情報セキュリティマネジメント試験は、職場で情報セキュリティを守る立場の人に向けた国家試験です。エンジニアだけでなく、総務や人事、営業など、ITを使って働く人が幅広く受けています。技術の細かい仕組みより、「職場で何が起きたら、どう判断して動くか」が問われるのが特徴です。

試験の形

試験は IPA(情報処理推進機構)が実施していて、会場のパソコンで解く CBT 方式で、通年で随時受けられます。

  • 時間と問題数:120分の中で、科目Aと科目Bをまとめて解きます。科目Aが48問、科目Bが12問で、合わせて60問です
  • 出題形式:科目Aは四肢択一で知識を問います。科目Bは多肢選択式で、業務の場面を題材にした事例問題が出ます
  • 合格の基準:科目A・Bを合わせた1,000点満点で、総合評価点が600点以上

採点は IRT(項目応答理論)という方式で行われます。60問のうち評価に使われるのは54問で、残りの6問は今後の問題を評価するためのものです。科目Aと科目Bが同じ120分の中にあるので、科目Aに時間をかけすぎると、読む量の多い科目Bの時間が足りなくなります。時間配分は事前に決めておきましょう。

制度は変わることがあるので、受ける前に IPA の情報セキュリティマネジメント試験のページ と 試験要綱・シラバス で最新の情報を確かめてください。

科目Aの進め方

科目Aでは、情報セキュリティの考え方、管理のしかた、さまざまな対策、関連する法律などが出ます。攻撃の手口、対策の技術、組織のルール、法律と、範囲はある程度決まっているので、用語を一つずつ確実にしていくのが基本です。

似た用語の覚え分け

  • 脅威と脆弱性:脅威は、被害をもたらすもの(攻撃者、ウイルス、災害など)です。脆弱性は、守る側の弱点(更新していないソフト、使い回しのパスワードなど)です。脅威が脆弱性を突いたときに、リスクが現実になります
  • 機密性・完全性・可用性:機密性は「許された人だけが見られる」、完全性は「情報が正しく、勝手に書き換えられていない」、可用性は「必要なときに使える」です。たとえばサーバが止まって使えないのは、可用性が損なわれた状態です
  • リスクへの対応の4つ:回避(その活動自体をやめる)、低減(対策をして起きにくく、被害を小さくする)、移転(保険や外部委託で他者と分け合う)、保有(受け入れて、そのままにする)です。どれを選ぶかは、リスクの大きさと対策にかかる手間で決まります
  • ウイルス・ワーム・トロイの木馬:ウイルスは他のファイルに寄生して広がります。ワームは単独で、ネットワークを通じて自分で広がります。トロイの木馬は、役に立つソフトのふりをして入り込みます

用語をまとめて見直したいときは、情報セキュリティマネジメント試験の用語集 を使えます。

科目Bの進め方

科目Bは、業務の現場での情報セキュリティの取り組みを、具体的な事例で問う問題です。会社の状況やルール、起きた出来事が文章で示され、「この場面で適切な対応はどれか」を選びます。

コツは、問題文の設問を先に読むことです。何を聞かれているかを知ってから本文を読むと、関係のある部分に目が向きやすくなります。また、選択肢の中には「セキュリティとしては正しいが、この会社の状況には合わない」ものが混ざっていることがあります。一般論で選ばず、本文に書かれた条件に照らして判断する練習をしてください。

科目Bの事例を読み解く力は、科目Aの用語の理解がそのまま土台になります。用語の意味があいまいなままだと、本文を読むのに時間がかかります。

記憶の研究から分かっているコツ

用語を覚えるときは、頭の中で思い出すだけで済ませず、実際に答えを打つか書き出すのがおすすめです。用語とその定義を覚える実験で、頭の中だけで思い出すより、答えを実際に打った方が記憶に残ったという結果があります(Rivers ほか, 2025)。

間違えたときは、すぐに解説を見てください。間違えた直後に正しい答えを確かめると、誤りが直りやすくなります。特に「これは自信がある」と思って間違えた問題ほど、正しい答えが記憶に残りやすいことが分かっています(Butterfield & Metcalfe, 2001)。セキュリティの用語は思い込みで覚えていることも多いので、自信のある間違いを見つけるのは大きな収穫です。

そして、間をあけて復習しましょう。一度にまとめて覚えるより、間をあけて何回かに分けた方が長く残ります(Cepeda ほか, 2006)。

試験日までの計画の立て方

随時受けられる試験なので、先に受験日を決めて、逆算します。

  1. 前半:科目Aの範囲をひととおり学びます。分からない用語は書き出して、翌日と数日後に見直します
  2. 中盤:科目Aの問題演習を続けながら、科目Bの事例問題を1日に数問ずつ解き始めます。間違えたら、本文のどこを読み落としたかを確かめます
  3. 後半:120分で科目Aと科目Bを通して解く練習をして、科目Aに使う時間の目安を決めます

用語集と、練習に使えるアプリ

用語の確認には、情報セキュリティマネジメント試験の用語集 を使ってみてください。

梅工房の STUDY TYPE は、答えをタイピング(スマホはフリック)して思い出す練習ができる学習アプリで、情報セキュリティマネジメント試験の問題集も入っています。

参考文献

  • Rivers, M. L., Northern, P. E., & Tauber, S. K. (2025). Does Retrieval Demand Moderate the Effectiveness of Covert Retrieval Practice? Comparing Covert and Overt Retrieval Practice for Learning Key Terms and Definitions. Educational Psychology Review, 37. https://doi.org/10.1007/s10648-025-10040-4
  • Butterfield, B., & Metcalfe, J. (2001). Errors committed with high confidence are hypercorrected. Journal of Experimental Psychology: Learning, Memory, and Cognition, 27, 1491-1494. https://doi.org/10.1037/0278-7393.27.6.1491
  • Cepeda, N. J., Pashler, H., Vul, E., Wixted, J. T., & Rohrer, D. (2006). Distributed practice in verbal recall tasks: A review and quantitative synthesis. Psychological Bulletin, 132, 354-380. https://doi.org/10.1037/0033-2909.132.3.354