この記事の要点
- 2026年2月度の試験から、出題範囲に 「ランサムウェア・標的型攻撃」 が追加されました(全日本情報学習振興協会、2026年9月27日確認)。この記事は、マルウェアや攻撃の手口を扱う 当サイトの第6章 の学習ガイドです。章立ては当サイトの整理で、公式テキストの章ではありません。
- IPA の 「情報セキュリティ10大脅威 2026」組織編(2026年1月29日公開)の1位は「ランサム攻撃による被害」、5位は「機密情報を狙った標的型攻撃」、10位は「ビジネスメール詐欺」です(IPA、2026年9月27日確認)。
- 警察庁は、データを暗号化するだけでなく窃取して「払わなければ公開する」と迫る 二重恐喝 が被害の多くを占め、暗号化せずに窃取だけで対価を求める ノーウェアランサム も確認されているとしています(2026年9月27日確認)。
- マルウェアは 自己増殖するか・宿主が要るか・何をするか の3つの軸で分けると、ウイルス・ワーム・トロイの木馬を取り違えにくくなります。
- 当サイトは全日本情報学習振興協会とは関係のない非公式の個人運営教材で、合格を保証するものではありません。公式テキスト・公式問題集・サンプル問題・実物形式問題集の文章は使っていません。
脅威はどう分類する?
脅威は「誰が・どうやって」で分けると整理できます。悪意のある外部の攻撃者、悪意のある内部の人、悪意のない人の過失、災害や故障 の4つです(当サイトの整理)。この章では主に、外部の攻撃者による技術的な攻撃と、人をだます攻撃を扱います。内部不正は第4章、災害は第5章です。
| 分類 | 例 | 主に扱う章(当サイト) |
|---|---|---|
| 外部の攻撃(技術) | マルウェア、不正アクセス、脆弱性の悪用、DDoS 攻撃 | 第6章・第8章 |
| 外部の攻撃(人をだます) | フィッシング、ビジネスメール詐欺、ソーシャルエンジニアリング | 第6章 |
| 内部の不正 | 持ち出し、権限の悪用 | 第4章 |
| 過失 | 誤送信、紛失、設定の誤り | 第4章・第5章 |
| 災害・故障 | 地震、火災、停電、機器の故障 | 第5章 |
← 表は横にスクロールできます →
マルウェアの種類はどう違う?
マルウェアは、悪意のあるソフトウェアの総称です。刑法では、人の意図に反する動作をさせる不正な指令を与えるプログラムの作成・提供などが「不正指令電磁的記録作成等」(第168条の2)として処罰の対象になっています(第2章)。
| 種類 | 特徴 | 見分けのポイント |
|---|---|---|
| ウイルス | 他のプログラムやファイルに寄生して広がる | 宿主(寄生先)が要る |
| ワーム | 単独で動き、ネットワークを通じて自分を複製して広がる | 宿主が要らず、自己増殖する |
| トロイの木馬 | 役に立つソフトに見せかけて入り込み、裏で不正な動作をする | 自己増殖しない。偽装が本質 |
| スパイウェア・キーロガー | 利用者の情報や入力したキーを気づかれずに収集して送る | 情報を盗み見る |
| ボット | 外部の指令サーバ(C&C サーバ)の命令で動く。多数が束ねられるとボットネット | 遠隔操作される |
| ランサムウェア | データを暗号化するなどして使えなくし、復旧の対価を要求する | 身代金の要求 |
| ルートキット | 侵入の痕跡や不正なプログラムを隠す道具の集まり | 隠す |
| バックドア | 正規の認証を通らずに再び入れる裏口 | 再侵入の入口 |
← 表は横にスクロールできます →
4択では、ワームとウイルスの「宿主が要るか」、トロイの木馬の「自己増殖しない」が入れ替えられやすい点です(当サイトの作問の観点)。1つのマルウェアが複数の性質を持つことも多く、試験では 問題文がどの性質を説明しているか で判断してください。
マルウェアとフィッシングの違いはマルウェアとフィッシングの違いでも整理しています。
標的型攻撃はどんな流れで進む?
標的型攻撃は、不特定多数ではなく 特定の組織の機密情報などを狙って、時間をかけて段階的に進める 攻撃です。長期間にわたり潜伏するものは APT(Advanced Persistent Threat)とも呼ばれます。流れを段階で押さえると、各段階で効く対策を結び付けられます。
| 段階 | 攻撃者の行動 | 効く対策 |
|---|---|---|
| 1. 事前調査 | SNS や公開情報から、組織・担当者・取引先を調べる | 公開する情報の見直し、SNS の利用ルール |
| 2. 初期侵入 | 業務に関係がありそうなメールの添付ファイルや URL、VPN 機器などの脆弱性を使って侵入する | 教育と訓練、メールの検査、脆弱性の修正 |
| 3. 基盤の構築 | バックドアを仕掛け、外部の指令サーバと通信する | 不審な通信の監視、端末の監視(EDR) |
| 4. 内部での拡大 | 管理者の認証情報を奪い、他の端末やサーバに広がる | 権限の最小化、管理者アカウントの保護、ネットワークの分離 |
| 5. 目的の遂行 | 機密情報を持ち出す、破壊する | 重要データの暗号化、外部への送信の監視、ログの保全 |
← 表は横にスクロールできます →
標的型攻撃メールは、取引先や公的機関をかたり、業務の連絡に見える件名や本文で送られてきます。開いてしまった後にすぐ報告できる体制 が、被害を小さくする鍵です(当サイトの考え)。
ランサムウェアと二重恐喝とは?
警察庁は、ランサムウェアを、端末などに保存されたデータを暗号化して使えない状態にしたうえで、復号の対価(金銭または暗号資産)を要求する不正プログラムと説明しています。さらに、データを暗号化するだけでなく、窃取したうえで「対価を支払わなければ公開する」と要求する二重恐喝 が被害の多くを占め、リークサイトにデータが掲載される事例が多数確認されているとしています(警察庁「ランサムウェア被害防止対策」、2026年9月27日確認)。
また、データを暗号化せずに窃取だけ行い対価を要求する「ノーウェアランサム」 の被害も確認されています(同)。侵入の入口としては、メールだけでなく、外部に公開した VPN 機器などの脆弱性にも注意が必要です(当サイトの整理。感染経路の統計は警察庁「サイバー空間をめぐる脅威の情勢等」で公表されています)。
| 手口 | 何が起きるか | 効く対策 |
|---|---|---|
| 暗号化 | 業務のデータやシステムが使えなくなる | ネットワークから切り離したバックアップ、復旧の手順と訓練 |
| 窃取と公開の脅し(二重恐喝) | データを取り戻せても、公開による被害が残る | 重要データの暗号化、外部への送信の監視、アクセス権の最小化 |
| ノーウェアランサム | 暗号化されず、窃取と脅迫だけが行われる | バックアップだけでは防げない。漏えいを防ぐ対策が必要 |
| VPN 機器などからの侵入 | 外部に公開した機器の脆弱性が入口になる | 機器の脆弱性の修正、多要素認証、公開する機器の把握 |
← 表は横にスクロールできます →
「バックアップがあればランサムウェアの被害はすべて防げる」は誤りです。バックアップは暗号化からの復旧には役立ちますが、窃取されたデータの公開は防げません。個人データが漏えいしたおそれがあれば、個人情報保護委員会への報告も必要になります(第1章)。
ビジネスメール詐欺とフィッシングはどう違う?
| 攻撃 | 狙い | 手口の例 | 対策 |
|---|---|---|---|
| ビジネスメール詐欺(BEC) | 送金させる | 取引先を装って振込先の変更を求める(取引先との請求書の偽装)、経営者を装って至急の送金を指示する(経営者等へのなりすまし) | 振込先の変更は、メール以外の方法(既知の電話番号など)で確かめる。複数人での確認 |
| フィッシング | ID・パスワードやカード情報を入力させる | 金融機関や通販サイトを装ったメールや SMS で偽のサイトへ誘導する | リンクから開かない、公式アプリやブックマークを使う、多要素認証 |
| ソーシャルエンジニアリング | 人の心理のすきを突いて情報を聞き出す | 電話で管理者を名乗ってパスワードを聞く、肩越しにのぞく、ごみ箱をあさる | 本人確認の手順、パスワードを口頭で伝えないルール |
← 表は横にスクロールできます →
BEC はマルウェアを使わないことも多く、メールの文面だけで送金させる 点が特徴です。ウイルス対策ソフトだけでは防げず、業務の手順で防ぐ必要があります。
フィッシングサイトを公開する行為は、不正アクセス禁止法第7条で禁止されています(第2章)。メールの送信元のなりすましを防ぐ技術はDMARCとはで扱っています。
IPA 10大脅威とどう対応させる?
IPA の「情報セキュリティ10大脅威 2026」組織編は、2026年1月29日に公開されました(IPA、2026年9月27日確認)。試験の出題範囲そのものではありませんが、いま組織で問題になっている脅威の一覧 として、章の知識と結び付けておくと役立ちます。
| 順位 | 脅威 | 選出の状況 | 当サイトの章 |
|---|---|---|---|
| 1 | ランサム攻撃による被害 | 11年連続11回目 | 第6章 |
| 2 | サプライチェーンや委託先を狙った攻撃 | 8年連続8回目 | 第4章・第9章 |
| 3 | AIの利用をめぐるサイバーリスク | 初選出 | 第9章 |
| 4 | システムの脆弱性を悪用した攻撃 | 6年連続9回目 | 第8章 |
| 5 | 機密情報を狙った標的型攻撃 | 11年連続11回目 | 第6章 |
| 6 | 地政学的リスクに起因するサイバー攻撃(情報戦を含む) | 2年連続2回目 | 第6章 |
| 7 | 内部不正による情報漏えい等 | 11年連続11回目 | 第4章 |
| 8 | リモートワーク等の環境や仕組みを狙った攻撃 | 6年連続6回目 | 第7章・第8章 |
| 9 | DDoS攻撃(分散型サービス妨害攻撃) | 2年連続7回目 | 第8章 |
| 10 | ビジネスメール詐欺 | 9年連続9回目 | 第6章 |
← 表は横にスクロールできます →
順位は毎年変わります。試験で「10大脅威の何位か」まで問われるかは公表されていないため、当サイトでは 順位より、脅威の名前と対策を結び付けること を優先しています。ネットワークと Web の攻撃は第8章、2026年の追加範囲は第9章で扱います。
確認問題1:ワームの説明は?
マルウェアのうち、ワームの説明として最も適切なものはどれか。
- 他のプログラムに寄生し、そのプログラムが実行されたときに感染を広げる
- 役に立つソフトウェアに見せかけて入り込むが、自分を複製して広がることはない
- 侵入の痕跡や不正なプログラムを、管理者から見えないように隠す
- 宿主となるプログラムを必要とせず、ネットワークを通じて自分を複製して広がる
正解:4。ワームは単独で動き、ネットワークを通じて自己増殖します。
1 は宿主が要るウイルス、2 は偽装が本質のトロイの木馬、3 はルートキットの説明です。
確認問題2:二重恐喝の説明は?
ランサムウェアによる「二重恐喝」の説明として、最も適切なものはどれか。
- 同じ組織を2回続けて攻撃し、そのたびにデータを暗号化して対価を要求する
- データを暗号化するだけでなく窃取し、対価を払わなければ公開すると脅す
- データを暗号化せず、窃取したデータの公開をちらつかせて対価だけを要求する
- 暗号化したデータの復号の対価と、攻撃の手口を教える対価を別々に要求する
正解:2。二重恐喝は、暗号化による業務停止と、窃取したデータの公開という2つの脅しで対価を迫る手口です。
1 のように攻撃を繰り返すことは二重恐喝の定義ではありません。3 は暗号化をしない「ノーウェアランサム」の説明です。4 のような要求は、二重恐喝の説明ではありません。
確認問題3:ビジネスメール詐欺への対策は?
取引先を名乗るメールで「振込先の口座が変わった」と連絡があった。ビジネスメール詐欺への対策として、最も適切なものはどれか。
- メールの署名に書かれた電話番号に電話して、変更の事実を確かめる
- メールに返信して、変更が本当かどうかを取引先に確かめる
- 以前から登録してある取引先の連絡先に、メール以外の方法で確かめる
- ウイルス対策ソフトで添付ファイルを検査し、問題がなければ振込先を変える
正解:3。攻撃者はメールの内容を自由に作れるため、確認は 以前から把握している連絡先 に、メール以外の方法で行います。
1 の署名の電話番号は、攻撃者が書き換えている可能性があります。2 の返信は、攻撃者本人に届くおそれがあります。4 について、BEC はマルウェアを使わないことも多く、添付ファイルに問題がなくても詐欺でないとは言えません。
確認問題のあとは何をすればいい?
よくある質問
この「第6章」は公式テキストの章ですか?
いいえ。当サイトが公式の出題範囲をもとに独自に分けた章立てで、公式テキストの章構成とは対応していません。
10大脅威の順位は覚えるべきですか?
出題の細かさは公表されていません。順位は毎年変わるので、当サイトでは脅威の名前と対策の結び付けを優先しています。受験の直前に IPA のページで最新版を確認してください。
ランサムウェアとランサム攻撃は違いますか?
IPA の10大脅威 2026 では「ランサム攻撃による被害」という名前が使われています。警察庁は、ランサムウェアを使わずに窃取だけで対価を要求する手口をノーウェアランサムとして説明しています。呼び方は資料によって違うので、試験では問題文の定義に合わせて読んでください。
標的型攻撃メールの訓練は効果がありますか?
開封を完全になくすのは難しいため、不審なメールに気づいたときや開いてしまったときに、すぐ報告できるようにする効果が大きいとされます。教育と訓練の設計は第4章で扱っています。
出典・参考
- [1]全日本情報学習振興協会 情報・サイバーセキュリティ管理士 試験内容(出題範囲・2026年2月度からの追加項目、2026年9月27日確認)
- [2]IPA 情報セキュリティ10大脅威 2026(2026年1月29日公開、2026年9月27日確認)
- [3]IPA ビジネスメール詐欺のパターン(2026年9月27日確認)
- [4]警察庁 ランサムウェア被害防止対策(2026年9月27日確認)
- [5]警察庁 サイバー空間をめぐる脅威の情勢等(2026年9月27日確認)
- [6]IPA ランサムウェア対策特設ページ(2026年9月27日確認)
- [7]e-Gov法令検索 刑法(第168条の2、2026年9月27日確認)
本番と同じペースで腕試し
記事の次は、本番形式の問題で。
出題カテゴリの配分どおりに組んだ無料お試しを、登録不要・カード不要で解けます。続きの模試と章別ドリルは買い切りで、月額はかかりません。
あわせて読みたい
- モバイルの用語マルウェアとフィッシングの手口|スマホと2級の要点更新 2026年9月27日
- 情報セキュリティの用語情報セキュリティ管理士 ネットワーク・Webセキュリティの対策更新 2026年9月27日
- 情報セキュリティの用語情報セキュリティ管理士 2026年追加範囲の対策|クラウド・API更新 2026年9月27日
- モバイルの用語DMARC・SPF・DKIMとは|違いと2級で問われる点更新 2026年9月27日
- 情報セキュリティの用語情報セキュリティの3要素と7要素|管理士試験の要点更新 2026年9月27日
- 情報セキュリティの用語情報セキュリティ管理士 個人情報保護法・マイナンバー法の対策更新 2026年9月27日
当サイトは、モバイルコンピューティング推進コンソーシアム(MCPC)とは関係のない個人が運営する非公式の学習教材です。掲載している問題はすべて当サイトのオリジナルで、実際の試験問題・過去問題・再現問題ではありません。試験の日程・受検料・出題範囲は公式サイト(https://www.mcpc-jp.org/license/ )で必ず確認してください。合格を保証するものではありません。合格の目安は当サイトの推定です。技術・制度の記述は「最終確認日」時点のものです。