【SC試験】セキュリティバイデザイン・プライバシーバイデザイン — 午前I・午前II・午後 問題セット
上流工程からセキュリティを内包する「セキュリティバイデザイン」と個人情報保護を設計に組み込む「プライバシーバイデザイン」を扱うSC試験対策問題セット。GDPRのデータ最小化と脅威モデリングを午後実務シナリオで問います。
142 件
上流工程からセキュリティを内包する「セキュリティバイデザイン」と個人情報保護を設計に組み込む「プライバシーバイデザイン」を扱うSC試験対策問題セット。GDPRのデータ最小化と脅威モデリングを午後実務シナリオで問います。
SC試験対策として不正競争防止法における営業秘密の3要件・不正競争行為の類型・情報漏えい事案での証拠保全手順を学習。午前Iは法的保護の基礎知識、午前IIはSC特有の不正競争行為の類型、午後は実務シナリオで法的措置への対応力を問う。
生成AI導入に伴うセキュリティリスクを体系的に学ぶSC試験対策問題セット。プロンプトインジェクション・ポイズニング攻撃・AIガバナンスを午前I〜午後の3区分でカバーし、実務シナリオで出題します。
著作権法のアイデア・表現二分論からGPL・MIT・Apache 2.0の違い、コピーレフト条項のライセンス違反リスク、SBOMを活用した依存関係管理と脆弱性対応まで網羅。法規・制度の実務シナリオ形式で学べるSC試験対策セット。
製造業・重要インフラで用いられるOT(制御系)とIoTデバイスのセキュリティを扱うSC試験対策問題セット。OT特有のCIA優先順位や規格・技術を午前で,工場ネットワーク侵害インシデントへの対応策を午後シナリオで問います。
量子コンピュータの脅威と耐量子計算機暗号(PQC)を題材に、午前I・午前II・午後の3区分で出題。RSAや楕円曲線暗号がShorアルゴリズムで解読される仕組み、格子暗号・ハッシュベース署名の安全性根拠、暗号移行計画のポイントを体系的に学びます。
政府クラウド調達で必須のISMAP制度を題材に、登録要件・監査プロセス・ISMAP-LIU(ISMAPローリスク用)との違い、地方自治体・準公共分野への適用範囲を扱う法規・制度演習セット。午後は自治体向けクラウド選定シナリオを収録。
企業がパスワード認証からパスワードレス認証へ移行する際のロードマップ設計、FIDO2導入時の互換性維持(フォールバック認証)、移行期のリスク管理を学ぶSC試験対策セットです。段階的展開と例外運用の勘所を整理します。
証明書ベース認証の仕組み、MDM(モバイルデバイス管理)と連携したデバイス証明書の自動配布、証明書失効時の対応をSC試験形式で学びます。デバイス信頼とユーザー認証を組み合わせるゼロトラスト設計の実務ポイントを整理します。
SAML/OIDCにおけるSingle Logout(SLO)の仕組みと実装上の課題、front-channelとback-channelログアウトの違い、SLO未実装による残存セッションリスクをSC試験形式で学ぶ問題セットです。
常時付与型の特権アカウント管理の問題点、Just-In-Time(JIT)アクセスによる時限的な権限昇格の仕組み、特権操作の監査証跡設計をSC試験形式で学びます。PAM運用の実務ポイントを整理します。
OAuth2/OIDCを用いたソーシャルログインの仕組みと、アカウント乗っ取り・なりすまし登録・属性詐称等のリスクをSC試験形式で学びます。IDプロバイダ障害時の可用性設計や複数ID連携時の名寄せリスクも解説します。
外部委託先・来訪者向けゲストアカウントの発行と失効管理、一時アクセス権の有効期限設計、最小権限原則との関係をSC試験形式で学びます。棚卸し漏れによる権限残存リスクの防止策を整理します。
OAuth2認可コードフローにおける認可コード横取り攻撃(Authorization Code Interception)の仕組みと、PKCE(Proof Key for Code Exchange)による対策をSC試験形式で学びます。ネイティブアプリ・SPAでの実装上の注意点を整理します。
準同型暗号(Homomorphic Encryption)を実運用に導入する際の性能課題と限界を学ぶSC試験演習セット。演算コスト・ノイズ蓄積・部分/完全準同型の違い・実装ライブラリ選定まで実務視点で解説。
Diffie-Hellman鍵交換の仕組みと脆弱性を学ぶSC試験演習セット。Logjam攻撃・離散対数問題の計算困難性・弱いDHパラメータのリスク・PFS(前方秘匿性)まで実務視点で解説。
暗号学的ハッシュ関数の衝突耐性を学ぶSC試験演習セット。SHA-1のSHAttered攻撃による危殆化事例、バースデー攻撃の数学的原理、SHA-256/SHA-3への移行判断まで実務視点で解説。
フォーマット保持暗号(Format-Preserving Encryption)の仕組みと活用場面を学ぶSC試験演習セット。クレジットカード番号・マイナンバー等の桁数維持暗号化、トークナイゼーションとの違いを実務視点で解説。
秘密分散法(Shamir's Secret Sharing)としきい値暗号の仕組みを学ぶSC試験演習セット。(k,n)しきい値方式の数学的原理、鍵管理での活用、シェア漏えい時の安全性まで実務視点で解説。
ブロックチェーンを支える暗号技術を学ぶSC試験演習セット。マークル木による効率的な改ざん検知、電子署名によるトランザクション認証、公開鍵暗号との関係を実務視点で解説。
複数ログソースからのタイムライン統合、スーパータイムラインの作成手法、攻撃再構築(アタックリコンストラクション)の考え方を学ぶインシデント対応演習セットです。午後問題ではログの時刻同期問題を扱います。
アラート待ちではなく仮説駆動で潜在的脅威を能動的に探索する脅威ハンティングの考え方、MITRE ATT&CKを用いた仮説設定、EDR/SIEMを用いた実践手法を学ぶ問題セットです。
SOAR(Security Orchestration, Automation and Response)によるアラート対応の自動化、プレイブック設計、SOCアナリストの負荷軽減の仕組みを学ぶインシデント対応演習セットです。午後は誤検知への自動対応リスクを扱います。
インシデント対応後に行う事後レビュー(ポストモーテム)の目的、Blameless(非難なし)文化の考え方、根本原因分析(RCA)と再発防止策の策定プロセスを学ぶ問題セットです。
情報漏えいインシデント発生時の危機管理広報、個人情報保護法に基づく報告義務、顧客・監督官庁・メディア対応の原則を学ぶインシデント対応演習セットです。午後は公表文の作成プロセスを扱います。
インシデント対応能力の維持・向上を図る机上演習(TTX)の設計方法、シナリオ作成のポイント、演習を通じた対応手順・体制の課題抽出プロセスを学ぶ問題セットです。
マイナンバー法(番号法)における特定個人情報の定義と利用制限、特定個人情報保護評価、安全管理措置、委託先監督義務を扱う法規・制度演習セットです。人事給与システムでの漏洩事例を題材にした午後問題も収録しています。
電気通信事業法における通信の秘密の保護、検閲の禁止、通信ログの取扱い、そして電気通信事業者の情報漏えい時の報告義務を扱う法規・制度演習セットです。ISPでの不正アクセス対応を題材にした午後問題も収録しています。
SDN(Software Defined Network)のコントロールプレーン・データプレーン分離とOpenFlow、ネットワーク仮想化がもたらすセキュリティリスクと対策をSC試験3区分の問題形式で学習します。
VLAN(仮想LAN)によるブロードキャストドメイン分割の仕組みと、VLANホッピング攻撃・タグVLANの脆弱性、セグメンテーション設計をSC試験3区分の問題形式で学習します。
UDPベースのQUICプロトコルとHTTP/3の暗号化必須設計、コネクションマイグレーション、既存セキュリティ機器への影響をSC試験3区分の問題形式で学習します。
ロードバランサによるTLS終端(SSLオフロード)の仕組みと、バックエンド通信の平文化リスク、証明書・秘密鍵の管理、可視化のメリットをSC試験3区分の問題形式で学習します。
NetFlow/IPFIXによる通信メタデータ分析とパケットキャプチャ(PCAP)による詳細解析の違い、インシデント調査での活用方法をSC試験3区分の問題形式で学習します。
5Gネットワークのスライシング、SBA(サービスベースアーキテクチャ)、SUPI暗号化によるプライバシー保護等、キャリアネットワーク特有のセキュリティをSC試験3区分の問題形式で学習します。
SD-WANとクラウド型セキュリティ機能を統合するSASEの概念、ZTNAとの関係、従来型VPN・境界防御からの移行ポイントをSC試験3区分の問題形式で学習します。
ICMPプロトコルの仕組みとping/tracerouteによるネットワーク偵察、ICMPトンネリングやSmurf攻撃等の悪用手法、対策をSC試験3区分の問題形式で学習します。
委託先やクラウドベンダーに起因するサプライチェーンリスクを扱うSC試験対策問題セット。TPRMの基本概念とSLA・監査条項の要求事項を午前で,委託先の再委託管理とインシデント時の責任分界を午後で問います。
組織のセキュリティ対策の成熟度を段階的に評価する枠組みを扱うSC試験対策問題セット。CMMIの成熟度レベルとNIST CSFの5機能を午前で,成熟度評価に基づく改善計画の立案を午後で問います。
組織全体のセキュリティ意識を高める施策を扱うSC試験対策問題セット。セキュリティ文化の構成要素と行動変容の理論を午前で,意識向上施策の効果測定と経営層への報告を午後で問います。
サーバーレス(FaaS)のセキュリティをテーマにしたSC試験対策問題セット。午前Iはクラウド責任共有モデル、午前IIはFaaS関数の権限最小化とコールドスタート、午後は実際のLambda運用における過剰権限対策を問う実践的な構成です。
GitOpsとシークレット漏洩対策をテーマにしたSC試験対策問題セット。午前IはGit履歴の性質、午前IIはシークレットスキャンとGitOpsにおける機密情報管理、午後はリポジトリへの秘密鍵混入インシデント対応を問う実践的な構成です。
マイクロサービス間認証をテーマにしたSC試験対策問題セット。午前IはPKIの基礎、午前IIはmTLSとサービスメッシュのサイドカー構成、午後は実際のマイクロサービス基盤におけるゼロトラスト型内部通信対策を問う構成です。
コード署名と改ざん検知をテーマにしたSC試験対策問題セット。午前IIはハッシュ関数と署名の役割の違い、午前IはOSの署名検証の基礎、午後はソフトウェア配布時の改ざん・なりすまし対策の実装を問う実践的な構成です。
データベースセキュリティをテーマにしたSC試験対策問題セット。午前Iは暗号化方式の基礎、午前IIは列単位暗号化とTDEの違い、午後は最小権限のロール設計と機密データ保護の実装対策を問う実践的な構成です。
インフラ監査ログ設計をテーマにしたSC試験対策問題セット。午前Iはログの完全性の基礎、午前IIはWORMストレージとハッシュチェーンによる改ざん検知、午後は実際のクラウド監査ログ基盤の設計対策を問う実践的な構成です。
フィーチャーフラグを用いた段階的リリースのセキュリティをテーマにしたSC試験対策問題セット。午前Iはリリース手法の基礎、午前IIはフラグの残存リスクとアクセス制御回避、午後は実運用でのフラグ管理体制を問う実践的な構成です。
テスト環境と本番環境の分離をテーマにしたSC試験対策問題セット。午前Iは環境分離の基礎、午前IIはデータマスキングと匿名化・仮名化の違い、午後は環境間漏洩を防ぐ実装対策を問う実践的な構成です。
JSONインジェクションと安全でないデシリアライゼーション(Insecure Deserialization)の仕組みをOWASP Top 10の観点から整理し、ガジェットチェーンによるRCEや対策設計を午前I・午前II・午後形式で学習する問題セットです。
JavaScript特有の脆弱性であるプロトタイプ汚染の仕組みを、Object.prototype改ざんによるDoS・XSS・RCEへの発展とあわせて解説。午前I・午前II・午後問題形式でNode.jsアプリの対策を学べる問題セットです。
フロントエンドとバックエンドのHTTP解釈の差異を悪用するリクエストスマグリング(CL.TE/TE.CL/TE.TE)の仕組みと対策を、午前I・午前II・午後問題を通じて学習できるSC試験対策セットです。
DNSのCNAMEレコードが外部サービスの解約後も残存することで発生するサブドメイン乗っ取りの仕組みと検知・対策を、午前I・午前II・午後問題形式で学習できるSC試験対策セットです。
Webキャッシュポイズニングとキャッシュ欺瞞(Web Cache Deception)の違いを、キャッシュキーの設計や不一致(Unkeyed Input)の観点から整理。午前I・午前II・午後問題形式で対策を学べる問題セットです。
ゼロデイ脆弱性の定義とパッチ未提供時の緩和策(仮想パッチ・WAFルール・機能無効化)を、脆弱性管理プロセスとあわせて整理。午前I・午前II・午後問題形式でインシデント対応の実務判断力を養う問題セットです。
ファイルアップロード機能におけるWebシェル設置・二重拡張子・MIMEタイプ偽装・パストラバーサルの複合的リスクを整理し、検証と保存の両面から対策を学ぶ午前I・午前II・午後問題セットです。
Use-After-Freeや整数オーバーフローなど、バッファオーバーフロー以外のメモリ破壊系脆弱性の仕組みと、メモリ安全言語・サニタイザによる対策を、午前I・午前II・午後問題形式で学習する問題セットです。
決済フォームに悪意あるJavaScriptを注入し入力情報を窃取するWebスキミング(Magecart型フォームジャッキング)を、サプライチェーンリスクの観点から整理。午前I・午前II・午後問題形式でSRIやCSP対策を学べる問題セットです。
特権アクセス管理(PAM)の基本概念、パスワードボールティングとJust-In-Time権限昇格の仕組み、セッション録画によるインシデント調査手法まで、SC試験で問われる特権ID管理の要点を体系的に学べる問題セットです。
CASBの4つの機能柱(可視化・コンプライアンス・データセキュリティ・脅威防御)、IDaaSによるSSO・プロビジョニング連携、シャドーIT対策の実務まで、SC試験で問われるクラウドID管理の要点を学べる問題セットです。
NIST SP 800-63Bに基づく現代的なパスワードポリシー、クレデンシャルスタッフィング攻撃の仕組みとパスワードスプレー攻撃との違い、Have I Been Pwned等の漏洩パスワード対策まで学べるSC試験対策セットです。
RBAC(ロールベースアクセス制御)とABAC(属性ベースアクセス制御)の仕組みと違い、ポリシーエンジンによる動的アクセス判定、ゼロトラストにおけるABAC活用まで学べるSC試験対策の問題セットです。
OpenID Connectの認可コードフロー、stateパラメータによるCSRF対策、nonceによるリプレイ攻撃対策の仕組みと検証不備が招く脆弱性まで、SC試験で頻出のOIDC実装脆弱性を体系的に学べる問題セットです。
生体認証(指紋・顔・虹彩)の仕組みとFAR/FRRのトレードオフ、presentation attack(なりすまし攻撃)とliveness detectionの原理、生体情報漏洩時の失効不能性まで学べるSC試験対策の問題セットです。
準同型暗号(Homomorphic Encryption)の仕組みをSC試験形式で学ぶ演習セット。完全準同型暗号と部分準同型暗号の違い、秘密計算・プライバシー保護データ分析への活用、実務導入時の課題まで解説。
AESの暗号利用モード(ECB/CBC/GCM等)をSC試験形式で学ぶ演習セット。ECBモードの危険性、CBCのIV管理、GCMの認証付き暗号(AEAD)としての優位性、実務でのモード選定を解説。
暗号鍵管理をSC試験形式で学ぶ演習セット。KMSとHSMの違い、エンベロープ暗号化の仕組み、キーローテーションの実装方法、鍵漏えい時の対応まで実務視点で解説する。
TLS 1.3のハンドシェイク手順をSC試験形式で学ぶ演習セット。TLS 1.2との違い、1-RTT化の仕組み、0-RTTによるリプレイ攻撃リスクと対策まで実務視点で解説する。
暗号における乱数生成の重要性をSC試験形式で学ぶ演習セット。疑似乱数生成器(PRNG)とCSPRNGの違い、乱数不備による鍵推測リスク、実装時の注意点まで実務視点で解説する。
暗号アルゴリズムの危殆化と移行戦略をSC試験形式で学ぶ演習セット。SHA-1やRSA-1024の危殆化事例、暗号アジリティの設計原則、耐量子暗号への移行計画の立て方まで実務視点で解説する。
デジタルフォレンジックの証拠保全手順とチェーンオブカストディを中心に、証拠の完全性保証・ハッシュ値・法的証拠能力まで扱うインシデント対応演習セットです。午後は証拠保全ミスからの実務対応を出題します。
ログの改ざん防止技術(WORM・署名・タイムスタンプ)と法定・業界基準の保存期間を中心に、監査証跡の設計と運用を扱うインシデント対応演習セットです。午後はログ保存不備からの改善策を出題します。
レッドチーム演習・ペネトレーションテスト・パープルチームの目的と手法の違いを整理し、TLPTの考え方まで扱うインシデント対応演習セットです。午後は演習結果を踏まえたSOC改善策を出題します。
内部不正の動機モデル(不正のトライアングル)とDLP・UEBAによる検知、退職者対応を扱うインシデント対応演習セットです。午後は営業秘密の持ち出し事案を題材に検知体制の見直しを出題します。
マルウェア解析の静的解析・動的解析・サンドボックス活用を中心に、解析手法の使い分けとアンチ解析技術への対応を扱うインシデント対応演習セットです。午後は感染端末の解析シナリオを出題します。
CSIRTの組織形態と役割、JPCERT/CCへのインシデント報告や社外連携の実務を扱うインシデント対応演習セットです。午後はCSIRT未整備企業のインシデント初動対応と体制構築を出題します。
サイバーセキュリティ戦略本部の役割、経済安全保障推進法のセキュリティクリアランス制度、重要インフラ防護の枠組みを扱う法規・制度演習セットです。官民連携の実務対応も学べます。
刑法168条の2・168条の3が定めるウイルス作成罪・供用罪の構成要件、正当な理由の解釈、セキュリティ検証ツールとの境界線を扱う法規・制度演習セットです。実務での責任回避策も学べます。
個人情報保護法の外国にある第三者への提供(越境移転)規制、基準適合体制、漏えい等報告義務の実務対応を扱う法規・制度演習セットです。クラウドサービス利用時の対応も学べます。
GDPR(EU一般データ保護規則)の域外適用、DPO設置義務、標準契約条項(SCC)、日本の十分性認定との関係を扱う法規・制度演習セットです。グローバル展開企業の実務対応も学べます。
金融商品取引法に基づく内部統制報告制度(J-SOX)のIT統制、経済産業省の情報セキュリティ監査基準、システム監査人の独立性を扱う法規・制度演習セットです。監査実務での対応も学べます。
電子署名法の要件と推定効、電子帳簿保存法のタイムスタンプ要件、長期署名(PAdES-LTV等)による証拠能力の確保をテーマにした法規・制度演習セットです。契約実務での失効対応も扱います。
SPF・DKIM・DMARCによる送信ドメイン認証の仕組みとなりすましメール対策をSC試験形式で学習。午前I・午前IIの基礎知識から午後の実務シナリオまで演習できます。
WPA3の新機能(SAE・前方秘匿性)とEvil Twin攻撃の手口・対策をSC試験形式で学習。午前I・午前IIの基礎知識から午後の実務シナリオまで演習できます。
IPsec、SSL-VPN、WireGuardの違いと選定ポイントをSC試験形式で学習。プロトコルの動作原理から企業導入時の午後シナリオ問題まで演習できます。
BGP経路ハイジャックの手口とRPKIによる経路の正当性検証をSC試験形式で学習。インターネットの経路制御セキュリティを午前I・午前II・午後の3区分で演習できます。
IDS/IPSのシグネチャ型・アノマリ型検知方式の違いと誤検知対応をSC試験形式で学習。侵入検知・防御システムの運用ポイントを午前I・午前II・午後の3区分で演習できます。
フォワードプロキシとリバースプロキシの違い、NATの仕組みとNATトラバーサルをSC試験形式で学習。ネットワーク中継技術のセキュリティ活用を午前I・午前II・午後で演習できます。
制御システム(OT)の可用性優先という特性とIT-OT境界防御を題材にしたSC試験対策問題セット。IT/OTの違いや購買部品発注システムのIoT機器を狙う攻撃シナリオを通じて、セグメンテーションと監視の要点を学べる構成。
サイバーレンジを用いた実践的インシデント対応演習を題材にしたSC試験対策問題セット。座学と演習の違いや、レッドチーム・ブルーチーム演習の設計、演習後の振り返り(AAR)の要点を午前・午後で問う構成。
CISO・SOCアナリスト・CSIRTメンバー等のセキュリティ人材の役割分担とキャリアパスを題材にしたSC試験対策問題セット。組織内の体制設計と人材育成計画の立案を通じて、各役割の責務の違いを学べる構成。
ソフトウェア部品表(SBOM)の作成・活用を題材にしたSC試験対策問題セット。OSSコンポーネントの脆弱性管理やサプライチェーンリスク対応を、SBOM形式の理解と製品開発現場のシナリオを通じて学べる構成。
アクセス権限の適正化と内部不正の監視を題材にしたSC試験対策問題セット。退職者アカウントの権限剥奪や特権ID管理、職務分掌の考え方を、経理システムの実務シナリオを通じて学べる構成。
外部監査・ISMS認証取得等の第三者評価を題材にしたSC試験対策問題セット。内部監査と外部監査の違い、監査証拠の考え方、指摘事項への是正対応を、認証取得を目指す企業のシナリオを通じて学べる構成。
CI/CDパイプラインのセキュリティをテーマにしたSC試験対策問題セット。午前Iはシークレット管理の基礎、午前IIはSAST/DASTのパイプライン組み込み、午後はシークレット漏洩インシデントへの対応策を問う実践的な問題構成です。
IaCセキュリティをテーマにしたSC試験対策問題セット。午前IはIaCの基本概念、午前IIはTerraform設定ミス検出とポリシーアズコード、午後はS3バケット公開設定ミスによる情報漏洩事故への対策を問う実践的な構成です。
APIセキュリティをテーマにしたSC試験対策問題セット。午前IはAPI認証の基礎、午前IIはOWASP API Security Top 10のBOLA(不適切なオブジェクトレベル認可)、午後はGraphQL APIの過剰なデータ返却対策を問う実践的な構成です。
モバイルアプリセキュリティをテーマにしたSC試験対策問題セット。午前Iはモバイル特有の脅威モデル、午前IIは証明書ピニングの仕組み、午後はリバースエンジニアリング対策とAPIキー保護を問う実践的な問題構成です。
セッション管理とCORSをテーマにしたSC試験対策問題セット。午前IはCookie属性の基礎、午前IIはSame-Origin PolicyとCORSの仕組み、午後はセッションCookie設定不備とCORS誤設定への対策を問う実践的な問題構成です。
ペネトレーションテストをテーマにしたSC試験対策問題セット。午前Iは脆弱性診断との違い、午前IIはスコープ定義とルールオブエンゲージメント、午後は実施計画立案と報告書作成を問う実践的な問題構成です。
XML外部実体参照(XXE)攻撃の仕組みと、DOCTYPE宣言を悪用したファイル読み取り・SSRF連携の手口を解説。DTD無効化やXMLパーサ設定による対策まで、午前I・午前II・午後形式で演習できる問題セットです。
TOCTOU(Time-of-Check to Time-of-Use)型レースコンディションの発生原理と、在庫確認処理やファイル操作における悪用例を解説。排他制御・アトミック処理による対策まで午前I・午前II・午後形式で学べる問題セットです。
トロイの木馬・ワーム・ボット・ランサムウェアなどマルウェアの分類基準と感染経路、C2通信の仕組みを解説。EDRによる検知・封じ込め対応まで午前I・午前II・午後形式で学べる問題セットです。
APT(標的型攻撃)の特徴とサイバーキルチェーンの各段階、水平展開(ラテラルムーブメント)や持続的アクセス確保の手口を解説。組織的な検知・対応体制まで午前I・午前II・午後形式で学べる問題セットです。
スピアフィッシング・BEC(ビジネスメール詐欺)・QRコードフィッシング(クイッシング)など高度化するフィッシング手口を解説。DMARC/SPF/DKIMによる送信ドメイン認証など対策まで午前I・午前II・午後形式で学べる問題セットです。
CVSSによる脆弱性の深刻度評価とEPSS等を用いた対応優先順位付け、パッチ適用プロセスの設計を解説。脆弱性管理の運用体制構築まで午前I・午前II・午後形式で学べる問題セットです。
ディレクトリトラバーサル攻撃によるパス操作の仕組みと、相対パス表記やヌルバイト・エンコードを用いた回避手口を解説。パス正規化とアクセス制御による対策まで午前I・午前II・午後形式で学べる問題セットです。
サーバサイドテンプレートインジェクション(SSTI)とOSコマンドインジェクションの仕組み・遠隔コード実行への発展経路を解説。安全なテンプレート設計とシェル呼び出し回避による対策まで午前I・午前II・午後形式で学べる問題セットです。
リスクベース認証(アダプティブ認証)の判定ロジックとリスクシグナルの評価方法、固定的な追加認証との違い、誤検知・見逃しのトレードオフ、Entra IDの条件付きアクセスを用いた実務設計まで学べるSC試験対策セットです。
Kerberos認証のチケット発行フロー、LDAP/Active Directoryとの連携構造、Kerberoasting・Golden Ticket・Pass-the-Ticket攻撃の原理と対策までを実務シナリオで学べるSC試験対策セットです。
楕円曲線暗号(ECC)の数学的根拠と鍵長選定の考え方、ECDHEによる鍵交換とPerfect Forward Secrecyの関係、TLSでの実装上の注意点までを体系的に学べるSC試験対策セットです。
耐量子暗号(PQC)の必要性とNIST標準化アルゴリズム(CRYSTALS-Kyber/Dilithium)の特徴、ハイブリッド鍵交換によるPQC移行戦略、Harvest Now Decrypt Laterへの対応まで学べるSC試験対策セットです。
SOC/SIEMの運用体制とログ相関分析の仕組み(午前I)、アラートトリアージにおける誤検知判定基準とエスカレーション(午前II)、大量アラートに埋もれた実インシデントの見逃しを題材にした午後シナリオまで演習できるSC試験対策セットです。
サイバー攻撃を想定したBCP/DRの目標指標RTO・RPO(午前I)、サイバー保険の補償範囲と加入審査要件(午前II)、ランサムウェア被害からの復旧判断とサイバー保険活用を題材にした午後シナリオを演習できるSC試験対策セットです。
PCI DSSの適用対象と12要件の構成(午前I)、準拠評価方法(SAQ・QSA・ASVスキャン)とv4.0の変更点(午前II)、EC加盟店でのカード情報漏洩を題材にした午後シナリオまで演習できるSC試験対策セットです。
サイバーセキュリティ経営ガイドラインの3原則と重要10項目(午前I・午前II)、経営層のセキュリティ投資判断とサプライチェーンリスクを題材にした午後シナリオを通じて、経営者の責任範囲を体系的に演習できるSC試験対策セットです。
不正競争防止法の営業秘密三要件(有用性・秘密管理性・非公知性)と2018年改正で新設された限定提供データの違い(午前I・午前II)、製造業での元社員による営業秘密漏洩事案を題材に法的対策と内部不正防止の多層対策を演習できるSC試験対策セットです。
DNSSECによる応答の真正性保証、DNSキャッシュポイズニングの仕組み、DNSトンネリングによるC2通信検知までを3区分の問題形式で学習するSC試験対策セットです。
SYN flood攻撃とDNSアンプ攻撃を中心にDDoS攻撃の仕組みを整理し、CDN・WAFによる緩和策をSC試験レベルで学習する問題セット。午後は実務でのDDoS対応シナリオを扱います。
クラウド利用における責任共有モデルとCSPM(Cloud Security Posture Management)を中心に、SC試験レベルでクラウドセキュリティを学習する問題セット。午後はIaaS移行時の設定不備対応シナリオを扱います。
境界型防御との違いから「決して信頼せず常に検証する」ゼロトラストの原則、SC試験頻出の構成要素までを問題形式で学習します。午後はテレワーク環境への導入シナリオを扱います。
SBOMと依存パッケージ管理をテーマにしたSC試験対策問題セット。午前IはOSSライセンスとサプライチェーンリスク、午前IIはSBOMの形式と活用、午後は依存パッケージの脆弱性対応体制の構築を問う実践的な問題構成です。
入力検証・出力エンコーディングを中心としたセキュアコーディングのSC試験対策問題セット。午前IはOWASP ASVSの考え方、午前IIはホワイトリスト検証とコンテキスト別エンコーディング、午後は実装レビューでの脆弱性指摘を扱う実践的な問題構成です。
IDOR(安全でない直接オブジェクト参照)と権限昇格をテーマにしたSC試験対策問題セット。午前IはOWASP Top 10のアクセス制御不備、午前IIはIDORの判別、午後は会員サイトでの権限昇格インシデントへの対応を問う実践的な問題構成です。
クリックジャッキングとオープンリダイレクトをテーマにしたSC試験対策問題セット。午前Iは透明iframeを利用した攻撃手法、午前IIはX-Frame-OptionsとCSP frame-ancestorsによる対策、午後はフィッシング被害インシデントへの対応を問う実践的な問題構成です。
ソフトウェアサプライチェーン攻撃を題材に、インシデント対応フェーズの分類(午前I)、サイバー脅威インテリジェンスのTLP(午前II)、SOC/SIEMによる検知からCTI活用・封じ込めまでの実践シナリオ(午後)を体系的に演習できるSC試験対策セットです。
デジタル署名の仕組みとタイムスタンプ(TSA)を網羅するSC試験演習セット。ハッシュ関数と秘密鍵による署名生成・検証フロー、電子署名法における否認防止の法的根拠、長期署名(CAdES-LT/XAdES)による証明書失効後の有効性担保まで実務視点で解説します。
チャレンジレスポンス認証の動作原理、FIDO2/WebAuthnのRPID照合によるフィッシング耐性、パスキーのクラウド同期リスク、特権ユーザへのローミングオーセンティケータ導入と紛失時の対応手順まで体系的に学べるSC試験対策セットです。
SQLインジェクション対策の基礎となるプリペアドステートメントの仕組みと、SSRF攻撃によるクラウドメタデータ窃取やXXEとの違いを学ぶSC試験対策問題。EC事業者の実務シナリオを通じてブラインドSQLiとIMDSアクセスまで網羅した演習セット。
コンテナ型仮想化とKubernetesのセキュリティをテーマにしたSC試験対策問題セット。午前IはイミュータブルインフラとVM比較、午前IIはRBAC・NetworkPolicyの仕組み、午後はコンテナ侵害時の横展開対策とサプライチェーンセキュリティを問う実践的問題構成。
JIS Q 27005に基づくセキュリティリスクマネジメントを3区分で体系的に学ぶ問題セット。リスクアセスメントの手順・算定要素・4つの対応策(低減・移転・回避・保有)を午前I・II・午後形式で演習し、ISMS運用企業での実務対応力を養う。
ISO/IEC 27001のリスク対応4選択肢・PDCAサイクル、NISC・JPCERT/CC・IPAの役割分担、経済安全保障推進法のサプライチェーン影響を横断的に演習するSC試験対策問題セットです。
ランサムウェア感染を想定したインシデント対応を題材に、BCP・RTO・RPO(午前I)、デジタルフォレンジックの証拠保全手順(午前II)、CSIRTによる封じ込め・根絶・復旧フロー(午後)を体系的に演習。SC試験で頻出のインシデント対応スキルを確認できます。
PKI(公開鍵基盤)とデジタル証明書の仕組みを学ぶSC試験演習セット。RSA・ECCの比較、CRL/OCSPによる証明書失効確認、TLS証明書の有効期限管理と自動更新まで実務視点で網羅。
アクセス制御モデル(DAC/MAC/RBAC/ABAC)の整理、SAML 2.0によるSSOの仕組みとGolden SAML攻撃、Cookie属性(Secure/HttpOnly/SameSite)の不備によるセッションハイジャックまでを扱う認証・認可の演習セットです。
セキュア開発ライフサイクル(SSDLC)とDevSecOpsをテーマにしたSC試験対策問題セット。午前IはSSDLCにおけるセキュリティコスト、午前IIはSAST・DASTの特徴と活用、午後はCI/CDパイプラインへのセキュリティ統合と実装対策を問う実践的な問題構成です。
ISO/IEC 27001に基づくISMSのリスクアセスメントと管理レビューを題材にしたSC試験対策問題セット。リスク対応の4種別とISMS要求事項を午前で,製造業のISMS導入シナリオで残留リスクと管理レビューのインプット要件を午後で問います。
インシデント対応フェーズとフォレンジックの揮発性順序、メモリフォレンジックとIOCの概念、ランサムウェア攻撃チェーンのログ分析と再発防止策まで網羅したインシデント対応演習セットです。
個人情報保護法の要配慮個人情報と匿名加工情報の違い、不正アクセス禁止法の主要条文、改正個人情報保護法の漏洩報告義務(速報・確報)と割賦販売法・PCI DSSまで網羅した法規・制度演習セットです。
多要素認証の要素分類とTOTP・FIDOの仕組み、OAuth 2.0のPKCEとImplicitフロー廃止、JWTのAlgorithm Confusion攻撃・IDOR・トークン有効期限まで網羅した認証・認可演習セットです。
ハッシュ関数の衝突困難性・原像計算困難性から、AES各動作モード(ECB/CBC/CTR/GCM)の特性比較、MD5やIV固定・鍵ハードコードなどの実装脆弱性まで網羅した暗号化演習セットです。
IPスプーフィング・ARPスプーフィング・SYNフラッドなどネットワーク攻撃の識別から、TLS 1.3のForward Secrecy強制とポートスキャン・SQLインジェクションの実務シナリオまでを網羅した演習セットです。
XSS・CSRF・SQLi・ディレクトリトラバーサルなどWebアプリ脆弱性の識別から、バッファオーバーフロー対策(ASLR・DEP・スタックカナリア)、アカウント列挙攻撃まで網羅した脆弱性演習セットです。
HTTPS通信の基本からHSTS(HTTP Strict Transport Security)の動作原理まで、SC試験頻出のネットワークセキュリティを3区分の問題形式で学習します。