「セキュリティ管理」の過去問(テクノロジ・43問+午後16大問)

1. この分野は何か

セキュリティ管理分野は、技術的な防御手段だけでなく、組織全体として情報セキュリティを維持・向上させるためのマネジメントの手法や体制づくりに関する領域です。
情報セキュリティマネジメントシステム(ISMS)の構築や運用、リスクアセスメント(リスクの特定、分析、評価)の手法、万が一インシデントが発生した際の対応体制(CSIRTなど)や自社製品の脆弱性管理(PSIRT)など、組織的・人的・物理的なセキュリティ対策のルールやガイドラインについて学びます。

2. 実際の出題のされ方

午前問題では、各種ガイドラインやマネジメントフレームワークの定義、セキュリティ対応組織の役割に関する知識が問われます。

  • インシデント対応体制: 組織内で発生したセキュリティインシデントに対応する「CSIRT(Computer Security Incident Response Team)」の業務(インシデントハンドリングなど)や、自社製品の脆弱性に対応する「PSIRT(Product Security Incident Response Team)」の役割を問う問題が頻出です。
  • リスクマネジメント: JIS Q 31000(リスクマネジメント―指針)などに基づき、「リスク特定」の段階で何を考慮すべきか、あるいはリスク対応の4つの手法(回避、低減、受容、移転)の具体例を分類させる問題が出題されます。
  • 管理策とポリシー: 情報セキュリティポリシーの階層構造(基本方針、対策基準、実施手順)や、物理的セキュリティ対策(クリアデスク、クリアスクリーン、入退室管理など)に関する常識的な判断を問う問題も見られます。

3. 学習のポイント

マネジメント分野は実務のプロセスとガイドラインの用語を紐付けることが得点のカギとなります。

  • 対応組織の区別: 似たような略語であるCSIRT、PSIRT、SOC(Security Operation Center)の違いを明確にしましょう。CSIRTは定められた対象範囲のインシデント対応、PSIRTは自社が開発・提供する製品の脆弱性対応、SOCはシステムやネットワークの監視・分析を中心とする機能です。組織によって役割分担や対象範囲は異なります。
  • リスク対応策の分類: リスクの「回避(リスクを生む活動をやめる)」「低減(発生確率や影響を小さくする)」「移転・共有(保険や契約などで影響を分担する)」「受容(認識した上で許容する)」の分類について、具体的なシナリオとセットで覚えましょう。
  • PDCAサイクルの意識: ISMSの構築・運用はPDCAサイクル(計画、実行、点検、処置)に基づいて行われます。各フェーズで実施される具体的な活動(例えば、内部監査はどのフェーズか)を把握しておくことが重要です。

4. 間違えやすいところ

リスクアセスメントの各ステップである「リスク特定」「リスク分析」「リスク評価」の順番や内容を混同するミスが目立ちます。

  1. リスク特定:どこにどんなリスク(情報資産、脅威、脆弱性)があるかを見つけ出す。
  2. リスク分析:そのリスクが顕在化した場合の影響度と発生確率を見積もる。
  3. リスク評価:分析結果を受容基準と比較し、対策を打つべき優先順位を決定する。
    この一連の流れ(アセスメント)の後に「リスク対応」が続く、という大枠のプロセス順序を正確に理解しておくことで、引っかけ問題に対応できるようになります。
  1. 2025(R7)秋 応用情報技術者 午前 問40 ある組織ではCSIRTとPSIRTが設置されている。セキュリティインシデントのうち,PSIRTが対応するものはどれか。…
  2. 2025(R7)秋 応用情報技術者 午前 問41 JIS Q 27000:2019(情報セキュリティマネジメントシステム-用語)における真正性及び信頼性に対する定義a〜d…
  3. 2025(R7)秋 システム監査技術者 午前II 問6 JIS Q 27002:2024(情報セキュリティ管理策)では,運用システムに対する監査活動の影響を最小限にするための管…
  4. 2025(R7)秋 システム監査技術者 午前II 問14 JIS X 9251:2021(プライバシー影響評価のためのガイドライン)において,個人識別可能情報の処理に関する潜在的…
  5. 2025(R7)秋 システム監査技術者 午前II 問18 JIS Q 27002:2024 (情報セキュリティ管理策) におけるサイバーセキュリティ概念を構成する五つの属性値はど…
  6. 2025(R7)秋 システム監査技術者 午前II 問19 JIS Q 27000:2019 (情報セキュリティマネジメントシステムー用語) におけるリスク対応についての説明として…
  7. 2025(R7)秋 高度試験共通 午前I 問14 JIS Q 27000:2019 (情報セキュリティマネジメントシステムー用語) における真正性及び信頼性に対する定義 …
  8. 2025(R7)秋 プロジェクトマネージャ 午前II 問24 組織の日常的な業務活動に係るリスクであり,過失による誤入力,情報システムの障害,内部者の不正などによって損失が発生するリ…
  9. 2025(R7)秋 プロジェクトマネージャ 午前II 問25 外部から侵入されたサーバ及びそのサーバに接続されていた記憶媒体を調査対象としてデジタルフォレンジックスを行うことになった…
  10. 2025(R7)秋 情報処理安全確保支援士 午前II 問13 ある企業で,社内機能としてCSIRT,PSIRT,SOC,WHOISデータベースの技術連絡担当組織があるとき,自社製品の…
  11. 2025(R7)春 応用情報技術者 午前 問39 欧米などの企業,組織で行われている“セキュリティクリアランス”の事例はどれか。…
  12. 2025(R7)春 システムアーキテクト 午前II 問17 ある企業でのリスク分析結果は次のとおりであった。情報漏えい対策のうち,事象Cの年間発生確率が最も低くなるものはどれか。こ…
  13. 2025(R7)春 情報処理安全確保支援士 午前II 問10 JIS Q 27000:2019 (情報セキュリティマネジメントシステムー用語) の用語に関する記述のうち,適切なものは…
  14. 2025(R7)春 情報処理安全確保支援士 午前II 問11 “政府情報システムのためのセキュリティ評価制度(ISMAP)”の説明はどれか。…
  15. 2025(R7)春 情報処理安全確保支援士 午前II 問12 NIST “サイバーセキュリティフレームワーク(CSF) 2.0”のコアには,機能が六つある。IDENTIFY, PRO…
  16. 2025(R7)春 情報処理安全確保支援士 午前II 問15 マルウェア感染の調査対象のPCに対して,電源を切る前に全ての証拠保全を行いたい。ARPキャッシュを取得した後に保全すべき…
  17. 2025(R7)春 ITストラテジスト 午前II 問24 JPCERTコーディネーションセンター“CSIRTガイド (2021年11月30日)”では,CSIRTの機能をサービス対…
  18. 2024(R6)秋 プロジェクトマネージャ 午前II 問24 JPCERTコーディネーションセンター “CSIRTガイド” におけるインシデントマネジメントの業務のうち,インシデント…
  19. 2024(R6)春 応用情報技術者 午前 問39 自社製品の脆弱性に起因するリスクに対応するための社内機能として,最も適切なものはどれか。…
  20. 2024(R6)春 応用情報技術者 午前 問40 JIS Q 31000:2019(リスクマネジメント―指針)において,リスク特定で考慮することが望ましいとされている事項…
  21. 2024(R6)春 高度試験共通 午前I 問14 自社製品の脆弱(ぜい)性に起因するリスクに対応するための社内機能として,最も適切なものはどれか。…
  22. 2024(R6)春 システムアーキテクト 午前II 問20 日本のITセキュリティ評価及び認証制度(JISEC)に関する記述のうち,適切なものはどれか。…
  23. 2024(R6)春 情報処理安全確保支援士 午前II 問7 ISMAP-LIUクラウドサービス登録規則(令和6年3月1日最終改定)でのISMAP-LIUに関する記述として,適切なも…
  24. 2024(R6)春 情報処理安全確保支援士 午前II 問8 組織のセキュリティインシデント管理の成熟度を評価するためにOpen CSIRT Foundationが開発したモデルはど…
  25. 2024(R6)春 ITサービスマネージャ 午前II 問16 JIS Q 27000:2019(情報セキュリティマネジメントシステムー用語)における用語の定義として,適切なものはどれ…
  26. 2024(R6)春 ITサービスマネージャ 午前II 問17 IoT推進コンソーシアム,総務省,経済産業省が策定した“IoTセキュリティガイドライン(Ver 1.0)”における“要点…
  27. 2024(R6)春 ITストラテジスト 午前II 問25 “政府情報システムのためのセキュリティ評価制度(ISMAP)管理基準(令和5年9月22日最終改定)”に関する記述のうち,…
  28. 2023(R5)秋 応用情報技術者 午前 問39 JPCERTコーディネーションセンター “CSIRTガイド(2021年11月30日)” では,CSIRTを機能とサービス…
  29. 2023(R5)秋 応用情報技術者 午前 問40 JIS Q 27000 : 2019(情報セキュリティマネジメントシステムー用語)において,認可されていない個人,エンテ…
  30. 2023(R5)秋 システム監査技術者 午前II 問18 “サイバー情報共有イニシアティブ (J-CSIP)”の説明はどれか。…
  31. 2023(R5)秋 システム監査技術者 午前II 問19 JIS Q 27000:2019(情報セキュリティマネジメントシステムー用語)におけるリスク評価についての説明として,適…
  32. 2023(R5)秋 高度試験共通 午前I 問14 JPCERTコーディネーションセンター “CSIRTガイド(2021年11月30日)”では,CSIRTを機能とサービス対…
  33. 2023(R5)秋 データベーススペシャリスト 午前II 問20 インシデントハンドリングの順序のうち,JPCERTコーディネーションセンター “インシデントハンドリングマニュアル (2…
  34. 2023(R5)秋 エンベデッドシステムスペシャリスト 午前II 問15 総務省及び国立研究開発法人情報通信研究機構(NICT)が 2019 年 2 月から実施している取組 “NOTICE” に…
  35. 2023(R5)秋 エンベデッドシステムスペシャリスト 午前II 問16 外部から侵入されたサーバ及びそのサーバに接続されていた記憶媒体を調査対象としてデジタルフォレンジックスを行うことになった…
  36. 2023(R5)秋 情報処理安全確保支援士 午前II 問9 公開鍵基盤における CPS (Certification Practice Statement)に該当するものはどれか。…
  37. 2023(R5)秋 情報処理安全確保支援士 午前II 問10 総務省及び国立研究開発法人情報通信研究機構 (NICT)が2019年2月から実施している取組 “NOTICE” に関する…
  38. 2023(R5)秋 情報処理安全確保支援士 午前II 問11 JIS Q 27000:2019(情報セキュリティマネジメントシステムー用語)の用語に関する記述のうち,適切なものはどれ…
  39. 2023(R5)春 応用情報技術者 午前 問39 “政府情報システムのためのセキュリティ評価制度(ISMAP)”の説明はどれか。…
  40. 2023(R5)春 応用情報技術者 午前 問42 デジタルフォレンジックスの手順は収集,検査,分析及び報告から成る。このとき,デジタルフォレンジックスの手順に含まれるもの…
  41. 2023(R5)春 情報処理安全確保支援士 午前II 問8 政府情報システムのためのセキュリティ評価制度に用いられる “ISMAP 管理基準” が基礎としているものはどれか。…
  42. 2023(R5)春 情報処理安全確保支援士 午前II 問9 NIST “サイバーセキュリティフレームワーク:重要インフラのサイバーセキュリティを改善するためのフレームワーク 1.1…
  43. 2023(R5)春 ITサービスマネージャ 午前II 問16 CSIRTの説明として,適切なものはどれか。…

この分野の午後問題(記述式・読み物)

  1. 2025(R7)秋 応用情報技術者 午後 問1 企業グループのセキュリティ対策に関する次の記述を読んで,設問に答えよ。…
  2. 2025(R7)秋 応用情報技術者 午後 問11 情報システムのアクセス管理状況の点検に関する監査について,次の記述を読んで,設問に答えよ。…
  3. 2025(R7)秋 システム監査技術者 午後I 問1 オープンAPI態勢の監査に関する次の記述を読んで,設問に答えよ。…
  4. 2025(R7)秋 情報処理安全確保支援士 午後 問2 問2 暗号資産交換業におけるセキュリティに関する次の記述を読んで,設問に答えよ。…
  5. 2025(R7)秋 情報処理安全確保支援士 午後 問4 製造業におけるセキュリティ管理に関する次の記述を読んで,設問に答えよ。…
  6. 2025(R7)春 応用情報技術者 午後 問1 サイバー攻撃への対策に関する次の記述を読んで、設問に答えよ。…
  7. 2025(R7)春 情報処理安全確保支援士 午後 問1 問1 サプライチェーンのリスク対策に関する次の記述を読んで,設問に答えよ。…
  8. 2025(R7)春 情報処理安全確保支援士 午後 問2 脆弱性管理に関する次の記述を読んで,設問に答えよ。…
  9. 2025(R7)春 情報処理安全確保支援士 午後 問4 問4 IT資産管理及び脆弱性管理に関する次の記述を読んで,設問に答えよ。…
  10. 2024(R6)秋 情報処理安全確保支援士 午後 問1 問1 インシデントレスポンスに関する次の記述を読んで,設問に答えよ。…
  11. 2023(R5)秋 システム監査技術者 午後I 問1 問1 クレジットカード情報保護の監査に関する次の記述を読んで,設問に答えよ。…
  12. 2023(R5)秋 システム監査技術者 午後II 問2 サイバーセキュリティ管理態勢に関するシステム監査について…
  13. 2023(R5)秋 情報処理安全確保支援士 午後 問4 問4 リスクアセスメントに関する次の記述を読んで,設問に答えよ。…
  14. 2023(R5)春 応用情報技術者 午後 問1 問1 マルウェア対策に関する次の記述を読んで,設問に答えよ。…
  15. 2023(R5)春 ITサービスマネージャ 午後I 問2 問2 情報セキュリティの管理に関する次の記述を読んで,設問に答えよ。…
  16. 2023(R5)春 ITストラテジスト 午後II 問2 問2 個別システム化計画におけるシステムリスク対応方針の立案について…