目安時間: 約210分 読了目安: 19分

この章で学ぶこと

情報セキュリティマネジメント試験のシラバスは、この章が扱う「情報セキュリティ」という1つの中分類だけで全体の半分近くを占めます。まず情報資産・脅威・脆弱性という3つの言葉の関係と、機密性・完全性・可用性という情報セキュリティの3要素を土台に置きます。そのうえで、マルウェアや攻撃手法といった「攻める側」の技術と、暗号・認証といった「守る側」の技術を対にして学びます。第8章のケーススタディ(ランサムウェア対応)とも直結する章です。

情報セキュリティの3要素と全体像

情報セキュリティは、守るべき対象である情報資産に対して、それを脅かす脅威と、狙われる弱点である脆弱性の両方がそろったときにリスクが顕在化する、という構造で理解します。守るべき価値の物差しが、機密性(Confidentiality)(許可された人だけがアクセスできること)・完全性(Integrity)(改ざんされていないこと)・可用性(Availability)(必要なときに使えること)の3要素、いわゆるCIAです。

これに加えて、本人であることを証明できる真正性(Authenticity)、誰が何をしたかを追跡できる責任追跡性(Accountability)、後から「やっていない」と言わせない否認防止(Non-Repudiation)、意図した通りに動作し続ける信頼性(Reliability)も出題されます。対策の考え方としては、1つの防御策が破られても被害を最小化する多層防御と、設計段階からセキュリティを組み込むセキュリティバイデザインが基本方針として押さえておくべきキーワードです。

扱う用語(精選・12語)

  • 情報資産/脅威/脆弱性
  • 機密性(Confidentiality)/完全性(Integrity)/可用性(Availability)
  • 真正性(Authenticity)/責任追跡性(Accountability)/否認防止(Non-Repudiation)/信頼性(Reliability)
  • 多層防御/セキュリティバイデザイン

脅威の種類と攻撃手法

脅威はまず「人による行為か、自然現象か」で分けると整理しやすくなります。不正アクセスなりすまし改ざんソーシャルエンジニアリング(人の心理的な隙や行動のミスにつけ込む手口)は人為的な脅威、事故や災害は非人為的な脅威です。また、外部からの攻撃だけでなく、組織内部の人間による内部不正情報漏えいも重要な脅威として扱われます。

マルウェア(不正プログラム)は動作の違いで区別すると覚えやすくなります。他のファイルに感染して自己増殖するコンピュータウイルス、単独で自己増殖するワーム、有用なソフトを装って侵入するトロイの木馬、外部から遠隔操作されるC&Cサーバ配下のネットワークを作るボット、そしてファイルを暗号化して身代金を要求するランサムウェアです。ランサムウェア対策の基本は、データのコピーを3つ・2種類以上の媒体・うち1つは遠隔地に保管する3-2-1ルールによるバックアップです(実際の対応の流れは第8章のケーススタディで扱います)。

脆弱性は、プログラムの不具合であるバグや設計上の欠陥であるセキュリティホールだけでなく、許可されていないIT機器やサービスを従業員が勝手に使うシャドーITのような組織運用上の弱点も含みます。不正が起きる条件を説明する不正のトライアングル(機会・動機・正当化の3つがそろうと不正が起きやすいという考え方)も、内部不正対策の基礎理論として頻出です。

代表的な攻撃手法としては、パスワードを総当たりで試す総当たり(ブルートフォース)攻撃とよく使われる文字列のリストを試す辞書攻撃、Webサイトの脆弱性を突くSQLインジェクションクロスサイトスクリプティング、通信を盗聴・改ざんする中間者(Man-in-the-middle)攻撃、DNSの問い合わせ結果を偽の情報にすり替えるDNSキャッシュポイズニング、偽のメールやサイトに誘導するフィッシング、大量アクセスでサービスを停止させるDoS攻撃DDoS攻撃、時間をかけて特定組織を狙う標的型攻撃(APT)、修正プログラムが公開される前の弱点を突くゼロデイ攻撃を押さえます。

シラバスでは生成AIに関する脅威も新しく重視されています。AIそのものが攻撃対象になる「AIに対する脅威」と、AIを攻撃の道具として悪用する「AIを悪用した攻撃」(マルウェアの亜種の自動生成、フィッシング文面やなりすましの巧妙化など)は区別して覚えます。あわせて、本物と見分けがつかない偽の映像・音声を作るディープフェイク、AIの判断を狂わせる敵対的サンプル(Adversarial Examples)、AIへの指示に不正な命令を紛れ込ませるプロンプトインジェクションも新出用語として出題対象です。

扱う用語(精選・34語)

  • 不正アクセス/なりすまし/改ざん/ソーシャルエンジニアリング/内部不正/情報漏えい
  • コンピュータウイルス/ワーム/トロイの木馬/ボット(C&Cサーバ)/ランサムウェア(3-2-1ルール)
  • バグ/セキュリティホール/シャドーIT/不正のトライアングル(機会・動機・正当化)
  • 総当たり(ブルートフォース)攻撃/辞書攻撃/SQLインジェクション/クロスサイトスクリプティング
  • 中間者(Man-in-the-middle)攻撃/DNSキャッシュポイズニング/フィッシング/DoS攻撃/DDoS攻撃/標的型攻撃(APT)/ゼロデイ攻撃
  • AIに対する脅威/AIを悪用した攻撃/ディープフェイク/敵対的サンプル(Adversarial Examples)/プロンプトインジェクション

深掘り: 共通鍵暗号・公開鍵暗号・インシデント対応・BYOD対策とは?

コラム: 生成AIを悪用した実際の事件(豆知識)

「AIを悪用した攻撃」は抽象的な用語に見えますが、日本国内でもすでに摘発事例があります。

  • 生成AIによるランサムウェア作成: 2024年5月、対話型生成AIを悪用してランサムウェアのソースコードを作成したとして、警視庁が川崎市の男性を不正指令電磁的記録作成容疑で逮捕。国内初の摘発事例となり、同年10月に東京地裁は懲役3年・執行猶予4年の有罪判決を言い渡した(第4章で学ぶ不正指令電磁的記録に関する罪(ウイルス作成罪)が実際に適用された例)
  • 生成AIを使った不正アクセス: 2025年2月、ChatGPTを悪用して不正ログイン用のプログラムを作成したとして、中高生3人が不正アクセス禁止法違反等の疑いで逮捕。大手通信会社の回線を不正契約し、転売して約750万円相当の暗号資産を得ていた
  • AIの安全対策(ガードレール)の回避: 同じく2025年、当時16歳の少年が、サイバー攻撃に直結する表現を避けてChatGPTに質問することでガードレール(不適切な回答を制限する仕組み)をすり抜け、聞き出した回答をもとに防御突破プログラムを改良。約725万件の会員情報流出につながった

いずれも「AIそのものが賢いから危険」なのではなく、既存の攻撃(ウイルス作成・不正アクセス)をAIが「実行のハードルを下げる道具」として使われたという共通点があります。管理者としては、AIの悪用を防ぐ技術対策だけでなく、こうした実例を組織内の教育・啓発に使うことも有効です。

暗号・認証技術

「攻める側」の技術に対して、「守る側」の基礎技術が暗号と認証です。暗号方式は、暗号化と復号に同じ鍵を使う共通鍵暗号方式(処理は速いが鍵の受け渡しに課題がある)と、公開鍵・秘密鍵の組を使う公開鍵暗号方式(鍵の受け渡しは安全だが処理は遅い)の対比が基本です。代表的な共通鍵暗号がAES、公開鍵暗号がRSA暗号で、両者の長所を組み合わせたハイブリッド暗号も実務でよく使われます。データの改ざん検知には、元データから短い固定長の値を作るハッシュ関数(SHA-256など)を使います。

送信者本人であることと改ざんされていないことを証明するデジタル署名、時刻を証明するタイムスタンプ、通信内容の改ざんを検知するメッセージ認証(MAC)もあわせて押さえます。

利用者認証では、記憶(パスワード)・所持(ICカード)・生体(指紋)のうち異なる種類を組み合わせる多要素認証と、同じ種類でも複数回認証する多段階認証の違いが頻出です。パスワードを使わないパスワードレス認証(FIDOなど)、使い捨てのパスワードを使うワンタイムパスワード、一度の認証で複数のシステムを使えるシングルサインオンも実務での利用が広がっている認証方式です。

生体認証は、静脈・虹彩・顔・指紋などの身体的特徴と、声紋・署名などの行動的特徴に分かれます。精度の指標として、本人を誤って拒否してしまう割合の本人拒否率(FRR)と、他人を誤って受け入れてしまう割合の他人受入率(FAR)はセットで覚えます。最後に、公開鍵とその持ち主を結びつける仕組みであるPKI(公開鍵基盤)、その証明書であるデジタル証明書、証明書の失効を管理するCRL(証明書失効リスト)を押さえておきます。

扱う用語(精選・21語)

  • 共通鍵暗号方式/公開鍵暗号方式/AES/RSA暗号/ハイブリッド暗号/ハッシュ関数(SHA-256)
  • デジタル署名/タイムスタンプ/メッセージ認証(MAC)
  • 多要素認証/多段階認証/パスワードレス認証(FIDO)/ワンタイムパスワード/シングルサインオン
  • 身体的特徴(静脈・虹彩・顔認証)/行動的特徴(声紋・署名認証)/本人拒否率(FRR)/他人受入率(FAR)
  • PKI(公開鍵基盤)/デジタル証明書/CRL(証明書失効リスト)

深掘り: 共通鍵暗号・公開鍵暗号・インシデント対応・BYOD対策とは?

仕組みを理解する: 公開鍵暗号方式はなぜ安全に鍵を配れるのか

共通鍵暗号方式は、暗号化と復号に同じ鍵を使うため処理は速い一方、その鍵を相手に安全に届ける方法(鍵配送問題)が課題でした。鍵を送る通信そのものが盗聴されれば、暗号は意味をなさなくなるからです。

公開鍵暗号方式は、この問題を「一方向には簡単だが逆方向には非常に困難な計算」という数学的な性質で解決します。誰でも見られる公開鍵で暗号化したデータは、対になる秘密鍵を持つ本人にしか復号できません。公開鍵は公開して構わないので、盗聴されても問題ありません——「誰でも荷物を入れて施錠できるが、開ける鍵は受取人しか持っていない」南京錠のような仕組みだとイメージすると分かりやすくなります。

実務では、処理速度の速い共通鍵暗号方式と、鍵配送が安全な公開鍵暗号方式を組み合わせたハイブリッド暗号(共通鍵そのものを公開鍵暗号で暗号化して送るなど)が広く使われています。「なぜ2つの方式を併用するのか」を理解しておくと、TLS(HTTPS)の仕組みのような応用的な出題にも対応しやすくなります。

AIで学ぶ

ここまでの用語は、ChatGPTやClaudeなどの生成AIに以下のプロンプトを投げかけると、比較表つきでさらに深く掘り下げて学習できます。コピーして使ってみましょう。

あなたは情報セキュリティマネジメント試験の講師です。「情報セキュリティの基礎と脅威」の範囲について、以下の用語を初学者向けに**関連づけながら**説明してください(単体の丸暗記より、用語同士のつながりを理解したほうが記憶に定着しやすく、試験本番で紛らわしい選択肢を見分ける力もつくためです)。用語同士の違いが分かる**比較表**を最後に付けてください。

【情報セキュリティの基礎】情報資産、脅威、脆弱性、機密性、完全性、可用性、真正性、責任追跡性、否認防止、信頼性、多層防御、セキュリティバイデザイン
【脅威の種類と攻撃手法】不正アクセス、なりすまし、ソーシャルエンジニアリング、内部不正、コンピュータウイルス、ワーム、トロイの木馬、ボット、ランサムウェア(3-2-1ルール)、シャドーIT、不正のトライアングル、総当たり攻撃、辞書攻撃、SQLインジェクション、クロスサイトスクリプティング、中間者攻撃、DNSキャッシュポイズニング、フィッシング、DoS攻撃、DDoS攻撃、標的型攻撃、ゼロデイ攻撃、AIに対する脅威、AIを悪用した攻撃、ディープフェイク、敵対的サンプル、プロンプトインジェクション
【暗号・認証技術】共通鍵暗号方式、公開鍵暗号方式、AES、RSA暗号、ハッシュ関数、デジタル署名、多要素認証、多段階認証、パスワードレス認証、シングルサインオン、生体認証(FRR・FAR)、PKI、デジタル証明書

AIに用語リストだけを渡すと、辞書をそのまま読み上げるような無機質な説明が返ってくることがあります。このプロンプトが役割(試験の講師)・関連づけの指示出力形式(比較表)の3つを指定しているのはそれを避けるためです。次に自分でプロンプトを作るときも、「誰に」「どう説明させ」「どう受け取るか」の3点を意識するだけで、返ってくる答えの質が大きく変わります。

章末チェック

最後に、この章で学んだ知識をアウトプットして定着させましょう。全問に答えたら「答え合わせ」を押してください。

問1. 情報セキュリティの3要素(CIA)の組み合わせとして正しいものはどれか。

問2. 内部にひそんでいることに気づかれないまま情報を外部へ送信する等の不正な動作を行うが、他のプログラムファイルに感染して自己増殖はしないマルウェアはどれか。

問3. 「不正のトライアングル」を構成する3要素の組み合わせとして正しいものはどれか。

問4. 記憶・所持・生体のうち、異なる2種類以上の要素を組み合わせて本人確認を行う認証方式を何というか。

この章のまとめ

この章では、情報資産・脅威・脆弱性の関係とCIA(機密性・完全性・可用性)という土台のうえに、マルウェアや攻撃手法という「攻める側」の技術と、暗号・認証という「守る側」の技術を学びました。

次章では、これらの脅威に組織としてどう向き合うか——リスクアセスメントISMSといった、情報セキュリティマネジメント体制の作り方を学びます。→ 第2章 情報セキュリティマネジメント体制(ISMS・リスク対応)