情報処理安全確保支援士試験 WEB問題演習
情報処理安全確保支援士試験の解説付きWEB問題を全900問公開しています。今日の10問、科目別演習、間違い復習を使って、理解度確認と弱点対策を無料で進められます。
掲載している問題は、試験範囲や公式情報等を参考に、資格ブートキャンプが独自に制作した試験対策用の予想問題です。実際の過去問を転載したものではありません。
試験制度、法令、技術動向、出題範囲は変更される場合があります。最新情報は独立行政法人情報処理推進機構(IPA)の公式サイトも確認してください。
WEB問題の効果的な使い方
情報処理安全確保支援士試験の理解度確認と弱点対策に活用できます。
まずは「今日の10問」で習慣化
一度に大量の問題を解くより、毎日少しずつ継続して問題に触れることで、 知識の抜けや忘れている論点を見つけやすくなります。 正解数だけでなく、迷った問題も復習対象として確認してください。
苦手分野は「科目別学習」で集中対策
正答率が低い科目や理解が曖昧な分野は、科目別に繰り返して解きます。 同じ論点を複数回解くことで、選択肢の違いだけを覚えるのではなく、 正解の根拠を説明できる状態を目指します。
- 最初に10問程度解いて現在の理解度を確認する
- 間違えた問題・迷った問題の解説を確認する
- 苦手科目を科目別学習で集中的に解く
- 数日後に「間違い復習」で定着したか確認する
WEB問題とPDF教材の使い分け
WEB問題が向いている学習
その場で採点・解説を確認したいとき、日々の学習進捗や正答率を見ながら学びたいとき、 間違えた問題だけを効率よく復習したいときに向いています。
PDF教材が向いている学習
科目ごとにまとめて問題を解きたいとき、印刷して書き込みながら学びたいとき、 端末へ保存してオフラインで繰り返し復習したいときに向いています。
WEB問題で弱点を見つけ、PDF教材で該当科目を反復し、その後に再びWEB問題で確認すると、 「理解度確認 → 弱点整理 → 反復復習 → 再確認」という学習サイクルを作りやすくなります。
科目を選択する
科目ごとの問題から設定数ずつ出題します。
問題データを読み込んでいます…
実際の収録問題から掲載
情報処理安全確保支援士試験の代表問題
資格ブートキャンプでは、 情報処理安全確保支援士試験のWEB問題を公開しています。 以下は実際に収録している問題から、 収録科目ごとに1問ずつ掲載した代表問題です。
すべて4択形式で、 正答だけでなくア・イ・ウ・エそれぞれの解説と 総合解説を確認できます。
出題分野:OS・ハードウェア
オペレーティングシステム(OS)の役割として、最も適切なものはどれか。
- ア. 利用者が入力したデータを必ず暗号化して保存する。
- イ. ネットワーク上の全通信経路を一元的に決定する。
- ウ. アプリケーションごとの業務ロジックを自動生成する。
- エ. CPU、メモリ、入出力装置などの資源を管理し、アプリケーションに利用環境を提供する。
答え・解説を見る
正答: エ
【イ】通信経路の決定は主にルータなどのネットワーク機器の役割であり、OSの一般的な基本役割とはいえない。
【ウ】業務ロジックはアプリケーション側で実装されるもので、OSの基本機能ではない。
【エ】OSはハードウェア資源を抽象化・管理し、プロセスやファイル、入出力などの基本サービスを提供する。
【総合解説】OSはハードウェア資源の管理と、アプリケーションがそれらを安全かつ効率的に利用するための共通機能を提供する。セキュリティではプロセス分離や権限管理も重要となる。
出題分野:共通鍵・公開鍵暗号
大量データを高速に暗号化する用途で、共通鍵暗号が公開鍵暗号より一般に適している主な理由はどれか。
- ア. 同程度の利用条件では、共通鍵暗号の方が暗号化・復号の計算負荷を小さくしやすい。
- イ. 共通鍵暗号では暗号鍵を公開してよいから。
- ウ. 公開鍵暗号では復号ができないから。
- エ. 共通鍵暗号は必ず完全前方秘匿性を提供するから。
答え・解説を見る
正答: ア
【イ】共通鍵は秘密に共有する必要があり、公開してよい鍵ではない。
【ウ】公開鍵暗号にも対応する秘密鍵による復号方式がある。
【エ】前方秘匿性は鍵交換方式などプロトコル設計に依存し、共通鍵暗号だけで自動的に得られない。
【総合解説】実運用では公開鍵技術でセッション鍵を安全に確立し、その後の大量通信を共通鍵暗号で保護するハイブリッド方式が一般的である。
出題分野:SQLインジェクション
WebアプリケーションでSQLインジェクションが成立しやすい実装はどれか。
- ア. 利用者入力を文字列連結してSQL文を組み立て、そのままDBMSへ実行させる。
- イ. SQL文とデータ値を分離してパラメータ化クエリで実行する。
- ウ. DB接続アカウントへ必要最小限の権限だけを与える。
- エ. 入力値とは無関係な固定SQLだけを実行する。
答え・解説を見る
正答: ア
【イ】値がSQL構文として解釈されないよう分離する代表的な対策である。
【ウ】被害軽減策として有効だが、脆弱な文字列連結を成立させる要因ではない。
【エ】外部入力がSQL構文へ混入しなければ、この原因によるSQLインジェクションは成立しにくい。
【総合解説】SQLインジェクションの本質は、データとして扱うべき入力とSQLコードの境界が崩れることにある。第一選択はパラメータ化クエリであり、最小権限などを重ねて防御する。
出題分野:セキュリティバイデザイン
セキュリティバイデザインの考え方として最も適切なものはどれか。
- ア. 企画・要件定義などの早い段階からセキュリティを設計へ組み込み、ライフサイクル全体で継続的に扱う。
- イ. リリース直前に脆弱性診断だけを実施し、その結果だけで安全性を判断する。
- ウ. 利用者が必要に応じて安全な設定へ変更することを前提に、初期設定は利便性を最優先する。
- エ. インシデント発生後にのみセキュリティ要件を追加し、それ以前は機能要件だけを管理する。
答え・解説を見る
正答: ア
【イ】診断は重要だが、設計段階からの組込みを代替できず、セキュリティバイデザインの趣旨ではない。
【ウ】安全性を利用者任せにする考え方はSecure by Defaultにも反しやすい。
【エ】事後対応だけでは設計上の欠陥を早期に抑制できない。
【総合解説】IPAは企画・要件定義でセキュリティ要件を定義し、設計・実装・テストへつなげる能力を求めている。SSDFもセキュリティ実務をSDLCへ統合することを重視する。
出題分野:資産・脅威・脆弱性の特定
情報セキュリティリスクアセスメントの対象となる「情報資産」の捉え方として最も適切なものはどれか。
- ア. データだけでなく、それを処理・保管・伝送するシステム、サービス、端末、媒体、重要な業務プロセスや依存関係も対象として把握する。
- イ. 購入価格が高いハードウェアだけを情報資産とする。
- ウ. 社内で所有する機器だけを対象とし、クラウドサービスは除外する。
- エ. 機密情報だけを対象とし、可用性が重要な公開サービスは除外する。
答え・解説を見る
正答: ア
【イ】資産価値は購入価格だけで決まらず、情報やサービスの重要性も含まれる。
【ウ】外部サービスでも組織の情報や業務を支えるならリスク評価対象になる。
【エ】公開情報でも停止による事業影響が大きければ重要資産になり得る。
【総合解説】資産特定では、機密性・完全性・可用性への影響と、業務がどの資産・外部サービスへ依存するかを合わせて確認する。
出題分野:CSIRT・PSIRT体制
組織内CSIRTを新設する際、最初に明確化すべき事項として最も適切なものはどれか。
- ア. CSIRTの使命、サービス対象(コンスティチュエンシー)、権限、提供サービスを文書化する。
- イ. 市販のSIEM製品を先に選定する。
- ウ. 全社員をCSIRT専任要員に任命する。
- エ. 外部公開用の事故報告書の書式だけを作成する。
答え・解説を見る
正答: ア
【イ】SIEMは支援ツールであり、体制の使命や権限を代替しない。
【ウ】全社員を専任にする必要はなく、必要な役割と要員を設計する。
【エ】報告書式は一要素にすぎず、CSIRT全体の役割定義より先ではない。
【総合解説】使命・対象・権限が曖昧だと、誰が何を判断しどこまで対応するかが不明確になるため、体制設計の基礎として先に定義する。 CSIRT/PSIRT体制では、使命・対象・権限・役割分担を平常時に明確化し、演習と指標で運用能力を改善することが重要である。