この記事の要点
- 公式の出題範囲の課題Ⅰ(情報セキュリティ総論)・課題Ⅱ(脅威と情報セキュリティ対策)・課題Ⅲ(サイバーセキュリティ対策)に沿って、当サイトが重要と考える用語を100語選びました。
- 2026年2月度の試験から、課題Ⅲに「Web攻撃対策」「ログ・インシデント対応」「クラウド・API」「ランサムウェア・標的型攻撃」「サプライチェーン攻撃」が加わりました(試験内容ページ、2026年9月27日確認)。これに当たる15語は別の表にまとめています。
- 「重要」は当サイトの判断で、公式の出題頻度を示すものではありません。一言説明もすべて当サイトの言葉で、公式テキストの定義文ではありません。
- 当サイトは全日本情報学習振興協会とは関係のない非公式の個人運営教材です。合格を保証するものではありません。
この一覧はどう使う?
試験の正式な名前は、2026年2月度から「情報・サイバーセキュリティ管理士」に変わりました(旧称は情報セキュリティ管理士)。管理士は180問・120分のマークシート方式で、合格基準は70%以上(難易度により調整あり)とされています(2026年9月27日確認)。
出題範囲は課題Ⅰ〜Ⅳに分かれていますが、課題Ⅳ「コンピュータの一般知識」は初級だけの範囲で、管理士の欄に印はありません。この一覧は管理士の範囲である課題Ⅰ〜Ⅲを対象にしています。
- 表の「一言説明」を手で隠し、用語を見て自分で説明できるかを試す
- 言えなかった用語に印を付け、右端の「当サイトの章」の学習ガイドに戻る
- 最後に「間違えやすい用語の組み合わせ」の表で、対になる用語の違いを確かめる
「当サイトの章」は、当サイトの問題集の章立て(第1章〜第9章)です。課題Ⅰが第1〜3章、課題Ⅱが第4〜6章、課題Ⅲが第7〜9章に当たります。この対応は当サイトの整理で、公式の区分ではありません。
課題Ⅰ 総論の用語(30語)
| No | 用語 | 一言説明 | 当サイトの章 |
|---|---|---|---|
| 1 | 機密性 | 許された人だけが情報を見たり使ったりできる状態 | 第3章 |
| 2 | 完全性 | 情報が正しく、勝手に書き換えられていない状態 | 第3章 |
| 3 | 可用性 | 使いたいときに情報やシステムを使える状態 | 第3章 |
| 4 | 真正性 | 利用者や情報が、名乗っているとおりの本物であること | 第3章 |
| 5 | 責任追跡性 | 誰がいつ何をしたかを後からたどれること | 第3章 |
| 6 | 否認防止 | 行った操作や送った事実を、後から否定させないこと | 第3章 |
| 7 | 信頼性 | システムが意図したとおりに安定して動くこと | 第3章 |
| 8 | 情報資産 | 守る価値のある情報と、それを扱う機器・媒体・人など | 第3章 |
| 9 | 脅威 | 情報資産に損害を与えるおそれのある出来事や原因 | 第3章 |
| 10 | 脆弱性 | 脅威につけ込まれる弱いところ | 第3章 |
| 11 | リスクマネジメント | リスクを見つけ、評価し、対応し続ける組織の活動 | 第3章 |
| 12 | リスクアセスメント | リスクの特定・分析・評価をまとめて行う工程 | 第3章 |
| 13 | リスク対応 | 低減・回避・移転(共有)・保有の中から方針を選ぶこと | 第3章 |
| 14 | リスク移転(共有) | 保険や外部委託で、損害の影響を他者と分け合うこと | 第3章 |
| 15 | リスク保有(受容) | 影響が小さいリスクを、分かったうえで受け入れること | 第3章 |
| 16 | ISMS | 情報セキュリティを組織として管理し、継続的に改善する仕組み | 第3章 |
| 17 | ISO/IEC 27001 | ISMSを作り運用するための要求事項の国際規格(国内はJIS Q 27001) | 第3章 |
| 18 | ISO/IEC 27002 | 具体的な管理策の選び方・進め方の手引きとなる規格 | 第3章 |
| 19 | 情報セキュリティポリシー | 組織の基本方針・対策の基準・実施手順をまとめた文書 | 第3章 |
| 20 | PDCAサイクル | 計画・実行・点検・改善を繰り返して水準を上げる考え方 | 第3章 |
| 21 | QC七つ道具 | 主に数値データから問題を見つけるための品質管理の手法群 | 第3章 |
| 22 | 新QC七つ道具 | 主に言葉のデータを図にして整理するための手法群 | 第3章 |
| 23 | 個人情報 | 生きている個人を特定できる情報 | 第1章 |
| 24 | 要配慮個人情報 | 病歴や犯罪の経歴など、扱いに特に配慮が必要な個人情報 | 第1章 |
| 25 | 個人識別符号 | 指紋のデータや旅券番号など、それだけで本人を特定できる符号 | 第1章 |
| 26 | 漏えい等の報告 | 一定の漏えいなどが起きたとき、委員会への報告と本人への通知が必要になる義務 | 第1章 |
| 27 | 特定個人情報 | マイナンバー(個人番号)を含む個人情報 | 第1章 |
| 28 | 不正アクセス行為 | 他人のIDとパスワードなどを無断で使い、利用を制限されたシステムに入ること | 第2章 |
| 29 | 不正指令電磁的記録 | いわゆるコンピュータウイルス。正当な理由なく作ることなどが刑法で罰せられる | 第2章 |
| 30 | 電子署名法 | 本人の電子署名がある電子文書を、本人が作ったものと推定する法律 | 第2章 |
← 表は横にスクロールできます →
課題Ⅰの出題範囲には、3要素・7要素、情報資産、リスクマネジメント・リスクアセスメント・リスク対応、組織における対策、ISMS、関連法規、ストラテジ、QC七つ道具、新QC七つ道具が並んでいます(2026年9月27日確認)。3要素と7要素は情報セキュリティの3要素と7要素、QCの手法はQC七つ道具と新QC七つ道具の違い、法令の数字は関連法規の早見表で詳しく扱っています。
課題Ⅱ 脅威と対策の用語(30語)
| No | 用語 | 一言説明 | 当サイトの章 |
|---|---|---|---|
| 31 | 内部不正 | 従業員や元従業員が権限を悪用して情報を持ち出すことなど | 第4章 |
| 32 | 委託先の監督 | 業務を任せた先の安全管理を、契約や確認で担保すること | 第4章 |
| 33 | 秘密保持契約(NDA) | 知った秘密を外に出さないと約束する契約 | 第4章 |
| 34 | 最小権限の原則 | 仕事に必要な範囲の権限だけを与える考え方 | 第4章 |
| 35 | 職務の分離 | 1人にすべてを任せず、申請と承認などを別の人に分けること | 第4章 |
| 36 | セキュリティ教育 | 全員がルールと手口を知るように、繰り返し行う研修 | 第4章 |
| 37 | SNSの私的利用のルール | 業務の情報や職場の写真を投稿しないなど、個人の発信の決まり | 第4章 |
| 38 | 炎上 | 投稿に批判が集まり、組織の信用に響く事態 | 第4章 |
| 39 | ゾーニング | 重要度で区画を分け、区画ごとに入れる人を決めること | 第5章 |
| 40 | 入退管理 | 誰がいつ出入りしたかを確認し記録すること | 第5章 |
| 41 | 共連れ | 認証した人の後ろについて、認証せずに入ること | 第5章 |
| 42 | アンチパスバック | 入室の記録がない人は退室できないようにする仕組み | 第5章 |
| 43 | クリアデスク | 離席や退社のときに書類や媒体を机に残さないこと | 第5章 |
| 44 | クリアスクリーン | 離席するときに画面をロックし、のぞき見を防ぐこと | 第5章 |
| 45 | MDM | 会社のスマホやタブレットを一元的に設定・管理する仕組み | 第5章 |
| 46 | リモートワイプ | なくした端末のデータを遠隔で消すこと | 第5章 |
| 47 | BYOD | 私物の端末を仕事に使うこと | 第5章 |
| 48 | UPS | 停電したとき、しばらく電気を供給する装置 | 第5章 |
| 49 | 冗長化 | 機器や回線を複数用意し、1か所の故障で止まらないようにすること | 第5章 |
| 50 | バックアップ | データの複製を別の場所に残し、失ったときに戻せるようにすること | 第5章 |
| 51 | RPO(目標復旧時点) | 障害のとき、どの時点のデータまで戻せればよいかの目標 | 第5章 |
| 52 | RTO(目標復旧時間) | 障害から何時間以内に業務を再開するかの目標 | 第5章 |
| 53 | BCP(事業継続計画) | 災害や事故のときも重要な業務を続け、早く戻すための計画 | 第5章 |
| 54 | BIA(事業影響度分析) | 業務が止まったときの影響を調べ、優先する業務を決める分析 | 第5章 |
| 55 | マルウェア | 悪意をもって作られたソフトウェアの総称 | 第6章 |
| 56 | ワーム | ネットワークを通じて自分で広がっていくマルウェア | 第6章 |
| 57 | トロイの木馬 | 役に立つソフトのふりをして入り込むマルウェア | 第6章 |
| 58 | ソーシャルエンジニアリング | 人の油断や思い込みを突いて、情報を聞き出す手口 | 第6章 |
| 59 | ショルダーハッキング | 肩越しに画面やキー入力をのぞき見る手口 | 第6章 |
| 60 | トラッシング | 捨てられた書類や媒体から情報を拾う手口 | 第6章 |
← 表は横にスクロールできます →
課題Ⅱの出題範囲には、従業員の監督、委託先の監督、SNS利用、ゾーニング、入退管理、オフィス内の対策、モバイル機器の利用管理、災害・障害への対策、建物や設備への対策、事業継続が並んでいます(2026年9月27日確認)。BCPの考え方はBCP(事業継続計画)、マルウェアの種類はマルウェアとフィッシングも参考になります。
課題Ⅲ サイバー対策の用語(25語)
| No | 用語 | 一言説明 | 当サイトの章 |
|---|---|---|---|
| 61 | 多要素認証 | 知っているもの・持っているもの・体の特徴のうち、異なる2つ以上で確かめる認証 | 第7章 |
| 62 | 生体認証 | 指紋・顔・静脈など体の特徴で本人を確かめる方法 | 第7章 |
| 63 | ワンタイムパスワード | 1回しか使えない使い捨てのパスワード | 第7章 |
| 64 | パスワードリスト攻撃 | 他所で漏れたIDとパスワードの組を、別のサービスで試す攻撃 | 第7章 |
| 65 | ブルートフォース攻撃 | 考えられる文字の組合せを総当たりで試す攻撃 | 第7章 |
| 66 | アカウントロック | 決まった回数ログインに失敗したら、一時的に使えなくする対策 | 第7章 |
| 67 | アクセス制御 | 誰がどの情報に何をしてよいかを決め、それ以外を拒むこと | 第7章 |
| 68 | 共通鍵暗号 | 暗号化と復号に同じ鍵を使う方式。処理が速い | 第7章 |
| 69 | 公開鍵暗号 | 公開する鍵と秘密にする鍵の組を使う方式。鍵を配りやすい | 第7章 |
| 70 | ハッシュ関数 | データから決まった長さの値を作る関数。改ざんの検出に使う | 第7章 |
| 71 | デジタル署名 | 秘密鍵で署名し公開鍵で確かめ、作成者と改ざんの有無を示す仕組み | 第7章 |
| 72 | 電子証明書(PKI) | 認証局が「この公開鍵はこの人のもの」と証明するデータとその仕組み | 第7章 |
| 73 | TLS | Webなどの通信を暗号化し、相手のサーバが本物かを確かめる仕組み | 第8章 |
| 74 | VPN | インターネットの上に、暗号化した専用の通り道を作る技術 | 第8章 |
| 75 | ファイアウォール | 決めたルールに従って通信を通したり止めたりする仕組み | 第8章 |
| 76 | IDS/IPS | 不正な通信を見つけて知らせる(IDS)、さらに止める(IPS)仕組み | 第8章 |
| 77 | DMZ | 外部に公開するサーバを置く、内部とも外部とも分けた区画 | 第8章 |
| 78 | WPA3 | 無線LANの暗号化と認証の新しい規格 | 第8章 |
| 79 | 送信ドメイン認証 | SPF・DKIM・DMARCで、メールの送信元が詐称されていないか確かめる仕組み | 第8章 |
| 80 | フィッシング | 本物に似せたメールやサイトで、IDやカード番号を入力させる詐欺 | 第8章 |
| 81 | DoS/DDoS攻撃 | 大量の通信を送りつけ、サービスを使えなくする攻撃(DDoSは多数の機器から) | 第8章 |
| 82 | ゼロデイ攻撃 | 修正プログラムが出る前の脆弱性を突く攻撃 | 第8章 |
| 83 | パッチ管理 | 修正プログラムを確かめ、計画的に適用すること | 第8章 |
| 84 | ゼロトラスト | 社内の通信も信用せず、アクセスのたびに確かめる考え方 | 第8章 |
| 85 | データの消去(媒体の廃棄) | 捨てる媒体は上書き消去や物理破壊で、読み出せない状態にすること | 第8章 |
← 表は横にスクロールできます →
暗号と証明書はPKIとはとTLSとは、送信ドメイン認証はDMARCとは、認証の新しい方式はパスキーとFIDO2、考え方の全体はゼロトラストとはで扱っています。
2026年追加範囲の用語(15語)
試験内容ページでは、2026年2月度試験から「Web攻撃対策」「ログ・インシデント対応」「クラウド・API」「ランサムウェア・標的型攻撃」「サプライチェーン攻撃」を課題Ⅲに追加するとしています。トップページの告知では、追加する範囲を「サイバーセキュリティ総論」「サイバー攻撃の種類とその手法」「WEBセキュリティとネットワーク防御技術」「クラウド/モバイル/IoTのセキュリティ」「インシデント対応とフォレンジック」と説明しています(いずれも2026年9月27日確認)。
| No | 用語 | 一言説明 | 追加項目 |
|---|---|---|---|
| 86 | WAF | Webアプリへの通信の中身を調べ、攻撃のパターンを止める仕組み | Web攻撃対策 |
| 87 | SQLインジェクション | 入力欄に命令文を混ぜ、データベースを不正に操作する攻撃 | Web攻撃対策 |
| 88 | クロスサイトスクリプティング | サイトに不正なスクリプトを埋め込み、閲覧者のブラウザで動かす攻撃 | Web攻撃対策 |
| 89 | SIEM | 機器やサーバのログを集めて突き合わせ、攻撃の兆しを見つける仕組み | ログ・インシデント対応 |
| 90 | EDR | パソコンなど端末の動きを見張り、侵入された後の検知と対応を助ける仕組み | ログ・インシデント対応 |
| 91 | CSIRT | インシデントの受付から対応・再発防止までを担う組織内のチーム | ログ・インシデント対応 |
| 92 | デジタルフォレンジック | 証拠を壊さないように保全し、何が起きたかを解析すること | ログ・インシデント対応 |
| 93 | 責任共有モデル | クラウドの安全をどこまで事業者が、どこから利用者が担うかの分担 | クラウド・API |
| 94 | APIキー | APIを呼び出す相手を識別する文字列。漏れると不正利用される | クラウド・API |
| 95 | 設定ミス(クラウド) | 公開範囲などの設定の誤りで、データが外から見えてしまうこと | クラウド・API |
| 96 | ランサムウェア | データを暗号化するなどして使えなくし、身代金を求めるマルウェア | ランサムウェア・標的型攻撃 |
| 97 | 二重恐喝 | 暗号化に加え、盗んだデータを公開すると脅して支払いを迫る手口 | ランサムウェア・標的型攻撃 |
| 98 | 標的型攻撃 | 特定の組織を狙い、業務を装ったメールなどで侵入する攻撃 | ランサムウェア・標的型攻撃 |
| 99 | サプライチェーン攻撃 | 取引先・委託先やソフトの配布経路など、弱いところを経由して本命を狙う攻撃 | サプライチェーン攻撃 |
| 100 | SBOM | ソフトウェアに含まれる部品(ライブラリなど)の一覧表 | サプライチェーン攻撃 |
← 表は横にスクロールできます →
IPA の「情報セキュリティ10大脅威 2026」(2026年1月29日公開)の組織向けでは、1位が「ランサム攻撃による被害」、2位が「サプライチェーンや委託先を狙った攻撃」です(2026年9月27日確認)。追加された範囲は、実際の被害が多い分野と重なっています。SBOMの詳しい説明はSBOMとは、この範囲の学習ガイドは第9章 2026年の追加範囲にあります。
間違えやすい用語の組み合わせは?
| 組み合わせ | 違い | 見分け方 |
|---|---|---|
| 完全性 と 真正性 | 完全性は中身が正しいこと、真正性は相手や情報が本物であること | 「改ざん」なら完全性、「なりすまし」なら真正性 |
| 責任追跡性 と 否認防止 | 責任追跡性は行動をたどれること、否認防止は後から否定させないこと | 「記録をたどる」か「言い逃れを防ぐ」か |
| RPO と RTO | RPOはデータを戻す時点、RTOは業務を戻すまでの時間 | Pは Point(時点)、Tは Time(時間) |
| IDS と IPS | IDSは見つけて知らせる、IPSは見つけて止める | 通信を止めるかどうか |
| WAF と ファイアウォール | WAFはWebアプリへの通信の中身、ファイアウォールは主にアドレスやポート | 何を見て判断しているか |
| SIEM と EDR | SIEMは多くの機器のログを集めて分析、EDRは端末の上の動きを監視 | 見る範囲が「全体のログ」か「1台の端末」か |
| 共連れ と アンチパスバック | 共連れは手口、アンチパスバックはそれを防ぐ仕組みの1つ | 攻撃(行為)か対策か |
| QC七つ道具 と 新QC七つ道具 | 前者は主に数値データ、後者は主に言語データを扱う | データが数字か言葉か |
← 表は横にスクロールできます →
確認問題1:ログを集めて分析する仕組みは?
ファイアウォールやサーバ、端末など複数の機器のログを1か所に集めて突き合わせ、攻撃の兆候を見つけることを主な目的とする仕組みはどれか。
- WAF:Webアプリへの通信の中身を調べて攻撃を止める
- EDR:個々の端末の上の動きを監視し、侵入後の対応を助ける
- SBOM:ソフトウェアに含まれる部品を一覧にする
- SIEM:複数の機器のログを集めて相関を分析する
正解:4。SIEMは、別々の機器に残るログをまとめて分析することで、1台だけを見ていては気づけない攻撃の流れを見つけるための仕組みです。
1 のWAFは通信の入口でWebへの攻撃を止める仕組みで、ログの集約が目的ではありません。2 のEDRは端末ごとの監視で、複数機器のログをまとめる仕組みではありません。3 のSBOMは部品の一覧表で、攻撃の検知には使いません。
確認問題2:IaaSで利用者が担う作業は?
クラウドの責任共有モデルの考え方で、IaaS を使う場合に、一般に利用者側が責任を持つ作業として最も適切なものはどれか。
- データセンターの建物への入退管理
- 仮想サーバ上のOSへの修正プログラムの適用
- 仮想化の基盤(ハイパーバイザ)の保守
- 物理サーバの故障した部品の交換
正解:2。IaaSでは、事業者が建物・物理機器・仮想化の基盤までを担い、利用者はその上のOS・ミドルウェア・アプリ・データの管理を担うのが一般的な分担です。
1 の建物の入退管理、3 のハイパーバイザの保守、4 の物理サーバの部品交換は、いずれもクラウド事業者の側の責任です。分担はサービスの種類(IaaS・PaaS・SaaS)で変わるので、契約や事業者の説明で確かめます。
確認問題3:入室記録がないと退室できない仕組みは?
入室の認証をしていない人は退室の認証ができないようにして、共連れによる入室を防ぐ仕組みはどれか。
- ゾーニング
- クリアデスク
- アンチパスバック
- 共連れ
正解:3。アンチパスバックは、入室と退室の記録の整合を取ることで、認証せずに他人の後から入った人を検出する仕組みです。
1 のゾーニングは区画の分け方で、入退の記録の整合を取る仕組みではありません。2 のクリアデスクは机の上に書類を残さないルールです。4 の共連れは防ぎたい行為そのもので、対策の名前ではありません。
よくある質問
情報セキュリティ管理士と、情報・サイバーセキュリティ管理士は同じ試験ですか?
同じ試験の新しい名前です。2026年2月度の試験から、試験名が「情報・サイバーセキュリティ(管理士/初級)認定試験」に変わり、出題範囲にサイバー攻撃関係の項目が加わりました(全日本情報学習振興協会、2026年9月27日確認)。
課題Ⅳ「コンピュータの一般知識」は管理士でも出ますか?
試験内容ページの表では、課題Ⅳの各項目は初級の欄にだけ印があり、管理士の欄にはありません(2026年9月27日確認)。管理士の準備は課題Ⅰ〜Ⅲに集中してよいと当サイトは判断しています。
この100語だけ覚えれば合格できますか?
できるとは言えません。この一覧は直前の見直し用で、法令の条文の細部や、場面を読んで判断する問題までは覆っていません。言えなかった用語から章の学習ガイドに戻り、問題演習と組み合わせてください。
用語の説明はテキストの定義と同じですか?
いいえ。一言説明は当サイトが自分の言葉で書いた要約で、公式テキストや規格の定義文ではありません。規格の用語を正確に確かめたいときは、JIS Q 27000 などの規格そのものを参照してください。
出典・参考
本番と同じペースで腕試し
記事の次は、本番形式の問題で。
出題カテゴリの配分どおりに組んだ無料お試しを、登録不要・カード不要で解けます。続きの模試と章別ドリルは買い切りで、月額はかかりません。
あわせて読みたい
- 情報セキュリティの用語情報セキュリティ管理士 ISMSとリスクマネジメントの対策更新 2026年9月27日
- 情報セキュリティの用語情報セキュリティ管理士 技術的対策|暗号・認証・アクセス制御更新 2026年9月27日
- 情報セキュリティの用語情報セキュリティ管理士 2026年追加範囲の対策|クラウド・API更新 2026年9月27日
- 比較・学習計画情報セキュリティ管理士に2週間で合格を目指す学習計画更新 2026年9月27日
- モバイルの用語ゼロトラストとは|境界型防御との違いと2級更新 2026年9月27日
- 情報セキュリティの用語情報セキュリティの3要素と7要素|管理士試験の要点更新 2026年9月27日
当サイトは、モバイルコンピューティング推進コンソーシアム(MCPC)とは関係のない個人が運営する非公式の学習教材です。掲載している問題はすべて当サイトのオリジナルで、実際の試験問題・過去問題・再現問題ではありません。試験の日程・受検料・出題範囲は公式サイト(https://www.mcpc-jp.org/license/ )で必ず確認してください。合格を保証するものではありません。合格の目安は当サイトの推定です。技術・制度の記述は「最終確認日」時点のものです。