情報セキュリティの用語サイバー管理士

情報セキュリティ管理士 脅威の対策|マルウェア・標的型攻撃

情報セキュリティ管理士(情報・サイバーセキュリティ管理士)の脅威を、マルウェアの種類と違い、標的型攻撃の流れ、ランサムウェアの二重恐喝、ビジネスメール詐欺とフィッシング、IPA「情報セキュリティ10大脅威 2026」組織編との対応で整理。独自の確認問題3問。

最終更新
公開
読了目安
約11分
執筆
ICT模試 編集部

この記事の要点

  • 2026年2月度の試験から、出題範囲に 「ランサムウェア・標的型攻撃」 が追加されました(全日本情報学習振興協会、2026年9月27日確認)。この記事は、マルウェアや攻撃の手口を扱う 当サイトの第6章 の学習ガイドです。章立ては当サイトの整理で、公式テキストの章ではありません。
  • IPA の 「情報セキュリティ10大脅威 2026」組織編(2026年1月29日公開)の1位は「ランサム攻撃による被害」、5位は「機密情報を狙った標的型攻撃」、10位は「ビジネスメール詐欺」です(IPA、2026年9月27日確認)。
  • 警察庁は、データを暗号化するだけでなく窃取して「払わなければ公開する」と迫る 二重恐喝 が被害の多くを占め、暗号化せずに窃取だけで対価を求める ノーウェアランサム も確認されているとしています(2026年9月27日確認)。
  • マルウェアは 自己増殖するか・宿主が要るか・何をするか の3つの軸で分けると、ウイルス・ワーム・トロイの木馬を取り違えにくくなります。
  • 当サイトは全日本情報学習振興協会とは関係のない非公式の個人運営教材で、合格を保証するものではありません。公式テキスト・公式問題集・サンプル問題・実物形式問題集の文章は使っていません。

脅威はどう分類する?

脅威は「誰が・どうやって」で分けると整理できます。悪意のある外部の攻撃者、悪意のある内部の人、悪意のない人の過失、災害や故障 の4つです(当サイトの整理)。この章では主に、外部の攻撃者による技術的な攻撃と、人をだます攻撃を扱います。内部不正は第4章、災害は第5章です。

脅威の分類(当サイトの整理)
分類例主に扱う章(当サイト)
外部の攻撃(技術)マルウェア、不正アクセス、脆弱性の悪用、DDoS 攻撃第6章・第8章
外部の攻撃(人をだます)フィッシング、ビジネスメール詐欺、ソーシャルエンジニアリング第6章
内部の不正持ち出し、権限の悪用第4章
過失誤送信、紛失、設定の誤り第4章・第5章
災害・故障地震、火災、停電、機器の故障第5章

← 表は横にスクロールできます →

マルウェアの種類はどう違う?

マルウェアは、悪意のあるソフトウェアの総称です。刑法では、人の意図に反する動作をさせる不正な指令を与えるプログラムの作成・提供などが「不正指令電磁的記録作成等」(第168条の2)として処罰の対象になっています(第2章)。

マルウェアの種類と違い(当サイトの整理)
種類特徴見分けのポイント
ウイルス他のプログラムやファイルに寄生して広がる宿主(寄生先)が要る
ワーム単独で動き、ネットワークを通じて自分を複製して広がる宿主が要らず、自己増殖する
トロイの木馬役に立つソフトに見せかけて入り込み、裏で不正な動作をする自己増殖しない。偽装が本質
スパイウェア・キーロガー利用者の情報や入力したキーを気づかれずに収集して送る情報を盗み見る
ボット外部の指令サーバ(C&C サーバ)の命令で動く。多数が束ねられるとボットネット遠隔操作される
ランサムウェアデータを暗号化するなどして使えなくし、復旧の対価を要求する身代金の要求
ルートキット侵入の痕跡や不正なプログラムを隠す道具の集まり隠す
バックドア正規の認証を通らずに再び入れる裏口再侵入の入口

← 表は横にスクロールできます →

4択では、ワームとウイルスの「宿主が要るか」、トロイの木馬の「自己増殖しない」が入れ替えられやすい点です(当サイトの作問の観点)。1つのマルウェアが複数の性質を持つことも多く、試験では 問題文がどの性質を説明しているか で判断してください。

マルウェアとフィッシングの違いはマルウェアとフィッシングの違いでも整理しています。

標的型攻撃はどんな流れで進む?

標的型攻撃は、不特定多数ではなく 特定の組織の機密情報などを狙って、時間をかけて段階的に進める 攻撃です。長期間にわたり潜伏するものは APT(Advanced Persistent Threat)とも呼ばれます。流れを段階で押さえると、各段階で効く対策を結び付けられます。

標的型攻撃の段階と対策(当サイトの整理)
段階攻撃者の行動効く対策
1. 事前調査SNS や公開情報から、組織・担当者・取引先を調べる公開する情報の見直し、SNS の利用ルール
2. 初期侵入業務に関係がありそうなメールの添付ファイルや URL、VPN 機器などの脆弱性を使って侵入する教育と訓練、メールの検査、脆弱性の修正
3. 基盤の構築バックドアを仕掛け、外部の指令サーバと通信する不審な通信の監視、端末の監視(EDR)
4. 内部での拡大管理者の認証情報を奪い、他の端末やサーバに広がる権限の最小化、管理者アカウントの保護、ネットワークの分離
5. 目的の遂行機密情報を持ち出す、破壊する重要データの暗号化、外部への送信の監視、ログの保全

← 表は横にスクロールできます →

標的型攻撃メールは、取引先や公的機関をかたり、業務の連絡に見える件名や本文で送られてきます。開いてしまった後にすぐ報告できる体制 が、被害を小さくする鍵です(当サイトの考え)。

ランサムウェアと二重恐喝とは?

警察庁は、ランサムウェアを、端末などに保存されたデータを暗号化して使えない状態にしたうえで、復号の対価(金銭または暗号資産)を要求する不正プログラムと説明しています。さらに、データを暗号化するだけでなく、窃取したうえで「対価を支払わなければ公開する」と要求する二重恐喝 が被害の多くを占め、リークサイトにデータが掲載される事例が多数確認されているとしています(警察庁「ランサムウェア被害防止対策」、2026年9月27日確認)。

また、データを暗号化せずに窃取だけ行い対価を要求する「ノーウェアランサム」 の被害も確認されています(同)。侵入の入口としては、メールだけでなく、外部に公開した VPN 機器などの脆弱性にも注意が必要です(当サイトの整理。感染経路の統計は警察庁「サイバー空間をめぐる脅威の情勢等」で公表されています)。

ランサムウェアの手口と対策の対応(当サイトの整理)
手口何が起きるか効く対策
暗号化業務のデータやシステムが使えなくなるネットワークから切り離したバックアップ、復旧の手順と訓練
窃取と公開の脅し(二重恐喝)データを取り戻せても、公開による被害が残る重要データの暗号化、外部への送信の監視、アクセス権の最小化
ノーウェアランサム暗号化されず、窃取と脅迫だけが行われるバックアップだけでは防げない。漏えいを防ぐ対策が必要
VPN 機器などからの侵入外部に公開した機器の脆弱性が入口になる機器の脆弱性の修正、多要素認証、公開する機器の把握

← 表は横にスクロールできます →

「バックアップがあればランサムウェアの被害はすべて防げる」は誤りです。バックアップは暗号化からの復旧には役立ちますが、窃取されたデータの公開は防げません。個人データが漏えいしたおそれがあれば、個人情報保護委員会への報告も必要になります(第1章)。

ビジネスメール詐欺とフィッシングはどう違う?

人をだます攻撃の比較(当サイトの整理。BEC のタイプ名は IPA で確認、2026年9月27日)
攻撃狙い手口の例対策
ビジネスメール詐欺(BEC)送金させる取引先を装って振込先の変更を求める(取引先との請求書の偽装)、経営者を装って至急の送金を指示する(経営者等へのなりすまし)振込先の変更は、メール以外の方法(既知の電話番号など)で確かめる。複数人での確認
フィッシングID・パスワードやカード情報を入力させる金融機関や通販サイトを装ったメールや SMS で偽のサイトへ誘導するリンクから開かない、公式アプリやブックマークを使う、多要素認証
ソーシャルエンジニアリング人の心理のすきを突いて情報を聞き出す電話で管理者を名乗ってパスワードを聞く、肩越しにのぞく、ごみ箱をあさる本人確認の手順、パスワードを口頭で伝えないルール

← 表は横にスクロールできます →

BEC はマルウェアを使わないことも多く、メールの文面だけで送金させる 点が特徴です。ウイルス対策ソフトだけでは防げず、業務の手順で防ぐ必要があります。

フィッシングサイトを公開する行為は、不正アクセス禁止法第7条で禁止されています(第2章)。メールの送信元のなりすましを防ぐ技術はDMARCとはで扱っています。

IPA 10大脅威とどう対応させる?

IPA の「情報セキュリティ10大脅威 2026」組織編は、2026年1月29日に公開されました(IPA、2026年9月27日確認)。試験の出題範囲そのものではありませんが、いま組織で問題になっている脅威の一覧 として、章の知識と結び付けておくと役立ちます。

情報セキュリティ10大脅威 2026 組織編(IPA、2026年1月29日公開、2026年9月27日確認)と当サイトの章
順位脅威選出の状況当サイトの章
1ランサム攻撃による被害11年連続11回目第6章
2サプライチェーンや委託先を狙った攻撃8年連続8回目第4章・第9章
3AIの利用をめぐるサイバーリスク初選出第9章
4システムの脆弱性を悪用した攻撃6年連続9回目第8章
5機密情報を狙った標的型攻撃11年連続11回目第6章
6地政学的リスクに起因するサイバー攻撃(情報戦を含む)2年連続2回目第6章
7内部不正による情報漏えい等11年連続11回目第4章
8リモートワーク等の環境や仕組みを狙った攻撃6年連続6回目第7章・第8章
9DDoS攻撃(分散型サービス妨害攻撃)2年連続7回目第8章
10ビジネスメール詐欺9年連続9回目第6章

← 表は横にスクロールできます →

順位は毎年変わります。試験で「10大脅威の何位か」まで問われるかは公表されていないため、当サイトでは 順位より、脅威の名前と対策を結び付けること を優先しています。ネットワークと Web の攻撃は第8章、2026年の追加範囲は第9章で扱います。

確認問題1:ワームの説明は?

マルウェアのうち、ワームの説明として最も適切なものはどれか。

  1. 他のプログラムに寄生し、そのプログラムが実行されたときに感染を広げる
  2. 役に立つソフトウェアに見せかけて入り込むが、自分を複製して広がることはない
  3. 侵入の痕跡や不正なプログラムを、管理者から見えないように隠す
  4. 宿主となるプログラムを必要とせず、ネットワークを通じて自分を複製して広がる

正解:4。ワームは単独で動き、ネットワークを通じて自己増殖します。

1 は宿主が要るウイルス、2 は偽装が本質のトロイの木馬、3 はルートキットの説明です。

確認問題2:二重恐喝の説明は?

ランサムウェアによる「二重恐喝」の説明として、最も適切なものはどれか。

  1. 同じ組織を2回続けて攻撃し、そのたびにデータを暗号化して対価を要求する
  2. データを暗号化するだけでなく窃取し、対価を払わなければ公開すると脅す
  3. データを暗号化せず、窃取したデータの公開をちらつかせて対価だけを要求する
  4. 暗号化したデータの復号の対価と、攻撃の手口を教える対価を別々に要求する

正解:2。二重恐喝は、暗号化による業務停止と、窃取したデータの公開という2つの脅しで対価を迫る手口です。

1 のように攻撃を繰り返すことは二重恐喝の定義ではありません。3 は暗号化をしない「ノーウェアランサム」の説明です。4 のような要求は、二重恐喝の説明ではありません。

確認問題3:ビジネスメール詐欺への対策は?

取引先を名乗るメールで「振込先の口座が変わった」と連絡があった。ビジネスメール詐欺への対策として、最も適切なものはどれか。

  1. メールの署名に書かれた電話番号に電話して、変更の事実を確かめる
  2. メールに返信して、変更が本当かどうかを取引先に確かめる
  3. 以前から登録してある取引先の連絡先に、メール以外の方法で確かめる
  4. ウイルス対策ソフトで添付ファイルを検査し、問題がなければ振込先を変える

正解:3。攻撃者はメールの内容を自由に作れるため、確認は 以前から把握している連絡先 に、メール以外の方法で行います。

1 の署名の電話番号は、攻撃者が書き換えている可能性があります。2 の返信は、攻撃者本人に届くおそれがあります。4 について、BEC はマルウェアを使わないことも多く、添付ファイルに問題がなくても詐欺でないとは言えません。

確認問題のあとは何をすればいい?

脅威の問題は、「何をするか(増える・隠す・盗む・暗号化する・だます)」 で選択肢を読むと、名前の取り違えを防げます。

登録不要の無料お試し20問で本番の形(○×と4択)を確かめ、章別ドリルは対策ページから。対策の技術(暗号・認証・アクセス制御)は第7章で扱います。

よくある質問

この「第6章」は公式テキストの章ですか?

いいえ。当サイトが公式の出題範囲をもとに独自に分けた章立てで、公式テキストの章構成とは対応していません。

10大脅威の順位は覚えるべきですか?

出題の細かさは公表されていません。順位は毎年変わるので、当サイトでは脅威の名前と対策の結び付けを優先しています。受験の直前に IPA のページで最新版を確認してください。

ランサムウェアとランサム攻撃は違いますか?

IPA の10大脅威 2026 では「ランサム攻撃による被害」という名前が使われています。警察庁は、ランサムウェアを使わずに窃取だけで対価を要求する手口をノーウェアランサムとして説明しています。呼び方は資料によって違うので、試験では問題文の定義に合わせて読んでください。

標的型攻撃メールの訓練は効果がありますか?

開封を完全になくすのは難しいため、不審なメールに気づいたときや開いてしまったときに、すぐ報告できるようにする効果が大きいとされます。教育と訓練の設計は第4章で扱っています。

出典・参考

  1. [1]全日本情報学習振興協会 情報・サイバーセキュリティ管理士 試験内容(出題範囲・2026年2月度からの追加項目、2026年9月27日確認)
  2. [2]IPA 情報セキュリティ10大脅威 2026(2026年1月29日公開、2026年9月27日確認)
  3. [3]IPA ビジネスメール詐欺のパターン(2026年9月27日確認)
  4. [4]警察庁 ランサムウェア被害防止対策(2026年9月27日確認)
  5. [5]警察庁 サイバー空間をめぐる脅威の情勢等(2026年9月27日確認)
  6. [6]IPA ランサムウェア対策特設ページ(2026年9月27日確認)
  7. [7]e-Gov法令検索 刑法(第168条の2、2026年9月27日確認)

本番と同じペースで腕試し

記事の次は、本番形式の問題で。

出題カテゴリの配分どおりに組んだ無料お試しを、登録不要・カード不要で解けます。続きの模試と章別ドリルは買い切りで、月額はかかりません。

情報・サイバーセキュリティ管理士

180問・120分の模試と章別ドリル・¥4,980(税込・買い切り)

サイバー管理士の無料お試し20問
料金と収録内容を見る →

当サイトは、モバイルコンピューティング推進コンソーシアム(MCPC)とは関係のない個人が運営する非公式の学習教材です。掲載している問題はすべて当サイトのオリジナルで、実際の試験問題・過去問題・再現問題ではありません。試験の日程・受検料・出題範囲は公式サイト(https://www.mcpc-jp.org/license/ )で必ず確認してください。合格を保証するものではありません。合格の目安は当サイトの推定です。技術・制度の記述は「最終確認日」時点のものです。

← 対策記事の一覧へ