2026年版・6-6

情報セキュリティの一問一答

中小企業診断士(一次試験)「経営情報システム」から、情報セキュリティに関する4択問題を10問。「答えと解説を見る」を開くと、正解とその理由がその場で読めます。会員登録は不要です。

この分野の演習

全10問/解説つき・基本無料

アプリ形式で解く(全920問) 経営情報システムの要点解説を読む
問題

上から順に解いてみてください。答えは各問の下で確認できます。

問16-6

暗号化方式である共通鍵暗号方式と公開鍵暗号方式の違いについて、最も適切な説明はどれか。

  • ①共通鍵暗号方式は異なる鍵の組を使い、公開鍵暗号方式は暗号化と復号に同じ鍵を使う方式である。
  • ②共通鍵暗号方式は同じ鍵で暗号化と復号を行い、公開鍵暗号方式は異なる鍵の組を使う方式である。
  • ③共通鍵暗号方式と公開鍵暗号方式は、いずれも暗号化と復号に全く同じ処理速度を持つ方式である。
  • ④公開鍵暗号方式では、暗号化に使う鍵と復号に使う鍵を、通信のたびに同じ1つの鍵に統一する。
答えと解説を見る
正解 ②共通鍵暗号方式は同じ鍵で暗号化と復号を行い、公開鍵暗号方式は異なる鍵の組を使う方式である。
解説
共通鍵暗号方式は、データの暗号化とその復号に同じ鍵(共通鍵)を用いる方式です。これに対し公開鍵暗号方式は、暗号化に使う公開鍵と、復号に使う秘密鍵という異なる鍵の組を用いる方式で、公開鍵は第三者に公開しても安全性を保てる点が特徴です。

他の選択肢が誤りの理由
①は共通鍵暗号方式と公開鍵暗号方式の鍵の使い方の説明が入れ替わっているため誤りです。③は一般に公開鍵暗号方式の方が計算量が多く、共通鍵暗号方式より処理速度が遅い傾向にあるため、処理速度が全く同じとする点が誤りです。④は公開鍵暗号方式が暗号化用と復号用の異なる2つの鍵を使う方式であり、1つの鍵に統一するという説明が誤りです。
問26-6

電子文書の改ざん検知や送信者の確認に用いられるデジタル署名の仕組みについて、最も適切な説明はどれか。

  • ①送信者が公開鍵で署名を作成し、受信者が送信者の秘密鍵で検証して改ざんを検知する仕組みである。
  • ②デジタル署名は文書の中身を暗号化して読めなくする技術であり、改ざんの検知は目的としていない。
  • ③送信者が秘密鍵で署名を作成し、受信者が送信者の公開鍵で検証してなりすましや改ざんを検知する。
  • ④デジタル署名を利用すれば、通信経路上でのデータの盗聴そのものを完全に防止できる仕組みである。
答えと解説を見る
正解 ③送信者が秘密鍵で署名を作成し、受信者が送信者の公開鍵で検証してなりすましや改ざんを検知する。
解説
デジタル署名は、送信者が自分だけが持つ秘密鍵を使って文書に対する署名データを作成し、受信者がその送信者の公開鍵を使って署名を検証する仕組みです。検証に成功すれば、その文書が確かにその送信者によって作成され、途中で改ざんされていないことを確認できます。

他の選択肢が誤りの理由
①は署名の作成と検証に使う鍵の種類が実際とは逆になっているため誤りです。②はデジタル署名が改ざんの検知や送信者の確認を主な目的とする技術であり、文書自体を読めなくする暗号化とは目的が異なるため誤りです。④はデジタル署名が改ざんやなりすましの検知を目的とする技術であり、盗聴そのものを防ぐ技術ではないため誤りです。
問36-6

利用者に被害を及ぼす不正なソフトウェアであるマルウェアの種類について、最も適切な説明はどれか。

  • ①ランサムウェアは、感染した機器の処理速度を意図的に高速化し、利用者の作業を手助けするプログラムである。
  • ②ワームは、他のプログラムファイルに寄生しなければ、単独では一切増殖できない性質を持つプログラムである。
  • ③トロイの木馬は、感染するとすぐに画面上に自身の存在を大きく表示し、正体を全く隠さず活動する性質を持つ。
  • ④ランサムウェアは、感染した機器のデータを暗号化するなどして使用不能にし、復旧と引換えに金銭を要求する。
答えと解説を見る
正解 ④ランサムウェアは、感染した機器のデータを暗号化するなどして使用不能にし、復旧と引換えに金銭を要求する。
解説
ランサムウェアは、感染した端末内のデータを暗号化するなどして正常に使用できない状態にし、元に戻すことと引き換えに金銭(身代金)を要求する悪質なマルウェアです。近年、企業や組織を狙った被害が国内外で多数報告されています。

他の選択肢が誤りの理由
①はランサムウェアが利用者に不利益をもたらす悪質なプログラムであり、処理を手助けするという説明が事実と逆であるため誤りです。②はワームの説明として誤りで、ワームは他のプログラムに寄生せずそれ単独で自己複製し増殖できる性質を持ちます。③はトロイの木馬の説明として誤りで、トロイの木馬は正体を隠して有用なプログラムを装いながら不正な活動を行う性質を持ちます。
問46-6

ネットワークを不正アクセスから守るファイアウォールとIDS・IPSに関する記述として、最も適切なものはどれか。

  • ①ファイアウォールは通信を制御し、IDSは不正な通信を検知し、IPSは検知に加え遮断まで行う。
  • ②ファイアウォールは不正な通信を検知するだけの仕組みであり、通信を遮断する機能は一切持たない。
  • ③IDSは不正な通信を検知すると同時に自動で遮断まで行い、IPSは検知のみを行う仕組みである。
  • ④ファイアウォール、IDS、IPSはいずれも同じ機能を持ち、呼び方が異なるだけの仕組みである。
答えと解説を見る
正解 ①ファイアウォールは通信を制御し、IDSは不正な通信を検知し、IPSは検知に加え遮断まで行う。
解説
ファイアウォールは、あらかじめ定めた条件に基づいて、通過させてよい通信とそうでない通信を制御する仕組みです。IDS(侵入検知システム)は、ネットワークやサーバへの不正なアクセスを検知して管理者に知らせる仕組みで、IPS(侵入防止システム)はこれに加えて、検知した不正な通信を自動的に遮断する機能まで備えています。

他の選択肢が誤りの理由
②はファイアウォールが通過させる通信を制御する(遮断する)機能を持つ仕組みであるため誤りです。③はIDSとIPSの機能の説明が入れ替わっており、検知に加えて遮断まで行うのはIPSであるため誤りです。④はファイアウォール、IDS、IPSがそれぞれ異なる役割を持つ仕組みであるため誤りです。
問56-6

実在する企業などになりすまし個人情報をだまし取るフィッシング詐欺の手口について、最も適切な説明はどれか。

  • ①利用者の端末に直接侵入し、画面を一切表示せずにパスワードのファイルだけを盗み取る攻撃手法である。
  • ②実在する企業を装った電子メールなどで偽のサイトへ誘導し、ID・パスワードなどを入力させて盗み取る。
  • ③偽のサイトへ誘導する手口ではなく、常に電話のみを使って個人情報を聞き出す手口を指す言葉である。
  • ④フィッシング詐欺は、正規のサイトのシステムへ直接不正侵入して情報を盗み取る手口のみを指す言葉である。
答えと解説を見る
正解 ②実在する企業を装った電子メールなどで偽のサイトへ誘導し、ID・パスワードなどを入力させて盗み取る。
解説
フィッシング詐欺は、実在する金融機関やECサイトなどを装った電子メールやSMSを送り、本物そっくりの偽のWebサイト(フィッシングサイト)へ利用者を誘導したうえで、ID・パスワードやクレジットカード番号などを入力させて盗み取る手口です。利用者の心理的な隙を突くソーシャルエンジニアリングの一種です。

他の選択肢が誤りの理由
①は端末への直接侵入によるファイル窃取の説明であり、偽サイトへ誘導して入力させるフィッシング詐欺の手口とは異なるため誤りです。③はフィッシング詐欺が電子メールやSMS、偽サイトなど複数の手段を組み合わせる手口であり、電話のみに限定されないため誤りです。④はフィッシング詐欺が正規サイトへの不正侵入ではなく、偽サイトへ利用者を誘導する手口であるため誤りです。
問66-6

利用者の本人確認の強度を高める多要素認証について、最も適切な説明はどれか。

  • ①パスワードを2種類、続けて入力させることで本人確認の強度を高める認証方式のことをいう。
  • ②多要素認証を導入すれば、パスワードが漏えいしても被害は理論上一切発生しなくなる認証方式である。
  • ③知識情報、所持情報、生体情報のうち異なる種類を2つ以上組み合わせて本人確認を行う認証方式である。
  • ④生体情報のみを何重にも組み合わせることを指し、知識情報や所持情報は一切利用しない認証方式である。
答えと解説を見る
正解 ③知識情報、所持情報、生体情報のうち異なる種類を2つ以上組み合わせて本人確認を行う認証方式である。
解説
多要素認証は、パスワードなどの「知っていること(知識情報)」、ICカードやスマートフォンなどの「持っていること(所持情報)」、指紋や顔などの「本人自身の特徴(生体情報)」という異なる種類の要素を2つ以上組み合わせて本人確認を行う認証方式です。1つの要素が破られても他の要素で不正アクセスを防ぎやすくなります。

他の選択肢が誤りの理由
①はパスワードのみを2種類使う方式であり、知識情報という同じ種類の要素の組み合わせにすぎないため、異なる種類を組み合わせる多要素認証の説明としては誤りです。②は多要素認証を導入してもリスクを完全にゼロにできるわけではなく、被害が一切発生しなくなるとは言い切れないため誤りです。④は生体情報のみに限定しており、異なる種類の要素を組み合わせるという多要素認証の考え方に反するため誤りです。
問76-6

Webサイトとの通信を暗号化するSSL/TLSの役割について、最も適切な説明はどれか。

  • ①SSL/TLSは、Webサイトのデザインを利用者ごとに最適化して表示するための仕組みである。
  • ②SSL/TLSによる暗号化は、サーバ側にのみ適用され、利用者側の端末では一切機能しない仕組みである。
  • ③SSL/TLSはドメイン名をIPアドレスに変換するために、Webサイトの通信で使われる仕組みである。
  • ④利用者が使うブラウザとWebサーバの間でやり取りする通信を暗号化し、盗聴や改ざんを防ぐ仕組みである。
答えと解説を見る
正解 ④利用者が使うブラウザとWebサーバの間でやり取りする通信を暗号化し、盗聴や改ざんを防ぐ仕組みである。
解説
SSL/TLSは、Webブラウザとサーバとの間でやり取りされる通信内容を暗号化する仕組みで、通信経路上での盗聴や改ざんを防ぐ役割を果たします。SSL/TLSが有効なWebサイトでは、URLが「https」で始まり、ブラウザに鍵マークが表示されるのが一般的です。

他の選択肢が誤りの理由
①はWebサイトの表示内容の最適化に関する説明であり、通信の暗号化を行うSSL/TLSの役割ではないため誤りです。②はSSL/TLSがブラウザとサーバの双方で処理を行うことで通信全体を暗号化する仕組みであるため誤りです。③はドメイン名とIPアドレスの変換を行うDNSの役割の説明であり、SSL/TLSの役割ではないため誤りです。
問86-6

IPA(情報処理推進機構)が公表している「情報セキュリティ10大脅威」の組織向けの脅威に関する記述として、最も適切なものはどれか。

  • ①近年、ランサムウェアの被害とサプライチェーンを狙う攻撃が、組織向け脅威の上位に位置付けられている。
  • ②組織向けの脅威の上位は毎年大きく入れ替わっており、同じ脅威が複数年にわたり上位を占めることはない。
  • ③組織向けの脅威としては、個人の利用者を狙った脅威と全く同じ項目のみが取り上げられている。
  • ④情報セキュリティ10大脅威は、特定の1つの企業のみが独自の基準で選定し公表している資料である。
答えと解説を見る
正解 ①近年、ランサムウェアの被害とサプライチェーンを狙う攻撃が、組織向け脅威の上位に位置付けられている。
解説
IPAが毎年公表する「情報セキュリティ10大脅威」の組織向けの脅威では、ランサムウェアによる被害や、取引先など組織のサプライチェーンや委託先を狙った攻撃が、近年にわたり継続して上位に位置付けられています。これらは中小企業を含む幅広い組織にとって注意すべき脅威とされています。

他の選択肢が誤りの理由
②はランサムウェアやサプライチェーン攻撃のように、複数年にわたって上位に位置付けられ続けている脅威が実際に存在するため誤りです。③は個人向けの脅威と組織向けの脅威とで取り上げられる項目が異なるため誤りです。④は情報セキュリティ10大脅威が、研究者や実務家など多数の関係者による選考委員会の投票などを経て選定される資料であり、特定の1企業のみが独自に選定するものではないため誤りです。
問96-6

組織全体で情報セキュリティを継続的に維持・改善する仕組みであるISMSについて、最も適切な説明はどれか。

  • ①一度対策を導入した後は内容を固定し、その後は一切見直しを行わずに運用し続ける仕組みである。
  • ②情報セキュリティの方針や対策を、計画・実行・点検・改善のサイクルで継続的に見直す仕組みである。
  • ③ISMSは特定のウイルス対策ソフトの製品名であり、導入するだけで組織の管理体制とは無関係に機能する。
  • ④ISMSは技術的な対策のみを対象とし、組織の規程やルールといった管理的な側面は対象に含めない。
答えと解説を見る
正解 ②情報セキュリティの方針や対策を、計画・実行・点検・改善のサイクルで継続的に見直す仕組みである。
解説
ISMS(情報セキュリティマネジメントシステム)は、組織が保有する情報資産の機密性・完全性・可用性を維持するために、情報セキュリティに関する方針や対策を、PDCA(計画・実行・点検・改善)のサイクルに沿って継続的に見直し、改善し続けていく組織的な仕組みです。

他の選択肢が誤りの理由
①はISMSが継続的な見直し(PDCAサイクル)を前提とする仕組みであるにもかかわらず、一切見直さないとしているため誤りです。③はISMSが特定の製品名ではなく、組織的な管理の仕組みそのものを指す考え方であるため誤りです。④はISMSが技術的な対策だけでなく、組織の規程やルールの整備といった管理的な側面も対象に含む仕組みであるため誤りです。
問106-6

特定の組織や個人を狙って行われる標的型攻撃の特徴について、最も適切な説明はどれか。

  • ①標的型攻撃は、無差別に大量の相手へ同一内容のメールを送信し、偶然の被害の発生のみを狙う攻撃である。
  • ②標的型攻撃は、システムへの侵入を伴わず、公開されている情報の閲覧のみによって行われる攻撃を指す。
  • ③業務に関係するよう装ったメールなどを送り、特定の組織から重要な情報を盗み出そうとする攻撃である。
  • ④標的型攻撃を受けても、組織の内部にとどまる期間は必ず数分以内であり長期化することはない。
答えと解説を見る
正解 ③業務に関係するよう装ったメールなどを送り、特定の組織から重要な情報を盗み出そうとする攻撃である。
解説
標的型攻撃は、特定の組織や個人を明確な標的として定め、業務に関係する内容を装った巧妙なメールの添付ファイルやリンクなどを使って端末を感染させ、内部の重要な情報を盗み出そうとする攻撃です。長期間にわたり気付かれないまま潜伏し、被害が拡大するケースもあります。

他の選択肢が誤りの理由
①は無差別に大量に送るばらまき型の攻撃の説明であり、特定の組織を狙う標的型攻撃の特徴とは異なるため誤りです。②は標的型攻撃が端末への感染などシステムへの侵入を伴う攻撃であり、公開情報の閲覧のみにとどまらないため誤りです。④は標的型攻撃が発覚まで長期間にわたり内部に潜伏する場合がある点が特徴であり、必ず数分以内で終わるとは限らないため誤りです。

中小企業診断士(一次試験)の対策問題(全920問)に戻る

※本ページはアクセス解析のためCookieを利用し、その情報を外部(Google)へ送信しています。

※本ページの問題・解説は、生成AI(人工知能)を活用して作成しています。