導入すれば、それぞれの定義ファイルが互いを補い合うため、未知のマルウェアであっても取りこぼしなく防げる
  4. 定義ファイルが最新であれば感染はあり得ないので、今回の被害は製品の誤検知によるものと判断する
正解と解説
正解:B. パターンマッチング法は既知のものしか検知できないため、振る舞い検知やサンドボックスなど別方式を併用し、感染を前提とした検知・隔離・復旧の体制も整える

パターンマッチング法(シグネチャ法)は既知の特徴との照合であり、未知のマルウェアや亜種には原理的に対応できない。更新頻度を上げても同じ制約が残り、製品の重ね掛けだけでも解決しない。実行時の挙動を見る振る舞い検知や隔離環境で動かすサンドボックスを組み合わせ、感染後の対応体制まで用意することが求められる。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(マルウェア)

演習:この章の問題を解く

ランダム出題の演習ツールです(JavaScript が有効な場合に動きます)。上の「確認問題」はそのままでもすべて読めます。

※ 解説は学習用の情報提供です。最新の出題範囲・制度は必ずIPAの公式発表をご確認ください。
※ 出題はIPA公開のシラバスVer.4.1(2025年4月17日適用)に沿った仮の宿 学習室のオリジナル問題です。試験制度・実施要項はIPAの公式発表をご確認ください(2027年度春ごろに新試験制度へ移行予定)。