目安時間: 約210分 読了目安: 11分

この章で学ぶこと

全8章中もっとも語数が多い章(157語)です。「何に狙われるか(情報セキュリティの脅威)」「組織としてどう守る仕組みを作るか(情報セキュリティマネジメント)」「技術的にどう防ぐか(情報セキュリティ対策)」「AI時代に何を気をつけるべきか(情報倫理・AI倫理)」という「攻撃→組織対応→技術対策→倫理」の4段構成で理解すると、量の多さに圧倒されにくくなります。

情報セキュリティの脅威

人の心理的な隙を突くソーシャルエンジニアリング(なりすまし・のぞき見など)と、技術的な攻撃を対比します。マルウェアは種類ごとの動きで区別すると覚えやすく、身代金を要求するランサムウェア、正規ソフトを装うトロイの木馬、情報を盗み見るスパイウェア、キー入力を記録するキーロガー、裏口を仕込むバックドアが代表例です。特定の組織を狙う標的型攻撃、偽サイトに誘導するフィッシング、大量アクセスでサービスを妨害するDoS攻撃・DDoS攻撃も基本語です。

Webアプリケーションを狙う攻撃として、不正なSQL文を注入するSQLインジェクション、悪意あるスクリプトを埋め込むクロスサイトスクリプティングを区別します(「SQLインジェクションはデータベースへの攻撃、XSSは他の利用者のブラウザへの攻撃」という対比が有効)。修正プログラム公開前の脆弱性を突くゼロデイ攻撃、生成AI固有のリスクであるプロンプトインジェクション(悪意ある指示文で AI を誤動作させる)も新シラバスで重要度が上がっています。

扱う用語(精選後・17語)

  • 不正アクセス/なりすまし/改ざん
  • ソーシャルエンジニアリング/情報漏えい/内部不正
  • ランサムウェア/トロイの木馬/スパイウェア/キーロガー/バックドア
  • 標的型攻撃/フィッシング
  • DoS攻撃/DDoS攻撃
  • SQLインジェクション/クロスサイトスクリプティング
  • ゼロデイ攻撃

深掘り: データベースが危ない!SQLインジェクションの仕組みと防壁

情報セキュリティマネジメント

セキュリティの3要素である機密性・完全性・可用性(CIA)が土台です。従来の「社内は安全、社外は危険」という境界型の考え方を捨て、すべての通信を都度検証するゼロトラストが新シラバスの重要キーワードです。組織としての対応は、リスクを特定→分析→評価するリスクアセスメント、避ける・低減する・移す・受け入れるの4パターンからなるリスク対応、行動指針を定める情報セキュリティポリシーという流れで整理します。

事故対応の専門チームとして、インシデント対応にあたるCSIRT、監視を専門に行うSOC(Security Operation Center)があります。何を守るべきかを明確にする情報資産とその一覧である情報資産台帳もマネジメントの出発点として押さえます。

扱う用語(精選後・14語)

  • 機密性/完全性/可用性
  • ゼロトラスト
  • リスクマネジメント/リスクアセスメント(特定,分析,評価)
  • リスク対応(回避,低減,移転,保有)
  • 情報セキュリティポリシー
  • CSIRT/SOC
  • 情報資産/情報資産台帳

深掘り: 「誰も信じない」セキュリティ!ゼロトラストの基本概念共通鍵暗号・公開鍵暗号・インシデント対応・BYOD対策とは?

情報セキュリティ対策

暗号化は、同じ鍵で暗号化・復号する高速な共通鍵暗号方式と、公開鍵と秘密鍵のペアを使う公開鍵暗号方式の違いが最頻出です(「共通鍵は速いが鍵の受け渡しが課題、公開鍵は鍵配送が安全だが処理が遅い」という対比で覚えます)。改ざんされていないことを保証するデジタル署名、公開鍵が本物であることを証明するデジタル証明書とそれを発行する認証局(CA)というPKI(公開鍵基盤)の仕組みもセットで理解します。

認証技術では、知識(パスワード)・所持(ICカード)・生体(指紋)の異なる要素を2つ以上組み合わせる多要素認証(MFA)、1回のログインで複数サービスを使えるシングルサインオンが頻出です。ネットワーク防御の技術は、外部との境界を守るファイアウォール、Webアプリ特有の攻撃を防ぐWAF、侵入を検知するIDS・防ぐIPSの役割の違いを整理します。

扱う用語(精選後・18語)

  • 共通鍵暗号方式/公開鍵暗号方式
  • ハッシュ関数/デジタル署名
  • PKI(公開鍵基盤)/デジタル証明書/認証局(CA)
  • 多要素認証(記憶,所有,生体)/シングルサインオン/ワンタイムパスワード
  • ファイアウォール/WAF/IDS(侵入検知システム)/IPS(侵入防止システム)
  • EDR
  • 脆弱性管理/脆弱性検査
  • マルウェア対策ソフト

深掘り: 共通鍵暗号・公開鍵暗号・インシデント対応・BYOD対策とは?パスワードだけじゃ足りない!多要素認証(MFA)

情報倫理・AI倫理

インターネット上での適切な振る舞いを指すデジタルシティズンシップを土台に、情報の真偽を扱う語群を整理します。悪意を持って作られたフェイクニュースと、それを検証するファクトチェック、自分と似た意見ばかりが集まるエコーチェンバーフィルターバブルという情報の偏りの構造もセットで扱います。

生成AI固有の倫理課題として、AIがもっともらしい嘘を生成するハルシネーション、AIの判断根拠を人が理解できるようにする説明可能なAI(XAI)、最終判断に人間が関与するヒューマンインザループ(HITL)、AI学習への自分のデータ利用を拒否できるAIサービスのオプトアウトポリシー、実在しない映像を作るディープフェイクが頻出です。この節は第1章の法規(著作権・個人情報保護法)とセットで出題されることが多く、章をまたいだ復習が効果的です。

扱う用語(精選後・13語)

  • デジタルシティズンシップ
  • フェイクニュース/ファクトチェック
  • エコーチェンバー/フィルターバブル
  • 偽情報(ディスインフォメーション)/誤情報(ミスインフォメーション)
  • ハルシネーション
  • 説明可能なAI(XAI)
  • ヒューマンインザループ(HITL)
  • AIサービスのオプトアウトポリシー
  • ディープフェイク

深掘り: AIの「知ったかぶり」ハルシネーションとは?フェイクニュースの脅威!ディープフェイクの仕組みAI学習を拒否できる?オプトアウトポリシーAIはどこまで許される?「AI倫理」ガイドライン

AIで学ぶ

ここまでの用語は、ChatGPTやClaudeなどの生成AIに以下のプロンプトを投げかけると、比較表つきでさらに深く掘り下げて学習できます。コピーして使ってみましょう。

あなたはITパスポート試験の講師です。「セキュリティと情報倫理」の範囲について、以下の用語を初学者向けに**関連づけながら**説明してください(単体の丸暗記より、用語同士のつながりを理解したほうが記憶に定着しやすく、試験本番で紛らわしい選択肢を見分ける力もつくためです)。用語同士の違いが分かる**比較表**を最後に付けてください。

【情報セキュリティの脅威】ソーシャルエンジニアリング、ランサムウェア、トロイの木馬、標的型攻撃、フィッシング、DoS/DDoS攻撃、SQLインジェクション、クロスサイトスクリプティング、ゼロデイ攻撃
【情報セキュリティマネジメント】機密性/完全性/可用性、ゼロトラスト、リスクアセスメント、リスク対応、CSIRT/SOC
【情報セキュリティ対策】共通鍵暗号方式、公開鍵暗号方式、デジタル署名、PKI、多要素認証、シングルサインオン、ファイアウォール、WAF、IDS/IPS
【情報倫理・AI倫理】フェイクニュース、ファクトチェック、エコーチェンバー、ハルシネーション、説明可能なAI(XAI)、ヒューマンインザループ、オプトアウトポリシー、ディープフェイク

このプロンプトは、役割設定(試験の講師として振る舞わせる)→関連づけの指示(用語を単に列挙させず、つながりで説明させる)→出力形式の指定(比較表で受け取る)という3段構成でできています。コピーして使うだけでなく、この組み立て方を覚えておくと、他の章や他の資格でも自分でプロンプトを作れるようになります。

章末チェック

最後に、この章で学んだ知識をアウトプットして定着させましょう。全問に答えたら「答え合わせ」を押してください。

問1. 共通鍵暗号方式の特徴として正しいものはどれか。

問2. 多要素認証で組み合わされる3つの要素の分類として正しいものはどれか。

問3. 従来の「社内は安全、社外は危険」という境界型防御を前提とせず、すべての通信を都度検証する考え方はどれか。

問4. 生成AIが事実と異なる内容をもっともらしく生成してしまう現象を指す用語はどれか。

この章のまとめ

この章では、ランサムウェアなどの脅威、ゼロトラストといった組織的な対応、共通鍵・公開鍵暗号方式などの技術的対策、そしてハルシネーションなどAI時代の情報倫理までを学びました。

これで全8章の学習は完了です。お疲れさまでした。コースTOPの「完走したら」で、模擬試験や合格テキストなど次のステップを確認しましょう。