KEY TAKEAWAYS
この記事でわかること
- 情報セキュリティの用語は、攻撃の用語(マルウェア、ランサムウェア、トロイの木馬、DDoS攻撃、フィッシング、標的型攻撃)と対策の用語(ファイアウォール、多要素認証、VPN)に分けて覚えると整理しやすい。
- 定義文から用語を選ぶ問題では「何を狙うか・何をするか」の1語が決め手になる。ランサムウェア=暗号化して身代金、DDoS=複数のコンピュータから大量の要求、など。
- 多要素認証は、知っているもの・持っているもの・本人自身に関するもののうち2つ以上の要素を使う認証。段階の数ではなく要素の種類で決まる。
- IPAの「情報セキュリティ10大脅威 2026」組織編の1位は「ランサム攻撃による被害」。3位に「AIの利用をめぐるサイバーリスク」が初めて選ばれた。
- 自治体では、2015年の日本年金機構の情報流出事案を受けた「三層の対策」など、総務省のガイドラインに沿った対策がとられている。
この記事の目次
情報セキュリティの問題は、どんな形で問われるのか
情報分野の知識は、用語の説明文を読んで当てはまる用語を1つ選ぶ形や、用語の説明の正誤を判定する形で問われることが考えられます。いずれも、用語の意味の核になる1語を知っていれば短時間で解けます。
まず全体を2つに分けます。情報を盗む・壊す・使えなくする側の攻撃の用語と、それを防ぐ側の対策の用語です。さらに、情報セキュリティで守る対象は、一般に「機密性(見てよい人だけが見られる)」「完全性(改ざんされていない)」「可用性(必要なときに使える)」の3つと説明されます。攻撃がどれを損なうかを考えると、用語の意味を思い出しやすくなります。
| 守るもの | 意味 | 損なう攻撃の例 |
|---|---|---|
| 機密性 | 許された人だけが情報を見られる | 標的型攻撃、フィッシングによる情報の詐取 |
| 完全性 | 情報が正しく、改ざんされていない | Webページの改ざん |
| 可用性 | 必要なときにシステムを使える | DDoS攻撃、ランサムウェアによる暗号化 |
攻撃の用語:意味と見分けるキーワードの一覧
次の表の「意味」は、総務省「国民のためのサイバーセキュリティサイト」の用語集の説明をもとに要約したものです(2026年9月27日確認)。右端の列のキーワードだけでも覚えておくと、選択肢の比較が速くなります。
| 用語 | 意味(要約) | 見分けるキーワード |
|---|---|---|
| マルウェア | 悪意のあるソフトウェア(Malicious Software)の総称 | 総称。ウイルスやランサムウェアを含む |
| ランサムウェア | 感染したPCのファイルを暗号化して使えなくし、復旧と引き換えに身代金を要求するマルウェア | 暗号化・身代金 |
| トロイの木馬 | コンピュータの内部に潜伏し、システムの破壊や不正侵入の手助け、情報の外部送信などを行うプログラム | 潜伏・無害を装う |
| ボット | コンピュータを外部から遠隔操作するためのウイルスの一種 | 遠隔操作・乗っ取り |
| DoS攻撃 | サーバなどに大量のサービス要求を送りつけ、過大な負荷をかけて使用不能にする | 大量の要求・使用不能 |
| DDoS攻撃 | DoS攻撃を複数のコンピュータから行う | 複数のコンピュータから |
| フィッシング詐欺 | 実在の金融機関などを装ったメールで偽のサイトに誘導し、口座番号やカード番号などを入力させてだまし取る | 偽のサイトに誘導 |
| 標的型攻撃 | 特定の組織を狙い、機密情報やID・パスワードなどを盗もうとする攻撃 | 特定の組織を狙う |
手口の違いを被害例とあわせて詳しく見るならサイバー攻撃の種類と見分け方へ。フィッシングと標的型攻撃のように「だます」点が共通する用語は、不特定多数か、特定の組織かで区別します。
対策の用語:ファイアウォール・多要素認証・VPNは何を防ぐのか
| 用語 | 意味(要約) | 主に防ぐもの |
|---|---|---|
| ファイアウォール | 外部と内部のネットワークを結ぶ箇所に置き、外部からの不正な侵入を防ぐシステム | 外からの不正アクセス |
| 多要素認証 | 知っているもの・持っているもの・本人自身に関するもののうち、2つ以上の要素で利用者を認証する | パスワードが漏れたときのなりすまし |
| VPN | 暗号化などの技術で、インターネットなどを介してもプライベートネットワーク間を専用線のようにつなぐ技術・機器 | 通信の盗み見 |
| ログ | 利用者の接続時刻や処理内容などを記録したファイル | 不正の発見と原因の調査 |
| バックアップ | データの写しを別の場所に保存しておくこと | ランサムウェアや故障によるデータの消失 |
注意したいのは、対策の機器そのものが攻撃の入口になりうる点です。VPN機器などの脆弱性(セキュリティ上の弱点)が修正されないまま使われていると、そこから侵入されることがあります。対策の用語は「入れれば安心」ではなく、更新とセットで理解しておきましょう。
多要素認証と二段階認証の違いは?
総務省の用語集では、多要素認証は3つの要素(知っているもの・持っているもの・本人自身に関するもの)のうち2つ以上を使う認証で、2つの要素を使うものは二要素認証とも言う、と説明されています。ポイントは、段階の数ではなく、要素の種類の数で決まることです。
| 組合せ | 要素の種類 | 多要素認証か |
|---|---|---|
| パスワード+秘密の質問 | 知っているもの+知っているもの | 2段階でも要素は1種類なので、多要素ではない |
| パスワード+スマホに届く確認コード | 知っているもの+持っているもの | 多要素(二要素)認証 |
| ICカード+指紋 | 持っているもの+本人自身に関するもの | 多要素(二要素)認証 |
| パスワードだけ | 知っているもの | 単一要素の認証 |
いま注目されている脅威は?IPA「10大脅威 2026」
独立行政法人情報処理推進機構(IPA)は毎年「情報セキュリティ10大脅威」を公表しています。2026年版は2026年1月29日に公表され、組織編の上位は次のとおりです。社会情勢の時事として、1位と新しく入った項目を押さえておくとよいでしょう。
| 順位 | 脅威 |
|---|---|
| 1位 | ランサム攻撃による被害 |
| 2位 | サプライチェーンや委託先を狙った攻撃 |
| 3位 | AIの利用をめぐるサイバーリスク(初選出) |
| 4位 | システムの脆弱性を悪用した攻撃 |
| 5位 | 機密情報を狙った標的型攻撃 |
個人編は順位を付けずに五十音順で10項目が示されており、「フィッシングによる個人情報等の詐取」「サポート詐欺(偽警告)による金銭被害」などが含まれます。「個人編の1位は〜」という記述があれば、個人編に順位はない点で疑ってください。
生成AIの用語や行政での使い方は生成AIとディープフェイクの用語にまとめています。
自治体の情報セキュリティは、どんな仕組みで守られているか
総務省は「地方公共団体における情報セキュリティポリシーに関するガイドライン」を示し、自治体はこれを参考に自らのセキュリティポリシーを定めています。ガイドラインは随時改定されているため、細かな内容は総務省の最新版で確認してください。
代表的なのが三層の対策です。2015年の日本年金機構の情報流出事案を受けて総務省が自治体に要請したもので、ネットワークを「マイナンバー利用事務系」「LGWAN接続系」「インターネット接続系」に分け、住民情報を扱う系統をインターネットから切り離すという考え方です。その後、セキュリティと業務の効率を両立させる観点から、高度な対策を条件に業務端末をインターネット接続系に置くモデルも示されています。
自治体職員を目指す人にとって、情報セキュリティは試験の知識であると同時に入庁後の日常業務でもあります。面接で行政のDXについて話すときにも、「便利さ」と「住民情報を守ること」の両方に触れられると説得力が増します。
例題1:定義文に合う用語を選ぶ(オリジナル4択)
当サイトが作成したオリジナル問題です。本番の出題を再現したものではありません。
問 「サービスを利用するときの本人確認を、知っているもの・持っているもの・本人自身に関するもののうち、2つ以上の要素を組み合わせて行う方法」を表す用語として、最も適切なものはどれか。
1. ファイアウォール 2. VPN 3. バックアップ 4. 多要素認証
| 選択肢 | 判定 | 理由 |
|---|---|---|
| 1 | 誤り | ネットワークの境界で外部からの不正な侵入を防ぐ仕組み。本人確認の方法ではない |
| 2 | 誤り | 通信を暗号化してネットワーク間を専用線のようにつなぐ技術 |
| 3 | 誤り | データの写しを保存しておくこと。消失への備えで、本人確認とは関係ない |
| 4 | 正解 | 3つの要素のうち2つ以上を使う、という説明が定義と一致する |
持ち帰り:定義文の主語が「本人確認」なら認証、「通信」ならVPNや暗号化、「ネットワークの出入口」ならファイアウォール、と対象で分けると迷いません。
例題2:DDoS攻撃とトロイの木馬の正誤を判定する
問 次の記述ア・イの正誤の組合せとして、正しいものはどれか。
ア DDoS攻撃は、複数のコンピュータから大量のサービス要求を送りつけ、相手のサーバやネットワークに過大な負荷をかけて使用不能にする攻撃である。
イ トロイの木馬は、感染したコンピュータのファイルを暗号化して使えなくし、復旧と引き換えに身代金を要求するマルウェアである。
1. ア…正 イ…正 2. ア…正 イ…誤 3. ア…誤 イ…正 4. ア…誤 イ…誤
| 記述 | 判定 | 理由 |
|---|---|---|
| ア | 正 | 総務省の用語集のDDoS攻撃の説明と一致する |
| イ | 誤 | 説明はランサムウェアのもの。トロイの木馬は内部に潜伏して破壊・不正侵入の手助け・情報の外部送信などを行う |
正解は 2(ア…正 イ…誤)。イは「マルウェアの一種」という点は正しいため、後半の「暗号化・身代金」まで読まないと誤りに気づけません。
1分でできる時短のコツ:用語の正誤問題では、説明文の後半にある固有の動作(暗号化して身代金、偽サイトに誘導、複数のコンピュータから)だけを確認します。前半の「マルウェアの一種である」のような共通部分は、判定の決め手になりません。
間違えたときは、どの操作を見直せばよいか
| つまずき | 確認する操作 |
|---|---|
| マルウェアとランサムウェアを同列に考える | マルウェアは総称、ランサムウェアはその一種と階層で確認する |
| DoSとDDoSを区別できない | 「複数のコンピュータから」の有無だけを見る |
| フィッシングと標的型攻撃で迷う | 不特定多数を偽サイトへ誘うか、特定の組織を狙うかで分ける |
| 二段階認証を多要素認証と思う | 要素の種類(知っている・持っている・本人自身)を数える |
| 10大脅威の個人編に順位があると思う | 個人編は五十音順で順位がないことを確認する |
情報分野のほかの用語は、通信速度と解像度の単位、SSDとHDDなど記憶媒体の違いで整理しています。
用語を覚えたら、登録不要の無料お試し10問で4択の形に慣れておきましょう。4分野の問題を解き、全問の解説で根拠を確認できます。
Q & A
よくある質問
Q.マルウェアとウイルスはどう違いますか?+
マルウェアは悪意のあるソフトウェアの総称で、コンピュータウイルス、トロイの木馬、ランサムウェアなどを含みます。ウイルスはその中の一種です。
Q.DoS攻撃とDDoS攻撃の違いは何ですか?+
どちらも大量のサービス要求を送りつけてサーバなどを使用不能にする攻撃です。1台から行うのがDoS攻撃、複数のコンピュータから行うのがDDoS攻撃です。
Q.情報セキュリティ10大脅威 2026の1位は何ですか?+
組織編の1位は「ランサム攻撃による被害」です(IPA、2026年1月29日公表)。個人編は順位を付けずに五十音順で示されています。
Q.情報セキュリティの用語はどこまで覚えればよいですか?+
出題範囲は公表されていないため断定はできません。この記事の一覧表にある攻撃と対策の用語について、キーワードで意味を言える状態にしておくのが一つの目安です。