高度試験と情報処理安全確保支援士試験の午前によく出る用語を,運営者が過去問を読んだうえで解説しています。 各ページには,その用語が実際に出題された問題(当サイトが収録している範囲)の一覧を付けています。 随時更新していきます。
コンピュータシステム
- 仮想記憶(ページング)22問補助記憶を使って,実際の主記憶より大きな記憶領域があるように見せる仕組みです。ページフォールト,ページ置換え(LRU),スラッシングが午前Ⅰの定番です。
- 稼働率(MTBF・MTTR)37問システムが使える状態にある時間の割合で,MTBF ÷(MTBF + MTTR)で求めます。直列・並列の計算は午前Ⅰの定番です。
- キャッシュメモリ31問CPU と主記憶の速さの差を埋める,小さくて速い記憶装置です。実効アクセス時間の計算と,ライトスルー・ライトバックの違いが午前Ⅰの定番です。
- SAN(Storage Area Network)11問サーバとストレージを,LAN とは別の専用の高速ネットワーク(ファイバチャネルなど)でつなぐ構成です。
ネットワーク
- ARP38問同じネットワークの中で,IP アドレスから相手の MAC アドレスを調べるプロトコルです。逆向きの RARP,IPv6 での ICMPv6,悪用する ARP スプーフィングと合わせて問われます。
- IPv622問アドレスを128ビットに広げた新しい IP です。アドレスの種類,ARP の代わりをする ICMPv6,固定長のヘッダーなど,IPv4 との違いが問われます。
- サブネットマスク・CIDR58問IP アドレスのどこまでがネットワークの番号かを示すのがサブネットマスクです。所属するネットワーク,ホスト数,ブロードキャストアドレス,経路の集約を計算させる問題が定番です。
- CSMA/CD・CSMA/CA30問1本の伝送路を複数の機器で使うときの送り方の決まりです。有線 LAN は衝突を検出して送り直す CSMA/CD,無線 LAN は衝突をあらかじめ避ける CSMA/CA を使います。
- スパニングツリー・VLAN・リンクアグリゲーション37問レイヤ2スイッチのネットワークで,経路を二重にしてもループさせないのがスパニングツリー,物理的な配線とは別に論理的に区切るのが VLAN,複数の回線を束ねるのがリンクアグリゲーションです。
- 電子メールのプロトコル(SMTP・POP・IMAP)59問メールを送る・中継するのが SMTP,受け取るのが POP と IMAP です。迷惑メール対策の SMTP-AUTH,サブミッションポート,OP25B がよく出ます。
- VPN・IPsec48問インターネットの上に暗号化した専用の通り道(VPN)を作る技術です。IPsec はネットワーク層で働き,トンネルモードでは元の IP ヘッダーまで暗号化します。
- ルーティングプロトコル(RIP・OSPF・BGP)35問ルータどうしが経路の情報を交換して,宛先までの道を自動で決めるためのプロトコルです。組織の中で使う RIP・OSPF と,組織(AS)の間で使う BGP の違いが問われます。
セキュリティ
- IEEE 802.1X・RADIUS(ネットワークの利用者認証)51問LAN や無線 LAN につなぐ前に利用者を認証する仕組みです。端末・アクセスポイント・認証サーバの3者で認証し,アクセスポイントと認証サーバの間は RADIUS でやり取りします。
- インジェクション攻撃(SQL・OS コマンド)37問入力欄に命令の一部を紛れ込ませ,アプリケーションが組み立てる SQL 文や OS のコマンドを書き換えてしまう攻撃です。SQL インジェクションの対策はプレースホルダが定番です。
- 共通鍵暗号と公開鍵暗号78問暗号化と復号に同じ鍵を使うのが共通鍵暗号(AES など),対になる別の鍵を使うのが公開鍵暗号(RSA など)です。実際の通信では両方を組み合わせます。
- XSS・CSRF・クリックジャッキング34問Web アプリケーションを狙う代表的な攻撃です。XSS は利用者のブラウザで不正なスクリプトを動かし,CSRF は利用者に意図しないリクエストを送らせます。対策の違いがよく問われます。
- シングルサインオン(SAML・OAuth)39問1回の認証で複数のシステムを使えるようにする仕組みです。実装方式(リバースプロキシ方式など),ドメインをまたぐ SAML,認可のための OAuth 2.0 が問われます。
- 送信ドメイン認証(SPF・DKIM・DMARC)30問届いたメールが名乗っているドメインから本当に送られたかを,受信側で確かめる仕組みです。SPF は送信サーバの IP アドレス,DKIM はデジタル署名で確かめます。
- DNS のセキュリティ(DNSSEC・キャッシュポイズニング)52問偽の名前解決の結果を覚えさせて利用者を偽サイトへ誘導するキャッシュポイズニングと,DNS サーバを踏み台にした DDoS 攻撃,その対策の DNSSEC やサーバの分離がよく問われます。
- TLS(SSL)99問アプリケーション層とトランスポート層(TCP)の間で通信を暗号化し,サーバ証明書で相手を確かめるプロトコルです。HTTPS は HTTP を TLS で守ったものです。
- ディジタル署名(デジタル署名)92問送信者の秘密鍵で作り,送信者の公開鍵で確かめる署名です。改ざんされていないことと,誰が作ったかを確かめられますが,中身は隠しません。
- ハッシュ関数59問どんな長さのデータからも決まった長さの値(ハッシュ値)を作る関数です。元に戻せないことを利用して,改ざんの検出やパスワードの保存に使います。
- PKI(認証局・CRL・OCSP)84問公開鍵が本人のものだと,認証局(CA)がディジタル証明書で保証する仕組みです。期限前に無効になった証明書は CRL や OCSP で確かめます。
- ファイアウォールと DMZ62問外部と内部のネットワークの境目で通信を選別するのがファイアウォール,外部に公開するサーバを内部とは別に置く区画が DMZ です。ルールの書き方と DMZ の設計がよく問われます。
- WAF・IDS・IPS30問通信の中身を調べて攻撃を見つける仕組みです。IDS は見つけて知らせる,IPS は見つけて止める,WAF は Web アプリケーションへの攻撃に特化して止めます。
データベース
- 障害回復(ロールバック・ロールフォワード)33問データベースを障害から戻す方法です。更新前ログで取り消すのがロールバック,更新後ログでやり直すのがロールフォワードで,どの障害でどちらを使うかが問われます。
- データベースの設計(正規化・E-R 図・参照制約)35問データの重複や更新時の矛盾をなくすように表を分けるのが正規化,エンティティと関連を図で表すのが E-R 図,表と表のつながりを守るのが外部キーと参照制約です。
- 排他制御とデッドロック(ACID 特性)26問複数のトランザクションが同じデータを同時に更新しても矛盾が出ないよう,ロックで順番を守らせるのが排他制御です。ロックの取り合いで互いに待ち続けるのがデッドロックです。
開発技術
- アジャイル開発(スクラム・XP)51問短い期間で動くソフトウェアを作っては見直す,を繰り返す開発の進め方です。代表的な手法がスクラムとエクストリームプログラミング(XP)です。
- SOA(サービス指向アーキテクチャ)19問業務の機能を「サービス」という部品にして,それを組み合わせてシステムを作る考え方です。サービス同士は疎結合にします。より小さく分けたものがマイクロサービスです。
- テスト技法(ブラックボックス・ホワイトボックス)31問仕様から入力を決めるブラックボックステスト(同値分割・限界値分析)と,プログラムの中の分岐を通すホワイトボックステスト(命令網羅・分岐網羅)の違いが問われます。
プロジェクトマネジメント
- EVM(アーンドバリューマネジメント)26問予定(PV),出来高(EV),実際のコスト(AC)の3つを金額で比べて,スケジュールの遅れとコストの超過を同時に見る進捗管理の手法です。
- クリティカルパス28問作業の並びのうち最も時間がかかる経路で,ここが1日遅れるとプロジェクト全体が1日遅れます。
サービスマネジメント
- インシデント管理と問題管理47問止まったサービスをとにかく早く元に戻すのがインシデント管理,同じ障害が起きないよう根本原因を突き止めて取り除くのが問題管理です。
- SLA(サービスレベル合意書)49問サービス提供者と顧客が,提供するサービスとその目標値(可用性や応答時間など)を取り決めた合意書です。内部グループとの合意は OLA と呼びます。
- 内部統制(全般統制・業務処理統制)16問業務を正しく効率よく進め,財務報告を信頼できるものにするために,組織の中に組み込む仕組みです。IT の統制は全般統制と業務処理統制に分かれ,その見分けがよく問われます。
- BCP(事業継続計画・RTO・RPO)34問災害や事故で業務が止まっても,決めた時間内に,決めたレベルまで事業を戻すための計画です。どれだけ早く戻すか(RTO)と,どの時点のデータまで戻すか(RPO)の違いがよく問われます。
ストラテジ
- デルファイ法と問題分析の技法34問専門家へのアンケートを繰り返して将来を予測するデルファイ法と,親和図・パレート図・特性要因図・連関図など,問題を整理し原因を探る技法です。説明から名前を選ぶ問題がほとんどです。
- 投資評価(NPV・IRR・ROI)38問IT 投資の効果を数字で比べる方法です。将来のお金を割引率で今の価値に直す NPV と IRR,利益を投資額で割る ROI,元が取れるまでの年数を見る回収期間法がよく出ます。
- バランススコアカードと KPI・KGI・CSF36問財務・顧客・内部ビジネスプロセス・学習と成長の4つの視点で戦略を目標と指標に落とし込む経営管理の手法です。目標の達成度を測る KGI,途中の進み具合を測る KPI と合わせて問われます。
あ行
- ARP38問同じネットワークの中で,IP アドレスから相手の MAC アドレスを調べるプロトコルです。逆向きの RARP,IPv6 での ICMPv6,悪用する ARP スプーフィングと合わせて問われます。
- IEEE 802.1X・RADIUS(ネットワークの利用者認証)51問LAN や無線 LAN につなぐ前に利用者を認証する仕組みです。端末・アクセスポイント・認証サーバの3者で認証し,アクセスポイントと認証サーバの間は RADIUS でやり取りします。
- IPv622問アドレスを128ビットに広げた新しい IP です。アドレスの種類,ARP の代わりをする ICMPv6,固定長のヘッダーなど,IPv4 との違いが問われます。
- アジャイル開発(スクラム・XP)51問短い期間で動くソフトウェアを作っては見直す,を繰り返す開発の進め方です。代表的な手法がスクラムとエクストリームプログラミング(XP)です。
- EVM(アーンドバリューマネジメント)26問予定(PV),出来高(EV),実際のコスト(AC)の3つを金額で比べて,スケジュールの遅れとコストの超過を同時に見る進捗管理の手法です。
- インジェクション攻撃(SQL・OS コマンド)37問入力欄に命令の一部を紛れ込ませ,アプリケーションが組み立てる SQL 文や OS のコマンドを書き換えてしまう攻撃です。SQL インジェクションの対策はプレースホルダが定番です。
- インシデント管理と問題管理47問止まったサービスをとにかく早く元に戻すのがインシデント管理,同じ障害が起きないよう根本原因を突き止めて取り除くのが問題管理です。
- SLA(サービスレベル合意書)49問サービス提供者と顧客が,提供するサービスとその目標値(可用性や応答時間など)を取り決めた合意書です。内部グループとの合意は OLA と呼びます。
- SOA(サービス指向アーキテクチャ)19問業務の機能を「サービス」という部品にして,それを組み合わせてシステムを作る考え方です。サービス同士は疎結合にします。より小さく分けたものがマイクロサービスです。
か行
- 仮想記憶(ページング)22問補助記憶を使って,実際の主記憶より大きな記憶領域があるように見せる仕組みです。ページフォールト,ページ置換え(LRU),スラッシングが午前Ⅰの定番です。
- 稼働率(MTBF・MTTR)37問システムが使える状態にある時間の割合で,MTBF ÷(MTBF + MTTR)で求めます。直列・並列の計算は午前Ⅰの定番です。
- キャッシュメモリ31問CPU と主記憶の速さの差を埋める,小さくて速い記憶装置です。実効アクセス時間の計算と,ライトスルー・ライトバックの違いが午前Ⅰの定番です。
- 共通鍵暗号と公開鍵暗号78問暗号化と復号に同じ鍵を使うのが共通鍵暗号(AES など),対になる別の鍵を使うのが公開鍵暗号(RSA など)です。実際の通信では両方を組み合わせます。
- クリティカルパス28問作業の並びのうち最も時間がかかる経路で,ここが1日遅れるとプロジェクト全体が1日遅れます。
- XSS・CSRF・クリックジャッキング34問Web アプリケーションを狙う代表的な攻撃です。XSS は利用者のブラウザで不正なスクリプトを動かし,CSRF は利用者に意図しないリクエストを送らせます。対策の違いがよく問われます。
さ行
- サブネットマスク・CIDR58問IP アドレスのどこまでがネットワークの番号かを示すのがサブネットマスクです。所属するネットワーク,ホスト数,ブロードキャストアドレス,経路の集約を計算させる問題が定番です。
- SAN(Storage Area Network)11問サーバとストレージを,LAN とは別の専用の高速ネットワーク(ファイバチャネルなど)でつなぐ構成です。
- CSMA/CD・CSMA/CA30問1本の伝送路を複数の機器で使うときの送り方の決まりです。有線 LAN は衝突を検出して送り直す CSMA/CD,無線 LAN は衝突をあらかじめ避ける CSMA/CA を使います。
- 障害回復(ロールバック・ロールフォワード)33問データベースを障害から戻す方法です。更新前ログで取り消すのがロールバック,更新後ログでやり直すのがロールフォワードで,どの障害でどちらを使うかが問われます。
- シングルサインオン(SAML・OAuth)39問1回の認証で複数のシステムを使えるようにする仕組みです。実装方式(リバースプロキシ方式など),ドメインをまたぐ SAML,認可のための OAuth 2.0 が問われます。
- スパニングツリー・VLAN・リンクアグリゲーション37問レイヤ2スイッチのネットワークで,経路を二重にしてもループさせないのがスパニングツリー,物理的な配線とは別に論理的に区切るのが VLAN,複数の回線を束ねるのがリンクアグリゲーションです。
- 送信ドメイン認証(SPF・DKIM・DMARC)30問届いたメールが名乗っているドメインから本当に送られたかを,受信側で確かめる仕組みです。SPF は送信サーバの IP アドレス,DKIM はデジタル署名で確かめます。
た行
- DNS のセキュリティ(DNSSEC・キャッシュポイズニング)52問偽の名前解決の結果を覚えさせて利用者を偽サイトへ誘導するキャッシュポイズニングと,DNS サーバを踏み台にした DDoS 攻撃,その対策の DNSSEC やサーバの分離がよく問われます。
- TLS(SSL)99問アプリケーション層とトランスポート層(TCP)の間で通信を暗号化し,サーバ証明書で相手を確かめるプロトコルです。HTTPS は HTTP を TLS で守ったものです。
- ディジタル署名(デジタル署名)92問送信者の秘密鍵で作り,送信者の公開鍵で確かめる署名です。改ざんされていないことと,誰が作ったかを確かめられますが,中身は隠しません。
- データベースの設計(正規化・E-R 図・参照制約)35問データの重複や更新時の矛盾をなくすように表を分けるのが正規化,エンティティと関連を図で表すのが E-R 図,表と表のつながりを守るのが外部キーと参照制約です。
- テスト技法(ブラックボックス・ホワイトボックス)31問仕様から入力を決めるブラックボックステスト(同値分割・限界値分析)と,プログラムの中の分岐を通すホワイトボックステスト(命令網羅・分岐網羅)の違いが問われます。
- デルファイ法と問題分析の技法34問専門家へのアンケートを繰り返して将来を予測するデルファイ法と,親和図・パレート図・特性要因図・連関図など,問題を整理し原因を探る技法です。説明から名前を選ぶ問題がほとんどです。
- 電子メールのプロトコル(SMTP・POP・IMAP)59問メールを送る・中継するのが SMTP,受け取るのが POP と IMAP です。迷惑メール対策の SMTP-AUTH,サブミッションポート,OP25B がよく出ます。
- 投資評価(NPV・IRR・ROI)38問IT 投資の効果を数字で比べる方法です。将来のお金を割引率で今の価値に直す NPV と IRR,利益を投資額で割る ROI,元が取れるまでの年数を見る回収期間法がよく出ます。
な行
- 内部統制(全般統制・業務処理統制)16問業務を正しく効率よく進め,財務報告を信頼できるものにするために,組織の中に組み込む仕組みです。IT の統制は全般統制と業務処理統制に分かれ,その見分けがよく問われます。
は行
- 排他制御とデッドロック(ACID 特性)26問複数のトランザクションが同じデータを同時に更新しても矛盾が出ないよう,ロックで順番を守らせるのが排他制御です。ロックの取り合いで互いに待ち続けるのがデッドロックです。
- ハッシュ関数59問どんな長さのデータからも決まった長さの値(ハッシュ値)を作る関数です。元に戻せないことを利用して,改ざんの検出やパスワードの保存に使います。
- バランススコアカードと KPI・KGI・CSF36問財務・顧客・内部ビジネスプロセス・学習と成長の4つの視点で戦略を目標と指標に落とし込む経営管理の手法です。目標の達成度を測る KGI,途中の進み具合を測る KPI と合わせて問われます。
- PKI(認証局・CRL・OCSP)84問公開鍵が本人のものだと,認証局(CA)がディジタル証明書で保証する仕組みです。期限前に無効になった証明書は CRL や OCSP で確かめます。
- BCP(事業継続計画・RTO・RPO)34問災害や事故で業務が止まっても,決めた時間内に,決めたレベルまで事業を戻すための計画です。どれだけ早く戻すか(RTO)と,どの時点のデータまで戻すか(RPO)の違いがよく問われます。
- ファイアウォールと DMZ62問外部と内部のネットワークの境目で通信を選別するのがファイアウォール,外部に公開するサーバを内部とは別に置く区画が DMZ です。ルールの書き方と DMZ の設計がよく問われます。
- VPN・IPsec48問インターネットの上に暗号化した専用の通り道(VPN)を作る技術です。IPsec はネットワーク層で働き,トンネルモードでは元の IP ヘッダーまで暗号化します。
ら行
- ルーティングプロトコル(RIP・OSPF・BGP)35問ルータどうしが経路の情報を交換して,宛先までの道を自動で決めるためのプロトコルです。組織の中で使う RIP・OSPF と,組織(AS)の間で使う BGP の違いが問われます。
わ行
- WAF・IDS・IPS30問通信の中身を調べて攻撃を見つける仕組みです。IDS は見つけて知らせる,IPS は見つけて止める,WAF は Web アプリケーションへの攻撃に特化して止めます。