メインコンテンツへスキップ
資格のものさし

情報セキュリティマネジメント試験 過去問ドリル

情報セキュリティマネジメント試験は独立行政法人情報処理推進機構(IPA)が問題を公開していて、出典の書き方などの条件を満たせば転載できます。 このページはその公開問題を、1問ずつ答え合わせできる形に並べ直したものです。 問題文と選択肢と解答は公表資料のまま写しており、書き換えていません。 試験そのもののデータ(受験資格・受験料・日程・合格率)は 情報セキュリティマネジメント試験のページにあります。

収録している年度と問数

公開されている問数と、このページに載せた問数の両方を出しています。差のぶんは 図や表を見ないと解けない問題で、本文だけでは元の問題を再現できないため外しました。
年度 公開されている問数 このページの収録 公表資料
令和5年度 15問 12問 問題 / 解答例
令和6年度 15問 11問 問題 / 解答例
令和7年度 15問 10問 問題 / 解答例
令和8年度 15問 8問 問題 / 解答例
合計 60問 41問 —

1問1答(41問)

  1. 第1問

    情報セキュリティ管理基準(平成 28 年)に関する記述のうち,適切なものはどれか。

    • ア“ガバナンス基準”,“管理策基準”及び“マネジメント基準”の三つの基準で構成されている。
    • イJIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)及び JIS Q 27002:2014(情報セキュリティ管理策の実践のための規範)との整合性をとっている。
    • ウ情報セキュリティ対策は,“管理策基準”に挙げられた管理策の中から選択することとしている。
    • エトップマネジメントは,“マネジメント基準”に挙げられている事項の中から,自組織に合致する事項を選択して実施することとしている。
    解答例を見る

    解答例:イ

    出典:令和5年度 情報セキュリティマネジメント試験 公開問題 科目A・B 問1( 問題 / 解答例 ・確認日 2026-09-06)

  2. 第2問

    入室時と退室時に ID カードを用いて認証を行い,入退室を管理する。このとき,入室時の認証に用いられなかった ID カードでの退室を許可しない,又は退室時の認証に用いられなかった ID カードでの再入室を許可しないコントロールを行う仕組みはどれか。

    • アTPMOR(Two Person Minimum Occupancy Rule)
    • イアンチパスバック
    • ウインターロックゲート
    • エパニックオープン
    解答例を見る

    解答例:イ

    出典:令和5年度 情報セキュリティマネジメント試験 公開問題 科目A・B 問2( 問題 / 解答例 ・確認日 2026-09-06)

  3. 第3問

    デジタルフォレンジックスの説明はどれか。

    • アサイバー攻撃に関連する脅威情報を標準化された方法で記述し,その脅威情報をセキュリティ対策機器に提供すること
    • イ受信メールに添付された実行ファイルを動作させたときに,不正な振る舞いがないかどうかをメールボックスへの保存前に確認すること
    • ウ情報セキュリティインシデント発生時に,法的な証拠となるデータを収集し,保管し,調査分析すること
    • エ内部ネットワークにおいて,通信データを盗聴されないように暗号化すること
    解答例を見る

    解答例:ウ

    出典:令和5年度 情報セキュリティマネジメント試験 公開問題 科目A・B 問3( 問題 / 解答例 ・確認日 2026-09-06)

  4. 第4問

    暗号方式に関する記述のうち,適切なものはどれか。

    • ア公開鍵暗号方式,共通鍵暗号方式ともに,大きな合成数の素因数分解が困難であることが安全性の根拠である。
    • イ公開鍵暗号方式では原則としてセッションごとに異なる鍵を利用するが,共通鍵暗号方式では一度生成した鍵を複数のセッションに繰り返し利用する。
    • ウ公開鍵暗号方式は仕様が標準化されているが,共通鍵暗号方式はベンダーによる独自の仕様で実装されることが一般的である。
    • エ大量のデータを短い時間で暗号化する場合には,公開鍵暗号方式よりも共通鍵暗号方式が適している。
    解答例を見る

    解答例:エ

    出典:令和5年度 情報セキュリティマネジメント試験 公開問題 科目A・B 問4( 問題 / 解答例 ・確認日 2026-09-06)

  5. 第5問

    セキュアハッシュ関数 SHA-256 を用いてファイル A 及びファイル B のハッシュ値を算出すると,どちらも全く同じ次に示すハッシュ値 n(16 進数で示すと 64 桁)となった。この結果から考えられることとして,適切なものはどれか。ハッシュ値 n:86620f2f 152524d7 dbed4bcb b8119bb6 d493f734 0b4e7661 88565353 9e6d2074

    • アファイル A とファイル B の各内容を変更せずに再度ハッシュ値を算出すると,ファイル A とファイル B のハッシュ値が異なる。
    • イファイル A とファイル B のハッシュ値 n のデータ量は 64 バイトである。
    • ウファイル A とファイル B を連結させたファイル C のハッシュ値の桁数は 16 進数で示すと 128 桁である。
    • エファイル A の内容とファイル B の内容は同じである。
    解答例を見る

    解答例:エ

    出典:令和5年度 情報セキュリティマネジメント試験 公開問題 科目A・B 問5( 問題 / 解答例 ・確認日 2026-09-06)

  6. 第6問

    迷惑メール対策の SPF(Sender Policy Framework)の仕組みはどれか。

    • ア送信側ドメインの管理者が,正規の送信側メールサーバの IP アドレスを DNS に登録し,受信側メールサーバでそれを参照して,IP アドレスの判定を行う。
    • イ送信側メールサーバでメッセージにデジタル署名を施し,受信側メールサーバでそのデジタル署名を検証する。
    • ウ第三者によって提供されている,スパムメールの送信元 IP アドレスのデータベースを参照して,スパムメールの判定を行う。
    • エファイアウォールを通過した要求パケットに対する応答パケットかどうかを判断して,動的に迷惑メールの通信を制御する。
    解答例を見る

    解答例:ア

    出典:令和5年度 情報セキュリティマネジメント試験 公開問題 科目A・B 問6( 問題 / 解答例 ・確認日 2026-09-06)

  7. 第7問

    Web アプリケーションにおけるセキュリティ上の脅威とその対策に関する記述のうち,適切なものはどれか。

    • アOS コマンドインジェクションを防ぐために,Web アプリケーションが発行するセッション ID に推測困難な乱数を使用する。
    • イSQL インジェクションを防ぐために,Web アプリケーション内でデータベースへの問合せを作成する際にプレースホルダを使用する。
    • ウクロスサイトスクリプティングを防ぐために,Web サーバ内のファイルを外部から直接参照できないようにする。
    • エセッションハイジャックを防ぐために,Web アプリケーションからシェルを起動できないようにする。
    解答例を見る

    解答例:イ

    出典:令和5年度 情報セキュリティマネジメント試験 公開問題 科目A・B 問7( 問題 / 解答例 ・確認日 2026-09-06)

  8. 第8問

    電子署名法に関する記述のうち,適切なものはどれか。

    • ア電子署名には,電磁的記録ではなく,かつ,コンピュータで処理できないものも含まれる。
    • イ電子署名には,民事訴訟法における押印と同様の効力が認められる。
    • ウ電子署名の認証業務を行うことができるのは,政府が運営する認証局に限られる。
    • エ電子署名は共通鍵暗号技術によるものに限られる。
    解答例を見る

    解答例:イ

    出典:令和5年度 情報セキュリティマネジメント試験 公開問題 科目A・B 問8( 問題 / 解答例 ・確認日 2026-09-06)

  9. 第9問

    情報システムのインシデント管理に対する監査で判明した状況のうち,監査人が,指摘事項として監査報告書に記載すべきものはどれか。

    • アインシデント対応手順が作成され,関係者への周知が図られている。
    • イインシデントによってデータベースが被害を受けた場合の影響を最小にするために,規程に従ってデータのバックアップをとっている。
    • ウインシデントの種類や発生箇所,影響度合いに関係なく,連絡・報告ルートが共通になっている。
    • エ全てのインシデントについて,インシデント記録を残し,責任者の承認を得ることが定められている。
    解答例を見る

    解答例:ウ

    出典:令和5年度 情報セキュリティマネジメント試験 公開問題 科目A・B 問9( 問題 / 解答例 ・確認日 2026-09-06)

  10. 第10問

    HTTP の cookie に関する記述のうち,適切なものはどれか。

    • アcookie に含まれる情報は HTTP ヘッダの一部として送信される。
    • イcookie に含まれる情報は Web サーバだけに保存される。
    • ウcookie に含まれる情報は Web ブラウザが全て暗号化して送信する。
    • エクライアントが cookie に含まれる情報の有効期限を設定する。
    解答例を見る

    解答例:ア

    出典:令和5年度 情報セキュリティマネジメント試験 公開問題 科目A・B 問10( 問題 / 解答例 ・確認日 2026-09-06)

  11. 第11問

    BPM の説明はどれか。

    • ア企業活動の主となる生産,物流,販売,財務,人事などの業務の情報を一元管理することによって,経営資源の全体最適を実現する。
    • イ業務プロセスに分析,設計,実行,改善のマネジメントサイクルを取り入れ,業務プロセスの改善見直しや最適なプロセスへの統合を継続的に実施する。
    • ウ顧客データベースを基に,商品の販売から保守サービス,問合せやクレームへの対応など顧客に関する業務プロセスを一貫して管理する。
    • エ部品の供給から製品の販売までの一連の業務プロセスの情報をリアルタイムで交換することによって,在庫の削減とリードタイムの短縮を実現する。
    解答例を見る

    解答例:イ

    出典:令和5年度 情報セキュリティマネジメント試験 公開問題 科目A・B 問11( 問題 / 解答例 ・確認日 2026-09-06)

  12. 第12問

    品質管理において,結果と原因との関連を整理して,魚の骨のような図にまとめたものはどれか。

    • ア管理図
    • イ特性要因図
    • ウパレート図
    • エヒストグラム
    解答例を見る

    解答例:イ

    出典:令和5年度 情報セキュリティマネジメント試験 公開問題 科目A・B 問12( 問題 / 解答例 ・確認日 2026-09-06)

  13. 第13問

    JIS Q 31000:2019(リスクマネジメント-指針)におけるリスクアセスメントを構成するプロセスの組合せはどれか。

    • アリスク特定,リスク評価,リスク受容
    • イリスク特定,リスク分析,リスク評価
    • ウリスク分析,リスク対応,リスク受容
    • エリスク分析,リスク評価,リスク対応
    解答例を見る

    解答例:イ

    出典:令和6年度 情報セキュリティマネジメント試験 公開問題 科目A・B 問1( 問題 / 解答例 ・確認日 2026-09-06)

  14. 第14問

    情報の取扱基準の中で,社外秘情報の持出しを禁じ,周知した上で,従業員に情報を不正に持ち出された場合に,“社外秘情報とは知らなかった”という言い訳をさせないことが目的の一つになっている対策はどれか。

    • ア権限がない従業員が文書にアクセスできないようにするペーパレス化
    • イ従業員との信頼関係の維持を目的にした職場環境の整備
    • ウ従業員に対する電子メールの外部送信データ量の制限
    • エ情報の管理レベルについてのラベル付け
    解答例を見る

    解答例:エ

    出典:令和6年度 情報セキュリティマネジメント試験 公開問題 科目A・B 問2( 問題 / 解答例 ・確認日 2026-09-06)

  15. 第15問

    マルウェアの検出方法のうち,検査対象のプログラムを実行する必要があるものはどれか。

    • アコンペア法
    • イチェックサム法
    • ウパターンマッチング法
    • エビヘイビア法
    解答例を見る

    解答例:エ

    出典:令和6年度 情報セキュリティマネジメント試験 公開問題 科目A・B 問3( 問題 / 解答例 ・確認日 2026-09-06)

  16. 第16問

    サイバーキルチェーンに関する説明として,適切なものはどれか。

    • ア委託先の情報セキュリティリスクが委託元にも影響するという考え方を基にしたリスク分析のこと
    • イ攻撃者がクライアントとサーバとの間の通信を中継し,あたかもクライアントとサーバが直接通信しているかのように装うことによって情報を盗聴するサイバー攻撃手法のこと
    • ウ攻撃者の視点から,攻撃の手口を偵察から目的の実行までの段階に分けたもの
    • エ取引データを複数の取引ごとにまとめ,それらを時系列につなげたチェーンに保存することによって取引データの改ざんを検知可能にしたもの
    解答例を見る

    解答例:ウ

    出典:令和6年度 情報セキュリティマネジメント試験 公開問題 科目A・B 問4( 問題 / 解答例 ・確認日 2026-09-06)

  17. 第17問

    リスクベース認証の説明として,適切なものはどれか。

    • ア機器の画面に表示された点を正しい順序に一筆書きでなぞった場合,認証が成功し,機器のロックが解除される。
    • イ通常とは異なる IP アドレス,Web ブラウザなどから認証要求があった場合に,追加の認証を行う。
    • ウ認証局が,Web サイトへのサーバ証明書発行において,サーバ証明書に記載される組織のドメイン利用権,法的及び物理的実在性を確認する。
    • エゆがんだ文字を含む画像を表示し,その文字が正しく入力された場合に認証が成功する。
    解答例を見る

    解答例:イ

    出典:令和6年度 情報セキュリティマネジメント試験 公開問題 科目A・B 問5( 問題 / 解答例 ・確認日 2026-09-06)

  18. 第18問

    A 社の Web サーバは,サーバ証明書を使って TLS 通信を行っている。PC から A 社の Web サーバへの TLS を用いたアクセスにおいて,当該 PC がサーバ証明書を入手した後に,認証局の公開鍵を利用して行う動作はどれか。

    • ア暗号化通信に利用する共通鍵を,認証局の公開鍵を使って復号する。
    • イ暗号化通信に利用する共通鍵を生成し,認証局の公開鍵を使って暗号化する。
    • ウサーバ証明書の正当性を,認証局の公開鍵を使って検証する。
    • エ利用者が入力して送付する秘匿データを,認証局の公開鍵を使って暗号化する。
    解答例を見る

    解答例:ウ

    出典:令和6年度 情報セキュリティマネジメント試験 公開問題 科目A・B 問6( 問題 / 解答例 ・確認日 2026-09-06)

  19. 第19問

    個人情報保護法が保護の対象としている個人情報に関する記述のうち,適切なものはどれか。

    • ア企業が管理している顧客に関する情報に限られる。
    • イ個人が秘密にしているプライバシーに関する情報に限られる。
    • ウ生存する個人に関する情報に限られる。
    • エ日本国籍を有する個人に関する情報に限られる。
    解答例を見る

    解答例:ウ

    出典:令和6年度 情報セキュリティマネジメント試験 公開問題 科目A・B 問7( 問題 / 解答例 ・確認日 2026-09-06)

  20. 第20問

    内部統制の基本的要素の一つである“統制活動”に該当するものはどれか。

    • ア経営目的を達成するための経営方針及び経営戦略
    • イ個人情報保護に関する脅威と脆弱性の分析
    • ウ受注から出荷に至る業務プロセスに組み込まれた処理結果の検証
    • エ定期的に計画して実施する内部業務監査
    解答例を見る

    解答例:ウ

    出典:令和6年度 情報セキュリティマネジメント試験 公開問題 科目A・B 問8( 問題 / 解答例 ・確認日 2026-09-06)

  21. 第21問

    システムの信頼性指標として RASIS がある。そのうちの A は可用性を表し,システムのサービス時間など,ある一定期間でのシステムの機能を維持する度合いを表している。この A を向上させるものはどれか。

    • アMTBF と MTTR をともに 2 倍にする。
    • イMTBF は変えず,MTTR を 2 倍にする。
    • ウMTBF を 2 倍にして,MTTR は変えない。
    • エMTBF を半分にして,MTTR は 2 倍にする。
    解答例を見る

    解答例:ウ

    出典:令和6年度 情報セキュリティマネジメント試験 公開問題 科目A・B 問9( 問題 / 解答例 ・確認日 2026-09-06)

  22. 第22問

    社内ネットワークからインターネットへのアクセスを中継し,Web コンテンツをキャッシュすることによってアクセスを高速にする仕組みで,セキュリティ確保にも利用されるものはどれか。

    • アDMZ
    • イIP マスカレード(NAPT)
    • ウファイアウォール
    • エプロキシサーバ
    解答例を見る

    解答例:エ

    出典:令和6年度 情報セキュリティマネジメント試験 公開問題 科目A・B 問10( 問題 / 解答例 ・確認日 2026-09-06)

  23. 第23問

    全社的な推進体制で RPA を導入するときの留意点として,適切なものはどれか。

    • ア各業務部門が連携して,RPA の対象業務に対して業務プロセス全体の可視化と業務プロセスの見直しを行った上で,RPA の導入を行う。
    • イ業務フローが固定的で画面の変更が少ない業務よりも,業務フローの変更や画面の変更が多い業務から優先的に導入する。
    • ウ情報システム部門や他部門との連携は行わずに,個々の業務部門が主導して,RPA ツールの選定,ソフトウェアロボットの作成,活用及び運用を推進する。
    • エルール化された処理や繰返し処理が多い業務よりも,例外処理が多い業務や条件が複雑な業務に対して,優先的に RPA の導入を行う。
    解答例を見る

    解答例:ア

    出典:令和6年度 情報セキュリティマネジメント試験 公開問題 科目A・B 問11( 問題 / 解答例 ・確認日 2026-09-06)

  24. 第24問

    JIS Q 31000:2019(リスクマネジメント-指針)におけるリスクマネジメントプロセスに関する記述のうち,適切なものはどれか。

    • アリスク対応の意義は,プロセスの設計,実施及び結末の質及び効果を保証し,改善することである。
    • イリスク特定の意義は,リスクに対処するための選択肢を選定し,実施することである。
    • ウリスク評価の意義は,組織の目的の達成を助ける又は妨害する可能性のあるリスクを発見し,認識し,記述することである。
    • エリスク分析の意義は,必要に応じてリスクのレベルを含め,リスクの性質及び特徴を理解することである。
    解答例を見る

    解答例:エ

    出典:令和7年度 情報セキュリティマネジメント試験 公開問題 科目A・B 問1( 問題 / 解答例 ・確認日 2026-09-06)

  25. 第25問

    SIEM 製品によるセキュリティ上の効果として,最も適切なものはどれか。

    • ア様々な機器のログを集中管理することによって,横断的な分析や相関分析が可能になり,単純な目視だけでは発見困難な兆候を検知,分析,可視化することが可能になる。
    • イ通信経路上を流れるパケットをキャプチャし,暗号化されたデータが改ざんされていないかどうかをチェックすることが可能になる。
    • ウファイアウォール,IDS,マルウェア対策といった複数のネットワークセキュリティ機能を一つの機器で実現することが可能になる。
    • エファイルの改ざんを検知すると,事前に取得済みのバックアップを用いて直ちに修復することが可能になる。
    解答例を見る

    解答例:ア

    出典:令和7年度 情報セキュリティマネジメント試験 公開問題 科目A・B 問2( 問題 / 解答例 ・確認日 2026-09-06)

  26. 第26問

    ゼロトラストの説明として,最も適切なものはどれか。

    • ア機器やソフトウェアの脆弱性のうち,開発元から対策方法,修正プログラムなどが提供されていない脆弱性が残っている状態のこと
    • イ内部ネットワークであっても必ずしも安全ではないことを前提として対策を講じる考え方のこと
    • ウ秘密情報そのものは明かさずに,自分が秘密情報を知っていることを相手に知らせる方法のこと
    • エマルウェア定義ファイルを用いず,PC の振る舞いからマルウェア感染を検知する手法のこと
    解答例を見る

    解答例:イ

    出典:令和7年度 情報セキュリティマネジメント試験 公開問題 科目A・B 問3( 問題 / 解答例 ・確認日 2026-09-06)

  27. 第27問

    不正が発生する際には“不正のトライアングル”の 3 要素全てが存在すると考えられている。“不正のトライアングル”の構成要素の説明として,適切なものはどれか。

    • ア“機会”とは,情報システムなどの技術や物理的な環境,組織のルールなど,内部者による不正行為の実行を可能又は容易にする環境の存在である。
    • イ“情報と伝達”とは,必要な情報が識別,把握及び処理され,組織内外及び関係者相互に正しく伝えられるようにすることである。
    • ウ“正当化”とは,ノルマによるプレッシャなどのことである。
    • エ“動機”とは,良心のかしゃくを乗り越える都合の良い解釈や他人への責任転嫁など,内部者が不正行為を自ら納得させるための自分勝手な理由付けである。
    解答例を見る

    解答例:ア

    出典:令和7年度 情報セキュリティマネジメント試験 公開問題 科目A・B 問4( 問題 / 解答例 ・確認日 2026-09-06)

  28. 第28問

    DNS キャッシュサーバでの DNS キャッシュポイズニング攻撃の対策はどれか。

    • アDNS サービスの待ち受けポートを 53 番に固定する。
    • イ外部の DNS クライアントからの再帰的問合せを受け付けない設定にする。
    • ウ権威 DNS サーバへの問合せに使用するトランザクション ID を固定する。
    • エ権威 DNS サーバへの非再帰的問合せを行う設定にする。
    解答例を見る

    解答例:イ

    出典:令和7年度 情報セキュリティマネジメント試験 公開問題 科目A・B 問5( 問題 / 解答例 ・確認日 2026-09-06)

  29. 第29問

    CVSS v3 について,基本評価基準,現状評価基準,環境評価基準のうち,現状評価基準の特徴はどれか。

    • ア攻撃コードの出現の有無,利用可能な対策のレベルなどに応じ,評価結果は時間の経過で変化する。
    • イ脆弱性及び想定される脅威に応じ,製品利用者ごとに評価結果は異なる。
    • ウ製品利用者が脆弱性への対応を決めるための評価に用いる基準であり,評価結果は時間の経過で変化しない。
    • エ評価結果は利用環境によらず同じで,かつ,時間の経過でも変化しない。
    解答例を見る

    解答例:ア

    出典:令和7年度 情報セキュリティマネジメント試験 公開問題 科目A・B 問6( 問題 / 解答例 ・確認日 2026-09-06)

  30. 第30問

    特定電子メール法の説明として,適切なものはどれか。

    • ア特定電子メール法は,広告のための電子メールの送信を受託した事業者だけを規制している。
    • イ特定電子メール法の規制は,受信者から受信拒否の通知があった場合にだけ広告宣伝メールを禁止するオプトアウト方式を採用している。
    • ウ特定電子メール法の目的は,取引の公平の観点から広告宣伝メールを規制すること及び犯罪捜査のための通信傍受である。
    • エ特定電子メール法は,規制の対象となる電子メールの送信者及び送信委託者に対する義務を規定している。
    解答例を見る

    解答例:エ

    出典:令和7年度 情報セキュリティマネジメント試験 公開問題 科目A・B 問7( 問題 / 解答例 ・確認日 2026-09-06)

  31. 第31問

    情報セキュリティ違反を犯した従業員に対する懲戒手続を規定した就業規則を含む社内規程の内容について,情報セキュリティ管理基準(平成 28 年)に基づき監査を実施した。監査人が,指摘事項として監査報告書に記載すべきものはどれか。

    • ア従業員による情報セキュリティ違反の可能性を認識したら,直ちに懲戒手続を開始することを定めていた。
    • イ懲戒手続は,情報セキュリティ違反による業務への影響度,違反を犯した従業員に対する教育の実施状況などを考慮した段階別の対応を定めていた。
    • ウ懲戒手続は,情報セキュリティ違反を犯した従業員に対する恣意性を排除した公平な取扱いを定めていた。
    • エ懲戒手続を具体化した細則を策定すること,及び従業員に周知徹底することを定めていた。
    解答例を見る

    解答例:ア

    出典:令和7年度 情報セキュリティマネジメント試験 公開問題 科目A・B 問8( 問題 / 解答例 ・確認日 2026-09-06)

  32. 第32問

    システムの信頼性指標である RASIS の,安全性を除く四つに関する記述のうち,適切なものはどれか。

    • アR の信頼性は,システムの MTBF によって表す。
    • イA の可用性は,システムが稼働している時間の平均値によって表す。
    • ウS の保守性は,システムの稼働率によって表す。
    • エI の完全性は,システムの故障率によって表す。
    解答例を見る

    解答例:ア

    出典:令和7年度 情報セキュリティマネジメント試験 公開問題 科目A・B 問10( 問題 / 解答例 ・確認日 2026-09-06)

  33. 第33問

    企業全体で使用するデータを統合・整理したデータウェアハウスから,特定の分析目的のためにデータを加工して構築したものはどれか。

    • アデータカタログ
    • イデータマート
    • ウデータリネージ
    • エデータレイク
    解答例を見る

    解答例:イ

    出典:令和7年度 情報セキュリティマネジメント試験 公開問題 科目A・B 問11( 問題 / 解答例 ・確認日 2026-09-06)

  34. 第34問

    情報セキュリティのリスクマネジメントにおける残留リスクに関する記述のうち,適切なものはどれか。

    • ア経営者の意思決定に従って保有したリスクは,残留リスクに含まれない。
    • イ特定されていないリスクは,残留リスクに含まれない。
    • ウリスク対応を行った後に残るリスクは,残留リスクである。
    • エリスクを生じさせる活動を継続しないという決定によって回避したリスクは,残留リスクである。
    解答例を見る

    解答例:ウ

    出典:令和8年度 情報セキュリティマネジメント試験 公開問題 科目A・B 問1( 問題 / 解答例 ・確認日 2026-09-06)

  35. 第35問

    組織的なインシデント対応体制の構築を支援する目的で JPCERT コーディネーションセンターが作成したものはどれか。

    • アCSIRT マテリアル
    • イISMS ユーザーズガイド
    • ウ証拠保全ガイドライン
    • エ組織における内部不正防止ガイドライン
    解答例を見る

    解答例:ア

    出典:令和8年度 情報セキュリティマネジメント試験 公開問題 科目A・B 問2( 問題 / 解答例 ・確認日 2026-09-06)

  36. 第36問

    DMZ はどれか。

    • アインターネットと内部ネットワークとの間に設置されるネットワーク
    • イ外部から持ち込んだ PC がマルウェアなどに感染していないかどうかを社内ネットワークに接続する前にチェックするための,社内ネットワークとは隔離された専用のネットワーク
    • ウ通信内容を監視し,あらかじめ設定された不正な通信パターンと一致した場合に通信を遮断するネットワーク
    • エ不正通信を検知する際に利用するためにセキュリティベンダーから入手するシグネチャ情報
    解答例を見る

    解答例:ア

    出典:令和8年度 情報セキュリティマネジメント試験 公開問題 科目A・B 問3( 問題 / 解答例 ・確認日 2026-09-06)

  37. 第37問

    チャレンジレスポンス認証方式に該当するものはどれか。

    • ア固定パスワードを,TLS による暗号通信を使い,クライアントからサーバに送信して,サーバで検証する。
    • イ端末のシリアル番号を,クライアントで秘密鍵を使って暗号化し,サーバに送信して,サーバで検証する。
    • ウトークンという機器が自動的に表示する,認証のたびに異なる数字列をパスワードとしてサーバに送信して,サーバで検証する。
    • エ利用者が入力したパスワードと,サーバから受け取ったランダムなデータとをクライアントで演算し,その結果をサーバに送信して,サーバで検証する。
    解答例を見る

    解答例:エ

    出典:令和8年度 情報セキュリティマネジメント試験 公開問題 科目A・B 問4( 問題 / 解答例 ・確認日 2026-09-06)

  38. 第38問

    情報セキュリティでの脆弱性の検出に用いられるホワイトボックステストに該当するものはどれか。

    • ア検査対象のソフトウェア製品に対して,外部仕様を基に,問題を引き起こしそうなデータを大量に送り込み,その応答や挙動を監視することによって脆弱性を検出する。
    • イ検査対象のネットワークに対して,ネットワークの構成図や機器名などの情報を得ずに,TCP/IP に係る既知の脆弱性を攻撃し,実際に侵入できるかどうかを確認することによって脆弱性を検出する。
    • ウ検査対象のプログラムの内部構造及び内部仕様を基に,脆弱性の可能性がある箇所の処理で使われる入力値を変化させて実行することによって脆弱性を検出する。
    • エ検査対象のプログラムの内部仕様を参照せずに,変数領域のあふれを見つけ出すツールを利用して,バッファオーバフローの脆弱性を検出する。
    解答例を見る

    解答例:ウ

    出典:令和8年度 情報セキュリティマネジメント試験 公開問題 科目A・B 問5( 問題 / 解答例 ・確認日 2026-09-06)

  39. 第39問

    刑法の電子計算機損壊等業務妨害に該当する行為はどれか。

    • ア自社の Web サイトで海賊版のソフトウェアを故意に販売した。
    • イ存在しない商品をインターネットのオークションサイトに故意に出品し,落札者に現金を振り込ませてだまし取った。
    • ウ他人の著作物を著作者に許可なく,引用元の記載もせずに,営業目的の自社の Web サイトに故意に掲載した。
    • エプロバイダのサーバに侵入し,サーバに保管されていたある企業が業務に使用している Web ページの内容を故意に消去したり,書き換えたりした。
    解答例を見る

    解答例:エ

    出典:令和8年度 情報セキュリティマネジメント試験 公開問題 科目A・B 問7( 問題 / 解答例 ・確認日 2026-09-06)

  40. 第40問

    システム監査におけるフォローアップの説明として,適切なものはどれか。

    • ア監査の品質管理体制を,システム監査人が事前に確かめておくこと
    • イ監査報告書の指摘事項に基づいて監査対象先が実施した改善措置を,システム監査人が確認すること
    • ウシステム監査の対象範囲に関する事項を,システム監査人が文書化すること
    • エシステム監査の目的に応じた適切な形式で作成した監査報告書を,監査の依頼者及び関係者に提出すること
    解答例を見る

    解答例:イ

    出典:令和8年度 情報セキュリティマネジメント試験 公開問題 科目A・B 問8( 問題 / 解答例 ・確認日 2026-09-06)

  41. 第41問

    サービスマネジメントにおける,サービスレベル目標の説明はどれか。

    • ア意図した結果を達成するために,知識及び技能を適用する能力
    • イ組織が約束する,具体的に測定可能なサービスの特性
    • ウトップマネジメントによって正式に表明された組織の意図及び方向付け
    • エ明示されているか,通常,暗黙のうちに了解されているか,又は義務として要求されているニーズ又は期待
    解答例を見る

    解答例:イ

    出典:令和8年度 情報セキュリティマネジメント試験 公開問題 科目A・B 問9( 問題 / 解答例 ・確認日 2026-09-06)

載せていない19問と、その理由

公開されている60問のうち19問はこのページに入れていません。 文章に写すと元の問題と違うものになってしまう問題を、無理に載せない方針にしたためです。 外した問題も上の表の公表資料から読めます。

外した理由 問数
問題文に表や、位置をそろえて並べたデータがある 13問
長文の事例問題で、問題文と選択肢を文章だけに分けられない 5問
図・表を参照する問題(本文だけでは再現できない) 1問

収録した41問についても、機械で照合してから載せています。公表PDFから読み取った文字列と、 このページに出している文字列を、空白を除いて突き合わせ、1文字でも違えばその問題は入りません。 写し間違いを「誤記」で片づけないための決まりです。 振り仮名(ルビ)だけは本文から外しています。PDFの中でルビは本文より小さく描かれているので、 文字の大きさで見分けて外し、外した仮名が本文に残っていないことを公開前にもう一度検査しています。

問題の権利について

このページに掲載した問題文・選択肢・解答例の著作権は独立行政法人情報処理推進機構(IPA)にあります。 当サイトが作った問題は1問もありません。

掲載はIPAが示す転載の条件に従っています。出典は問題ごとに 年度・期・試験区分・時間区分・問番号で明記し、公表PDFへ直接リンクしています。

問題文・選択肢・解答例は公表資料のまま写しており、書き換えていません。 PDFの行送りを詰めて1文につなぎ、漢字に振られた仮名(ルビ)を外しています。 日本語と英数字の間の半角空白は公表資料の書き方に合わせています。

条件の原文は IPAの公開問題のページ にあります(確認日 2026-09-06)。試験問題そのものへのお問い合わせには IPAも当サイトも回答できません。