メインコンテンツへスキップ
見出し画像

【セキュマネ】平成29年度春期科目Aの解説(情報セキュリティマネジメント試験, SG, 午前)

    このNoteでは「情報セキュリティマネジメント試験(SG)」平成29年度春期科目Aを解説します。徹底的に解説してます。

    なかなか合格できない時、学習の姿勢を間違えてる可能性が高いです。

    SGは、半年に1回の紙試験から、いつでも受験できるCBT試験になって、問題数が膨大になっています。用語を覚えるのは効果的ですが、過去問や事例は大量に作られているので、イントロクイズでは絶対に合格できません。

    対して現在の問題公開は、1年に1回の20問未満だけ。旧SGの50問を大事に使って対策するしかありません。

    このNoteでは、従来の「正解を理解する」「他選択肢も理解する」に加えて、問題の優先順・関連知識・解答を選ぶコツなどまで深く/広く解説しています。

    圧倒的な情報量のNoteを作りました。1周目は正解だけ、2周目3周目で復習を深く広くしていってください。

    私がIT専門学校で教えてきたノウハウを詰め込みました。長年の授業実績がある解説です。資格になかなか合格しない学生さんを沢山見てきました。このNoteは面倒ですが、何周もすることで「本質的な理解」「考える力」そして「学習してスキルアップする経験」を得られます。

    今後のIT資格・他の資格・仕事のキャリアアップなど広く適用できるスキル/経験が積めるので、面倒でも「学習する姿勢」に真摯に向き合ってみてください。

    このNoteが少しでもキッカケになったら嬉しいです。


    SGはITパスポート(Iパス)と基本情報技術者(FE)の中間レベルです。

    Iパス合格してSGを目指す方も多いかもですが、私のIT専門学校ではFEが主目的です。FE科目Aに合格できないならIパスから。Iパス合格してFE科目AorBに合格しなかったらSGへ。というキャリアプランです。

    SGの問題を私なりに分類すると以下。

    合格ラインは50問×60%=30問。「★必ず正解する」問題だけで21問。他過去問と同じ問題は5問。合計26問では合格に足りません。今回多かった推測解き16問がキーポイント。2択に絞れば26+16×0.5=34>30で合格、3択では26+16×1/3≒31.3>30でギリ合格できます。

    • ★:21問:必ず正解する

    • ☆:05問:正解できるようになる

    • 同:05問:新しい問題に流用された

    • 推:16問:覚えず消去法/推測で対応

    • 捨:03問:対応しない/捨てる

    推測問題とは、用語はマイナーだし事例は無限に作れるので覚えない対応。常識やセンス、正解一発引き/消去法、各選択肢の相対評価で、悪くても3択や2択に絞って正解率を引き上げます。


    今回でSG解説は6回目。推測問題へのセンスが育っているか確認をお願いします。合格土俵際小指一本の粘り強さに効いてきます。
    >【SG】令和元年度秋期の解説Note
    >【SG】平成31年度春期の解説Note
    >【SG】平成30年度秋期の解説Note
    >【SG】平成30年度春期の解説Note
    >【SG】平成29年秋秋期の解説Note

    このNoteでは、Iパス/FEとのシナジーを大事に、知識の重要度まで言及してます。学習を無駄にしないし/させません。

    それでは始めましょう!


    私のNoteは500記事以上あります(2025/11/30)。

    >全Noteへのリンク
    >Iパスの無料51Note
    >Iパスの過去問解説マガジン
    >Iパスの法律20テーマ(メン限)
    >FEの無料58Note
    >FEの科目A過去問解説マガジン
    >FEの科目Bマガジン(セキュリティ)

    ※このNoteは、いずれマガジンにすると考えています。その際に単品価格よりお得になることはご了承下さい。とはいえ、作成が大変で数溜めてマガジン化するまで時間がかかりそうです。当面は、メンシブの無料期間を使った閲覧がお薦めです。早期購入の方に損をさせたくありません。いつもご理解/応援ありがとうざいます。


    問01推 | トップマネジメントの役割

    画像

    正答はア。

    「トップマネジメント」とは「経営陣」のこと。社全体としての大きな方針を策定する役目。また現場での報告を受けて方針を調整していく役目。逆に具体的な作業/運用はしないイメージで。

    • ア:正しい。「指揮」は如何にもトップマネジメント。他選択肢も確認して裏付けます。

    • イ:「ISMS」(=組織のセキュリティ)を他プロセス(業務など)と分けるって意味不。各プロセスにセキュリティ施策を導入するので。

    • ウ:情報セキュリティ方針を策定するのがトップマネジメント。>【Iパス】情報セキュリティポリシーNote

    • エ:対応計画も情報セキュリティ方針にしたがって、リスクアセスメント(特定→分析→評価)をして、リスク対応の中で行います。トップマネジメントの手を離れてます。>【SG】平成30年秋問06のNote

    トップマネジメントへのセンスは、情報セキュリティポリシーでの役割に触れれば身に付きます。
    >【Iパス】情報セキュリティポリシーNote
    >【Iパス】法律⓱:情報セキュリティポリシーNote




    問02推 | どこまで何から責任を持つか

    画像

    正答はウ。サイバーセキュリティ経営ガイドラインは、次回にも出ています。でも問われていることが違うので、覚えるのはまだ億劫。>【SG】平成29年秋問01のNote

    今回も消去法で推測ですかね。イとエは削れるでしょう。

    • ア:「個人利用者」は自社商品/サービスを使っているので、迷います。○寄りの保留。若干自己責任かな、と思いつつ。

    • イ:「株主」も大事ですが、商品/サービスを使っているとは限らないので、面倒見なくて良いかなと。例えばゲームを全く買わない人だって任天堂の株を買いますから。

    • ウ:「ビジネスパートナー」のセキュリティ対策は考えたい。取引先や委託先などで情報漏えいなどあったら大変です。状況報告は欲しいし監査/監督をする必要性がよく出題されます。
      >【SG】平成31年春問38のNote
      >【SG】平成30年秋問38のNote

    • エ:「近隣の地域社会」のセキュリティまで面倒みないかと。自社が地域社会へ悪い影響を出さないように/社会的責任「CSR」を果たしますが、ボランティアではないし、自己責任/個人の自由かなと。
      >【SG】平成31年春問50のNote

    アとウを比較して、優先すべきはウだと判断。ウによって利用者への被害が出ますので。




    問03同 | 正解になったなら対応する

    画像

    正答はア。全く同じ問題が出てます。>【SG】平成30年秋問01のNote

    JPCERT/CC:セキュリティ/インシデントの情報発信団体。>【SC】令和3年度春期午後2問1設問3(1)cの解説Note

    選択肢は覚える気が全くないですが、関連する知識は重要です。




    問04★ | RPOとRTO

    画像

    正答はエ。

    ディザスタリカバリは、"ディザスタ(災害)"と"リカバリ(回復)"から分かるように、災害/攻撃時に素早く復旧させる仕組み/体制。

    「RPO(目標復旧時点)」は、「どの時点の状態」に復旧させるかの目標。例えば障害直前とか月始めとか。

    エ:正しい。RPOは、「どの時点の状態~復旧」で判断。
    イ:「RTO(目標復旧時間)」は、復旧に要する時間の目標。

    アとウに特に用語なし。あったとしても覚えなくOK。


    RPOとRTOのように似たペア用語といえば、KPIとKGIも紛らわしいですね。>【SG】平成29年秋問48のNote

    • KPI:ビジネスの状況を測る指標。新しい顧客数など。

    • KGI:到達目標。売上など。Gはゴール。




    問05推 | マネジメント=継続的, PDCA

    画像

    正答はイ。私は覚えず常識と想像で正解します。31000をどうしても詳しく知りたい方は過去問道場さんへ。


    • ア:「(状況)変化が生じたときに(リスクマネジメントを)終了」して無防備になるとかあり得ないです。「静的」は、変化しない意味で、予め設定するような。対義語の「動的」、変化(臨機応変)なイメージ。FWのダイナミックパケットフィルタタリングは動的ルールの代表格。>【FE】NW❷:NATとNAPTのNote

    • イ:「組織に合わせて」作るのはOK。規格や業界のひな形を参考して、自社の状況/方針に合わせてアレンジします。そもそもJISは日本版アレンジ版で、ISOは国際規格ですからね。

    • ウ:「プロセス(業務)から分離」しないです。プロセス絡みのリスクを考えるので。

    • エ:「リスクが顕在化した場合」もですが、顕在化する前から検討しないと備えになりません。


    JIS31000は私は覚えないかなぁ。
    覚えて置きたい国際規格(ISO)をまとめます。

    • ISO27000:組織のISMS(情報セキュリティマネジメントシステム)

    • ISO14000:組織の環境マネジメント(エコマーク)

    • ISO15408:機器のセキュリティ設計

    • ISO15001:個人情報の管理(プライバシーマーク)

    • ISO9000:組織の品質マネジメント

    >【Iパス】令和06年問11の解説Note




    問06★ | リスクアセスメント→対応→α

    画像

    正答はイ。

    「リスクアセスメント(特定→分析→評価)」でリスクを分析してから、「リスク対応」で対応策(軽減, 回避, 転嫁, 受容)を選んだり対応計画/適用宣言書を作っていきます。>【SG】平成30秋問06のNote


    大事なのは、リクス対応の4種類。4択問題と相性抜群。>【Iパス】リスク対応のNote

    • 低減(軽減)は、リスクが顕在化する確率・損害規模を小さくする対策です。

    • 回避は、リスクを完全に回避します。個人情報漏えいを完全回避するには、個人情報を「取り扱わない」のが一番です。

    • 共有(移転, 転嫁)は、保険加入などをして社外組織とリスクを共有・移転します。

    • 保有(受容)では特に対策しません。発生確率や規模が小さい場合、判断します。

    次に大事なのは、「リスクアセスメント」の3工程。

    1. リスク特定:リスクを発見して特定する

    2. リスク分析:起こる確率や損害規模などを見積もる

    3. リスク評価:分析結果から、事前に決めたリスク基準と比較して、優先順位をつける

    上2つの後に、リスク対応の中に「対応計画」「適用宣言書」を含めていってください。>【SG】平成30秋問06のNote




    問07推 | リスクの被害×発生確率

    画像

    正答はイ。

    「リスクアセスメント(特定→分析→評価)」の「リスク分析」でリスクレベルを決定します。
    >【SG】平成30年秋問07のNote
    >【SG】平成30年春問03のNote

    • ア:「弱点」より「脆弱性」だと判断

    • イ:結果(影響の大きさ)と起こりやすさ(発生確率)は、まさにリスクレベル。レベルが高いとすごい被害になりそう、絶対対応しないとヤバそう。

    • ウ:「優先順位」やリスク対応策は、「リスク分析」で「リスクレベルとリスク基準を比較」して付けていきます。>【SG】平成30年秋問07のNote

    • エ:「評価~条件」はリスク基準。リスク評価で、リスクレベルと比較して対応を決めていきます(ウと同じ考え)。




    問08推 | 組織として/組織間としての動き

    画像

    正答はウ。常識で正解してください。

    • ア:「管理を~(委託先)B社に任せた」。委託先がやらかしたら、自社(委託元)にも影響するので、ちょっとなぁ。

    • イ:「記載せず」「(委託先)B社に任せた」。アと同じ。「緊急時のセキュリティ手続きを記載せず」とか不備ですよね。いざ起こったら後手後手の大混乱。

    • ウ:適切。「あらかじめ定めた連絡経路に従って」「B社から連絡した」。良いですね。

    • エ:「事前に定めた対応手順よりも」「経験豊かなB社担当者の判断を優先」。まずは対応手順通りにしないと、会社は組織・会社間の契約なので、まずは組織として動くべき。その上で個人の進言はありかもでしょうが。


    ア・イで委託で任せていても、取り決めや報告/監査などの監督は行います。わりと出題されています。
    >【SG】平成31年春問38のNote
    >【SG】平成30年秋問38のNote




    問09推 | 危たい化 = 危うくなること

    画像

    正答はイ。

    「危たい化」とは、安全だったのものが安全でなくなること。例えば、暗号が第三者に容易く復号できるようになったり、秘密にしていた鍵が漏えいして第三者に使われるリスクが出た状態など。>【SG】平成30年春問26のNote

    • ア:必要な情報を送受信してるだけで、何かが危うくはなってないですね。

    • イ:正しい。暗号が解読されやすい状態になったのは、暗号の安全性が危うくなりました。

    • ウ:暗号を正しく復号できたのは正常なこと。

    • エ:ハッシュ値や暗号化などで、元データを秘密にしようと。




    問10★ | タイムスタンプ=デジタル署名+時刻符号

    画像

    正答はウ。

    「タイムスタンプ」は、「デジタル署名」に時刻符号を追加したもので、データがその時点以降に改ざんされていないことを確認できます。>【Iパス】デジタル署名の学習のススメNote

    「タイムスタンプ」は、事実(操作や取引など)を後で"なかったことに"するのを防ぐ「否認防止」の実現手段。
    >【SG】令和元年秋問37のNote
    >【SG】平成30年春問08のNote
    >【SG】平成29年秋問38のNote




    問11推 | 情報セキュリティ基本方針

    画像

    正答はウ。正解一発引きで。「働く人々(=全従業員)」が認識を持つものを探します。

    情報セキュリティポリシーに問題で、「情報セキュリティ方針は、社内/社外に広く周知」する旨がよく出題されました。
    >【Iパス】情報セキュリティポリシーのNote
    >【Iパス】法律⓱:情報セキュリティポリシNote

    よってウを一本釣り。


    他選択肢も知識補強します。

    • ア:適用宣言書は、リスクアセスメントの後、リスク対応の工程で作成するとのこと(対応策→宣言書→計画)。ややこしい。私は覚えないかな。どうしても詳細を見たい方は過去問道場さんへ。>【SG】平成30秋問06のNote

    • イ:監査結果そのものを全社員が読み倒す必要はないかな。監査結果はまずは依頼者(=経営者)が認識。監査結果を鑑みて経営者が方針/指揮をして全社員で取り組んでいくイメージ。

    • ウ:「情報セキュリティ方針」は、組織としての宣言・思想・方針。>【Iパス】情報セキュリティポリシーのNote

    • エ:「リスク対応計画」はリスク対応プロセスの内(リスク対応策4種から選択→宣言書→計画書の作成)。>【SG】平成30秋問06のNote

    ウ最優先。イは常識で。もう演習も6回目なので、出題のあったア, エも余裕があれば、おぼろ気に。




    問12☆ | さすがに3回目なので

    画像

    正答はウ。

    JVNは、脆弱性情報のポータルサイト。MyJVNは、情報を提供するサービス。APIなどあり。運営はIPAとJPCERT/CC。
    >【SG】平成30年秋問04のNote
    >【SG】平成30年春問17のNote

    覚えたくないですが、優先順は、ウ(JVN)>イ(NISC)>>>エ(J-CRAT)かなぁ。ひとまずJVNだけとしましょうか。大変なので。




    問13★ | N(ネットワーク型)/H(ハード型)

    画像

    正答はア。

    IDS:攻撃を検知したら、管理者に通知する
    NIDS:ネットワークの通信を監視


    セキュリティ機器をまとめます。
    >【FE】NW❻セキュリティ機器のNote

    • FW(ファイアウォール):データの送信元・送信先から通過可否の判断をする門番

    • IDS:攻撃を検知したら、管理者に通知する

    • IPS:攻撃を検知したら、通信を遮断する

    • WAF:Webサーバ(アプリ)への攻撃を防ぐ

    更に、NIDSやHIDSのように、頭に「N(ネットワーク)」「H(ホスト)」が付くことが良くあります。

    • NIDS:ネットワークの通信を監視

    • HIDS:ホスト(端末)の通信を監視

    また、WAFでもハードウェア型とソフトウェア型があります。ハードウェアは高価ですが専用装置なので処理が速く、ソフトウェアはインストールさえすれば使えますが限定的な印象。>AP令和4年問1セキュリティの解説Note

    通信機器・セキュリティ機器は、ネットワーク/ホスト・ハードウェア/ソフトウェアによって細かく分類されることもあります。用語と長所短所を理解しておくと良いです。

    NW(ネットワークスペシャリスト)でも役立ちますよ。>【NW】セキュリティ機器のNote


    更にもし余裕があれば、最近流行のセキュリティ用語(技術)を知っておくとFE/AP/SC/NWで便利ですよ。

    • ゼロトラスト:従来の境界防御(FW)ではなく、情報への全アクセスを信頼せずに疑う

    • SIEM:各機器のログを収集・分析し管理者に通知

    • CASB:各社員のクラウド利用の可視化

    • EDR:端末を監視し異常や不審な動きがあれば、ネットワーク切断・プロセス終了

    • DLP:機密情報を自動的に特定し、送信や出力などを検知しブロック




    問14推 | 調査は記録(ログ)が王道

    画像

    正答はア。覚えなくて良いです。常識で正解できます。

    • ア:正しい。ログ(記録)に不審なアクセス/操作記録がないかの確認は、早期発見に繋がります。

    • イ:マルウェアによる不正は検知できますが、アクセス権を持った内部者の不正は検知できないかなと。アがなければ、×寄りながらも保留だったかも。

    • ウ:バックアップは復旧への備え。不正の早期発見とは無関係。強いて想像するなら、現行とバックアップを比較して改ざんの発見はできるかもですが、比較作業は通常しないので、早期発見には繋がらないでしょう。

    • エ:HDD暗号化は漏えい対策にはなるけど、早期発見とは無関係。なお「HDDパスワード」というセキュリティ対策も出題あり。
      >【SG】平成31年春問22のNote
      >【SG】平成30年秋問17のNote




    問15★ | SCでも書かせてきた

    画像

    正答はエ。

    「デジタルフォレンジックス」は、不正アクセスなどの電子的な記録を法的証拠として使えるようにすること。IパスでもSCでも出ます。
    >【Iパス】令和04年問61の解説Note
    >【SC】平成25年春午後1問4設問2の解説Note

    • ア:メールのフィルタリング。特段覚えなくて良いかな。"そういう機能もあるのね"程度で。

    • イ:「FW(ファイアウォール)」,「 WAF」。 あとは「IPS」もかも。>【FE】NW❻セキュリティ機器のNote

    • ウ:良い処置。OSでファイル消去するだけでは、目次リストから削除しただけのイメージ。靴箱から名札を取っ払うような。セキュリティ問題では、ランダムなビット列で上書き・専門業者で電磁気的/物理的破壊が良しとされます。>【SC】平成31年度春期午後2問1の解説Note

    • エ:正しい。「法的な証拠」がキーワード。




    問16★ | パスワードクラックは4+1種

    画像

    正答はア。

    「辞書攻撃」は"よく使われる単語"やそれを組み合わせて試す攻撃。例えばPWD=sysytem2025とか。>【Iパス】パスワードクラックのNote

     
     
    大学・専門学校の先生の解説Note。 学生時代にITパスポート試験・基本情報技術者試験・応用情報技術者試験を独学で高得点合格。情報処理安全確保支援士試験(セキスペ)・データベーススペシャリスト試験・ネットワークスペシャリスト試験・G検定なども取得。 2027年にPD-S受験予定。