情報セキュリティマネジメント ① 情報セキュリティ基礎

情報セキュリティの土台を学ぶ分野です。機密性・完全性・可用性という3要素に、真正性・責任追跡性・否認防止性を加えた考え方や、脅威・脆弱性・情報資産の関係を押さえます。マルウェア(ワーム・ランサムウェア・トロイの木馬など)の種類、標的型攻撃・フィッシング・SQLインジェクション・DoS/DDoS・パスワードクラックといった代表的な攻撃手法、ソーシャルエンジニアリングや不正のトライアングルまで幅広く問われます。用語量が多いので、攻撃の名称と「何を狙い、どう防ぐか」をセットで整理すると、以降の分野の理解にもつながります。

この分野の問題40問を、選択肢・正解・解説つきで掲載しています。まず自分で解答を考えてから「正解と解説を見る」を開いて答え合わせをしてください。

クイズモードで挑戦 →

1情報へのアクセスが許可されていない人に対して、情報が守られている特性を何というか。

  1. A可用性
  2. B完全性
  3. C機密性
  4. D真正性
正解と解説を見る

正解:C機密性

機密性は、情報へのアクセスが許可されていない人から情報が守られている特性です。

この問題の解説ページを開く →

2情報を正確に保ち、改ざん・破壊されないように維持する情報セキュリティの特性はどれか。

  1. A完全性
  2. B機密性
  3. C可用性
  4. D信頼性
正解と解説を見る

正解:A完全性

完全性は、情報が正確に保たれ、改ざんや破壊がされない特性のことです。

この問題の解説ページを開く →

3「DDoS攻撃によってWebサイトがダウンした」という状況で損なわれた情報セキュリティの要素はどれか。

  1. A機密性
  2. B可用性
  3. C完全性
  4. D否認防止性
正解と解説を見る

正解:B可用性

DDoS攻撃でサービスが利用できなくなるのは、必要な時に情報にアクセスできる「可用性」が低下した例です。

この問題の解説ページを開く →

4誰がいつ何をしたのかを後から追跡できる情報セキュリティの要素はどれか。

  1. A責任追跡性
  2. B信頼性
  3. C否認防止性
  4. D真正性
正解と解説を見る

正解:A責任追跡性

操作履歴を全て残すなどして、誰がいつ何をしたのかを後から追跡できる特性を責任追跡性といいます。

この問題の解説ページを開く →

5システムや組織に対して、損害を与える原因となる可能性があるものを何というか。

  1. A脅威
  2. B情報資産
  3. C脆弱性
  4. Dセキュリティホール
正解と解説を見る

正解:A脅威

脅威とは、システムや組織に対して損害を与える原因となる可能性があるもののことです。

この問題の解説ページを開く →

6大雨によってサーバ室に水が入り、機器が停止した。これはどの脅威に分類されるか。

  1. A技術的脅威
  2. B人的脅威
  3. C物理的脅威
  4. D偶発的脅威
正解と解説を見る

正解:C物理的脅威

コンピュータ自体の故障や自然災害など、情報資産に直接被害を及ぼす脅威は物理的脅威に分類されます。

この問題の解説ページを開く →

7悪意のあるソフトウェアの総称を何というか。

  1. Aフリーウェア
  2. Bファイアウォール
  3. Cファームウェア
  4. Dマルウェア
正解と解説を見る

正解:Dマルウェア

マルウェアは悪意のあるソフトウェアの総称で、不正かつ有害な動作を行うものを指します。

この問題の解説ページを開く →

8単体で動作し、自ら増殖してネットワークを通じて拡散するマルウェアはどれか。

  1. Aコンピュータウイルス
  2. Bトロイの木馬
  3. Cスパイウェア
  4. Dワーム
正解と解説を見る

正解:Dワーム

ワームは単体で動作し、増殖する機能を持つマルウェアです。

この問題の解説ページを開く →

9データを暗号化するだけでなく、データをリークサイトに公開すると脅して金銭を要求するマルウェアはどれか。

  1. Aワーム
  2. Bスパイウェア
  3. Cバックドア
  4. D暴露型ランサムウェア
正解と解説を見る

正解:D暴露型ランサムウェア

二重脅迫型とも呼ばれ、暗号化とデータ公開の二重の脅迫で金銭を要求するランサムウェアです。

この問題の解説ページを開く →

10ボットネットにおいて、攻撃者からの命令をボットに伝える役割を果たすものはどれか。

  1. ADNSサーバ
  2. BC&Cサーバ
  3. Cキャッシュサーバ
  4. Dメールサーバ
正解と解説を見る

正解:BC&Cサーバ

C&Cサーバは、ボットネットに対して指令を行い、攻撃を操作する役割を持ちます。

この問題の解説ページを開く →

11OSに元々組み込まれている正規の機能を悪用し、メモリ上で実行されるため検知されにくいマルウェアはどれか。

  1. Aマクロウイルス
  2. Bファイルレスマルウェア
  3. Cルートキット
  4. Dアドウェア
正解と解説を見る

正解:Bファイルレスマルウェア

ファイルとしてではなくメモリ上で実行されるため、従来のファイル検査では検知しにくい特徴があります。

この問題の解説ページを開く →

12有益なソフトウェアに見せかけて侵入し、感染したコンピュータを遠隔操作できるようにするマルウェアはどれか。

  1. ARAT
  2. BBEC
  3. CXSS
  4. DCSRF
正解と解説を見る

正解:ARAT

Remote Access Trojanの略で、遠隔操作できるトロイの木馬型のマルウェアです。

この問題の解説ページを開く →

13「動機」「機会」「正当化」の3つの要素が揃ったときに不正が起きるという考え方を何というか。

  1. A割れ窓理論
  2. B状況的犯罪予防
  3. C防犯環境設計
  4. D不正のトライアングル
正解と解説を見る

正解:D不正のトライアングル

この3要素が揃うと不正が起きるという理論を不正のトライアングルといいます。

この問題の解説ページを開く →

14軽微な不正や犯罪を放置することによって、より大きな不正や犯罪が誘発されるという理論を何というか。

  1. A不正のトライアングル
  2. B状況的犯罪予防
  3. C防犯環境設計
  4. D割れ窓理論
正解と解説を見る

正解:D割れ窓理論

建物の窓が壊れているのを放置すると他の窓も壊されるという考え方に基づく理論です。

この問題の解説ページを開く →

15高度な知識を持たず、インターネット上のツールを悪用して興味本位で攻撃を行う者はどれか。

  1. Aスクリプトキディ
  2. Bエシカルハッカー
  3. Cハクティビスト
  4. Dボットハーダー
正解と解説を見る

正解:Aスクリプトキディ

スクリプトキディは、公開されているスクリプトなどを使って興味本位で攻撃を行う者を指します。

この問題の解説ページを開く →

16政治的・社会的な主張を目的としてサイバー攻撃を行う動機や行為を何というか。

  1. A金銭奪取
  2. Bサイバーテロリズム
  3. Cハクティビズム
  4. Dスクリプトキディ
正解と解説を見る

正解:Cハクティビズム

世界的な匿名ハッカー集団などが自らの主張のために行う攻撃動機がこれに該当します。

この問題の解説ページを開く →

17攻撃の準備として、対象の各ポートに順番にアクセスし、稼働しているサービスや入り口を探す行為はどれか。

  1. Aフットプリンティング
  2. Bポートスキャン
  3. Cスニッフィング
  4. Dテンペスト
正解と解説を見る

正解:Bポートスキャン

ポートスキャナを用いて、侵入の入り口となり得る開いているポートを探し出します。

この問題の解説ページを開く →

18ディスプレイなどの機器から漏れ出る微弱な電磁波を検知して、元の情報を読み取る攻撃手法はどれか。

  1. Aスニッフィング
  2. Bテンペスト
  3. Cサイドチャネル
  4. Dソーシャルエンジニアリング
正解と解説を見る

正解:Bテンペスト

対象機器を直接操作することなく、漏れ出る電磁波から画面表示や入力内容を取得します。

この問題の解説ページを開く →

19サイバーキルチェーンの7段階のうち、最初の段階はどれか。

  1. A武器化
  2. B偵察
  3. C配送
  4. D実行
正解と解説を見る

正解:B偵察

ターゲットの脆弱性など攻撃に必要な情報を事前に収集する「偵察」から始まります。

この問題の解説ページを開く →

20攻撃者が二者間の通信に割り込み、双方をだまして情報を盗み取ったり改ざんしたりする攻撃はどれか。

  1. AMITM攻撃
  2. BMITB攻撃
  3. CDoS攻撃
  4. DEDoS攻撃
正解と解説を見る

正解:AMITM攻撃

MITM攻撃(中間者攻撃)は、ネットワーク上で通信を行っている二者の間に入り込む攻撃です。

この問題の解説ページを開く →

21Webサイトが発行する固有の識別子を盗むなどして、認証されたユーザになりすます攻撃手法はどれか。

  1. Aドメイン名ハイジャック
  2. BEvil Twin
  3. Cセッションハイジャック
  4. DIPスプーフィング
正解と解説を見る

正解:Cセッションハイジャック

セッションIDを不正に取得し、ログイン状態を乗っ取ることでなりすまします。

この問題の解説ページを開く →

22レジストラやドメイン管理アカウントを乗っ取り、正規ドメインの登録情報やネームサーバ設定を不正に変更する攻撃はどれか。

  1. Aセッションハイジャック
  2. BDNSキャッシュポイズニング
  3. Cファーミング
  4. Dドメイン名ハイジャック
正解と解説を見る

正解:Dドメイン名ハイジャック

自身のものではないドメイン名の登録情報を不正に書き換えてドメイン名を乗っ取る攻撃です。

この問題の解説ページを開く →

23インターネットバンキングなどで、通信を行う端末とは別の小型機器で生成した署名を用いて改ざんを検知する仕組みはどれか。

  1. Aデジタル証明書
  2. Bユーザ認証
  3. Cトランザクション署名
  4. Dレジストリロック
正解と解説を見る

正解:Cトランザクション署名

トークンという別機器でデータの一部から署名を生成し、通信内容の改ざんを防ぎます。

この問題の解説ページを開く →

24通信の送信元のIPアドレスを他人のものに偽装して身元を隠す攻撃手法はどれか。

  1. ASEOポイズニング
  2. Bスミッシング
  3. Cファーミング
  4. DIPスプーフィング
正解と解説を見る

正解:DIPスプーフィング

IPアドレスを偽装し、DoS攻撃を行ったりファイアウォールをすり抜けたりします。

この問題の解説ページを開く →

25公衆のフリーWi-Fiに似せた偽のアクセスポイントを用意し、接続した機器の通信内容を盗む攻撃はどれか。

  1. Aテンペスト
  2. BEvil Twin
  3. Cスニッフィング
  4. DBEC
正解と解説を見る

正解:BEvil Twin

正規のアクセスポイントによく似たSSIDを設定し、誤って接続したユーザの情報を盗みます。

この問題の解説ページを開く →

26DNS設定を不正に変更するなどして、正しいURLを入力したユーザを悪意あるWebページに誘導する攻撃はどれか。

  1. Aフィッシング
  2. Bファーミング
  3. Cスミッシング
  4. Dワンクリック詐欺
正解と解説を見る

正解:Bファーミング

ユーザの明示的な操作を必要とせず、気づかぬうちに偽サイトへ誘導するフィッシングの発展型です。

この問題の解説ページを開く →

27仕事上の関係性(上司や取引先など)を装ってメールを送付し、入金を促す詐欺手法はどれか。

  1. AAPT
  2. BBEC
  3. CXSS
  4. DCSRF
正解と解説を見る

正解:BBEC

ビジネスメール詐欺とも呼ばれ、業務関係者になりすまして金銭をだまし取ります。

この問題の解説ページを開く →

28Webサイトのボタンを見えないように偽装し、ユーザの意図しない操作を実行させる手法はどれか。

  1. Aフィッシング
  2. Bドライブバイダウンロード
  3. Cワンクリック詐欺
  4. Dクリックジャッキング
正解と解説を見る

正解:Dクリックジャッキング

透明なページを重ねるなどして、見えているボタンとは別のボタンを押させます。

この問題の解説ページを開く →

29ユーザがWebサイトを訪問しただけで、マルウェアが自動的にダウンロードされる攻撃手法はどれか。

  1. Aドライブバイダウンロード攻撃
  2. Bやり取り型攻撃
  3. C水飲み場型攻撃
  4. Dバッファオーバーフロー
正解と解説を見る

正解:Aドライブバイダウンロード攻撃

Webサイトにマルウェアを仕掛け、アクセスしただけで感染させる手口です。

この問題の解説ページを開く →

30標的型攻撃のうち、ターゲットが頻繁に利用する特定のWebサイトにマルウェアを仕掛ける手法はどれか。

  1. A水飲み場型攻撃
  2. Bやり取り型攻撃
  3. CAPT
  4. DBEC
正解と解説を見る

正解:A水飲み場型攻撃

ターゲットがよく訪れる場所を水飲み場に見立てて待ち伏せする標的型攻撃です。

この問題の解説ページを開く →

31不特定多数ではなく、特定の組織や個人を狙い、受信者が関心を持つ話題で巧妙に作られたメールによる攻撃はどれか。

  1. A迷惑メール
  2. Bスパムメール
  3. C標的型攻撃メール
  4. Dチェーンメール
正解と解説を見る

正解:C標的型攻撃メール

特定のターゲットの対応を引き出すために、相手に合わせて巧妙に作られているのが特徴です。

この問題の解説ページを開く →

32Webアプリケーションの「リクエストを処理する機能」の不備を突き、ログイン中のユーザに意図しない処理を実行させる攻撃はどれか。

  1. AXSS
  2. BOSコマンドインジェクション
  3. CSQLインジェクション
  4. DCSRF
正解と解説を見る

正解:DCSRF

ユーザを隠れミノにして不正なリクエストを送信させるのはクロスサイトリクエストフォージェリです。

この問題の解説ページを開く →

33Webアプリケーションの入力フォームに悪意のあるデータベース操作言語を入力し、情報を抜き取る攻撃はどれか。

  1. AXSS
  2. BCSRF
  3. CSQLインジェクション
  4. DOSコマンドインジェクション
正解と解説を見る

正解:CSQLインジェクション

データベースを操作するSQL言語を悪用して不正操作を行う攻撃です。

この問題の解説ページを開く →

34URLのパス指定を悪用し、本来ユーザがアクセスできない上位のディレクトリやファイルに不正アクセスする攻撃はどれか。

  1. Aディレクトリリスティング
  2. Bディレクトリトラバーサル
  3. CSEOポイズニング
  4. Dバッファオーバーフロー
正解と解説を見る

正解:Bディレクトリトラバーサル

パスを使って上位階層などを指定し、システムファイルなどに不正にアクセスします。

この問題の解説ページを開く →

351つのパスワードに対して、複数のIDを総当たりで試す攻撃手法はどれか。

  1. Aブルートフォース攻撃
  2. B辞書攻撃
  3. Cリバースブルートフォース攻撃
  4. Dパスワードリスト攻撃
正解と解説を見る

正解:Cリバースブルートフォース攻撃

ブルートフォースの逆で、よく使われるパスワード1つに対して多数のIDを試します。

この問題の解説ページを開く →

36どこかのWebサイトから流出したIDとパスワードのリストを用いて、他のサイトへのログインを試す攻撃はどれか。

  1. A類推攻撃
  2. B辞書攻撃
  3. Cレインボーテーブル攻撃
  4. Dパスワードリスト攻撃
正解と解説を見る

正解:Dパスワードリスト攻撃

同じパスワードを使いまわしているユーザが被害に遭いやすい攻撃手法です。

この問題の解説ページを開く →

37あらかじめ用意したハッシュ値と平文の対応表を利用して、不正に入手したハッシュ値から元のパスワードを特定する攻撃はどれか。

  1. Aレインボーテーブル攻撃
  2. Bパスワードリスト攻撃
  3. C辞書攻撃
  4. Dブルートフォース攻撃
正解と解説を見る

正解:Aレインボーテーブル攻撃

計算済みのハッシュ値の対応表(レインボーテーブル)を用いて逆算する手法です。

この問題の解説ページを開く →

38ボットなどが仕込まれた多数のコンピュータを踏み台にし、一斉に大量のリクエストを送信してサービスを妨害する攻撃はどれか。

  1. ADoS攻撃
  2. BEDoS攻撃
  3. CDDoS攻撃
  4. DSmurf攻撃
正解と解説を見る

正解:CDDoS攻撃

分散型サービス拒否攻撃と呼ばれ、複数の送信元から一斉に攻撃を行います。

この問題の解説ページを開く →

39自然言語で命令を与えるAIに対し、不正な命令を入力して出力が禁止されているデータを出力させる攻撃はどれか。

  1. Aディープフェイク
  2. BSEOポイズニング
  3. Cプロンプトインジェクション
  4. D敵対的サンプル
正解と解説を見る

正解:Cプロンプトインジェクション

AIのプロンプト(入力)に細工をして、AIシステムの意図しない応答を引き出します。

この問題の解説ページを開く →

40パソコン起動時にOSやプログラムのデジタル署名を検証し、不正なものが読み込まれないようにする仕組みはどれか。

  1. Aセキュアブート
  2. Bレジストリロック
  3. CWAF
  4. DIDS
正解と解説を見る

正解:Aセキュアブート

正規の署名がないプログラムの起動を止め、OS起動前のマルウェア実行を防ぎます。

この問題の解説ページを開く →
情報セキュリティマネジメントの全分野一覧へ戻る