この記事の要点
- 第7章は、IoTのセキュリティを「ネットワーク」「デバイス」「運用」に分けて考え、ゼロトラスト、著作権、プライバシー、匿名化、暗号化までを扱う。
- 共通鍵暗号と公開鍵暗号、仮名加工情報と匿名加工情報、境界型防御とゼロトラストなど、対比の用語が多い章。
- 法律や制度(個人情報保護法、JC-STARなど)は改正・新設があるため、一次資料の日付を確認しながら学ぶ。
第7章の全体像:どの節で何を学ぶ?
第7章「情報セキュリティを知る」は9つの節で構成されます。表の学習ポイントは当サイトの独自の整理で、テキスト本文の要約ではありません。
| 節 | 学習ポイント(当サイトの整理) |
|---|---|
| 7-1 IoTセキュリティ対策の概要 | IoT特有のリスク(台数が多い・長く使う・現場にある) |
| 7-2 ネットワーク | 通信の暗号化・分離・不正アクセスの防止 |
| 7-3 ゼロトラスト | 社内外を問わず、すべてのアクセスを検証する考え方 |
| 7-4 デバイス | 初期パスワード・ソフトウェア更新・セキュアブート |
| 7-5 運用 | 脆弱性の監視、インシデント対応、機器の廃棄 |
| 7-6 著作権 | データやプログラムの権利と、他人の著作物の利用 |
| 7-7 プライバシー保護 | 個人情報の取扱いとプライバシーへの配慮 |
| 7-8 匿名化技術 | 仮名化・匿名化と、k-匿名性などの考え方 |
| 7-9 暗号化技術 | 共通鍵暗号・公開鍵暗号・ハッシュ関数・電子署名 |
← 表は横にスクロールできます →
押さえる用語と対比:似た言葉をどう区別する?
| 用語A | 用語B | 見分け方 |
|---|---|---|
| 共通鍵暗号 | 公開鍵暗号 | 暗号化と復号に同じ鍵を使うか、公開鍵と秘密鍵のペアを使うか |
| 暗号化 | ハッシュ | 暗号化は元に戻せる。ハッシュは元に戻せない固定長の値を作る |
| 電子署名 | 暗号化 | 署名は送り主の確認と改ざん検知。暗号化は内容を秘密にする |
| 境界型防御 | ゼロトラスト | 社内は安全と見なすか、場所を問わずすべてを検証するか(NIST SP 800-207) |
| 仮名加工情報 | 匿名加工情報 | 仮名加工は主に社内での分析用。匿名加工は本人を特定できず復元もできないよう加工し、第三者提供も想定 |
| 脆弱性 | 脅威 | システム側の弱点か、その弱点を突く攻撃や出来事か |
← 表は横にスクロールできます →
ゼロトラストはゼロトラストとは、暗号は暗号の基礎、IoTへの攻撃はIoTの脅威で詳しく扱っています。仮名加工情報は令和2年改正の個人情報保護法で設けられた区分です(個人情報保護委員会)。
間違えやすい点:どこで点を落としやすい?
| 誤解 | 正しい理解 |
|---|---|
| 公開鍵暗号では秘密鍵で暗号化して送る | 秘密を送るときは受信者の公開鍵で暗号化し、受信者が自分の秘密鍵で復号する |
| ハッシュ値から元のデータを復元できる | ハッシュは一方向で、元に戻すことを想定していない |
| ゼロトラストは社内ネットワークを信頼する | 社内外を区別せず、アクセスのたびに検証する |
| 氏名を消せば匿名化は完了 | 他の情報との組合せで本人が特定される場合があり、それだけでは不十分 |
| IoT機器は出荷時の設定のまま使ってよい | 初期パスワードの変更やソフトウェアの更新が重要 |
← 表は横にスクロールできます →
IoTのセキュリティを整理する考え方は?
第7章は範囲が広いため、「守る対象」と「守る手段」を表の縦と横に置くと整理しやすくなります。守る対象はネットワーク・デバイス・データ(個人情報を含む)・運用の4つ、守る手段は暗号化・認証・更新・監視の4つ、と置いて、各マスに該当する対策を書き込んでいきます。たとえば「デバイス×更新」はファームウェアの更新、「ネットワーク×暗号化」は通信の暗号化、「データ×暗号化」は保存データの暗号化、という具合です。
IoTならではのリスクは、台数が多く一台ずつの管理が難しいこと、10年以上使われる機器があること、人の目の届かない現場に置かれることです。初期パスワードのまま接続された機器が大規模な攻撃に悪用された事例もあり、日本ではIPAが2025年3月にIoT製品のセキュリティ要件適合評価及びラベリング制度(JC-STAR)の運用を始めています。
暗号は、鍵の使い方を図に描くのが一番の近道です。公開鍵暗号で秘密を送るときは受信者の公開鍵で暗号化し、電子署名では送信者の秘密鍵で署名して、受信者が送信者の公開鍵で検証します。この2つの向きを取り違えないことが得点のポイントです。
プライバシーの節では、個人情報保護法の区分が問われる可能性があります。仮名加工情報は令和2年の改正で新設された区分で、主に事業者の内部での分析に使うことを想定しています。匿名加工情報は、本人を特定できず、元に戻すこともできないように加工した情報です。名前が似ているので、目的の違いで覚えましょう。
学習の順番と時間の目安は?
以下は当サイトの目安で、公式の推奨ではありません。
- 7-9の暗号を先に読み、鍵の使い方を図にする(約1.5時間)
- 7-1〜7-5で対策をネットワーク・デバイス・運用に分けて表にする(約2時間)
- 7-6〜7-8で著作権・プライバシー・匿名化を整理する(約1.5時間)
- 問題演習で対比の用語を確認する(約1時間)
合計で約6時間が目安です。暗号の仕組みを先に理解しておくと、7-2や7-4の対策(通信の暗号化・セキュアブートなど)が読みやすくなります。問題形式で確かめたい方はIoT基礎の無料お試しも使えます。
具体例で確かめる:鍵の使い方を目的で分けると?
AさんがBさんへ文書を送る場面で、目的ごとに使う鍵を整理しました。よくあるミスは、電子署名を「送信者の公開鍵で作る」と逆に覚えることです。秘密を守るときは受信者の鍵、本人であることを示すときは送信者の鍵、と主語で覚えると取り違えにくくなります。
| 目的 | Aさん(送る側) | Bさん(受け取る側) |
|---|---|---|
| Bさんだけに読ませる | Bさんの公開鍵で暗号化 | Bさんの秘密鍵で復号 |
| Aさんが送ったと示す | Aさんの秘密鍵で署名 | Aさんの公開鍵で検証 |
| 速く大量に暗号化する | 共通鍵で暗号化 | 同じ共通鍵で復号 |
← 表は横にスクロールできます →
確認問題1:公開鍵暗号で秘密を送るには?
公開鍵暗号で、AさんがBさんだけに読める文書を送るとき、暗号化に使う鍵はどれか。
- Aさんの秘密鍵
- Bさんの秘密鍵
- Aさんの公開鍵
- Bさんの公開鍵
正解:4。受信者Bさんの公開鍵で暗号化すれば、対になる秘密鍵を持つBさんだけが復号できます。
2のBさんの秘密鍵はBさんしか持っていません。3で暗号化するとAさんしか読めません。1は電子署名に使う鍵で、秘密を守る目的には使いません。
確認問題2:ゼロトラストの考え方は?
ゼロトラストの考え方として、最も適切なものはどれか。
- 場所を問わずアクセスのたびに検証する
- 社内の通信はすべて安全と見なして許可する
- ファイアウォールだけで社外の攻撃を防ぐ
- 一度認証すれば以後は確認を一切しない
正解:1。NIST SP 800-207は、ネットワーク上の場所だけで信頼を与えないことを基本としています。
2と3は境界型防御の考え方です。4は、継続的に検証するゼロトラストと逆の考え方です。
確認問題3:ハッシュ関数の性質は?
ハッシュ関数の性質として、最も適切なものはどれか。
- 入力が長いほど出力の長さも長くなっていく
- 秘密鍵があれば出力から元のデータに戻せる
- 出力から元のデータを求めることが難しい
- 同じ入力でも実行のたびに出力が変わる
正解:3。ハッシュ関数は一方向性を持ち、改ざん検知やパスワードの保存に使われます。
2は暗号化の説明です。1は誤りで、出力は入力の長さによらず固定長です。4は誤りで、同じ入力からは同じ値が得られます。
よくある質問
共通鍵暗号と公開鍵暗号はどう組み合わせて使われますか?
共通鍵暗号は処理が速い一方で、鍵を安全に相手へ渡す方法が課題です。公開鍵暗号は鍵の受け渡しの問題を解決できますが、処理が重くなります。そこでTLSなどでは、公開鍵暗号の仕組みで共通鍵を安全に共有し、実際のデータは共通鍵暗号で暗号化する、という組み合わせ(ハイブリッド方式)が使われます。
IoT機器の運用で特に注意する点は何ですか?
当サイトでは、導入時・運用中・廃棄時の3つの場面に分けて考えることをすすめます。導入時は初期パスワードの変更と不要な機能の停止、運用中はソフトウェアの更新と脆弱性情報の確認、ログの監視、廃棄時は機器に残ったデータや認証情報の消去です。IoT機器は長く使われるため、メーカーのサポート(更新の提供)が続く期間も確認しておく必要があります。
法律の条文まで覚える必要がありますか?
当サイトでは、条文番号より制度の目的と用語の違い(仮名加工情報と匿名加工情報など)を優先することをすすめています。
IoT機器のセキュリティ制度は何がありますか?
日本ではIPAのJC-STAR(セキュリティ要件適合評価及びラベリング制度)が2025年3月に運用を開始しています。詳しくはJC-STARとはをご覧ください。
著作権はどこで確認できますか?
文化庁の著作権のページが一次資料です。データやプログラムの扱いも含めて、制度の概要が案内されています。
出典・参考
本番と同じペースで腕試し
記事の次は、本番形式の問題で。
公式の出題カテゴリの比率どおりに組んだ無料お試しを、登録不要・カード不要で解けます。続きの模試と章別ドリルは買い切りで、月額はかかりません。
あわせて読みたい
当サイトは、モバイルコンピューティング推進コンソーシアム(MCPC)とは関係のない個人が運営する非公式の学習教材です。掲載している問題はすべて当サイトのオリジナルで、実際の試験問題・過去問題・再現問題ではありません。試験の日程・受検料・出題範囲は公式サイト(https://www.mcpc-jp.org/license/ )で必ず確認してください。合格を保証するものではありません。合格の目安は当サイトの推定です。技術・制度の記述は「最終確認日」時点のものです。