情報セキュリティマネジメント試験のシラバスは、知識だけで715語、さらに「部門の情報セキュリティ管理担当者として何ができるか」を問う実務スキル(科目B相当)が12項目あります。このコースは、そのうちセキュリティ分野(全体の過半を占める重点分野)を中心に重要度の高い用語・スキルを8つのジャンルに整理し、20時間で全体像をつかめるように設計しました。情報セキュリティ担当に配属されたばかりの方には知識体系の入口として、ITパスポートや基本情報技術者からのステップアップを目指す方には過去問演習の土台として使えます。

ただし、このコース単体で合格を保証するものではありません。特に初めて情報セキュリティ分野を学ぶ方は、本コース完走後に過去問演習(SG模擬試験・SG科目B対策アプリ)を重ねることを前提にしてください。

20時間で情報セキュリティマネジメント試験の全体像をつかむ

診断テストで現在地を測り、8章を順に進め、最後に総復習で定着させる——このサイクルが基本です。第1〜3章はシラバスの過半を占めるセキュリティ分野、第4〜7章はその他の分野(法務・IT基礎・マネジメント・経営戦略)、第8章は知識ではなく実務スキル(科目B相当)を扱います。

各章の用語解説だけでなく、暗記に偏らないための工夫も入れています。第1章には生成AIを悪用した実際の摘発事例(国内初のランサムウェア作成事件など)、第1〜7章には「公開鍵暗号はなぜ安全に鍵を配れるのか」「なぜインシデント管理と問題管理は別物なのか」といった、用語の丸暗記だけでは対応しにくい応用力を鍛えるミニコラムを章ごとに1つずつ収録しています。第8章は知識の総仕上げとして、架空企業を舞台にしたケーススタディ(ランサムウェア対応など)で実務スキルそのものを体験します。

学習を始める前に: 模擬試験で今の実力を確認する

20時間コースに入る前に、まず情報セキュリティマネジメント 模擬試験(科目A対策)を解いてみることを強くおすすめします。20時間という学習量が持つ意味は、今の習熟度によってまったく違うからです。

  • ほとんど分からなかった・当てずっぽうが多かった場合: この20時間コースは「基礎を学ぶ」段階として使ってください。第1章から標準パターンで順に進めるのが適切です
  • 半分以上は解けた、知っている分野と知らない分野がはっきり分かれた場合: このコースは「復習と裏付け」の指標として使えます。模擬試験で弱かった分野に対応する章だけを、実務者パターンで拾い読みするのが効率的です

模擬試験は出題範囲が広く本番の形式に近いため、コース内蔵の10問診断より精度の高い自己診断になります。次の10問診断は、模擬試験を受けたうえで「どの章から復習すべきか」を素早く絞り込むための簡易チェックとして使ってください。

まず10問で現在地を測る

8つのジャンルから出題する簡易診断です。上記の模擬試験で大まかな実力と弱点分野をつかんだうえで、この10問で該当する章を素早く特定するのに使ってください。セキュリティ分野(第1〜3章)は特に配点比重が高いため、正答率が低い場合は優先的に学習することをおすすめします。

問1. ランサムウェア対策として知られる「3-2-1ルール」の内容として正しいものはどれか。

問2. 「AIを悪用した攻撃」の例として、シラバスに挙げられているものはどれか。

問3. 情報セキュリティリスクアセスメントのプロセスとして正しい順序はどれか。

問4. ISMS(情報セキュリティマネジメントシステム)における「情報セキュリティ管理策」の4つの区分の組み合わせとして正しいものはどれか。

問5. 記憶(パスワード等)・所持(ICカード等)・生体(指紋等)のうち、異なる種類の要素を2つ以上組み合わせる認証方式はどれか。

問6. 個人情報保護法における「要配慮個人情報」に該当するものはどれか。

問7. 複数のディスク装置を組み合わせて、データの冗長性や読み書き性能を高める技術はどれか。

問8. サービス提供者と利用者との間で、サービスの品質水準についてあらかじめ合意しておく文書はどれか。

問9. 事業継続計画(BCP)の説明として最も適切なものはどれか。

問10. 部門でランサムウェア感染が疑われる事象を発見した際、初動処理として最も適切な行動はどれか。

カリキュラムマップ

パターン対象総時間進め方
標準(20時間)情報セキュリティ未経験〜初任の担当者。旗艦パターン20h模擬試験で実力確認→(基礎から必要な場合)診断→第1〜8章を順に→総復習
実務者(12時間)ITパスポート・基本情報技術者に合格済み、またはIT実務経験がある方12h模擬試験で弱点分野を特定→該当する章(セキュリティなら第1〜3章、実務なら第8章)を厚く→他は章末チェックのみ→総復習
直前(6時間)試験1週間前6h診断→正答率の低い上位2章→第8章→総復習

章一覧

ジャンルこの章で学ぶこと目安
第1章 情報セキュリティの基礎と脅威セキュリティ基礎情報資産・脅威・脆弱性の関係とCIA、マルウェアや攻撃手法、暗号・認証技術。生成AI悪用の実際の摘発事例も紹介210分
第2章 情報セキュリティマネジメント体制(ISMS・リスク対応)セキュリティ管理リスクマネジメントの考え方、ISMSと情報セキュリティ諸規程、CSIRTなどのインシデント対応体制150分
第3章 セキュリティ対策と実装技術セキュリティ対策脆弱性診断、人的・技術的・物理的な3層の対策、ファイアウォールやTLS・VPNなどの実装技術120分
第4章 法務・コンプライアンス・標準化法務知的財産権・サイバー犯罪関連法規、個人情報保護法、労働・取引関連法規、標準化団体90分
第5章 IT基礎知識(システム構成・DB・ネットワーク)IT基礎システム構成・信頼性設計、データベース、ネットワークというセキュリティ対策の土台150分
第6章 マネジメント(プロジェクト・サービス・監査)マネジメントプロジェクトマネジメント、サービスマネジメント、システム監査・内部統制120分
第7章 経営・システム戦略経営戦略経営陣の役職・会計の基礎、DX・クラウド活用、RFI・RFP・RFQなどシステム企画と調達120分
第8章 情報セキュリティ管理者の実務(ケーススタディ)実務演習情報資産管理からインシデント対応まで、実務スキル12項目を架空企業のケーススタディで体験(ランサムウェア対応の実例つき)150分

総復習

全8章を終えたら、20問の総復習で定着度を確認しましょう。各章から2〜4問ずつ出題しており、実際の過去問(令和5〜7年度公開問題)をもとにした設問も含まれています。正答率が低かった章は、該当ページに戻って章末チェックを解き直すことをおすすめします。

問1. 「不正のトライアングル」における“機会”の説明として、最も適切なものはどれか。

問2. 暗号方式に関する記述のうち、最も適切なものはどれか。

問3. ハッシュ関数SHA-256を用いてファイルAとファイルBのハッシュ値を算出したところ、まったく同じ値になった。このことから考えられる最も適切なものはどれか。

問4. DNSキャッシュサーバに対する「DNSキャッシュポイズニング攻撃」への対策として、最も適切なものはどれか。

問5. DHCPの役割として、最も適切なものはどれか。

問6. JIS Q 31000:2019(リスクマネジメント-指針)における「リスク分析」の意義として、最も適切なものはどれか。

問7. 情報セキュリティリスクアセスメントを構成するプロセスの正しい組合せはどれか。

問8. SIEM製品によるセキュリティ上の効果として、最も適切なものはどれか。

問9. 「ゼロトラスト」の説明として、最も適切なものはどれか。

問10. デジタルフォレンジックスの説明として、最も適切なものはどれか。

問11. システムの信頼性指標RASISのうち、可用性(A)を向上させる方法として、最も適切なものはどれか。

問12. 特定電子メール法の説明として、最も適切なものはどれか。

問13. 個人情報保護法が保護の対象としている個人情報に関する記述として、最も適切なものはどれか。

問14. 内部統制の基本的要素の一つである「統制活動」に該当するものとして、最も適切なものはどれか。

問15. サービスマネジメントにおける「需要管理」と「容量・能力管理」の目的として、最も適切なものはどれか。

問16. 経済産業省の“DXレポート2”が示す3段階(デジタイゼーション/デジタライゼーション/デジタルトランスフォーメーション)のうち、「デジタルトランスフォーメーション」の段階に達している事例として、最も適切なものはどれか。

問17. BCP(事業継続計画)とBCM(事業継続マネジメント)の関係として、最も適切なものはどれか。

問18. 外部委託先とのシステム運用契約が終了する際に、情報セキュリティ担当者が確認すべきこととして、最も適切なものはどれか。

問19. 情報セキュリティマネジメントの継続的改善におけるPDCAの「Act(改善)」に該当する活動として、最も適切なものはどれか。

問20. データベースにおいて、複数の処理が同時に同じデータを更新しようとした際の競合を防ぐための仕組みを何というか。

完走したら

このコースは「知識体系とスキルの入口」です。過去問演習と組み合わせることで、合格ラインへの到達を目指してください。

よくある質問

Q. このコースだけで情報セキュリティマネジメント試験に合格できますか? A. 学習を始める時点での習熟度によって、現実的な期待値が大きく変わります。セキュリティの知識がまったくない状態から挑む場合、20時間はシラバス715語の基礎をかじる程度にとどまり、合格ライン(正答率60%)の半分に届けば上出来というのが正直なラインです。過去問演習との併用が前提になります。一方、ある程度セキュリティの知識がある方や、実務未経験を補う目的で新規配属されて実務経験の裏付けとして資格を目指す方には、このコースは知識の抜け漏れを埋める総復習として機能し、合格にぐっと近づきます。まずは模擬試験で自分がどちら寄りかを確認し、カリキュラムマップの標準パターン(未経験寄り)・実務者パターン(総復習寄り)のどちらで進めるか判断してください。

Q. 8章はどの順番で進めるべきですか? A. カリキュラムマップの「標準パターン」では第1章から順に進めますが、ITパスポート・基本情報技術者に合格済みの方は「実務者パターン」(セキュリティ分野の第1〜3章・実務の第8章を厚く、その他は章末チェックのみ)が効率的です。

Q. なぜ第8章だけ他の章と形式が違うのですか? A. 情報セキュリティマネジメント試験の科目Bは、用語の暗記ではなく「部門の情報セキュリティ管理担当者として何ができるか」という実務シナリオを問う形式です。第8章はこの形式にあわせて、架空企業の状況設定をもとにした判断力を鍛えるケーススタディ中心の章にしています。

Q. ランサムウェアに感染してしまった場合、身代金を払うしかないのですか? A. 必ずしもそうとは限りません。第8章では、警察庁が無償で公開しているランサムウェア復号ツールの事例を取り上げ、身代金の支払い以外の選択肢や、インシデント発生時に取るべき初動対応を学びます。