情報セキュリティの用語サイバー管理士

情報セキュリティ管理士の重要用語100|課題別の一覧表

情報セキュリティ管理士(2026年2月度から情報・サイバーセキュリティ管理士)の直前見直し用に、重要用語100を課題Ⅰ〜Ⅲと2026年の追加範囲に分けて一言説明つきの表に整理。WAF・SIEM・EDR・SBOM・責任共有モデルなど新範囲の用語、間違えやすい組み合わせ、独自の確認問題3問つき。

最終更新
公開
読了目安
約16分
執筆
ICT模試 編集部

この記事の要点

  • 公式の出題範囲の課題Ⅰ(情報セキュリティ総論)・課題Ⅱ(脅威と情報セキュリティ対策)・課題Ⅲ(サイバーセキュリティ対策)に沿って、当サイトが重要と考える用語を100語選びました。
  • 2026年2月度の試験から、課題Ⅲに「Web攻撃対策」「ログ・インシデント対応」「クラウド・API」「ランサムウェア・標的型攻撃」「サプライチェーン攻撃」が加わりました(試験内容ページ、2026年9月27日確認)。これに当たる15語は別の表にまとめています。
  • 「重要」は当サイトの判断で、公式の出題頻度を示すものではありません。一言説明もすべて当サイトの言葉で、公式テキストの定義文ではありません。
  • 当サイトは全日本情報学習振興協会とは関係のない非公式の個人運営教材です。合格を保証するものではありません。

この一覧はどう使う?

試験の正式な名前は、2026年2月度から「情報・サイバーセキュリティ管理士」に変わりました(旧称は情報セキュリティ管理士)。管理士は180問・120分のマークシート方式で、合格基準は70%以上(難易度により調整あり)とされています(2026年9月27日確認)。

出題範囲は課題Ⅰ〜Ⅳに分かれていますが、課題Ⅳ「コンピュータの一般知識」は初級だけの範囲で、管理士の欄に印はありません。この一覧は管理士の範囲である課題Ⅰ〜Ⅲを対象にしています。

  1. 表の「一言説明」を手で隠し、用語を見て自分で説明できるかを試す
  2. 言えなかった用語に印を付け、右端の「当サイトの章」の学習ガイドに戻る
  3. 最後に「間違えやすい用語の組み合わせ」の表で、対になる用語の違いを確かめる

「当サイトの章」は、当サイトの問題集の章立て(第1章〜第9章)です。課題Ⅰが第1〜3章、課題Ⅱが第4〜6章、課題Ⅲが第7〜9章に当たります。この対応は当サイトの整理で、公式の区分ではありません。

課題Ⅰ 総論の用語(30語)

課題Ⅰ 情報セキュリティ総論(No.1〜30、説明は当サイトの整理)
No用語一言説明当サイトの章
1機密性許された人だけが情報を見たり使ったりできる状態第3章
2完全性情報が正しく、勝手に書き換えられていない状態第3章
3可用性使いたいときに情報やシステムを使える状態第3章
4真正性利用者や情報が、名乗っているとおりの本物であること第3章
5責任追跡性誰がいつ何をしたかを後からたどれること第3章
6否認防止行った操作や送った事実を、後から否定させないこと第3章
7信頼性システムが意図したとおりに安定して動くこと第3章
8情報資産守る価値のある情報と、それを扱う機器・媒体・人など第3章
9脅威情報資産に損害を与えるおそれのある出来事や原因第3章
10脆弱性脅威につけ込まれる弱いところ第3章
11リスクマネジメントリスクを見つけ、評価し、対応し続ける組織の活動第3章
12リスクアセスメントリスクの特定・分析・評価をまとめて行う工程第3章
13リスク対応低減・回避・移転(共有)・保有の中から方針を選ぶこと第3章
14リスク移転(共有)保険や外部委託で、損害の影響を他者と分け合うこと第3章
15リスク保有(受容)影響が小さいリスクを、分かったうえで受け入れること第3章
16ISMS情報セキュリティを組織として管理し、継続的に改善する仕組み第3章
17ISO/IEC 27001ISMSを作り運用するための要求事項の国際規格(国内はJIS Q 27001)第3章
18ISO/IEC 27002具体的な管理策の選び方・進め方の手引きとなる規格第3章
19情報セキュリティポリシー組織の基本方針・対策の基準・実施手順をまとめた文書第3章
20PDCAサイクル計画・実行・点検・改善を繰り返して水準を上げる考え方第3章
21QC七つ道具主に数値データから問題を見つけるための品質管理の手法群第3章
22新QC七つ道具主に言葉のデータを図にして整理するための手法群第3章
23個人情報生きている個人を特定できる情報第1章
24要配慮個人情報病歴や犯罪の経歴など、扱いに特に配慮が必要な個人情報第1章
25個人識別符号指紋のデータや旅券番号など、それだけで本人を特定できる符号第1章
26漏えい等の報告一定の漏えいなどが起きたとき、委員会への報告と本人への通知が必要になる義務第1章
27特定個人情報マイナンバー(個人番号)を含む個人情報第1章
28不正アクセス行為他人のIDとパスワードなどを無断で使い、利用を制限されたシステムに入ること第2章
29不正指令電磁的記録いわゆるコンピュータウイルス。正当な理由なく作ることなどが刑法で罰せられる第2章
30電子署名法本人の電子署名がある電子文書を、本人が作ったものと推定する法律第2章

← 表は横にスクロールできます →

課題Ⅰの出題範囲には、3要素・7要素、情報資産、リスクマネジメント・リスクアセスメント・リスク対応、組織における対策、ISMS、関連法規、ストラテジ、QC七つ道具、新QC七つ道具が並んでいます(2026年9月27日確認)。3要素と7要素は情報セキュリティの3要素と7要素、QCの手法はQC七つ道具と新QC七つ道具の違い、法令の数字は関連法規の早見表で詳しく扱っています。

課題Ⅱ 脅威と対策の用語(30語)

課題Ⅱ 脅威と情報セキュリティ対策(No.31〜60、説明は当サイトの整理)
No用語一言説明当サイトの章
31内部不正従業員や元従業員が権限を悪用して情報を持ち出すことなど第4章
32委託先の監督業務を任せた先の安全管理を、契約や確認で担保すること第4章
33秘密保持契約(NDA)知った秘密を外に出さないと約束する契約第4章
34最小権限の原則仕事に必要な範囲の権限だけを与える考え方第4章
35職務の分離1人にすべてを任せず、申請と承認などを別の人に分けること第4章
36セキュリティ教育全員がルールと手口を知るように、繰り返し行う研修第4章
37SNSの私的利用のルール業務の情報や職場の写真を投稿しないなど、個人の発信の決まり第4章
38炎上投稿に批判が集まり、組織の信用に響く事態第4章
39ゾーニング重要度で区画を分け、区画ごとに入れる人を決めること第5章
40入退管理誰がいつ出入りしたかを確認し記録すること第5章
41共連れ認証した人の後ろについて、認証せずに入ること第5章
42アンチパスバック入室の記録がない人は退室できないようにする仕組み第5章
43クリアデスク離席や退社のときに書類や媒体を机に残さないこと第5章
44クリアスクリーン離席するときに画面をロックし、のぞき見を防ぐこと第5章
45MDM会社のスマホやタブレットを一元的に設定・管理する仕組み第5章
46リモートワイプなくした端末のデータを遠隔で消すこと第5章
47BYOD私物の端末を仕事に使うこと第5章
48UPS停電したとき、しばらく電気を供給する装置第5章
49冗長化機器や回線を複数用意し、1か所の故障で止まらないようにすること第5章
50バックアップデータの複製を別の場所に残し、失ったときに戻せるようにすること第5章
51RPO(目標復旧時点)障害のとき、どの時点のデータまで戻せればよいかの目標第5章
52RTO(目標復旧時間)障害から何時間以内に業務を再開するかの目標第5章
53BCP(事業継続計画)災害や事故のときも重要な業務を続け、早く戻すための計画第5章
54BIA(事業影響度分析)業務が止まったときの影響を調べ、優先する業務を決める分析第5章
55マルウェア悪意をもって作られたソフトウェアの総称第6章
56ワームネットワークを通じて自分で広がっていくマルウェア第6章
57トロイの木馬役に立つソフトのふりをして入り込むマルウェア第6章
58ソーシャルエンジニアリング人の油断や思い込みを突いて、情報を聞き出す手口第6章
59ショルダーハッキング肩越しに画面やキー入力をのぞき見る手口第6章
60トラッシング捨てられた書類や媒体から情報を拾う手口第6章

← 表は横にスクロールできます →

課題Ⅱの出題範囲には、従業員の監督、委託先の監督、SNS利用、ゾーニング、入退管理、オフィス内の対策、モバイル機器の利用管理、災害・障害への対策、建物や設備への対策、事業継続が並んでいます(2026年9月27日確認)。BCPの考え方はBCP(事業継続計画)、マルウェアの種類はマルウェアとフィッシングも参考になります。

課題Ⅲ サイバー対策の用語(25語)

課題Ⅲ サイバーセキュリティ対策のうち2026年の追加前からの項目(No.61〜85、説明は当サイトの整理)
No用語一言説明当サイトの章
61多要素認証知っているもの・持っているもの・体の特徴のうち、異なる2つ以上で確かめる認証第7章
62生体認証指紋・顔・静脈など体の特徴で本人を確かめる方法第7章
63ワンタイムパスワード1回しか使えない使い捨てのパスワード第7章
64パスワードリスト攻撃他所で漏れたIDとパスワードの組を、別のサービスで試す攻撃第7章
65ブルートフォース攻撃考えられる文字の組合せを総当たりで試す攻撃第7章
66アカウントロック決まった回数ログインに失敗したら、一時的に使えなくする対策第7章
67アクセス制御誰がどの情報に何をしてよいかを決め、それ以外を拒むこと第7章
68共通鍵暗号暗号化と復号に同じ鍵を使う方式。処理が速い第7章
69公開鍵暗号公開する鍵と秘密にする鍵の組を使う方式。鍵を配りやすい第7章
70ハッシュ関数データから決まった長さの値を作る関数。改ざんの検出に使う第7章
71デジタル署名秘密鍵で署名し公開鍵で確かめ、作成者と改ざんの有無を示す仕組み第7章
72電子証明書(PKI)認証局が「この公開鍵はこの人のもの」と証明するデータとその仕組み第7章
73TLSWebなどの通信を暗号化し、相手のサーバが本物かを確かめる仕組み第8章
74VPNインターネットの上に、暗号化した専用の通り道を作る技術第8章
75ファイアウォール決めたルールに従って通信を通したり止めたりする仕組み第8章
76IDS/IPS不正な通信を見つけて知らせる(IDS)、さらに止める(IPS)仕組み第8章
77DMZ外部に公開するサーバを置く、内部とも外部とも分けた区画第8章
78WPA3無線LANの暗号化と認証の新しい規格第8章
79送信ドメイン認証SPF・DKIM・DMARCで、メールの送信元が詐称されていないか確かめる仕組み第8章
80フィッシング本物に似せたメールやサイトで、IDやカード番号を入力させる詐欺第8章
81DoS/DDoS攻撃大量の通信を送りつけ、サービスを使えなくする攻撃(DDoSは多数の機器から)第8章
82ゼロデイ攻撃修正プログラムが出る前の脆弱性を突く攻撃第8章
83パッチ管理修正プログラムを確かめ、計画的に適用すること第8章
84ゼロトラスト社内の通信も信用せず、アクセスのたびに確かめる考え方第8章
85データの消去(媒体の廃棄)捨てる媒体は上書き消去や物理破壊で、読み出せない状態にすること第8章

← 表は横にスクロールできます →

暗号と証明書はPKIとはとTLSとは、送信ドメイン認証はDMARCとは、認証の新しい方式はパスキーとFIDO2、考え方の全体はゼロトラストとはで扱っています。

2026年追加範囲の用語(15語)

試験内容ページでは、2026年2月度試験から「Web攻撃対策」「ログ・インシデント対応」「クラウド・API」「ランサムウェア・標的型攻撃」「サプライチェーン攻撃」を課題Ⅲに追加するとしています。トップページの告知では、追加する範囲を「サイバーセキュリティ総論」「サイバー攻撃の種類とその手法」「WEBセキュリティとネットワーク防御技術」「クラウド/モバイル/IoTのセキュリティ」「インシデント対応とフォレンジック」と説明しています(いずれも2026年9月27日確認)。

2026年2月度からの追加範囲の用語(No.86〜100、説明は当サイトの整理)
No用語一言説明追加項目
86WAFWebアプリへの通信の中身を調べ、攻撃のパターンを止める仕組みWeb攻撃対策
87SQLインジェクション入力欄に命令文を混ぜ、データベースを不正に操作する攻撃Web攻撃対策
88クロスサイトスクリプティングサイトに不正なスクリプトを埋め込み、閲覧者のブラウザで動かす攻撃Web攻撃対策
89SIEM機器やサーバのログを集めて突き合わせ、攻撃の兆しを見つける仕組みログ・インシデント対応
90EDRパソコンなど端末の動きを見張り、侵入された後の検知と対応を助ける仕組みログ・インシデント対応
91CSIRTインシデントの受付から対応・再発防止までを担う組織内のチームログ・インシデント対応
92デジタルフォレンジック証拠を壊さないように保全し、何が起きたかを解析することログ・インシデント対応
93責任共有モデルクラウドの安全をどこまで事業者が、どこから利用者が担うかの分担クラウド・API
94APIキーAPIを呼び出す相手を識別する文字列。漏れると不正利用されるクラウド・API
95設定ミス(クラウド)公開範囲などの設定の誤りで、データが外から見えてしまうことクラウド・API
96ランサムウェアデータを暗号化するなどして使えなくし、身代金を求めるマルウェアランサムウェア・標的型攻撃
97二重恐喝暗号化に加え、盗んだデータを公開すると脅して支払いを迫る手口ランサムウェア・標的型攻撃
98標的型攻撃特定の組織を狙い、業務を装ったメールなどで侵入する攻撃ランサムウェア・標的型攻撃
99サプライチェーン攻撃取引先・委託先やソフトの配布経路など、弱いところを経由して本命を狙う攻撃サプライチェーン攻撃
100SBOMソフトウェアに含まれる部品(ライブラリなど)の一覧表サプライチェーン攻撃

← 表は横にスクロールできます →

IPA の「情報セキュリティ10大脅威 2026」(2026年1月29日公開)の組織向けでは、1位が「ランサム攻撃による被害」、2位が「サプライチェーンや委託先を狙った攻撃」です(2026年9月27日確認)。追加された範囲は、実際の被害が多い分野と重なっています。SBOMの詳しい説明はSBOMとは、この範囲の学習ガイドは第9章 2026年の追加範囲にあります。

間違えやすい用語の組み合わせは?

取り違えやすい対の用語(当サイトの整理)
組み合わせ違い見分け方
完全性 と 真正性完全性は中身が正しいこと、真正性は相手や情報が本物であること「改ざん」なら完全性、「なりすまし」なら真正性
責任追跡性 と 否認防止責任追跡性は行動をたどれること、否認防止は後から否定させないこと「記録をたどる」か「言い逃れを防ぐ」か
RPO と RTORPOはデータを戻す時点、RTOは業務を戻すまでの時間Pは Point(時点)、Tは Time(時間)
IDS と IPSIDSは見つけて知らせる、IPSは見つけて止める通信を止めるかどうか
WAF と ファイアウォールWAFはWebアプリへの通信の中身、ファイアウォールは主にアドレスやポート何を見て判断しているか
SIEM と EDRSIEMは多くの機器のログを集めて分析、EDRは端末の上の動きを監視見る範囲が「全体のログ」か「1台の端末」か
共連れ と アンチパスバック共連れは手口、アンチパスバックはそれを防ぐ仕組みの1つ攻撃(行為)か対策か
QC七つ道具 と 新QC七つ道具前者は主に数値データ、後者は主に言語データを扱うデータが数字か言葉か

← 表は横にスクロールできます →

確認問題1:ログを集めて分析する仕組みは?

ファイアウォールやサーバ、端末など複数の機器のログを1か所に集めて突き合わせ、攻撃の兆候を見つけることを主な目的とする仕組みはどれか。

  1. WAF:Webアプリへの通信の中身を調べて攻撃を止める
  2. EDR:個々の端末の上の動きを監視し、侵入後の対応を助ける
  3. SBOM:ソフトウェアに含まれる部品を一覧にする
  4. SIEM:複数の機器のログを集めて相関を分析する

正解:4。SIEMは、別々の機器に残るログをまとめて分析することで、1台だけを見ていては気づけない攻撃の流れを見つけるための仕組みです。

1 のWAFは通信の入口でWebへの攻撃を止める仕組みで、ログの集約が目的ではありません。2 のEDRは端末ごとの監視で、複数機器のログをまとめる仕組みではありません。3 のSBOMは部品の一覧表で、攻撃の検知には使いません。

確認問題2:IaaSで利用者が担う作業は?

クラウドの責任共有モデルの考え方で、IaaS を使う場合に、一般に利用者側が責任を持つ作業として最も適切なものはどれか。

  1. データセンターの建物への入退管理
  2. 仮想サーバ上のOSへの修正プログラムの適用
  3. 仮想化の基盤(ハイパーバイザ)の保守
  4. 物理サーバの故障した部品の交換

正解:2。IaaSでは、事業者が建物・物理機器・仮想化の基盤までを担い、利用者はその上のOS・ミドルウェア・アプリ・データの管理を担うのが一般的な分担です。

1 の建物の入退管理、3 のハイパーバイザの保守、4 の物理サーバの部品交換は、いずれもクラウド事業者の側の責任です。分担はサービスの種類(IaaS・PaaS・SaaS)で変わるので、契約や事業者の説明で確かめます。

確認問題3:入室記録がないと退室できない仕組みは?

入室の認証をしていない人は退室の認証ができないようにして、共連れによる入室を防ぐ仕組みはどれか。

  1. ゾーニング
  2. クリアデスク
  3. アンチパスバック
  4. 共連れ

正解:3。アンチパスバックは、入室と退室の記録の整合を取ることで、認証せずに他人の後から入った人を検出する仕組みです。

1 のゾーニングは区画の分け方で、入退の記録の整合を取る仕組みではありません。2 のクリアデスクは机の上に書類を残さないルールです。4 の共連れは防ぎたい行為そのもので、対策の名前ではありません。

よくある質問

情報セキュリティ管理士と、情報・サイバーセキュリティ管理士は同じ試験ですか?

同じ試験の新しい名前です。2026年2月度の試験から、試験名が「情報・サイバーセキュリティ(管理士/初級)認定試験」に変わり、出題範囲にサイバー攻撃関係の項目が加わりました(全日本情報学習振興協会、2026年9月27日確認)。

課題Ⅳ「コンピュータの一般知識」は管理士でも出ますか?

試験内容ページの表では、課題Ⅳの各項目は初級の欄にだけ印があり、管理士の欄にはありません(2026年9月27日確認)。管理士の準備は課題Ⅰ〜Ⅲに集中してよいと当サイトは判断しています。

この100語だけ覚えれば合格できますか?

できるとは言えません。この一覧は直前の見直し用で、法令の条文の細部や、場面を読んで判断する問題までは覆っていません。言えなかった用語から章の学習ガイドに戻り、問題演習と組み合わせてください。

用語の説明はテキストの定義と同じですか?

いいえ。一言説明は当サイトが自分の言葉で書いた要約で、公式テキストや規格の定義文ではありません。規格の用語を正確に確かめたいときは、JIS Q 27000 などの規格そのものを参照してください。

出典・参考

  1. [1]全日本情報学習振興協会 試験内容・試験日程(出題範囲・2026年2月度の追加項目、2026年9月27日確認)
  2. [2]全日本情報学習振興協会 情報・サイバーセキュリティ認定試験(試験名の変更・追加範囲の告知、2026年9月27日確認)
  3. [3]IPA 情報セキュリティ10大脅威 2026(2026年9月27日確認)

本番と同じペースで腕試し

記事の次は、本番形式の問題で。

出題カテゴリの配分どおりに組んだ無料お試しを、登録不要・カード不要で解けます。続きの模試と章別ドリルは買い切りで、月額はかかりません。

情報・サイバーセキュリティ管理士

180問・120分の模試と章別ドリル・¥4,980(税込・買い切り)

サイバー管理士の無料お試し20問
料金と収録内容を見る →

当サイトは、モバイルコンピューティング推進コンソーシアム(MCPC)とは関係のない個人が運営する非公式の学習教材です。掲載している問題はすべて当サイトのオリジナルで、実際の試験問題・過去問題・再現問題ではありません。試験の日程・受検料・出題範囲は公式サイト(https://www.mcpc-jp.org/license/ )で必ず確認してください。合格を保証するものではありません。合格の目安は当サイトの推定です。技術・制度の記述は「最終確認日」時点のものです。

← 対策記事の一覧へ