情報セキュリティマネジメント用語300|SG対策の無料デッキ
攻撃の名前だけ覚えても受からない。管理と法務と事故対応まで。
無料プランのまま全カードを追加できます。取り込み時にAI生成を実行しないので、AIクレジットも減りません。追加にはMemlyのアカウントが必要です。
この試験で落とすのは、攻撃手法を知らないからではありません。「リスク受容とリスク保有は何が違うか」「委託しても責任は移らない」「仮名加工情報と匿名加工情報のどちらが第三者提供できるか」といった、管理と法務の線引きです。攻撃名は覚えやすく、判断基準は覚えにくいので、対策の時間配分がそのまま点差になります。 このデッキは頻出の300用語を、意味・試験上の要点・具体例の3行で1枚にまとめました。脅威と脆弱性・技術対策・管理と監査・法務と事故対応の4群でタグ分けしてあるので、手薄な領域だけを取り出して回せます。取り込むと間隔反復のスケジュールに乗り、答えられた用語は間隔が伸びて出てこなくなります。残るのは、まだ区別できていない用語だけです。
追加すると何が起きる?
- 1
ボタンを押すとMemlyが開き、カードが丸ごと自分のデッキに入ります。
- 2
覚え具合に合わせて、次にいつ出すかがカード1枚ずつ決まります。
- 3
追加後は自分のカードなので、書き換えも削除も並べ替えも自由です。
収録カード
全300枚から代表100枚を表示しています。
| 表 | 裏 |
|---|---|
| CIA | 意味:情報セキュリティの3要素、機密性・完全性・可用性。 試験上の要点:どれか1つではなく3つの均衡で考えます。 例:可用性を上げるため冗長化し、機密性は暗号で守る。 |
| 完全性 | 意味:情報が改ざんされていない性質。 試験上の要点:ハッシュとデジタル署名で検証します。 例:送信前後でファイルのハッシュ値が一致する。 |
| 真正性 | 意味:なりすましでないことを確かめられる性質。 試験上の要点:CIAに追加される4要素の一つです。 例:電子署名で送信者を特定できる。 |
| 否認防止 | 意味:行為を後から否定できないようにする性質。 試験上の要点:デジタル署名とタイムスタンプで担保します。 例:契約の電子署名を後から否認できない。 |
| 情報資産 | 意味:守るべき情報とそれを扱う機器や媒体。 試験上の要点:台帳を作って洗い出すのが最初の一歩です。 例:顧客名簿、サーバ、業務端末、紙の契約書。 |
| リスク | 意味:脅威が脆弱性を突いて損害が生じる可能性。 試験上の要点:発生可能性と影響度の掛け合わせで評価します。 例:古いOSが狙われ、業務停止する可能性。 |
| リスク回避 | 意味:リスクの原因となる活動そのものをやめる判断。 試験上の要点:4つの対応のうち最も強い手です。 例:リスクの高い海外事業から撤退する。 |
| リスク移転 | 意味:保険や委託で他者に引き受けてもらう判断。 試験上の要点:リスクがなくなるわけではありません。 例:サイバー保険に加入する。 |
| リスク保有 | 意味:残留リスクを組織として引き受けること。 試験上の要点:受容と同義で使われます。 例:経営層が承認して残す。 |
| PDCA | 意味:計画・実行・点検・改善を繰り返す管理サイクル。 試験上の要点:ISMSの運用の基本です。 例:年次で方針を見直し、監査結果を反映する。 |
| セキュリティ教育 | 意味:従業員に規程と手口を周知する活動。 試験上の要点:人的脆弱性への主要な対策です。 例:標的型メールの訓練を年2回実施する。 |
| ワーム | 意味:単体で自己増殖してネットワークを渡り歩く不正プログラム。 試験上の要点:宿主を必要としない点がウイルスとの違いです。 例:脆弱性を突いて自動的に他端末へ拡散する。 |
| ランサムウェア | 意味:データを暗号化し身代金を要求するマルウェア。 試験上の要点:バックアップの世代管理と隔離が最大の対策です。 例:業務ファイルが暗号化され復号鍵を要求される。 |
| キーロガー | 意味:キーボード入力を記録する仕組み。 試験上の要点:パスワード窃取に使われます。 例:ソフト型とハード型があります。 |
| ボットネット | 意味:ボット化した多数の端末で構成される攻撃基盤。 試験上の要点:C&Cサーバが指令を出します。 例:大規模なDDoSや迷惑メール送信に使われる。 |
| ルートキット | 意味:侵入の痕跡を隠す不正プログラム群。 試験上の要点:検知が難しく、駆除より再構築が推奨されます。 例:プロセスやファイルを一覧から隠す。 |
| フィッシング | 意味:正規を装ったメールやサイトで情報を詐取する手口。 試験上の要点:リンク先ドメインの確認が基本の防御です。 例:銀行を装いログイン情報を入力させる。 |
| ビッシング | 意味:音声通話を使ったフィッシング。 試験上の要点:折り返し電話をさせる手口があります。 例:サポートを装って遠隔操作をさせる。 |
| やり取り型攻撃 | 意味:無害なメールを何度か交わして油断させてから攻撃する手口。 試験上の要点:標的型攻撃の一形態です。 例:問い合わせを装い数往復してから添付を送る。 |
| ソーシャルエンジニアリング | 意味:技術ではなく人の心理や行動につけ込む手口。 試験上の要点:教育と手順の徹底が対策です。 例:上司を装って電話でパスワードを聞き出す。 |
| トラッシング | 意味:廃棄物から情報を得る手口。 試験上の要点:シュレッダー処理と溶解が対策です。 例:ゴミ箱の書類から構成情報を得る。 |
| 中間者攻撃 | 意味:通信の間に割り込んで盗聴・改ざんする攻撃。 試験上の要点:暗号化と証明書の検証が対策です。 例:偽アクセスポイントで通信を中継する。 |
| ブルートフォース攻撃 | 意味:すべての組み合わせを試す総当たり攻撃。 試験上の要点:桁数を増やし試行回数を制限して防ぎます。 例:4桁の暗証番号を順に試す。 |
| リバースブルートフォース攻撃 | 意味:パスワードを固定してIDを変えて試す攻撃。 試験上の要点:アカウントロックをすり抜けます。 例:よくあるパスワードで多数のIDを試す。 |
| レインボーテーブル攻撃 | 意味:ハッシュ値から元のパスワードを高速に逆引きする攻撃。 試験上の要点:ソルトを付けて無効化します。 例:既知のハッシュ対応表を照合する。 |
| クロスサイトリクエストフォージェリ | 意味:利用者の権限で意図しない操作を実行させる攻撃。 試験上の要点:トークンで正当な画面からの送信か確認します。 例:ログイン中に別サイトから送金要求を送らせる。 |
| OSコマンドインジェクション | 意味:入力を通じてサーバのコマンドを実行させる攻撃。 試験上の要点:外部入力をコマンドに渡さないのが基本です。 例:ファイル名欄にコマンドを混ぜる。 |
| DoS攻撃 | 意味:大量の要求でサービスを停止させる攻撃。 試験上の要点:可用性を狙う攻撃です。 例:大量アクセスでサーバを応答不能にする。 |
| クリプトジャッキング | 意味:他人の計算資源を暗号資産の採掘に使う攻撃。 試験上の要点:端末が異常に重くなる兆候が出ます。 例:サイト訪問者のCPUを採掘に使う。 |
| 辞書ファイル | 意味:マルウェア検知に用いる既知パターンの定義。 試験上の要点:更新しないと新種を検知できません。 例:定義ファイルを自動更新に設定する。 |
| WAF | 意味:Webアプリケーションへの攻撃を検知・遮断する仕組み。 試験上の要点:SQLインジェクションなど層の攻撃に対応します。 例:不正なパラメータを含む要求を遮断する。 |
| DMZ | 意味:外部と内部の中間に置く緩衝地帯。 試験上の要点:公開サーバを内部網から隔離します。 例:Webサーバをここに置き、内部DBは別に置く。 |
| SSL/TLS | 意味:通信を暗号化しサーバを認証する仕組み。 試験上の要点:HTTPSはこの上で動きます。 例:証明書でサイトの正当性を確認する。 |
| ハイブリッド暗号 | 意味:共通鍵を公開鍵暗号で送り、本文は共通鍵で暗号化する方式。 試験上の要点:速度と鍵配送の両立が狙いです。 例:TLSがこの構成を採ります。 |
| デジタル署名 | 意味:送信者の秘密鍵で作る改ざん・なりすまし検知の仕組み。 試験上の要点:完全性・真正性・否認防止を同時に満たします。 例:署名を公開鍵で検証する。 |
| PKI | 意味:公開鍵と証明書で信頼を組み立てる基盤。 試験上の要点:認証局・登録局・リポジトリで構成されます。 例:企業内で証明書を配布して機器を認証する。 |
| 多要素認証 | 意味:知識・所持・生体の異なる要素を組み合わせる認証。 試験上の要点:1要素の漏えいだけでは突破されません。 例:パスワードとワンタイムコードを併用する。 |
| 本人拒否率 | 意味:正当な本人を誤って拒否する割合。 試験上の要点:下げすぎると他人受入率が上がります。 例:FRRと表記されます。 |
| アクセス制御 | 意味:誰が何にどこまで触れられるかを定める仕組み。 試験上の要点:最小権限の原則が基本です。 例:役職ごとに閲覧できる範囲を分ける。 |
| RBAC | 意味:役割に権限を割り当て、人には役割を割り当てる方式。 試験上の要点:異動時の権限変更が容易になります。 例:「経理担当」役割に会計システムの権限を付ける。 |
| パスワードポリシー | 意味:長さ・文字種・変更頻度などの規則。 試験上の要点:近年は定期変更を強制しない指針が主流です。 例:12文字以上で使い回しを禁止する。 |
| 多層防御 | 意味:複数の対策を重ねて突破を難しくする考え方。 試験上の要点:一つ破られても次で止めます。 例:境界、端末、データの各層で守る。 |
| サンドボックス | 意味:隔離環境で実行して安全性を確かめる仕組み。 試験上の要点:未知のファイルの挙動を観察できます。 例:添付ファイルを仮想環境で開いて確認する。 |
| DLP | 意味:機密情報の持ち出しを検知・防止する仕組み。 試験上の要点:内容を見て判断する点が特徴です。 例:マイナンバーを含むメール送信を止める。 |
| パッチマネジメント | 意味:修正プログラムを計画的に適用する管理。 試験上の要点:適用前の検証と適用漏れの把握が要点です。 例:月次で適用状況を棚卸しする。 |
| RTO | 意味:復旧までに許される時間の目標。 試験上の要点:短くするほど費用がかかります。 例:障害から4時間以内に業務再開する。 |
| コールドサイト | 意味:場所と回線のみ確保した拠点。 試験上の要点:安価ですが復旧に時間がかかります。 例:機器は被災後に搬入する。 |
| CSIRT | 意味:インシデント対応を担う組織や体制。 試験上の要点:社内窓口と外部連携の役割を持ちます。 例:発生時の連絡経路と権限を定めておく。 |
| フォレンジック | 意味:証拠を保全し原因を分析する技術。 試験上の要点:改変しないことが最優先です。 例:ディスクを複製して解析する。 |
| 要配慮個人情報 | 意味:差別や不利益につながりうる機微な情報。 試験上の要点:取得に原則本人同意が必要です。 例:病歴、犯罪歴、信条、人種。 |
| 第三者提供 | 意味:個人データを他者へ渡すこと。 試験上の要点:原則として本人の同意が必要です。 例:委託・事業承継・共同利用は例外扱いです。 |
| 漏えい報告 | 意味:一定の漏えい時に委員会へ報告し本人へ通知する義務。 試験上の要点:速報と確報の二段階です。 例:要配慮情報や1000人超の漏えいは対象です。 |
| 著作権法 | 意味:著作物の複製や公衆送信を規律する法律。 試験上の要点:プログラムも著作物です。 例:業務ソフトを無断で複製しない。 |
| 電子帳簿保存法 | 意味:帳簿書類の電子保存の要件を定める法律。 試験上の要点:真実性と可視性の確保が要件です。 例:タイムスタンプや訂正削除履歴で担保する。 |
| マイナンバー法 | 意味:個人番号の利用範囲を限定する法律。 試験上の要点:社会保障・税・災害対策に限られます。 例:目的外の収集・保管を行わない。 |
| JIS Q 15001 | 意味:個人情報保護マネジメントシステムの規格。 試験上の要点:プライバシーマークの基準です。 例:個人情報に特化した管理体制を定める。 |
| CSMS | 意味:制御システム向けのセキュリティ管理システム。 試験上の要点:工場や社会インフラを対象とします。 例:IEC 62443に対応します。 |
| システム監査 | 意味:情報システム全般を対象とする監査。 試験上の要点:可監査性の確保が前提です。 例:監査証跡が残る設計にする。 |
| SLA | 意味:提供するサービス水準を明示した合意。 試験上の要点:未達時の対応も定めます。 例:稼働率99.9%を保証する。 |
| 入退室管理 | 意味:区画への出入りを記録し制限する仕組み。 試験上の要点:共連れの防止が課題です。 例:ICカードと記録で管理する。 |
| 施錠管理 | 意味:重要区画や保管庫の鍵を統制すること。 試験上の要点:鍵の貸出記録も含みます。 例:サーバ室を常時施錠する。 |
| データ消去 | 意味:記録媒体から情報を復元できないように消すこと。 試験上の要点:削除操作とは別物です。 例:上書き消去や暗号消去を用いる。 |
| セキュリティバイデザイン | 意味:企画・設計の段階から安全性を組み込む考え方。 試験上の要点:後付けより安く確実です。 例:要件定義でリスクを洗い出す。 |
| 仮名化 | 意味:直接識別子を置き換えて識別しにくくする処理。 試験上の要点:復元の鍵を分けて管理します。 例:氏名を管理番号に置き換える。 |
| HSM | 意味:鍵を安全に保管し暗号演算を行う専用機器。 試験上の要点:鍵を外部へ取り出せない設計です。 例:認証局の秘密鍵を保護する。 |
| TPM | 意味:鍵や測定値を安全に保持する専用チップ。 試験上の要点:端末の完全性検証に使われます。 例:ディスク暗号化の鍵を保持する。 |
| フェールセーフ | 意味:故障時に安全側で停止する設計。 試験上の要点:安全性を優先します。 例:異常時に扉を施錠する。 |
| 冗長化 | 意味:同じ機能を複数用意して停止を防ぐこと。 試験上の要点:単一障害点をなくします。 例:サーバを二重化する。 |
| UPS | 意味:停電時に一時的に電力を供給する装置。 試験上の要点:安全に停止させる時間を稼ぎます。 例:瞬断でサーバが落ちるのを防ぐ。 |
| SaaS | 意味:完成した業務ソフトを提供する形態。 試験上の要点:利用者の責任は設定とデータに絞られます。 例:メールや会計サービスを利用する。 |
| テレワークのセキュリティ | 意味:社外から業務を行う際の統制。 試験上の要点:端末・通信・持ち出しの3点で考えます。 例:VPNと画面ロックと持ち出し規程。 |
| 制御システムのセキュリティ | 意味:工場やインフラの制御機器を守る領域。 試験上の要点:可用性の優先度が情報系と逆転します。 例:停止できないため更新が難しい。 |
| CVE | 意味:個々の脆弱性に付ける共通の識別番号。 試験上の要点:情報共有の基礎になります。 例:CVE-年-番号の形式です。 |
| 設定ミス | 意味:正しく設定されていないことによる弱点。 試験上の要点:近年の漏えい原因の上位です。 例:クラウドの公開範囲を誤る。 |
| エスケープ処理 | 意味:特別な意味を持つ文字を無効化する処理。 試験上の要点:埋め込み先ごとに方法が異なります。 例:HTMLとSQLで扱いが違います。 |
| セッション管理 | 意味:利用者の状態を安全に保つ仕組み。 試験上の要点:ID推測と固定化を防ぎます。 例:ログイン後にセッションIDを変える。 |
| SPF | 意味:送信元ドメインの正当性をIPで検証する仕組み。 試験上の要点:なりすましメール対策です。 例:DNSに許可IPを公開する。 |
| S/MIME | 意味:メール本文を暗号化・署名する方式。 試験上の要点:証明書が必要です。 例:添付を含めて暗号化する。 |
| WPA2 | 意味:無線LANの暗号化規格。 試験上の要点:WEPより強固ですがWPA3が推奨です。 例:AESを用いて暗号化する。 |
| 持ち出しPCの管理 | 意味:社外に持ち出す端末の統制。 試験上の要点:紛失・盗難を前提に備えます。 例:暗号化と遠隔消去を有効にする。 |
| のぞき見防止フィルタ | 意味:角度をつけると見えなくする保護シート。 試験上の要点:移動中の物理的漏えいを防ぎます。 例:新幹線での資料閲覧に使う。 |
| 再発防止策 | 意味:原因を除去し同じ事故を防ぐ対策。 試験上の要点:個人の注意喚起で終わらせないのが要点です。 例:仕組みで防げる形に直す。 |
| 情報公開と説明責任 | 意味:事故発生時に関係者へ説明する責務。 試験上の要点:隠蔽は被害を拡大させます。 例:影響範囲と対応状況を速やかに公表する。 |
| 善管注意義務 | 意味:業務上求められる注意を尽くす義務。 試験上の要点:委託先管理の根拠になります。 例:通常期待される水準の管理を行う。 |
| コーポレートガバナンス | 意味:企業を適切に統治する仕組み。 試験上の要点:経営の監督機能を指します。 例:取締役会が経営を監督する。 |
| 構成管理 | 意味:資産の構成情報を正確に把握する統制。 試験上の要点:何があるか分からなければ守れません。 例:台帳とスキャンで実態を突き合わせる。 |
| 退職時手続 | 意味:退職者の権限とデータを整理する手続。 試験上の要点:忘れられがちで内部不正の温床です。 例:最終日にアカウントを失効させる。 |
| 可搬媒体の暗号化 | 意味:USBメモリなどを暗号化すること。 試験上の要点:紛失時の被害を限定します。 例:暗号化機能付き媒体のみ許可する。 |
| NAT | 意味:内部アドレスを外部用に変換する仕組み。 試験上の要点:内部構成を隠す副次的効果があります。 例:1つのグローバルIPを共有する。 |
| セキュリティパッチ | 意味:脆弱性を修正するプログラム。 試験上の要点:適用まで含めて対策が完了します。 例:緊急度に応じて期限を定める。 |
| シンクライアント | 意味:端末にデータを残さない利用形態。 試験上の要点:紛失時の漏えいを抑えます。 例:画面情報だけを転送する。 |
| リスクコミュニケーション | 意味:関係者とリスク情報を共有し合意する活動。 試験上の要点:一方的な通知ではありません。 例:影響と対策を説明し理解を得る。 |
| 年間予想損失額 | 意味:1年間に見込まれる損失の期待値。 試験上の要点:発生頻度と単一損失の積で求めます。 例:ALEと表記されます。 |
| ベースラインアプローチ | 意味:既存の基準に照らして対策水準を決める手法。 試験上の要点:簡便ですが個別事情を反映しにくいです。 例:ガイドラインの推奨策を採用する。 |
| 組合せアプローチ | 意味:複数の分析手法を使い分ける方法。 試験上の要点:重要度に応じて精度を変えます。 例:重要系は詳細、他はベースライン。 |
| 本番移行 | 意味:検証環境から実環境へ移す作業。 試験上の要点:権限と設定の持ち込み漏れが起きやすいです。 例:移行手順と切り戻し手順を用意する。 |
| セキュリティ意識調査 | 意味:従業員の理解度を測る調査。 試験上の要点:教育の効果測定に使います。 例:年1回アンケートを実施する。 |
| C&Cサーバ | 意味:感染端末に指令を出すサーバ。 試験上の要点:通信の遮断が対策になります。 例:外部への不審な定期通信で気づく。 |
| ディープフェイク | 意味:人工知能で作られた偽の音声や映像。 試験上の要点:本人確認の前提が崩れます。 例:経営者の声を装って送金を指示する。 |
| 是正処置 | 意味:指摘された不備を直す活動。 試験上の要点:期限と責任者を決めます。 例:再監査で改善を確認する。 |
よくある質問
無料プランでもデッキ全体を取り込めますか?
はい。保存済みのデッキを取り込む処理では新しいAI生成を実行せず、AIクレジットも消費しないため、無料プランで全カードを取り込めます。取り込み後も学習、編集、削除ができます。
同じデッキをもう一度取り込むと重複しますか?
重複しません。すでにある同一カードはスキップされ、改訂で増えたカードだけが追加されます。削除後の再取り込みを含め、同じ公式デッキの取り込みは生涯3回までです。
Web版とスマートフォンアプリの両方で使えますか?
はい。デッキはアカウントに追加されるため、Web版、iOSアプリ、Androidアプリで同じ学習内容と進捗を利用できます。
取り込んだカードを自分向けに直せますか?
はい。取り込み後は自分のカードとして、表裏の編集、不要カードの削除、タグ整理、別デッキへの移動を自由に行えます。
どんな内訳ですか?
脅威・脆弱性74枚、技術対策108枚、管理・監査76枚、法務・事故対応42枚の計300枚です。用語1つにつき1枚なので、同じ用語が二度出てくることはありません。
攻撃の手順まで載っていますか?
載せていません。試験で問われるのは「何が起きるか」と「どう防ぐか」であって、実行方法ではないからです。各カードは仕組みと対策までを説明し、攻撃を再現できる情報は含めていません。暗号の数学的な詳細も、この試験の範囲外なので入れていません。
このデッキだけで試験対策は完結しますか?
用語と判断基準の抜けは、このデッキが引き受けます。取り込んで毎日開けば、まだ区別できていない用語だけが出題されるので、そこに割いていた時間がそのまま空きます。空いた時間は午後問題形式の読解演習に回してください。試験範囲は改訂されるため、最新のシラバスもあわせて確認してください。
編集方針と出典
Memly運営が下記の一次資料で範囲と用語を確認し、カード本文は独自に作成・校正しています。
情報セキュリティマネジメント用語300|SG対策の無料デッキ
無料プランのまま全カードを追加できます。取り込み時にAI生成を実行しないので、AIクレジットも減りません。追加にはMemlyのアカウントが必要です。
関連ツール
関連デッキ
編集基準日 2026-08-17。独立行政法人情報処理推進機構および試験運営団体による承認・推奨を受けた教材ではありません。解説はすべて Memly の独自執筆で、試験問題や選択肢の転載はありません。攻撃手法は仕組みの説明にとどめ、実行手順は含めていません。法令の解説は制度理解のためのもので、法的助言ではありません。