情報セキュリティマネジメント用語300|SG対策の無料デッキ
攻撃の名前だけ覚えても受からない。管理と法務と事故対応まで。
無料プランのまま全カードを追加できます。取り込み時にAI生成を実行しないので、AI利用枠も減りません。追加にはMemlyのアカウントが必要です。
この試験で落とすのは、攻撃手法を知らないからではありません。「リスク受容とリスク保有は何が違うか」「委託しても責任は移らない」「仮名加工情報と匿名加工情報のどちらが第三者提供できるか」といった、管理と法務の線引きです。攻撃名は覚えやすく、判断基準は覚えにくいので、対策の時間配分がそのまま点差になります。 このデッキは頻出の300用語を、意味と試験でつまずきやすい注意点で1枚にまとめました。脅威と脆弱性・技術対策・管理と監査・法務と事故対応の4群でタグ分けしてあるので、手薄な領域だけを取り出して回せます。取り込むと間隔反復のスケジュールに乗り、答えられた用語は間隔が伸びて出てこなくなります。残るのは、まだ区別できていない用語だけです。
追加すると何が起きる?
- 1
ボタンを押すとMemlyが開き、カードが丸ごと自分のデッキに入ります。
- 2
覚え具合に合わせて、次にいつ出すかがカード1枚ずつ決まります。
- 3
追加後は自分のカードなので、書き換えも削除も並べ替えも自由です。
収録カード
全300枚から代表100枚を表示しています。
| 表 | 裏 |
|---|---|
| CIAとは? | 情報セキュリティの3要素、機密性・完全性・可用性。 どれか1つではなく3つの均衡で考えます。 |
| 完全性とは? | 情報が改ざんされていない性質。 ハッシュとデジタル署名で検証します。 |
| 真正性とは? | なりすましでないことを確かめられる性質。 CIAに追加される4要素の一つです。 |
| 否認防止とは? | 行為を後から否定できないようにする性質。 デジタル署名とタイムスタンプで担保します。 |
| 情報資産とは? | 守るべき情報とそれを扱う機器や媒体。 台帳を作って洗い出すのが最初の一歩です。 |
| リスクとは? | 脅威が脆弱性を突いて損害が生じる可能性。 発生可能性と影響度の掛け合わせで評価します。 |
| リスク回避とは? | リスクの原因となる活動そのものをやめる判断。 4つの対応のうち最も強い手です。 |
| リスク移転とは? | 保険や委託で他者に引き受けてもらう判断。 リスクがなくなるわけではありません。 |
| リスク保有とは? | 残留リスクを組織として引き受けること。 受容と同義で使われます。 |
| PDCAとは? | 計画・実行・点検・改善を繰り返す管理サイクル。 ISMSの運用の基本です。 |
| セキュリティ教育とは? | 従業員に規程と手口を周知する活動。 人的脆弱性への主要な対策です。 |
| ワームとは? | 単体で自己増殖してネットワークを渡り歩く不正プログラム。 宿主を必要としない点がウイルスとの違いです。 |
| ランサムウェアとは? | データを暗号化し身代金を要求するマルウェア。 バックアップの世代管理と隔離が最大の対策です。 |
| キーロガーとは? | キーボード入力を記録する仕組み。 パスワード窃取に使われます。 |
| ボットネットとは? | ボット化した多数の端末で構成される攻撃基盤。 C&Cサーバが指令を出します。 |
| ルートキットとは? | 侵入の痕跡を隠す不正プログラム群。 検知が難しく、駆除より再構築が推奨されます。 |
| フィッシングとは? | 正規を装ったメールやサイトで情報を詐取する手口。 リンク先ドメインの確認が基本の防御です。 |
| ビッシングとは? | 音声通話を使ったフィッシング。 折り返し電話をさせる手口があります。 |
| やり取り型攻撃とは? | 無害なメールを何度か交わして油断させてから攻撃する手口。 標的型攻撃の一形態です。 |
| ソーシャルエンジニアリングとは? | 技術ではなく人の心理や行動につけ込む手口。 教育と手順の徹底が対策です。 |
| トラッシングとは? | 廃棄物から情報を得る手口。 シュレッダー処理と溶解が対策です。 |
| 中間者攻撃とは? | 通信の間に割り込んで盗聴・改ざんする攻撃。 暗号化と証明書の検証が対策です。 |
| ブルートフォース攻撃とは? | すべての組み合わせを試す総当たり攻撃。 桁数を増やし試行回数を制限して防ぎます。 |
| リバースブルートフォース攻撃とは? | パスワードを固定してIDを変えて試す攻撃。 アカウントロックをすり抜けます。 |
| レインボーテーブル攻撃とは? | ハッシュ値から元のパスワードを高速に逆引きする攻撃。 ソルトを付けて無効化します。 |
| クロスサイトリクエストフォージェリとは? | 利用者の権限で意図しない操作を実行させる攻撃。 トークンで正当な画面からの送信か確認します。 |
| OSコマンドインジェクションとは? | 入力を通じてサーバのコマンドを実行させる攻撃。 外部入力をコマンドに渡さないのが基本です。 |
| DoS攻撃とは? | 大量の要求でサービスを停止させる攻撃。 可用性を狙う攻撃です。 |
| クリプトジャッキングとは? | 他人の計算資源を暗号資産の採掘に使う攻撃。 端末が異常に重くなる兆候が出ます。 |
| 辞書ファイルとは? | マルウェア検知に用いる既知パターンの定義。 更新しないと新種を検知できません。 |
| WAFとは? | Webアプリケーションへの攻撃を検知・遮断する仕組み。 SQLインジェクションなど層の攻撃に対応します。 |
| DMZとは? | 外部と内部の中間に置く緩衝地帯。 公開サーバを内部網から隔離します。 |
| SSL/TLSとは? | 通信を暗号化しサーバを認証する仕組み。 HTTPSはこの上で動きます。 |
| ハイブリッド暗号とは? | 共通鍵を公開鍵暗号で送り、本文は共通鍵で暗号化する方式。 速度と鍵配送の両立が狙いです。 |
| デジタル署名とは? | 送信者の秘密鍵で作る改ざん・なりすまし検知の仕組み。 完全性・真正性・否認防止を同時に満たします。 |
| PKIとは? | 公開鍵と証明書で信頼を組み立てる基盤。 認証局・登録局・リポジトリで構成されます。 |
| 多要素認証とは? | 知識・所持・生体の異なる要素を組み合わせる認証。 1要素の漏えいだけでは突破されません。 |
| 本人拒否率とは? | 正当な本人を誤って拒否する割合。 下げすぎると他人受入率が上がります。 |
| アクセス制御とは? | 誰が何にどこまで触れられるかを定める仕組み。 最小権限の原則が基本です。 |
| RBACとは? | 役割に権限を割り当て、人には役割を割り当てる方式。 異動時の権限変更が容易になります。 |
| パスワードポリシーとは? | 長さ・文字種・変更頻度などの規則。 近年は定期変更を強制しない指針が主流です。 |
| 多層防御とは? | 複数の対策を重ねて突破を難しくする考え方。 一つ破られても次で止めます。 |
| サンドボックスとは? | 隔離環境で実行して安全性を確かめる仕組み。 未知のファイルの挙動を観察できます。 |
| DLPとは? | 機密情報の持ち出しを検知・防止する仕組み。 内容を見て判断する点が特徴です。 |
| パッチマネジメントとは? | 修正プログラムを計画的に適用する管理。 適用前の検証と適用漏れの把握が要点です。 |
| RTOとは? | 復旧までに許される時間の目標。 短くするほど費用がかかります。 |
| コールドサイトとは? | 場所と回線のみ確保した拠点。 安価ですが復旧に時間がかかります。 |
| CSIRTとは? | インシデント対応を担う組織や体制。 社内窓口と外部連携の役割を持ちます。 |
| フォレンジックとは? | 証拠を保全し原因を分析する技術。 改変しないことが最優先です。 |
| 要配慮個人情報とは? | 差別や不利益につながりうる機微な情報。 取得に原則本人同意が必要です。 |
| 第三者提供とは? | 個人データを他者へ渡すこと。 原則として本人の同意が必要です。 |
| 漏えい報告とは? | 一定の漏えい時に委員会へ報告し本人へ通知する義務。 速報と確報の二段階です。 |
| 著作権法とは? | 著作物の複製や公衆送信を規律する法律。 プログラムも著作物です。 |
| 電子帳簿保存法とは? | 帳簿書類の電子保存の要件を定める法律。 真実性と可視性の確保が要件です。 |
| マイナンバー法とは? | 個人番号の利用範囲を限定する法律。 社会保障・税・災害対策に限られます。 |
| JIS Q 15001とは? | 個人情報保護マネジメントシステムの規格。 プライバシーマークの基準です。 |
| CSMSとは? | 制御システム向けのセキュリティ管理システム。 工場や社会インフラを対象とします。 |
| システム監査とは? | 情報システム全般を対象とする監査。 可監査性の確保が前提です。 |
| SLAとは? | 提供するサービス水準を明示した合意。 未達時の対応も定めます。 |
| 入退室管理とは? | 区画への出入りを記録し制限する仕組み。 共連れの防止が課題です。 |
| 施錠管理とは? | 重要区画や保管庫の鍵を統制すること。 鍵の貸出記録も含みます。 |
| データ消去とは? | 記録媒体から情報を復元できないように消すこと。 削除操作とは別物です。 |
| セキュリティバイデザインとは? | 企画・設計の段階から安全性を組み込む考え方。 後付けより安く確実です。 |
| 仮名化とは? | 直接識別子を置き換えて識別しにくくする処理。 復元の鍵を分けて管理します。 |
| HSMとは? | 鍵を安全に保管し暗号演算を行う専用機器。 鍵を外部へ取り出せない設計です。 |
| TPMとは? | 鍵や測定値を安全に保持する専用チップ。 端末の完全性検証に使われます。 |
| フェールセーフとは? | 故障時に安全側で停止する設計。 安全性を優先します。 |
| 冗長化とは? | 同じ機能を複数用意して停止を防ぐこと。 単一障害点をなくします。 |
| UPSとは? | 停電時に一時的に電力を供給する装置。 安全に停止させる時間を稼ぎます。 |
| SaaSとは? | 完成した業務ソフトを提供する形態。 利用者の責任は設定とデータに絞られます。 |
| テレワークのセキュリティとは? | 社外から業務を行う際の統制。 端末・通信・持ち出しの3点で考えます。 |
| 制御システムのセキュリティとは? | 工場やインフラの制御機器を守る領域。 可用性の優先度が情報系と逆転します。 |
| CVEとは? | 個々の脆弱性に付ける共通の識別番号。 情報共有の基礎になります。 |
| 設定ミスとは? | 正しく設定されていないことによる弱点。 近年の漏えい原因の上位です。 |
| エスケープ処理とは? | 特別な意味を持つ文字を無効化する処理。 埋め込み先ごとに方法が異なります。 |
| セッション管理とは? | 利用者の状態を安全に保つ仕組み。 ID推測と固定化を防ぎます。 |
| SPFとは? | 送信元ドメインの正当性をIPで検証する仕組み。 なりすましメール対策です。 |
| S/MIMEとは? | メール本文を暗号化・署名する方式。 証明書が必要です。 |
| WPA2とは? | 無線LANの暗号化規格。 WEPより強固ですがWPA3が推奨です。 |
| 持ち出しPCの管理とは? | 社外に持ち出す端末の統制。 紛失・盗難を前提に備えます。 |
| のぞき見防止フィルタとは? | 角度をつけると見えなくする保護シート。 移動中の物理的漏えいを防ぎます。 |
| 再発防止策とは? | 原因を除去し同じ事故を防ぐ対策。 個人の注意喚起で終わらせないのが要点です。 |
| 情報公開と説明責任とは? | 事故発生時に関係者へ説明する責務。 隠蔽は被害を拡大させます。 |
| 善管注意義務とは? | 業務上求められる注意を尽くす義務。 委託先管理の根拠になります。 |
| コーポレートガバナンスとは? | 企業を適切に統治する仕組み。 経営の監督機能を指します。 |
| 構成管理とは? | 資産の構成情報を正確に把握する統制。 何があるか分からなければ守れません。 |
| 退職時手続とは? | 退職者の権限とデータを整理する手続。 忘れられがちで内部不正の温床です。 |
| 可搬媒体の暗号化とは? | USBメモリなどを暗号化すること。 紛失時の被害を限定します。 |
| NATとは? | 内部アドレスを外部用に変換する仕組み。 内部構成を隠す副次的効果があります。 |
| セキュリティパッチとは? | 脆弱性を修正するプログラム。 適用まで含めて対策が完了します。 |
| シンクライアントとは? | 端末にデータを残さない利用形態。 紛失時の漏えいを抑えます。 |
| リスクコミュニケーションとは? | 関係者とリスク情報を共有し合意する活動。 一方的な通知ではありません。 |
| 年間予想損失額とは? | 1年間に見込まれる損失の期待値。 発生頻度と単一損失の積で求めます。 |
| ベースラインアプローチとは? | 既存の基準に照らして対策水準を決める手法。 簡便ですが個別事情を反映しにくいです。 |
| 組合せアプローチとは? | 複数の分析手法を使い分ける方法。 重要度に応じて精度を変えます。 |
| 本番移行とは? | 検証環境から実環境へ移す作業。 権限と設定の持ち込み漏れが起きやすいです。 |
| セキュリティ意識調査とは? | 従業員の理解度を測る調査。 教育の効果測定に使います。 |
| C&Cサーバとは? | 感染端末に指令を出すサーバ。 通信の遮断が対策になります。 |
| ディープフェイクとは? | 人工知能で作られた偽の音声や映像。 本人確認の前提が崩れます。 |
| 是正処置とは? | 指摘された不備を直す活動。 期限と責任者を決めます。 |
よくある質問
無料プランでもデッキ全体を取り込めますか?
はい。保存済みのデッキを取り込む処理では新しいAI生成を実行せず、AI利用枠も消費しないため、無料プランで全カードを取り込めます。取り込み後も学習、編集、削除ができます。
同じデッキをもう一度取り込むと重複しますか?
重複しません。すでにある同一カードはスキップされ、改訂で増えたカードだけが追加されます。削除後の再取り込みを含め、同じ公式デッキの取り込みは生涯3回までです。
Web版とスマートフォンアプリの両方で使えますか?
はい。デッキはアカウントに追加されるため、Web版、iOSアプリ、Androidアプリで同じ学習内容と進捗を利用できます。
取り込んだカードを自分向けに直せますか?
はい。取り込み後は自分のカードとして、表裏の編集、不要カードの削除、タグ整理、別デッキへの移動を自由に行えます。
どんな内訳ですか?
脅威・脆弱性74枚、技術対策108枚、管理・監査76枚、法務・事故対応42枚の計300枚です。用語1つにつき1枚なので、同じ用語が二度出てくることはありません。
攻撃の手順まで載っていますか?
載せていません。試験で問われるのは「何が起きるか」と「どう防ぐか」であって、実行方法ではないからです。各カードは仕組みと対策までを説明し、攻撃を再現できる情報は含めていません。暗号の数学的な詳細も、この試験の範囲外なので入れていません。
このデッキだけで試験対策は完結しますか?
用語と判断基準の抜けは、このデッキが引き受けます。取り込んで毎日開けば、まだ区別できていない用語だけが出題されるので、そこに割いていた時間がそのまま空きます。空いた時間は午後問題形式の読解演習に回してください。試験範囲は改訂されるため、最新のシラバスもあわせて確認してください。
編集方針と出典
Memly運営が下記の一次資料で範囲と用語を確認し、カード本文は独自に作成・校正しています。
情報セキュリティマネジメント用語300|SG対策の無料デッキ
無料プランのまま全カードを追加できます。取り込み時にAI生成を実行しないので、AI利用枠も減りません。追加にはMemlyのアカウントが必要です。
関連ツール
関連デッキ
ITパスポート用語300問|IPAシラバスVer.6.5基準
シラバス Ver.6.5 の3分野を、300用語で一巡する。
応用情報技術者の用語350を固める無料暗記カード集
午前対策は、広く覚えるより混同を減らす切り方のほうが効きます。
基本情報技術者 科目Aの重要用語500|無料の暗記カード
科目Aは範囲の広さで落ちる。5分野を1枚ずつ、抜けの見える形に。
編集基準日 2026-08-17。解説はすべて Memly の独自執筆で、試験問題や選択肢の転載はありません。攻撃手法は仕組みの説明にとどめ、実行手順は含めていません。法令の解説は制度理解のためのもので、法的助言ではありません。