CATEGORY

情報セキュリティマネジメント

  • 2026年6月10日

クロスサイトスクリプティング(XSS)とは?仕組みと対策をやさしく解説

「XSSって、結局何が起きる攻撃なの?」 「反射型・格納型…種類が多くて混乱する」 「試験では対策のどこが問われるの?」 あなたが毎日開くコメント欄や掲示板を思い浮かべてください。誰かの投稿が、ページを見た人のブラウザの中で勝手に動き出す——XSS(クロスサイトスクリプティング)は、その隙を突く攻撃です。 正体は「サイトが利用者の入力をそのまま画面に出してしまう」弱さ。そして守りの主役は、攻撃を止 […]

  • 2026年6月5日

情報セキュリティマネジメント試験とは?範囲と難易度を解説

「情報セキュリティマネジメント試験って何?」 「ITパスポートとどう違うの?」 「文系・初心者でも合格できる?」 そんな疑問を持つ、これから受験を考えるあなたへ。 結論から言えば、情報セキュリティマネジメント試験(SG)は、職場の情報を守る基礎知識を問う、IPAの国家試験プログラミングは出題されず、ITパスポートと基本情報技術者試験のちょうど中間に位置するレベルです。 この記事では、試験の基本情報 […]

  • 2026年6月5日

ゼロトラストとは?考え方をやさしく解説

「ゼロトラストって、結局なにを”信頼しない”の?」 「今までのファイアウォールと何が違う?」 「社内ネットワークなら安全、じゃダメなの?」 「社内からのアクセスだから安全」。この当たり前だった前提を、ゼロトラストは正面から否定します。つまずきの多くは、この発想の転換にあります。 ゼロトラストとは、社内・社外という場所を信用の根拠にせず、アクセスのたびに本人・端末・権限を検証 […]

  • 2026年6月5日

標的型攻撃とは?手口と対策をやさしく解説

「標的型攻撃って、ふつうの攻撃と何が違うの?」 「標的型メールは、なぜ見破りにくいの?」 「ばらまき型とは、どこが違うの?」 そんな疑問を抱える、これから情報セキュリティマネジメント試験を目指すあなたへ。 結論から言えば、 標的型攻撃とは、特定の組織や人を狙って、業務を装ったメールなどで執拗に侵入を試みる攻撃のことです。 この記事では、標的型攻撃の手口、不特定多数を狙うばらまき型との違い、そして教 […]

  • 2026年6月5日

VPNとは?仕組みと種類をやさしく解説

「無料Wi-Fiはそのまま使って平気?」 「VPNで何が変わるの?」 「入れれば匿名になるの?」 カフェの無料Wi-Fiにつなぐ一瞬、あなたの通信は隣の誰かと同じ電波を使っています。ここでVPNが効きます。 VPNとは、公共の回線の上に暗号化された専用の通り道を作り、通信を守る仕組みです。まわりに人がいても、通り道の中身は読まれない。これがVPNの核心です。   この記事では、公共の回線 […]

  • 2026年6月5日

CSIRTとSOCとは?違いと連携を解説

「CSIRTとSOCって、何が違うの?」 「どっちが監視で、どっちが対応?」 「会社の中で、どんな関係なの?」 アルファベットが似ているうえ、どちらもセキュリティの組織なので混ざりがちです。ですが、両者は動くタイミングがはっきり分かれています。ある夜のインシデントを追えば、その境目が一目で分かります。 SOCはシステムを常時監視して異変を見つける「検知役」、CSIRTは事故が起きた後に対応の指揮を […]

  • 2026年6月5日

ソーシャルエンジニアリングとは?手口と対策

「ソーシャルエンジニアリングって、結局なに?」 「ウイルスとは違う攻撃なの?」 「どうやって身を守ればいい?」 システムをどれだけ固めても、破られる入口があります。それが「人」です。 ソーシャルエンジニアリングとは、技術ではなく人の心理や行動の隙を突いて情報を盗む攻撃です。パスワードや機密を、機械を破らずに「人からしゃべらせる」手口を指します。攻撃者は、固めた壁ではなく、それを開ける人の判断を狙い […]

  • 2026年6月5日

情報セキュリティポリシーとは?3階層を解説

「情報セキュリティポリシーって、何を決める文書?」 「基本方針・対策基準・実施手順の違いは?」 「なぜ経営層が関わる?」 「情報を守ろう」と口で言うだけでは、何をどこまで守るかは人によってばらつきます。だから文書にして、組織で共有する。情報セキュリティポリシーとは、組織の情報の守り方を、基本方針・対策基準・実施手順の3階層でまとめた文書群です。この記事は、その3階層を1枚の表で並べ、なぜ経営層が関 […]