情報セキュリティマネジメント試験の科目B対策|ケーススタディで迷わない読み方

情報セキュリティマネジメント・科目B対策

情報セキュリティマネジメント試験の科目B対策|
ケーススタディで迷わない読み方

IPA公式情報をもとに、科目Bのケーススタディ問題で失点しやすいパターンと「事例に合った選択肢を選ぶ力」の養い方を解説します。

📋 一次情報:独立行政法人 情報処理推進機構(IPA)

情報セキュリティマネジメント試験(SG)は科目A・Bを合わせて120分・60問・四肢択一式で実施されます。

科目Bは業務現場でのケーススタディ形式で出題。情報資産管理・リスクアセスメント・IT利用における情報セキュリティ確保・委託先管理・教育・訓練などが出題範囲です。

IPA:情報セキュリティマネジメント試験 公式情報

📋 結論

情報セキュリティマネジメント試験の科目Bで得点できない主な原因は「用語の知識はあるが、事例の状況に照らして正しい選択肢を選ぶ力が足りない」ことです。「一般論として正しい対策でも、その事例の条件や制約に合わなければ誤り」という視点を持てるかどうかが科目Bの核心です。

情報セキュリティマネジメント試験の科目Bで典型的な失敗は「セキュリティ対策として一般的に正しいと思ったものを選んだが、事例の状況には合っていなかった」というパターンです。科目Bは「セキュリティの知識テスト」ではなく「事例に対して適切な判断ができるかのテスト」です。

※ 本記事では確認できた公式情報と資格ブートキャンプによる学習上の提案を分けて記載します。試験制度・出題範囲等は変更される場合があります。受験前に必ずIPA公式サイトでご確認ください。

試験形式と科目Bの特徴(公式情報)

項目内容(公式情報)
試験時間 120分(科目A・B合算)
出題数 60問(四肢択一)
合格基準 総合評価点600点以上 / 1,000点
科目Bの出題形式 業務現場のケーススタディ(業務状況・登場人物・問題事象を提示し、適切な対応を問う)
科目Bの出題テーマ 情報資産管理・リスクアセスメント・IT利用における情報セキュリティ確保・委託先管理・教育・訓練
科目A・Bの配点 科目別の独立した基準点はなく、総合評価点で判定(公式情報)
科目Aと科目Bの本質的な違い:科目Aは「用語の意味・定義・分類を知っているか」を問います。科目Bは「この状況でどの対策が正しいか・どの対応が適切か」を事例文の条件に照らして判断する力を問います。科目Aで正答できても科目Bで詰まる受験者が多いのは、この「知っている → 状況に適用できる」というステップが別だからです。

資格ブートキャンプ独自整理|科目Bで選択肢を絞るための「4つの確認ポイント」

科目Bのケーススタディ問題で誤答する原因は、「知識が足りない」よりも「事例文を読む視点が定まっていない」ケースが多い。資格ブートキャンプでは、選択肢を絞る前に事例文で確認すべき4つのポイントを次のように整理しています。

📌 確認①:「誰が・どの立場で・何を守る責任があるか」を先に整理する

ケーススタディには複数の登場人物(情報システム部・業務担当者・外部委託先・経営層など)が登場します。「この問いは誰に対して何を求めているか」を問題文を読み始める前に意識することで、「自分たちが取るべき行動」と「外部委託先に要求すべき行動」の混同を防げます。

→ 演習:解答する前に「この問題の主語(誰が行動するか)」を問題文に書き出す習慣をつける

📌 確認②:「現在すでにある対策」と「問われている追加対策」を区別する

事例文には「現在の対策状況(パスワード認証あり・ウイルス対策ソフト導入済みなど)」と「発生した問題や不足している対策」が記述されています。既に実施している対策を「正解の対策」として選んでしまうミスが起きやすい。「この対策はすでにある→新たに必要な対策は何か」という視点で事例文を分けて読む。

→ 演習:事例文を「現在の対策」と「発生した問題・欠けている点」に分けて書き出してから選択肢を検討する

📌 確認③:「対策が強い=正解」ではなく「事例の条件に合っている=正解」

科目Bで「より厳しいセキュリティ対策」を選んで誤りになるパターンがある。事例文には業務上の制約(利便性・コスト・組織規模・委託先との契約関係など)が含まれています。一般的なセキュリティ対策として有効でも、「この事例の状況では過剰または実施不可能」な選択肢が誤りとして設定されているケースがあります。

→ 演習:各選択肢を「この事例で実施可能か・条件に合うか」を業務制約の観点から確認してから絞る

📌 確認④:「問われているのは技術対策か・管理的対策か・人的対策か」を区別する

情報セキュリティ対策は技術的対策(ファイアウォール・暗号化)・管理的対策(ルール・手順書・監査)・人的対策(教育・訓練)に分けられます。問いが「管理的対策として適切なのはどれか」という形で出た場合、技術的対策は誤りとして設定されていることがあります。問いの対策カテゴリを最初に確認することで不要な選択肢を除外できます。

→ 演習:問い文の「〜として適切な対策はどれか」の「〜として」の修飾語を赤線で囲む習慣をつける

これら4つを事例文を読む前の「チェックルーティン」として習慣化することで、選択肢を見る前にほぼ正解の方向性が絞れるようになります。WEB版問題演習でケーススタディ問題を解く際に、この4ポイントを意識して読む練習を積むことを推奨します。

事例文の読み方——「誰が・何を守るか」を先に整理する

科目Bのケーススタディ問題は、多くの場合300〜500字程度の状況説明文(事例)+設問の構成です。問題文が長くなるほど「事例の状況と選択肢の内容がズレているのに気づかない」ミスが起きやすくなります。

❌ 失点しやすい読み方
  • 事例文を最後まで読んでから設問を読む
  • 選択肢を見て「知っているセキュリティ用語」に反応して選ぶ
  • 「厳しい・強い対策」を正解と判断する
  • 「登場人物が誰か」を意識せずに読む
✅ 得点しやすい読み方
  • 設問を先に確認して「何が問われているか」を把握してから事例文を読む
  • 事例文の中の「現在の対策」「発生した問題」「登場人物の役割」を分けてメモする
  • 「事例の条件に合う対策」を基準に選択肢を絞る
  • 「なぜ他の3つが事例に合わないか」を説明できるまで確認する

科目Bのケーススタディ出題テーマ別の読み方のコツ

出題テーマ事例文で確認する視点誤りやすい選択肢のパターン
リスクアセスメント 「何の情報資産に・どの脅威が・どんな脆弱性を突くか」の3点セット 脅威だけ・脆弱性だけを整理した選択肢(3点セットでない)
委託先管理 「委託元と委託先の責任範囲がどこで分かれるか」 委託先が行うべき対策と委託元が行うべき対策を混同した選択肢
教育・訓練 「誰を対象に・何の目的で・どの形式の教育か」 目的に合わない形式の教育(知識習得が目的なのに訓練を選ぶ等)
インシデント対応 「インシデントの発生段階(発生前・発生中・発生後)」 対応のタイミングがずれた選択肢(対応後にすべき行動を発生中に選ぶ等)
情報資産管理 「この情報資産の重要度・機密区分はどのレベルか」 重要度に対して過剰または不十分な管理策を選ぶ誤り

科目Aの知識を科目Bへ接続する

科目Bの問題を解くためには科目Aの知識が土台になります。ただし「用語の定義を知っている」と「事例でその用語に対応する対策を選べる」は別のスキルです。

科目Aで学ぶ内容科目Bでの使われ方接続の練習法
アクセス制御・認証の種類 「この事例でどのアクセス制御が適切か」を問われる 「この認証方式はどんな場面で使うか」を一文で説明できるまで確認する
暗号化方式の特徴 「この通信・データにどの暗号化が適しているか」を事例から判断する 「共通鍵・公開鍵・ハッシュ」の用途の違いを事例の形式で練習する
リスク対応の4種(回避・低減・移転・受容) 「この事例のリスク対応として適切なのはどれか」を問われる 各リスク対応が「どんな条件で選ばれるか」を具体的な業務場面で確認する
マルウェアの種類と対策 「この感染経路・症状からどの対策を取るか」の事例判断 「ウイルス・ランサムウェア・フィッシングそれぞれに有効な対策と有効でない対策」を対比で覚える
「知識から判断へ」の接続練習:科目Aの用語を学んだ後、「この技術をいつ・誰が・何のために使うか」を一文で説明する習慣を持つことが科目Bへの最短の接続方法です。「定義を言える」から「事例で選べる」にするには、この説明練習が必要です。

IPA公式公開問題で出題の「重さ」に慣れる

市販教材だけで学習していると、実際の試験の文章量・問い方・選択肢の粒度と異なる場合があります。

  1. IPA公式サイトから公開問題・解答例をダウンロードする

    IPAは年度ごとに実際に出題した問題の一部を公開しています。これが最も本番に近い形式です。まず1問を丁寧に解いて解答例の説明を読むことから始めます。

  2. WEB版問題演習でケーススタディ問題をテーマ別に解く

    IPA公式問題で形式に慣れてから、WEB版問題演習でテーマ別(リスクアセスメント・委託先管理・教育訓練・インシデント対応)に演習を積みます。「どのテーマの問題が苦手か」を特定します。

  3. 誤答を「事例の読み間違え」と「知識の不足」に分類して復習する

    誤答の原因が「事例の状況を読み間違えた」のか「知識が足りなかった」のかによって復習方法が異なります。読み間違えは上記4つの確認ポイントを事例文に適用する練習に戻り、知識不足は科目Aの対応する用語・概念の確認に戻ります。

✅ 科目B対策の「理解できている」確認基準
  • ケーススタディ問題で「誰が・何をするか」を問題文に書き出せるか
  • 「現在の対策」と「発生した問題・不足している点」を事例文から区別できるか
  • 誤答だった選択肢が「なぜ事例に合わないか」を説明できるか
  • 「管理的対策か・技術的対策か・人的対策か」の区別を問いの前に確認できるか
  • IPA公式公開問題の解答例の説明を読んで納得できるか

よくある質問(FAQ)

科目Bだけに独立した合格点がありますか?
現行の情報セキュリティマネジメント試験(SG)は科目A・Bをまとめた総合評価点600点以上で合格判定されます。科目Bのみの独立した基準点は設定されていません(IPAの公式情報)。ただし総合点を安定させるためには科目B対応力の向上が必要です。
科目Aと科目Bはどちらを先に対策すればいいですか?
科目Aの知識が科目Bの土台になるため、まず科目Aの用語・定義・分類を学習してから科目Bのケーススタディ演習に進むことをおすすめします。科目A学習中から「この技術はどんな場面で使うか」を意識しながら学ぶと、科目Bへの接続がスムーズになります。
IT経験者と未経験者で対策に違いはありますか?
IT経験者は科目Aの技術用語は理解しやすいですが、科目Bの「管理的対策・組織的対策・委託先管理」の事例では現場経験だけでは対応できない問題が含まれます。未経験者は用語から学ぶ必要がありますが、科目Bの業務場面の事例は日常業務との類似点が多く理解しやすい面もあります。どちらの場合も「事例の状況から判断する」練習が最優先です。
IPA公式の問題集はありますか?
IPAは年度ごとに実際に出題した問題の一部と解答例をIPA公式サイトで公開しています。これが公式一次情報として最も信頼できる問題集です。市販の問題集は解説がついて学習しやすいですが、公式公開問題と合わせて使うことで実際の出題傾向と文章量に慣れることができます。
情報セキュリティマネジメント試験とITパスポートの違いは何ですか?
ITパスポートは「ITを利用する社会人全般」を対象に幅広いIT知識を問います。情報セキュリティマネジメント試験は「情報セキュリティリーダーとして組織を守る立場」に必要な実践的な能力を問います。特に科目Bのケーススタディはセキュリティマネジメントの実践判断力を問う点でITパスポートとは異なります。セキュリティに特化してより深い実践力が求められる試験です。

参照した一次情報

主な確認先(2026年9月10日確認)

公式情報確認日:2026年9月10日。試験制度・日程・出題範囲・合格基準等は変更される場合があります。受験前に必ずIPA公式サイトで最新情報をご確認ください。

科目Bの「事例に適用する力」を今日から養おう

WEB版問題演習でケーススタディ問題を解く前に「誰が・現在の対策・発生した問題・対策カテゴリ」の4ポイントを確認する習慣をつけましょう。

情報セキュリティマネジメント 資格紹介ページ WEB版問題演習 PDF問題集