情報セキュリティマネジメント用語300|SG対策の無料デッキ

攻撃の名前だけ覚えても受からない。管理と法務と事故対応まで。

300枚最終更新
このデッキをアプリに追加

無料プランのまま全カードを追加できます。取り込み時にAI生成を実行しないので、AI利用枠も減りません。追加にはMemlyのアカウントが必要です。

この試験で落とすのは、攻撃手法を知らないからではありません。「リスク受容とリスク保有は何が違うか」「委託しても責任は移らない」「仮名加工情報と匿名加工情報のどちらが第三者提供できるか」といった、管理と法務の線引きです。攻撃名は覚えやすく、判断基準は覚えにくいので、対策の時間配分がそのまま点差になります。 このデッキは頻出の300用語を、意味と試験でつまずきやすい注意点で1枚にまとめました。脅威と脆弱性・技術対策・管理と監査・法務と事故対応の4群でタグ分けしてあるので、手薄な領域だけを取り出して回せます。取り込むと間隔反復のスケジュールに乗り、答えられた用語は間隔が伸びて出てこなくなります。残るのは、まだ区別できていない用語だけです。

追加すると何が起きる?

  1. 1

    ボタンを押すとMemlyが開き、カードが丸ごと自分のデッキに入ります。

  2. 2

    覚え具合に合わせて、次にいつ出すかがカード1枚ずつ決まります。

  3. 3

    追加後は自分のカードなので、書き換えも削除も並べ替えも自由です。

収録カード

全300枚から代表100枚を表示しています。

表裏
CIAとは?情報セキュリティの3要素、機密性・完全性・可用性。 どれか1つではなく3つの均衡で考えます。
完全性とは?情報が改ざんされていない性質。 ハッシュとデジタル署名で検証します。
真正性とは?なりすましでないことを確かめられる性質。 CIAに追加される4要素の一つです。
否認防止とは?行為を後から否定できないようにする性質。 デジタル署名とタイムスタンプで担保します。
情報資産とは?守るべき情報とそれを扱う機器や媒体。 台帳を作って洗い出すのが最初の一歩です。
リスクとは?脅威が脆弱性を突いて損害が生じる可能性。 発生可能性と影響度の掛け合わせで評価します。
リスク回避とは?リスクの原因となる活動そのものをやめる判断。 4つの対応のうち最も強い手です。
リスク移転とは?保険や委託で他者に引き受けてもらう判断。 リスクがなくなるわけではありません。
リスク保有とは?残留リスクを組織として引き受けること。 受容と同義で使われます。
PDCAとは?計画・実行・点検・改善を繰り返す管理サイクル。 ISMSの運用の基本です。
セキュリティ教育とは?従業員に規程と手口を周知する活動。 人的脆弱性への主要な対策です。
ワームとは?単体で自己増殖してネットワークを渡り歩く不正プログラム。 宿主を必要としない点がウイルスとの違いです。
ランサムウェアとは?データを暗号化し身代金を要求するマルウェア。 バックアップの世代管理と隔離が最大の対策です。
キーロガーとは?キーボード入力を記録する仕組み。 パスワード窃取に使われます。
ボットネットとは?ボット化した多数の端末で構成される攻撃基盤。 C&Cサーバが指令を出します。
ルートキットとは?侵入の痕跡を隠す不正プログラム群。 検知が難しく、駆除より再構築が推奨されます。
フィッシングとは?正規を装ったメールやサイトで情報を詐取する手口。 リンク先ドメインの確認が基本の防御です。
ビッシングとは?音声通話を使ったフィッシング。 折り返し電話をさせる手口があります。
やり取り型攻撃とは?無害なメールを何度か交わして油断させてから攻撃する手口。 標的型攻撃の一形態です。
ソーシャルエンジニアリングとは?技術ではなく人の心理や行動につけ込む手口。 教育と手順の徹底が対策です。
トラッシングとは?廃棄物から情報を得る手口。 シュレッダー処理と溶解が対策です。
中間者攻撃とは?通信の間に割り込んで盗聴・改ざんする攻撃。 暗号化と証明書の検証が対策です。
ブルートフォース攻撃とは?すべての組み合わせを試す総当たり攻撃。 桁数を増やし試行回数を制限して防ぎます。
リバースブルートフォース攻撃とは?パスワードを固定してIDを変えて試す攻撃。 アカウントロックをすり抜けます。
レインボーテーブル攻撃とは?ハッシュ値から元のパスワードを高速に逆引きする攻撃。 ソルトを付けて無効化します。
クロスサイトリクエストフォージェリとは?利用者の権限で意図しない操作を実行させる攻撃。 トークンで正当な画面からの送信か確認します。
OSコマンドインジェクションとは?入力を通じてサーバのコマンドを実行させる攻撃。 外部入力をコマンドに渡さないのが基本です。
DoS攻撃とは?大量の要求でサービスを停止させる攻撃。 可用性を狙う攻撃です。
クリプトジャッキングとは?他人の計算資源を暗号資産の採掘に使う攻撃。 端末が異常に重くなる兆候が出ます。
辞書ファイルとは?マルウェア検知に用いる既知パターンの定義。 更新しないと新種を検知できません。
WAFとは?Webアプリケーションへの攻撃を検知・遮断する仕組み。 SQLインジェクションなど層の攻撃に対応します。
DMZとは?外部と内部の中間に置く緩衝地帯。 公開サーバを内部網から隔離します。
SSL/TLSとは?通信を暗号化しサーバを認証する仕組み。 HTTPSはこの上で動きます。
ハイブリッド暗号とは?共通鍵を公開鍵暗号で送り、本文は共通鍵で暗号化する方式。 速度と鍵配送の両立が狙いです。
デジタル署名とは?送信者の秘密鍵で作る改ざん・なりすまし検知の仕組み。 完全性・真正性・否認防止を同時に満たします。
PKIとは?公開鍵と証明書で信頼を組み立てる基盤。 認証局・登録局・リポジトリで構成されます。
多要素認証とは?知識・所持・生体の異なる要素を組み合わせる認証。 1要素の漏えいだけでは突破されません。
本人拒否率とは?正当な本人を誤って拒否する割合。 下げすぎると他人受入率が上がります。
アクセス制御とは?誰が何にどこまで触れられるかを定める仕組み。 最小権限の原則が基本です。
RBACとは?役割に権限を割り当て、人には役割を割り当てる方式。 異動時の権限変更が容易になります。
パスワードポリシーとは?長さ・文字種・変更頻度などの規則。 近年は定期変更を強制しない指針が主流です。
多層防御とは?複数の対策を重ねて突破を難しくする考え方。 一つ破られても次で止めます。
サンドボックスとは?隔離環境で実行して安全性を確かめる仕組み。 未知のファイルの挙動を観察できます。
DLPとは?機密情報の持ち出しを検知・防止する仕組み。 内容を見て判断する点が特徴です。
パッチマネジメントとは?修正プログラムを計画的に適用する管理。 適用前の検証と適用漏れの把握が要点です。
RTOとは?復旧までに許される時間の目標。 短くするほど費用がかかります。
コールドサイトとは?場所と回線のみ確保した拠点。 安価ですが復旧に時間がかかります。
CSIRTとは?インシデント対応を担う組織や体制。 社内窓口と外部連携の役割を持ちます。
フォレンジックとは?証拠を保全し原因を分析する技術。 改変しないことが最優先です。
要配慮個人情報とは?差別や不利益につながりうる機微な情報。 取得に原則本人同意が必要です。
第三者提供とは?個人データを他者へ渡すこと。 原則として本人の同意が必要です。
漏えい報告とは?一定の漏えい時に委員会へ報告し本人へ通知する義務。 速報と確報の二段階です。
著作権法とは?著作物の複製や公衆送信を規律する法律。 プログラムも著作物です。
電子帳簿保存法とは?帳簿書類の電子保存の要件を定める法律。 真実性と可視性の確保が要件です。
マイナンバー法とは?個人番号の利用範囲を限定する法律。 社会保障・税・災害対策に限られます。
JIS Q 15001とは?個人情報保護マネジメントシステムの規格。 プライバシーマークの基準です。
CSMSとは?制御システム向けのセキュリティ管理システム。 工場や社会インフラを対象とします。
システム監査とは?情報システム全般を対象とする監査。 可監査性の確保が前提です。
SLAとは?提供するサービス水準を明示した合意。 未達時の対応も定めます。
入退室管理とは?区画への出入りを記録し制限する仕組み。 共連れの防止が課題です。
施錠管理とは?重要区画や保管庫の鍵を統制すること。 鍵の貸出記録も含みます。
データ消去とは?記録媒体から情報を復元できないように消すこと。 削除操作とは別物です。
セキュリティバイデザインとは?企画・設計の段階から安全性を組み込む考え方。 後付けより安く確実です。
仮名化とは?直接識別子を置き換えて識別しにくくする処理。 復元の鍵を分けて管理します。
HSMとは?鍵を安全に保管し暗号演算を行う専用機器。 鍵を外部へ取り出せない設計です。
TPMとは?鍵や測定値を安全に保持する専用チップ。 端末の完全性検証に使われます。
フェールセーフとは?故障時に安全側で停止する設計。 安全性を優先します。
冗長化とは?同じ機能を複数用意して停止を防ぐこと。 単一障害点をなくします。
UPSとは?停電時に一時的に電力を供給する装置。 安全に停止させる時間を稼ぎます。
SaaSとは?完成した業務ソフトを提供する形態。 利用者の責任は設定とデータに絞られます。
テレワークのセキュリティとは?社外から業務を行う際の統制。 端末・通信・持ち出しの3点で考えます。
制御システムのセキュリティとは?工場やインフラの制御機器を守る領域。 可用性の優先度が情報系と逆転します。
CVEとは?個々の脆弱性に付ける共通の識別番号。 情報共有の基礎になります。
設定ミスとは?正しく設定されていないことによる弱点。 近年の漏えい原因の上位です。
エスケープ処理とは?特別な意味を持つ文字を無効化する処理。 埋め込み先ごとに方法が異なります。
セッション管理とは?利用者の状態を安全に保つ仕組み。 ID推測と固定化を防ぎます。
SPFとは?送信元ドメインの正当性をIPで検証する仕組み。 なりすましメール対策です。
S/MIMEとは?メール本文を暗号化・署名する方式。 証明書が必要です。
WPA2とは?無線LANの暗号化規格。 WEPより強固ですがWPA3が推奨です。
持ち出しPCの管理とは?社外に持ち出す端末の統制。 紛失・盗難を前提に備えます。
のぞき見防止フィルタとは?角度をつけると見えなくする保護シート。 移動中の物理的漏えいを防ぎます。
再発防止策とは?原因を除去し同じ事故を防ぐ対策。 個人の注意喚起で終わらせないのが要点です。
情報公開と説明責任とは?事故発生時に関係者へ説明する責務。 隠蔽は被害を拡大させます。
善管注意義務とは?業務上求められる注意を尽くす義務。 委託先管理の根拠になります。
コーポレートガバナンスとは?企業を適切に統治する仕組み。 経営の監督機能を指します。
構成管理とは?資産の構成情報を正確に把握する統制。 何があるか分からなければ守れません。
退職時手続とは?退職者の権限とデータを整理する手続。 忘れられがちで内部不正の温床です。
可搬媒体の暗号化とは?USBメモリなどを暗号化すること。 紛失時の被害を限定します。
NATとは?内部アドレスを外部用に変換する仕組み。 内部構成を隠す副次的効果があります。
セキュリティパッチとは?脆弱性を修正するプログラム。 適用まで含めて対策が完了します。
シンクライアントとは?端末にデータを残さない利用形態。 紛失時の漏えいを抑えます。
リスクコミュニケーションとは?関係者とリスク情報を共有し合意する活動。 一方的な通知ではありません。
年間予想損失額とは?1年間に見込まれる損失の期待値。 発生頻度と単一損失の積で求めます。
ベースラインアプローチとは?既存の基準に照らして対策水準を決める手法。 簡便ですが個別事情を反映しにくいです。
組合せアプローチとは?複数の分析手法を使い分ける方法。 重要度に応じて精度を変えます。
本番移行とは?検証環境から実環境へ移す作業。 権限と設定の持ち込み漏れが起きやすいです。
セキュリティ意識調査とは?従業員の理解度を測る調査。 教育の効果測定に使います。
C&Cサーバとは?感染端末に指令を出すサーバ。 通信の遮断が対策になります。
ディープフェイクとは?人工知能で作られた偽の音声や映像。 本人確認の前提が崩れます。
是正処置とは?指摘された不備を直す活動。 期限と責任者を決めます。

よくある質問

無料プランでもデッキ全体を取り込めますか?

はい。保存済みのデッキを取り込む処理では新しいAI生成を実行せず、AI利用枠も消費しないため、無料プランで全カードを取り込めます。取り込み後も学習、編集、削除ができます。

同じデッキをもう一度取り込むと重複しますか?

重複しません。すでにある同一カードはスキップされ、改訂で増えたカードだけが追加されます。削除後の再取り込みを含め、同じ公式デッキの取り込みは生涯3回までです。

Web版とスマートフォンアプリの両方で使えますか?

はい。デッキはアカウントに追加されるため、Web版、iOSアプリ、Androidアプリで同じ学習内容と進捗を利用できます。

取り込んだカードを自分向けに直せますか?

はい。取り込み後は自分のカードとして、表裏の編集、不要カードの削除、タグ整理、別デッキへの移動を自由に行えます。

どんな内訳ですか?

脅威・脆弱性74枚、技術対策108枚、管理・監査76枚、法務・事故対応42枚の計300枚です。用語1つにつき1枚なので、同じ用語が二度出てくることはありません。

攻撃の手順まで載っていますか?

載せていません。試験で問われるのは「何が起きるか」と「どう防ぐか」であって、実行方法ではないからです。各カードは仕組みと対策までを説明し、攻撃を再現できる情報は含めていません。暗号の数学的な詳細も、この試験の範囲外なので入れていません。

このデッキだけで試験対策は完結しますか?

用語と判断基準の抜けは、このデッキが引き受けます。取り込んで毎日開けば、まだ区別できていない用語だけが出題されるので、そこに割いていた時間がそのまま空きます。空いた時間は午後問題形式の読解演習に回してください。試験範囲は改訂されるため、最新のシラバスもあわせて確認してください。

編集方針と出典

Memly運営が下記の一次資料で範囲と用語を確認し、カード本文は独自に作成・校正しています。

情報セキュリティマネジメント用語300|SG対策の無料デッキ

無料プランのまま全カードを追加できます。取り込み時にAI生成を実行しないので、AI利用枠も減りません。追加にはMemlyのアカウントが必要です。

← デッキ一覧へ

編集基準日 2026-08-17。解説はすべて Memly の独自執筆で、試験問題や選択肢の転載はありません。攻撃手法は仕組みの説明にとどめ、実行手順は含めていません。法令の解説は制度理解のためのもので、法的助言ではありません。