この記事の要点
- この記事は当サイトの章立て(第8章 ネットワークとWebのセキュリティ)に沿った学習ガイドです。章は当サイトの整理で、公式テキストの章ではありません。
- 公式の出題範囲では、課題Ⅲ「サイバーセキュリティ対策」に外部からの攻撃と対策・電子メールの脅威・無線LAN・セキュアな通信技術などが並び、2026年2月度試験からWeb攻撃対策、ログ・インシデント対応などが追加項目とされています(2026年9月27日確認)。
- FWは通信の宛先・ポートで通すか決める、IDSは見つけて知らせる、IPSは見つけて止める、WAFはWebアプリへのHTTPの中身を見て止める。この4つの役割分担が最頻出の区別です。
- メールの送信ドメイン認証は、SPF=送信元IPアドレス、DKIM=電子署名、DMARC=両者の結果と差出人ドメインの一致を見て扱いを決めるポリシー。DMARCは2026年5月に RFC 9989 として標準化されました。
- Web攻撃の根本対策は、SQLインジェクション=プレースホルダ、XSS=出力時のエスケープ、CSRF=秘密情報(トークン)の照合など。WAFは被害を減らす保険で、根本対策の代わりにはなりません。
この記事の内容12項目
- 01ネットワーク防御の全体像:どこに何を置いて守る?
- 02FW・IDS/IPS・WAFの違いは?「どこを見て、止めるか」で分ける
- 03VPNと無線LANの対策は?暗号化の「通り道」と「電波」を守る
- 04電子メールの脅威と送信ドメイン認証は?SPF・DKIM・DMARCの違い
- 05Webアプリへの攻撃と対策は?根本対策とWAFを分けて覚える
- 06インシデント対応の流れは?検知から報告まで4つの段階で覚える
- 07間違えやすい所は?似た用語をペアで確認
- 08確認問題1:HTTPの中身を見て攻撃を止めるのは?
- 09確認問題2:電子署名でなりすましを見分ける方式は?
- 10確認問題3:感染が疑われる端末を見つけたら?
- 11確認問題のあとは?章ドリルと模試で仕上げる
- 12よくある質問
ネットワーク防御の全体像:どこに何を置いて守る?
情報・サイバーセキュリティ認定試験(管理士)は180問・120分のマークシート方式で、合格基準は70%以上とされています(問題の難易度により調整あり。2026年9月27日確認)。公式の出題範囲は課題Ⅰ「情報セキュリティ総論」、課題Ⅱ「脅威と情報セキュリティ対策」、課題Ⅲ「サイバーセキュリティ対策」に分かれ、この記事で扱うのは課題Ⅲの一部です。
課題Ⅲには、コンピュータ利用者の管理や暗号技術と並んで、外部からの攻撃と対策、電子メールの脅威、不正アクセス、無線LAN、セキュアな通信技術が挙げられています。さらに2026年2月度試験で追加される項目として、Web攻撃対策、ログ・インシデント対応、クラウド・API、ランサムウェア・標的型攻撃、サプライチェーン攻撃が示されています(公式の試験内容ページ、2026年9月27日確認)。当サイトではこのうちネットワークとWebに関わる部分(追加項目のWeb攻撃対策とインシデント対応の基本を含む)をまとめて「第8章」とし、残りの追加項目は第9章の記事で掘り下げます。
ネットワークの守りは、1つの装置で完結しません。外との境界、公開サーバの置き場所、通信路、メール、Webアプリ、社内の端末と、層ごとに別の対策を重ねる多層防御が基本です。まず全体の地図を表で押さえてください。
| 守る場所 | 主な対策 | ひとことで言うと |
|---|---|---|
| 社内と外の境界 | ファイアウォール(FW) | 宛先・送信元・ポートで通す通信を決める |
| 公開サーバの置き場所 | DMZ(非武装地帯) | Web・メールなど外に見せるサーバを社内LANと分ける |
| 通信の監視 | IDS/IPS | 不審な通信を見つけて知らせる(IDS)、止める(IPS) |
| Webアプリ | WAF、安全な作り方 | HTTPの中身を見て攻撃を止める。根本は作り方で直す |
| 通信路 | VPN、TLS | 盗聴・改ざんを防ぐ暗号化された通り道を作る |
| 無線LAN | WPA3など | 電波を拾われても中身を読めないようにする |
| 電子メール | SPF・DKIM・DMARC | 差出人ドメインのなりすましを見分ける |
| 起きた後 | インシデント対応 | 検知→トリアージ→対応→報告の手順を決めておく |
← 表は横にスクロールできます →
FW・IDS/IPS・WAFの違いは?「どこを見て、止めるか」で分ける
試験で最も取り違えやすいのが、この3種類(IDSとIPSを分けると4種類)の役割です。見分けるコツは、何を見ているか(ヘッダか中身か)と、見つけた後に止めるか、知らせるだけかの2点です。
| 装置 | 主に見るもの | 見つけたら | 得意なこと | 苦手なこと |
|---|---|---|---|---|
| ファイアウォール(パケットフィルタ型) | IPアドレス・ポート番号などのヘッダ | ルールに合わない通信を通さない | 不要なポートを閉じる、通す範囲を絞る | 許可したポートの中に紛れた攻撃 |
| IDS(侵入検知システム) | 通信やログの中の攻撃らしいパターン | 管理者に知らせる(通信は止めない) | 攻撃の兆候を記録・通知する | その場での遮断 |
| IPS(侵入防止システム) | IDSと同様 | その通信を遮断する | 検知と同時に止める | 誤検知すると正常な通信まで止める |
| WAF | Webアプリへ送られるHTTPの中身(入力値など) | 攻撃と判断した要求を止める | SQLインジェクションやXSSの文字列を検出 | アプリ固有の論理的な欠陥 |
← 表は横にスクロールできます →
検知の方式には、既知の攻撃パターンと照合するシグネチャ型と、ふだんの状態から外れた動きを見つけるアノマリ型があります。攻撃を見逃すことをフォールスネガティブ、正常な通信を攻撃と誤って判定することをフォールスポジティブと呼びます。言葉の向きを逆に覚えやすいので注意してください。
DMZは、インターネットに公開するWebサーバやメールサーバを置く、社内LANとも外部とも分けた区画です。公開サーバが乗っ取られても、そこから社内LANへ直接入れないようにするのが目的です。データベースのような社内向けの重要なサーバは、DMZではなく内部に置くのが基本です。
VPNと無線LANの対策は?暗号化の「通り道」と「電波」を守る
VPNは、インターネットのような共有の回線の上に、暗号化と認証で守られた仮想的な専用の通り道を作る技術です。拠点どうしを結ぶ場合はIPsecを使うものが代表的で、テレワークの端末から社内へ入る場合はTLSを使うVPN(SSL-VPNと呼ばれることが多い)も使われます。VPN装置は外部に公開されるため、装置そのものの脆弱性を突かれる被害も多く、更新の適用と多要素認証が欠かせません。
Webの通信を守るTLSは、現行の版が TLS 1.3(RFC 8446、2018年8月)です。古い TLS 1.0 と 1.1 は RFC 8996(2021年3月)で使うべきでないとされました(いずれも2026年9月27日確認)。TLSの仕組みはTLSとはで詳しく扱っています。
無線LANは電波が壁を越えて届くため、盗聴と「ただ乗り」への備えが要ります。Wi-Fi Alliance は2018年6月25日に WPA3 を発表し、WPA3-Personal では SAE という鍵の確立方式でパスワードの推測に強くしています(2026年9月27日確認)。
- WEPは使わない:暗号の弱さが知られており、対策として数えない。
- SSIDを隠す(ステルス)だけでは守れない:通信を観察すれば分かるため、暗号化の代わりにはならない。
- MACアドレスによる接続制限は補助:MACアドレスは偽装できるため、単独では不十分。
- 公衆無線LANでは重要な通信をTLSやVPNで守る:同じアクセスポイントの利用者に通信を見られる前提で考える。
WPA3の詳細はWPA3とはを参照してください。
電子メールの脅威と送信ドメイン認証は?SPF・DKIM・DMARCの違い
メールは差出人の表示を簡単に偽れるため、フィッシングや標的型攻撃メール、取引先を装って送金させるビジネスメール詐欺の入口になります。受信側で「本当にそのドメインから来たメールか」を確かめるのが送信ドメイン認証です。
| 方式 | 確かめること | 仕組み | 規格 |
|---|---|---|---|
| SPF | 送信元のサーバが、そのドメインのメールを送ってよいサーバか | ドメインのDNSに、送信を許可するIPアドレスを公開しておく | RFC 7208(2014年4月) |
| DKIM | メールが途中で改ざんされず、そのドメインが署名したか | 送信側が電子署名を付け、受信側がDNSに公開された公開鍵で検証する | RFC 6376(2011年9月) |
| DMARC | SPF・DKIMの結果が、表示上の差出人ドメインと一致しているか | 失敗したときの扱い(none・quarantine・reject)と報告先をDNSで宣言する | RFC 9989(2026年5月、RFC 7489 を置き換え) |
← 表は横にスクロールできます →
DMARCはこれまで RFC 7489(2015年3月)という情報提供(Informational)の位置づけの文書でしたが、2026年5月に標準化過程の RFC 9989 が発行され、RFC 7489(と公開サフィックスドメイン向けの実験的な拡張 RFC 9091)は廃止扱いになりました(2026年9月27日確認)。試験では「DMARCはSPFとDKIMを前提にした仕組み」という関係を押さえておけば十分です。詳しくはDMARCとはへ。
送信側の対策としては、ISPが自社網の端末から外部の25番ポートへの直接の送信を止めるOP25Bや、メールサーバを誰でも中継に使える状態(オープンリレー)にしないことも出題されやすい点です。
Webアプリへの攻撃と対策は?根本対策とWAFを分けて覚える
IPAの「安全なウェブサイトの作り方」(改訂第7版、2021年3月31日公開)は、SQLインジェクション、OSコマンド・インジェクション、ディレクトリ・トラバーサル、セッション管理の不備、クロスサイト・スクリプティング、CSRF、HTTPヘッダ・インジェクション、メールヘッダ・インジェクション、クリックジャッキング、バッファオーバーフロー、アクセス制御の欠落の11種類を取り上げ、脆弱性の原因をなくす根本的解決と、被害を減らす保険的対策を分けて示しています(2026年9月27日確認)。
| 攻撃 | 何が起きるか | 根本的な対策 |
|---|---|---|
| SQLインジェクション | 入力にSQLの断片を混ぜ、データベースを不正に操作・窃取する | SQL文の組み立てをすべてプレースホルダで行う |
| クロスサイト・スクリプティング(XSS) | ページに悪意のあるスクリプトを埋め込み、閲覧者のブラウザで実行させる | ページに出力するすべての要素をエスケープする |
| CSRF | ログイン中の利用者に、意図しない処理(送金・設定変更など)を実行させる | 処理のページで秘密情報(トークン)を照合する、パスワードを再入力させる、など |
| OSコマンド・インジェクション | 入力を経由してサーバ上でOSのコマンドを実行させる | シェルを起動できる関数を使わない |
| ディレクトリ・トラバーサル | 「../」などでファイルの場所を遡り、公開していないファイルを読む | 外部から渡されたパラメータでファイル名を直接指定しない |
← 表は横にスクロールできます →
間違えやすいのは、HTTPSにすればSQLインジェクションも防げるという誤解です。TLSは通信路の盗聴と改ざんを防ぐもので、正しく暗号化された通信で届いた攻撃の文字列は、そのままアプリに届きます。また、WAFは攻撃の文字列を検出して止める保険的な対策で、アプリの作りを直す根本対策とは別物です。
インシデント対応の流れは?検知から報告まで4つの段階で覚える
JPCERT/CC の「インシデントハンドリングマニュアル」(2021年11月30日版)は、インシデント全般に共通する基本的な流れを検知/連絡受付→トリアージ→インシデントレスポンス(対応)→報告/情報公開の4つで示しています(2026年9月27日確認)。トリアージとは、限られた人員で対応するために、あらかじめ決めた基準で優先順位を付けることです。
米国NISTのインシデント対応の文書 SP 800-61 は、2025年4月に第3版(Rev.3)が公表され、2012年の第2版は2025年4月3日に廃止されました。第3版はサイバーセキュリティフレームワーク(CSF)2.0 の考え方に沿って、平時の備えから復旧までをリスク管理の一部として扱っています(2026年9月27日確認)。
- 検知・連絡受付:監視の装置や外部からの通報でインシデントに気づく。通報を受ける窓口を決めて公開しておく。
- トリアージ:事実を確かめ、対応が必要か、どれから対応するかを決める。
- 封じ込め:被害の拡大を止める。感染が疑われる端末はネットワークから切り離す。むやみに初期化せず、証拠を残す。
- 根絶と復旧:原因(マルウェア、侵入口の脆弱性など)を取り除き、バックアップなどから業務を戻す。
- 報告・情報公開:経営層・関係者・所管の官庁などに報告し、必要に応じて公表する。
- 振り返り:原因と対応の良し悪しを記録し、手順や対策を見直す。
現場の従業員に求められるのは、自分で調べて直そうとせず、決められた窓口へすぐ報告することです。初期化や再起動で証拠が消えると、原因の特定や被害範囲の確認ができなくなります。証拠の扱い(デジタルフォレンジック)は第9章の記事で扱います。
間違えやすい所は?似た用語をペアで確認
| 誤解 | 正しい整理 |
|---|---|
| IDSは不審な通信を自動で遮断する | IDSは検知して知らせる。遮断まで行うのはIPS |
| WAFがあればSQLインジェクション対策は完了 | WAFは保険的対策。根本対策はプレースホルダでSQL文を組み立てること |
| HTTPSならWebアプリの脆弱性も防げる | TLSは通信路の保護。アプリに届いた入力の処理は守らない |
| DKIMは送信元IPアドレスを確かめる | 送信元IPアドレスを確かめるのはSPF。DKIMは電子署名 |
| SSIDを隠せば無線LANは安全 | SSIDの隠ぺいは暗号化の代わりにならない。WPA3などで暗号化する |
| DMZには社内のデータベースも置く | DMZは公開サーバを置く区画。重要なデータは内部に置く |
| 感染した端末はすぐ初期化する | まずネットワークから切り離して報告し、証拠を残す |
← 表は横にスクロールできます →
確認問題1:HTTPの中身を見て攻撃を止めるのは?
Webアプリケーションに送られてくる要求の入力値を調べ、SQLインジェクションの文字列を含む要求を遮断したい。最も適切な対策はどれか。
- パケットフィルタ型のファイアウォールで、宛先のポートを制限する
- IDSを設置して、不審な通信を管理者に通知する
- WAFを設置して、HTTPの中身を検査し遮断する
- VPN装置を設置して、通信の経路を暗号化する
正解:3。WAFはWebアプリへのHTTPの要求の中身(入力値など)を検査し、攻撃と判断した要求を止めます。ただし根本対策は、プレースホルダでSQL文を組み立てることです。
1 のパケットフィルタ型FWは主にアドレスやポートで判断するため、Webの80・443番ポートを許可すれば、その中の攻撃の文字列は通してしまいます。2 のIDSは検知して知らせる装置で、遮断は行いません。4 のVPNは通信路を暗号化するもので、届いた入力の中身は検査しません。
確認問題2:電子署名でなりすましを見分ける方式は?
送信側のメールサーバがメールに電子署名を付け、受信側がDNSに公開された公開鍵で署名を検証して、ドメインのなりすましや改ざんを見分ける方式はどれか。
- DKIM
- SPF
- DMARC
- OP25B
正解:1。DKIMは電子署名を使う送信ドメイン認証で、署名の検証に使う公開鍵をDNSで公開します(RFC 6376)。
2 のSPFは、送信を許可するIPアドレスをDNSで公開し、送信元のサーバのIPアドレスで判定する方式です。3 のDMARCは、SPFとDKIMの結果と差出人ドメインの一致をもとに、失敗時の扱いと報告先を宣言する仕組みで、署名そのものは付けません。4 のOP25Bは、ISPが自社網の端末から外部の25番ポートへの直接の送信を止める対策で、受信側の認証方式ではありません。
確認問題3:感染が疑われる端末を見つけたら?
従業員が、自分の業務用PCがマルウェアに感染した疑いに気づいた。この従業員が最初に取る行動として、最も適切なものはどれか。
- 被害を広げないよう、すぐにPCを初期化して元の状態に戻す
- 業務を止めないよう、様子を見ながらそのまま作業を続ける
- 原因を自分で突き止めるため、ネットで駆除の方法を調べて試す
- PCをネットワークから切り離し、決められた窓口へすぐ報告する
正解:4。まず感染の拡大を止めるためにネットワークから切り離し、組織が決めた窓口(CSIRTなど)へ報告します。証拠を残したまま専門の担当者に引き継ぐのが基本です。
1 の初期化は、原因や被害範囲を調べるための証拠を消してしまいます。2 は感染を広げたり、情報の持ち出しを許したりするおそれがあります。3 は自己判断の操作で証拠を壊したり、対応が遅れたりするおそれがあります。
確認問題のあとは?章ドリルと模試で仕上げる
迷った問題は「その対策はどこを守るのか(境界・通信路・メール・アプリ)」「見つけるだけか、止めるか、根本から直すか」の2点で見直してください。この章の用語は、選択肢の主語を入れ替えるだけで誤りの文が作れるため、ペアで覚えるのが近道です。
本番と同じ形式で確かめたい方は、登録不要の情報・サイバーセキュリティ管理士の無料お試しを使ってください。問題集の全体は対策ページで案内しています。
当サイトは全日本情報学習振興協会とは関係のない、非公式の個人運営の教材です。合格を保証するものではありません。公式テキスト・公式問題集・サンプル問題・実物形式問題集の文章は使っていません。
よくある質問
この「第8章」は公式テキストの第8章ですか?
いいえ。当サイトが公式の出題範囲(課題Ⅰ〜Ⅲの項目)をもとに独自に分けた章立てです。公式テキストの章番号や構成とは対応していません。
ネットワークの分野は何問くらい出ますか?
公式には、課題ごとや項目ごとの出題数は公表されていません(2026年9月27日確認)。課題Ⅲにネットワーク・メール・無線LAN・Web攻撃などの項目が並んでいることだけが公式に確認できます。
DMARCの規格が変わったので、覚え直す必要はありますか?
2026年5月に RFC 9989 が発行され、以前の RFC 7489 は置き換えられました。ただ、SPF・DKIMの結果と差出人ドメインの一致を見て、失敗時の扱いを宣言するという基本は変わっていません。試験対策ではその関係を押さえておけば十分です。
WAFとIPSはどちらを入れればよいですか?
守る対象が違います。IPSはネットワークの通信全般の攻撃を止め、WAFはWebアプリへのHTTPの中身に特化しています。公開Webサイトを守るならWAF、社内ネットワーク全体の侵入を防ぐならIPS、というように役割で考えます。どちらもアプリの脆弱性を根本から直すものではありません。
出典・参考
- [1]全日本情報学習振興協会 情報・サイバーセキュリティ認定試験 試験内容(2026年9月27日確認)
- [2]IPA 安全なウェブサイトの作り方(2026年9月27日確認)
- [3]IPA 安全なウェブサイトの作り方 SQLインジェクション(2026年9月27日確認)
- [4]IPA 安全なウェブサイトの作り方 CSRF(2026年9月27日確認)
- [5]IPA 安全なウェブサイトの作り方 OSコマンド・インジェクション(2026年9月27日確認)
- [6]IPA 安全なウェブサイトの作り方 ディレクトリ・トラバーサル(2026年9月27日確認)
- [7]RFC 9989 DMARC(2026年5月、2026年9月27日確認)
- [8]RFC 7489 DMARC(2015年3月、Informational、2026年9月27日確認)
- [9]RFC 7208 SPF(2026年9月27日確認)
- [10]RFC 6376 DKIM Signatures(2026年9月27日確認)
- [11]RFC 8446 TLS 1.3(2026年9月27日確認)
- [12]RFC 8996 Deprecating TLS 1.0 and TLS 1.1(2026年9月27日確認)
- [13]Wi-Fi Alliance introduces Wi-Fi CERTIFIED WPA3 security(2026年9月27日確認)
- [14]JPCERT/CC インシデントハンドリングマニュアル(2021年11月30日版、2026年9月27日確認)
- [15]NIST SP 800-61 Rev. 3(2026年9月27日確認)
- [16]NIST SP 800-61 Rev. 2(廃止の表示、2026年9月27日確認)
本番と同じペースで腕試し
記事の次は、本番形式の問題で。
出題カテゴリの配分どおりに組んだ無料お試しを、登録不要・カード不要で解けます。続きの模試と章別ドリルは買い切りで、月額はかかりません。
あわせて読みたい
当サイトは、モバイルコンピューティング推進コンソーシアム(MCPC)とは関係のない個人が運営する非公式の学習教材です。掲載している問題はすべて当サイトのオリジナルで、実際の試験問題・過去問題・再現問題ではありません。試験の日程・受検料・出題範囲は公式サイト(https://www.mcpc-jp.org/license/ )で必ず確認してください。合格を保証するものではありません。合格の目安は当サイトの推定です。技術・制度の記述は「最終確認日」時点のものです。