情報セキュリティの用語サイバー管理士

情報セキュリティ管理士 技術的対策|暗号・認証・アクセス制御

情報セキュリティ管理士(情報・サイバーセキュリティ管理士)の技術的対策を、本人認証の3要素と多要素認証、NIST SP 800-63B-4のパスワードの推奨、アクセス制御、共通鍵・公開鍵・ハッシュ、電子署名とPKI、ログの順に整理。独自の確認問題3問つき。

最終更新
公開
読了目安
約11分
執筆
ICT模試 編集部

この記事の要点

  • 出題範囲の課題Ⅲ「サイバーセキュリティ対策」には、本人認証、パスワードによる認証、アクセス制御、不正プログラム対策、暗号技術、認証技術 が挙がっています(全日本情報学習振興協会、2026年9月27日確認)。この記事はそのうち認証・アクセス制御・暗号・ログを扱う 当サイトの第7章 の学習ガイドです。章立ては当サイトの整理で、公式テキストの章ではありません。
  • 本人認証の要素は 知識(知っているもの)・所持(持っているもの)・生体(本人の身体の特徴) の3つです。種類の違う要素を2つ以上 組み合わせるのが多要素認証です。
  • NIST SP 800-63B-4(最終版は2025年7月31日公表)は、定期的なパスワード変更を求めてはならない、文字種の組み合わせなどの構成ルールを課してはならない、単独で使うパスワードは 15文字以上 を求める、としています(2026年9月27日確認)。
  • 暗号は 共通鍵(同じ鍵・速い)・公開鍵(鍵の組・鍵を渡しやすい)・ハッシュ(元に戻せない) の3つを、守る性質と結び付けて覚えます。
  • 当サイトは全日本情報学習振興協会とは関係のない非公式の個人運営教材で、合格を保証するものではありません。公式テキスト・公式問題集・サンプル問題・実物形式問題集の文章は使っていません。

技術的対策の全体像は?

技術的対策は、「誰かを確かめる(認証)」「何をしてよいかを決める(認可・アクセス制御)」「中身を守る(暗号)」「後から確かめる(ログ)」 の4つの働きで整理できます(当サイトの整理)。それぞれが、機密性・完全性・可用性のどれを守るのかを結び付けると、選択肢を判断しやすくなります。

技術的対策の4つの働き(当サイトの整理)
働き代表的な技術主に守る性質
認証(本人を確かめる)パスワード、多要素認証、パスキー、生体認証機密性(なりすましの防止)、真正性
認可・アクセス制御最小権限、RBAC、アクセス制御リスト機密性・完全性
暗号・署名共通鍵暗号、公開鍵暗号、ハッシュ、電子署名、PKI機密性・完全性・真正性・否認防止
記録と監視アクセスログ、操作ログ、時刻の同期、ログの保全責任追跡性、事故の調査

← 表は横にスクロールできます →

情報セキュリティの要素(3要素と、真正性・責任追跡性・否認防止・信頼性を加えた7要素)は情報セキュリティの3要素と7要素で整理しています。

本人認証の3要素と多要素認証とは?

本人認証の3要素(当サイトの整理)
要素例弱点
知識(知っているもの)パスワード、暗証番号、秘密の質問推測・使い回し・フィッシングで漏れる
所持(持っているもの)IC カード、スマートフォン、ハードウェアトークン、ワンタイムパスワードの生成器紛失・盗難、貸し借り
生体(本人の特徴)指紋、顔、静脈、虹彩変更できない。他人を誤って受け入れる・本人を拒否する誤りがある

← 表は横にスクロールできます →

多要素認証は、種類の違う要素を2つ以上組み合わせる認証 です。パスワードと秘密の質問の組み合わせは、段階は2つでも どちらも知識 なので多要素認証には当たりません。「2段階認証」と「2要素認証」を同じものとする選択肢に注意してください。

生体認証の精度は、他人を本人と誤って受け入れる率(他人受入率)と、本人を誤って拒否する率(本人拒否率)で表されます。判定を厳しくすると他人受入率は下がりますが、本人拒否率は上がる、という トレードオフ の関係です。

フィッシングに強い認証として、公開鍵の仕組みを使うパスキー(FIDO2)が広がっています。詳しくはパスキーとFIDO2へ。

パスワードはどう管理する?(最新の推奨)

パスワードの推奨は、この10年ほどで大きく変わりました。古い常識(定期的に変える・記号を必ず混ぜる)が、いまは推奨されていない 点が試験のひっかけになりやすいところです。

パスワードの推奨(NIST SP 800-63B-4〔2025年7月31日公表〕・総務省で確認、2026年9月27日)
項目現在の推奨古い常識
定期的な変更求めてはならない。漏えいの証拠があれば変更させる90日ごとなどに必ず変える
文字種の組み合わせ構成ルール(文字種の混在の強制など)を課してはならない英大文字・小文字・数字・記号を必ず混ぜる
長さ単独で使うパスワードは15文字以上、多要素認証の一部なら8文字以上を求める。最大は64文字以上を認めるべき8文字あれば十分
よく使われるパスワードの拒否よく使われる・推測しやすい・漏えいしたパスワードの一覧と照合して拒否する特に照合しない
使い回しサービスごとに別のパスワードにする覚えやすいので同じものを使う

← 表は横にスクロールできます →

総務省の「国民のためのサイバーセキュリティサイト」も、サービス側から流出した事実がないなら、パスワードを変更する必要はないと説明しています(2026年9月27日確認)。一方で、使い回しは避ける ことを強く勧めています。1つのサービスから漏れたパスワードで、他のサービスに次々とログインされる攻撃(パスワードリスト攻撃)があるからです。

パスワードを安全に保存する側(サーバ)では、パスワードそのものではなく、ソルトを加えてハッシュ化した値を保存します。

アクセス制御はどう考える?

  • 認証と認可の区別:認証は「誰であるか」を確かめること、認可は「何をしてよいか」を決めることです。
  • 最小権限の原則:業務に必要な最小限の権限だけを与えます。管理者の権限は、日常の作業用のアカウントと分けます。
  • 職務の分離:申請と承認のように、1人で不正を完結できないように役割を分けます。
  • RBAC(役割ベースのアクセス制御):人ではなく「役割」に権限を付け、人に役割を割り当てます。異動のときは役割を付け替えるだけで済みます。
  • 任意アクセス制御(DAC)と強制アクセス制御(MAC):データの所有者が権限を決めるのが DAC、システムが定めた規則(機密度の区分など)で一律に決めるのが MAC です。

社内のネットワークの内側だから安全、と考えずに、すべてのアクセスをその都度確かめる考え方を ゼロトラスト と呼びます。詳しくはゼロトラストとはへ。

アクセスの記録(ログ)は、不正の発見と、事故の後の調査の両方に使います。時刻を正しくそろえる(時刻同期) こと、ログ自体を改ざんされないよう保全する ことも対策に含まれます。

暗号の種類はどう使い分ける?

暗号の種類と使い分け(当サイトの整理)
種類しくみ長所短所・注意代表例
共通鍵暗号暗号化と復号に同じ鍵を使う処理が速く、大きなデータに向く鍵を安全に渡すのが難しい。n人が互いに通信すると n(n−1)/2 個の鍵が要るAES
公開鍵暗号公開鍵と秘密鍵の組を使う公開鍵は配ってよいので鍵を渡しやすい。1人1組で済む処理が重いRSA、楕円曲線暗号
ハッシュ関数任意の長さのデータから、固定長の要約値を作る少しでも変わると値が大きく変わる。改ざんの検知に使える元のデータには戻せない(暗号化ではない)SHA-256

← 表は横にスクロールできます →

実際の通信(TLS など)では、公開鍵の仕組みで鍵を安全に共有し、通信の本体は共通鍵暗号で速く暗号化する という組み合わせ(ハイブリッド)が使われます。

10人が互いに共通鍵で通信するには 10 ×(10 − 1)÷ 2 = 45 個の鍵が必要ですが、公開鍵暗号なら1人1組の合計10組で済みます。

国の情報システムで使う暗号は、CRYPTREC の「電子政府推奨暗号リスト」などにまとめられています。2026年9月27日時点の最新版は2026年3月30日の改定です(CRYPTREC、2026年9月27日確認)。基本の考え方は共通鍵暗号と公開鍵暗号の違いでも扱っています。

電子署名とPKIはどう結び付く?

電子署名は、送信者の秘密鍵で署名し、受信者が送信者の公開鍵で検証する 仕組みです。署名の対象はデータのハッシュ値で、検証で一致すれば「その秘密鍵の持ち主が作ったこと」と「途中で改ざんされていないこと」を確かめられます。

ただし、その公開鍵が本当に送信者のものかは、公開鍵だけでは分かりません。そこで、信頼できる第三者の 認証局(CA) が「この公開鍵はこの人のもの」と電子証明書で保証する仕組みが PKI(公開鍵基盤) です。

鍵の向きの早見表(当サイトの整理)
目的送る側が使う鍵受け取る側が使う鍵守る性質
内容を秘密にする(公開鍵暗号)受信者の公開鍵で暗号化受信者の秘密鍵で復号機密性
本人が作ったことを示す(電子署名)送信者の秘密鍵で署名送信者の公開鍵で検証完全性・真正性・否認防止
公開鍵の持ち主を保証する(電子証明書)認証局が自分の秘密鍵で証明書に署名認証局の公開鍵で証明書を検証公開鍵の真正性

← 表は横にスクロールできます →

法律の面では、電子署名法第3条が、本人による一定の電子署名が行われている電磁的記録は 真正に成立したものと推定 すると定めています(e-Gov、2026年9月27日確認)。法律の話は第2章、仕組みの詳細はPKI(公開鍵基盤)とはへ。

証明書の有効期限の前でも、秘密鍵の漏えいなどで失効させることがあります。失効した証明書は失効リスト(CRL)や OCSP で確かめます。

確認問題1:多要素認証に当たるものは?

次の認証の組み合わせのうち、多要素認証に当たるものとして最も適切なものはどれか。

  1. パスワードの入力に加えて、スマートフォンのアプリに表示された確認を承認する
  2. パスワードの入力に加えて、秘密の質問の答えを入力する
  3. 暗証番号を入力した後に、別の暗証番号をもう一度入力する
  4. ID を入力した後に、2つ目のパスワードを入力する

正解:1。パスワード(知識)とスマートフォン(所持)という種類の違う要素を組み合わせているので、多要素認証です。

2・3・4 は、段階が2つあっても、どちらも知識の要素(ID は本人を確かめる要素ですらありません)なので、多要素認証には当たりません。

確認問題2:現在推奨されるパスワードの運用は?

NIST SP 800-63B-4(2025年7月)の考え方に照らして、利用者のパスワードの運用として最も適切なものはどれか。

  1. 90日ごとに、利用者全員にパスワードの変更を必ず求める
  2. 英大文字・小文字・数字・記号をすべて含めることを必ず求める
  3. 覚えやすさを優先し、複数のサービスで同じパスワードを使わせる
  4. 漏えいした証拠がなければ定期的な変更は求めず、漏えいが分かれば変更させる

正解:4。SP 800-63B-4 は、定期的な変更を求めてはならず、漏えいの証拠がある場合は変更させるとしています。

1 は定期的な変更の強制で、推奨に反します。2 は文字種の構成ルールで、課してはならないとされています。3 の使い回しは、パスワードリスト攻撃の被害を広げます。

確認問題3:電子署名の検証に使う鍵は?

A さんが電子署名を付けた文書を B さんに送った。B さんが署名を検証するときに使う鍵として、最も適切なものはどれか。

  1. B さんが持っている、B さんの秘密鍵
  2. A さんが公開している、A さんの公開鍵
  3. B さんが公開している、B さんの公開鍵
  4. A さんと B さんが共有している共通鍵

正解:2。署名は A さん(送信者)の秘密鍵で作られ、B さんは A さんの公開鍵で検証します。

1 の B さんの秘密鍵は、B さんの公開鍵で暗号化された内容を復号するときに使います。3 の B さんの公開鍵は、A さんが B さんに秘密の内容を送るときに暗号化に使います。4 の共通鍵は、共通鍵暗号やメッセージ認証符号の場面で使うもので、第三者に対して本人を証明する電子署名にはなりません。

確認問題のあとは何をすればいい?

技術の問題は、「誰の鍵か」「何の要素か」「認証か認可か」 のどれを問われているかを先に見極めると、選択肢を切りやすくなります。

登録不要の無料お試し20問で本番の形(○×と4択)を確かめ、章別ドリルは対策ページから。ネットワークと Web の防御、インシデント対応は第8章で扱います。

よくある質問

この「第7章」は公式テキストの章ですか?

いいえ。当サイトが公式の出題範囲(課題Ⅲ)をもとに独自に分けた章立てで、公式テキストの章構成とは対応していません。

パスワードの定期変更は、本当に不要なのですか?

NIST SP 800-63B-4 は、定期的な変更を求めてはならないとし、漏えいの証拠があれば変更させるとしています。総務省も、流出の事実がなければ変更の必要はないと説明しています(2026年9月27日確認)。ただし、組織の規程で定期変更を定めている場合は、規程に従う必要があります。

ハッシュは暗号の一種ですか?

ハッシュ関数は暗号技術の一つとして扱われますが、元のデータに戻せないので「暗号化」とは違います。改ざんの検知やパスワードの保存に使います。「ハッシュ値から元のパスワードを復号する」という選択肢は誤りです。

暗号のアルゴリズムの計算方法まで覚える必要がありますか?

出題の細かさは公表されていません。当サイトでは、計算方法よりも「どの鍵を誰が持ち、何のために使うか」を説明できることを優先しています。

出典・参考

  1. [1]全日本情報学習振興協会 情報・サイバーセキュリティ管理士 試験内容(出題範囲、2026年9月27日確認)
  2. [2]NIST SP 800-63B-4 Digital Identity Guidelines: Authentication and Authenticator Management(本文、2026年9月27日確認)
  3. [3]NIST CSRC SP 800-63B-4 Final(2025年7月31日公表、2026年9月27日確認)
  4. [4]総務省 国民のためのサイバーセキュリティサイト 安全なパスワードの設定・管理(2026年9月27日確認)
  5. [5]CRYPTREC 暗号リスト(2026年9月27日確認)
  6. [6]e-Gov法令検索 電子署名及び認証業務に関する法律(第3条、2026年9月27日確認)

本番と同じペースで腕試し

記事の次は、本番形式の問題で。

出題カテゴリの配分どおりに組んだ無料お試しを、登録不要・カード不要で解けます。続きの模試と章別ドリルは買い切りで、月額はかかりません。

情報・サイバーセキュリティ管理士

180問・120分の模試と章別ドリル・¥4,980(税込・買い切り)

サイバー管理士の無料お試し20問
料金と収録内容を見る →

当サイトは、モバイルコンピューティング推進コンソーシアム(MCPC)とは関係のない個人が運営する非公式の学習教材です。掲載している問題はすべて当サイトのオリジナルで、実際の試験問題・過去問題・再現問題ではありません。試験の日程・受検料・出題範囲は公式サイト(https://www.mcpc-jp.org/license/ )で必ず確認してください。合格を保証するものではありません。合格の目安は当サイトの推定です。技術・制度の記述は「最終確認日」時点のものです。

← 対策記事の一覧へ