情報セキュリティの用語サイバー管理士

情報セキュリティ管理士 ネットワーク・Webセキュリティの対策

情報セキュリティ管理士(情報・サイバーセキュリティ管理士)の課題Ⅲのうち、ファイアウォール・IDS/IPS・WAF、VPNと無線LAN、SPF・DKIM・DMARC、SQLインジェクション・XSS・CSRF、インシデント対応の流れを表で整理。独自の確認問題3問つき。

最終更新
公開
読了目安
約15分
執筆
ICT模試 編集部

この記事の要点

  • この記事は当サイトの章立て(第8章 ネットワークとWebのセキュリティ)に沿った学習ガイドです。章は当サイトの整理で、公式テキストの章ではありません。
  • 公式の出題範囲では、課題Ⅲ「サイバーセキュリティ対策」に外部からの攻撃と対策・電子メールの脅威・無線LAN・セキュアな通信技術などが並び、2026年2月度試験からWeb攻撃対策、ログ・インシデント対応などが追加項目とされています(2026年9月27日確認)。
  • FWは通信の宛先・ポートで通すか決める、IDSは見つけて知らせる、IPSは見つけて止める、WAFはWebアプリへのHTTPの中身を見て止める。この4つの役割分担が最頻出の区別です。
  • メールの送信ドメイン認証は、SPF=送信元IPアドレス、DKIM=電子署名、DMARC=両者の結果と差出人ドメインの一致を見て扱いを決めるポリシー。DMARCは2026年5月に RFC 9989 として標準化されました。
  • Web攻撃の根本対策は、SQLインジェクション=プレースホルダ、XSS=出力時のエスケープ、CSRF=秘密情報(トークン)の照合など。WAFは被害を減らす保険で、根本対策の代わりにはなりません。

ネットワーク防御の全体像:どこに何を置いて守る?

情報・サイバーセキュリティ認定試験(管理士)は180問・120分のマークシート方式で、合格基準は70%以上とされています(問題の難易度により調整あり。2026年9月27日確認)。公式の出題範囲は課題Ⅰ「情報セキュリティ総論」、課題Ⅱ「脅威と情報セキュリティ対策」、課題Ⅲ「サイバーセキュリティ対策」に分かれ、この記事で扱うのは課題Ⅲの一部です。

課題Ⅲには、コンピュータ利用者の管理や暗号技術と並んで、外部からの攻撃と対策、電子メールの脅威、不正アクセス、無線LAN、セキュアな通信技術が挙げられています。さらに2026年2月度試験で追加される項目として、Web攻撃対策、ログ・インシデント対応、クラウド・API、ランサムウェア・標的型攻撃、サプライチェーン攻撃が示されています(公式の試験内容ページ、2026年9月27日確認)。当サイトではこのうちネットワークとWebに関わる部分(追加項目のWeb攻撃対策とインシデント対応の基本を含む)をまとめて「第8章」とし、残りの追加項目は第9章の記事で掘り下げます。

ネットワークの守りは、1つの装置で完結しません。外との境界、公開サーバの置き場所、通信路、メール、Webアプリ、社内の端末と、層ごとに別の対策を重ねる多層防御が基本です。まず全体の地図を表で押さえてください。

ネットワークとWebの守りの全体像(当サイトの整理)
守る場所主な対策ひとことで言うと
社内と外の境界ファイアウォール(FW)宛先・送信元・ポートで通す通信を決める
公開サーバの置き場所DMZ(非武装地帯)Web・メールなど外に見せるサーバを社内LANと分ける
通信の監視IDS/IPS不審な通信を見つけて知らせる(IDS)、止める(IPS)
WebアプリWAF、安全な作り方HTTPの中身を見て攻撃を止める。根本は作り方で直す
通信路VPN、TLS盗聴・改ざんを防ぐ暗号化された通り道を作る
無線LANWPA3など電波を拾われても中身を読めないようにする
電子メールSPF・DKIM・DMARC差出人ドメインのなりすましを見分ける
起きた後インシデント対応検知→トリアージ→対応→報告の手順を決めておく

← 表は横にスクロールできます →

FW・IDS/IPS・WAFの違いは?「どこを見て、止めるか」で分ける

試験で最も取り違えやすいのが、この3種類(IDSとIPSを分けると4種類)の役割です。見分けるコツは、何を見ているか(ヘッダか中身か)と、見つけた後に止めるか、知らせるだけかの2点です。

FW・IDS・IPS・WAFの比較(当サイトの整理)
装置主に見るもの見つけたら得意なこと苦手なこと
ファイアウォール(パケットフィルタ型)IPアドレス・ポート番号などのヘッダルールに合わない通信を通さない不要なポートを閉じる、通す範囲を絞る許可したポートの中に紛れた攻撃
IDS(侵入検知システム)通信やログの中の攻撃らしいパターン管理者に知らせる(通信は止めない)攻撃の兆候を記録・通知するその場での遮断
IPS(侵入防止システム)IDSと同様その通信を遮断する検知と同時に止める誤検知すると正常な通信まで止める
WAFWebアプリへ送られるHTTPの中身(入力値など)攻撃と判断した要求を止めるSQLインジェクションやXSSの文字列を検出アプリ固有の論理的な欠陥

← 表は横にスクロールできます →

検知の方式には、既知の攻撃パターンと照合するシグネチャ型と、ふだんの状態から外れた動きを見つけるアノマリ型があります。攻撃を見逃すことをフォールスネガティブ、正常な通信を攻撃と誤って判定することをフォールスポジティブと呼びます。言葉の向きを逆に覚えやすいので注意してください。

DMZは、インターネットに公開するWebサーバやメールサーバを置く、社内LANとも外部とも分けた区画です。公開サーバが乗っ取られても、そこから社内LANへ直接入れないようにするのが目的です。データベースのような社内向けの重要なサーバは、DMZではなく内部に置くのが基本です。

VPNと無線LANの対策は?暗号化の「通り道」と「電波」を守る

VPNは、インターネットのような共有の回線の上に、暗号化と認証で守られた仮想的な専用の通り道を作る技術です。拠点どうしを結ぶ場合はIPsecを使うものが代表的で、テレワークの端末から社内へ入る場合はTLSを使うVPN(SSL-VPNと呼ばれることが多い)も使われます。VPN装置は外部に公開されるため、装置そのものの脆弱性を突かれる被害も多く、更新の適用と多要素認証が欠かせません。

Webの通信を守るTLSは、現行の版が TLS 1.3(RFC 8446、2018年8月)です。古い TLS 1.0 と 1.1 は RFC 8996(2021年3月)で使うべきでないとされました(いずれも2026年9月27日確認)。TLSの仕組みはTLSとはで詳しく扱っています。

無線LANは電波が壁を越えて届くため、盗聴と「ただ乗り」への備えが要ります。Wi-Fi Alliance は2018年6月25日に WPA3 を発表し、WPA3-Personal では SAE という鍵の確立方式でパスワードの推測に強くしています(2026年9月27日確認)。

  • WEPは使わない:暗号の弱さが知られており、対策として数えない。
  • SSIDを隠す(ステルス)だけでは守れない:通信を観察すれば分かるため、暗号化の代わりにはならない。
  • MACアドレスによる接続制限は補助:MACアドレスは偽装できるため、単独では不十分。
  • 公衆無線LANでは重要な通信をTLSやVPNで守る:同じアクセスポイントの利用者に通信を見られる前提で考える。

WPA3の詳細はWPA3とはを参照してください。

電子メールの脅威と送信ドメイン認証は?SPF・DKIM・DMARCの違い

メールは差出人の表示を簡単に偽れるため、フィッシングや標的型攻撃メール、取引先を装って送金させるビジネスメール詐欺の入口になります。受信側で「本当にそのドメインから来たメールか」を確かめるのが送信ドメイン認証です。

送信ドメイン認証の3方式(規格はRFC、2026年9月27日確認)
方式確かめること仕組み規格
SPF送信元のサーバが、そのドメインのメールを送ってよいサーバかドメインのDNSに、送信を許可するIPアドレスを公開しておくRFC 7208(2014年4月)
DKIMメールが途中で改ざんされず、そのドメインが署名したか送信側が電子署名を付け、受信側がDNSに公開された公開鍵で検証するRFC 6376(2011年9月)
DMARCSPF・DKIMの結果が、表示上の差出人ドメインと一致しているか失敗したときの扱い(none・quarantine・reject)と報告先をDNSで宣言するRFC 9989(2026年5月、RFC 7489 を置き換え)

← 表は横にスクロールできます →

DMARCはこれまで RFC 7489(2015年3月)という情報提供(Informational)の位置づけの文書でしたが、2026年5月に標準化過程の RFC 9989 が発行され、RFC 7489(と公開サフィックスドメイン向けの実験的な拡張 RFC 9091)は廃止扱いになりました(2026年9月27日確認)。試験では「DMARCはSPFとDKIMを前提にした仕組み」という関係を押さえておけば十分です。詳しくはDMARCとはへ。

送信側の対策としては、ISPが自社網の端末から外部の25番ポートへの直接の送信を止めるOP25Bや、メールサーバを誰でも中継に使える状態(オープンリレー)にしないことも出題されやすい点です。

Webアプリへの攻撃と対策は?根本対策とWAFを分けて覚える

IPAの「安全なウェブサイトの作り方」(改訂第7版、2021年3月31日公開)は、SQLインジェクション、OSコマンド・インジェクション、ディレクトリ・トラバーサル、セッション管理の不備、クロスサイト・スクリプティング、CSRF、HTTPヘッダ・インジェクション、メールヘッダ・インジェクション、クリックジャッキング、バッファオーバーフロー、アクセス制御の欠落の11種類を取り上げ、脆弱性の原因をなくす根本的解決と、被害を減らす保険的対策を分けて示しています(2026年9月27日確認)。

代表的なWeb攻撃と根本的な対策(IPA「安全なウェブサイトの作り方」を参考に当サイトが整理)
攻撃何が起きるか根本的な対策
SQLインジェクション入力にSQLの断片を混ぜ、データベースを不正に操作・窃取するSQL文の組み立てをすべてプレースホルダで行う
クロスサイト・スクリプティング(XSS)ページに悪意のあるスクリプトを埋め込み、閲覧者のブラウザで実行させるページに出力するすべての要素をエスケープする
CSRFログイン中の利用者に、意図しない処理(送金・設定変更など)を実行させる処理のページで秘密情報(トークン)を照合する、パスワードを再入力させる、など
OSコマンド・インジェクション入力を経由してサーバ上でOSのコマンドを実行させるシェルを起動できる関数を使わない
ディレクトリ・トラバーサル「../」などでファイルの場所を遡り、公開していないファイルを読む外部から渡されたパラメータでファイル名を直接指定しない

← 表は横にスクロールできます →

間違えやすいのは、HTTPSにすればSQLインジェクションも防げるという誤解です。TLSは通信路の盗聴と改ざんを防ぐもので、正しく暗号化された通信で届いた攻撃の文字列は、そのままアプリに届きます。また、WAFは攻撃の文字列を検出して止める保険的な対策で、アプリの作りを直す根本対策とは別物です。

インシデント対応の流れは?検知から報告まで4つの段階で覚える

JPCERT/CC の「インシデントハンドリングマニュアル」(2021年11月30日版)は、インシデント全般に共通する基本的な流れを検知/連絡受付→トリアージ→インシデントレスポンス(対応)→報告/情報公開の4つで示しています(2026年9月27日確認)。トリアージとは、限られた人員で対応するために、あらかじめ決めた基準で優先順位を付けることです。

米国NISTのインシデント対応の文書 SP 800-61 は、2025年4月に第3版(Rev.3)が公表され、2012年の第2版は2025年4月3日に廃止されました。第3版はサイバーセキュリティフレームワーク(CSF)2.0 の考え方に沿って、平時の備えから復旧までをリスク管理の一部として扱っています(2026年9月27日確認)。

  1. 検知・連絡受付:監視の装置や外部からの通報でインシデントに気づく。通報を受ける窓口を決めて公開しておく。
  2. トリアージ:事実を確かめ、対応が必要か、どれから対応するかを決める。
  3. 封じ込め:被害の拡大を止める。感染が疑われる端末はネットワークから切り離す。むやみに初期化せず、証拠を残す。
  4. 根絶と復旧:原因(マルウェア、侵入口の脆弱性など)を取り除き、バックアップなどから業務を戻す。
  5. 報告・情報公開:経営層・関係者・所管の官庁などに報告し、必要に応じて公表する。
  6. 振り返り:原因と対応の良し悪しを記録し、手順や対策を見直す。

現場の従業員に求められるのは、自分で調べて直そうとせず、決められた窓口へすぐ報告することです。初期化や再起動で証拠が消えると、原因の特定や被害範囲の確認ができなくなります。証拠の扱い(デジタルフォレンジック)は第9章の記事で扱います。

間違えやすい所は?似た用語をペアで確認

第8章で取り違えやすい点(当サイトの整理)
誤解正しい整理
IDSは不審な通信を自動で遮断するIDSは検知して知らせる。遮断まで行うのはIPS
WAFがあればSQLインジェクション対策は完了WAFは保険的対策。根本対策はプレースホルダでSQL文を組み立てること
HTTPSならWebアプリの脆弱性も防げるTLSは通信路の保護。アプリに届いた入力の処理は守らない
DKIMは送信元IPアドレスを確かめる送信元IPアドレスを確かめるのはSPF。DKIMは電子署名
SSIDを隠せば無線LANは安全SSIDの隠ぺいは暗号化の代わりにならない。WPA3などで暗号化する
DMZには社内のデータベースも置くDMZは公開サーバを置く区画。重要なデータは内部に置く
感染した端末はすぐ初期化するまずネットワークから切り離して報告し、証拠を残す

← 表は横にスクロールできます →

確認問題1:HTTPの中身を見て攻撃を止めるのは?

Webアプリケーションに送られてくる要求の入力値を調べ、SQLインジェクションの文字列を含む要求を遮断したい。最も適切な対策はどれか。

  1. パケットフィルタ型のファイアウォールで、宛先のポートを制限する
  2. IDSを設置して、不審な通信を管理者に通知する
  3. WAFを設置して、HTTPの中身を検査し遮断する
  4. VPN装置を設置して、通信の経路を暗号化する

正解:3。WAFはWebアプリへのHTTPの要求の中身(入力値など)を検査し、攻撃と判断した要求を止めます。ただし根本対策は、プレースホルダでSQL文を組み立てることです。

1 のパケットフィルタ型FWは主にアドレスやポートで判断するため、Webの80・443番ポートを許可すれば、その中の攻撃の文字列は通してしまいます。2 のIDSは検知して知らせる装置で、遮断は行いません。4 のVPNは通信路を暗号化するもので、届いた入力の中身は検査しません。

確認問題2:電子署名でなりすましを見分ける方式は?

送信側のメールサーバがメールに電子署名を付け、受信側がDNSに公開された公開鍵で署名を検証して、ドメインのなりすましや改ざんを見分ける方式はどれか。

  1. DKIM
  2. SPF
  3. DMARC
  4. OP25B

正解:1。DKIMは電子署名を使う送信ドメイン認証で、署名の検証に使う公開鍵をDNSで公開します(RFC 6376)。

2 のSPFは、送信を許可するIPアドレスをDNSで公開し、送信元のサーバのIPアドレスで判定する方式です。3 のDMARCは、SPFとDKIMの結果と差出人ドメインの一致をもとに、失敗時の扱いと報告先を宣言する仕組みで、署名そのものは付けません。4 のOP25Bは、ISPが自社網の端末から外部の25番ポートへの直接の送信を止める対策で、受信側の認証方式ではありません。

確認問題3:感染が疑われる端末を見つけたら?

従業員が、自分の業務用PCがマルウェアに感染した疑いに気づいた。この従業員が最初に取る行動として、最も適切なものはどれか。

  1. 被害を広げないよう、すぐにPCを初期化して元の状態に戻す
  2. 業務を止めないよう、様子を見ながらそのまま作業を続ける
  3. 原因を自分で突き止めるため、ネットで駆除の方法を調べて試す
  4. PCをネットワークから切り離し、決められた窓口へすぐ報告する

正解:4。まず感染の拡大を止めるためにネットワークから切り離し、組織が決めた窓口(CSIRTなど)へ報告します。証拠を残したまま専門の担当者に引き継ぐのが基本です。

1 の初期化は、原因や被害範囲を調べるための証拠を消してしまいます。2 は感染を広げたり、情報の持ち出しを許したりするおそれがあります。3 は自己判断の操作で証拠を壊したり、対応が遅れたりするおそれがあります。

確認問題のあとは?章ドリルと模試で仕上げる

迷った問題は「その対策はどこを守るのか(境界・通信路・メール・アプリ)」「見つけるだけか、止めるか、根本から直すか」の2点で見直してください。この章の用語は、選択肢の主語を入れ替えるだけで誤りの文が作れるため、ペアで覚えるのが近道です。

本番と同じ形式で確かめたい方は、登録不要の情報・サイバーセキュリティ管理士の無料お試しを使ってください。問題集の全体は対策ページで案内しています。

当サイトは全日本情報学習振興協会とは関係のない、非公式の個人運営の教材です。合格を保証するものではありません。公式テキスト・公式問題集・サンプル問題・実物形式問題集の文章は使っていません。

よくある質問

この「第8章」は公式テキストの第8章ですか?

いいえ。当サイトが公式の出題範囲(課題Ⅰ〜Ⅲの項目)をもとに独自に分けた章立てです。公式テキストの章番号や構成とは対応していません。

ネットワークの分野は何問くらい出ますか?

公式には、課題ごとや項目ごとの出題数は公表されていません(2026年9月27日確認)。課題Ⅲにネットワーク・メール・無線LAN・Web攻撃などの項目が並んでいることだけが公式に確認できます。

DMARCの規格が変わったので、覚え直す必要はありますか?

2026年5月に RFC 9989 が発行され、以前の RFC 7489 は置き換えられました。ただ、SPF・DKIMの結果と差出人ドメインの一致を見て、失敗時の扱いを宣言するという基本は変わっていません。試験対策ではその関係を押さえておけば十分です。

WAFとIPSはどちらを入れればよいですか?

守る対象が違います。IPSはネットワークの通信全般の攻撃を止め、WAFはWebアプリへのHTTPの中身に特化しています。公開Webサイトを守るならWAF、社内ネットワーク全体の侵入を防ぐならIPS、というように役割で考えます。どちらもアプリの脆弱性を根本から直すものではありません。

出典・参考

  1. [1]全日本情報学習振興協会 情報・サイバーセキュリティ認定試験 試験内容(2026年9月27日確認)
  2. [2]IPA 安全なウェブサイトの作り方(2026年9月27日確認)
  3. [3]IPA 安全なウェブサイトの作り方 SQLインジェクション(2026年9月27日確認)
  4. [4]IPA 安全なウェブサイトの作り方 CSRF(2026年9月27日確認)
  5. [5]IPA 安全なウェブサイトの作り方 OSコマンド・インジェクション(2026年9月27日確認)
  6. [6]IPA 安全なウェブサイトの作り方 ディレクトリ・トラバーサル(2026年9月27日確認)
  7. [7]RFC 9989 DMARC(2026年5月、2026年9月27日確認)
  8. [8]RFC 7489 DMARC(2015年3月、Informational、2026年9月27日確認)
  9. [9]RFC 7208 SPF(2026年9月27日確認)
  10. [10]RFC 6376 DKIM Signatures(2026年9月27日確認)
  11. [11]RFC 8446 TLS 1.3(2026年9月27日確認)
  12. [12]RFC 8996 Deprecating TLS 1.0 and TLS 1.1(2026年9月27日確認)
  13. [13]Wi-Fi Alliance introduces Wi-Fi CERTIFIED WPA3 security(2026年9月27日確認)
  14. [14]JPCERT/CC インシデントハンドリングマニュアル(2021年11月30日版、2026年9月27日確認)
  15. [15]NIST SP 800-61 Rev. 3(2026年9月27日確認)
  16. [16]NIST SP 800-61 Rev. 2(廃止の表示、2026年9月27日確認)

本番と同じペースで腕試し

記事の次は、本番形式の問題で。

出題カテゴリの配分どおりに組んだ無料お試しを、登録不要・カード不要で解けます。続きの模試と章別ドリルは買い切りで、月額はかかりません。

情報・サイバーセキュリティ管理士

180問・120分の模試と章別ドリル・¥4,980(税込・買い切り)

サイバー管理士の無料お試し20問
料金と収録内容を見る →

当サイトは、モバイルコンピューティング推進コンソーシアム(MCPC)とは関係のない個人が運営する非公式の学習教材です。掲載している問題はすべて当サイトのオリジナルで、実際の試験問題・過去問題・再現問題ではありません。試験の日程・受検料・出題範囲は公式サイト(https://www.mcpc-jp.org/license/ )で必ず確認してください。合格を保証するものではありません。合格の目安は当サイトの推定です。技術・制度の記述は「最終確認日」時点のものです。

← 対策記事の一覧へ