0Pricing
Cloud & IT Cert Prep · レッスン

頻出試験トピックの復習

Security+試験に繰り返し出題される暗号技術、PKI、IAM、インシデント対応ライフサイクル、リスク管理、プロトコル比較表を集中的に練習します。

「頻出試験トピックの復習」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。

暗号の頻出トピック

暗号はSecurity+で特に多く出題される分野の1つです。次の比較を確実に理解してください。対称鍵暗号と非対称鍵暗号 — 対称鍵暗号(AES、3DES)は高速で、大量データの暗号化に使われます。非対称鍵暗号(RSA、ECC)は低速ですが、鍵配送の問題を解決します(鍵交換や署名に使われます)。覚えておくべき鍵長:現在のセキュリティ要件ではRSA-2048が最小で、対称鍵暗号にはAES-128またはAES-256を使用します。一般的なアルゴリズム:ハッシュにはSHA-256/SHA-3、メッセージ認証にはHMAC、鍵交換にはECDHE、認証付き暗号化にはAES-GCMを使います。問題では、特定のユースケースに適したアルゴリズムを選ばせることがよくあります。それぞれのシナリオにどのアルゴリズムの種類(対称鍵暗号/非対称鍵暗号/ハッシュ/MAC)が適用されるかを理解しておきましょう。

# Quick algorithm reference
# Symmetric encryption: AES-128/256 (fastest, bulk data)
# Asymmetric encryption: RSA-2048/4096, ECDSA P-256
# Key exchange: ECDHE, DHE (ephemeral = forward secrecy)
# Hashing: SHA-256, SHA-384, SHA3-256
# Password hashing: Argon2id, bcrypt, PBKDF2
# Message authentication: HMAC-SHA256
# Authenticated encryption: AES-GCM, ChaCha20-Poly1305

PKIのコンポーネントと役割

PKIに関する問題は頻出で、シナリオ形式で出題されることがよくあります。次の役割を正確に把握しておいてください。Root CA — 信頼階層の最上位に位置し、自己署名証明書を使用します。通常はオフラインで保管されます。Intermediate/Subordinate CA — エンドエンティティ証明書に署名します。オンラインで稼働し、Root CAをオフラインに保てるようにします。Registration Authority (RA) — CAが証明書を発行する前に本人確認を行います(CAとは別に設置することもできます)。CRL(Certificate Revocation List) — 失効した証明書の一覧を定期的に公開したものです。OCSP(Online Certificate Status Protocol) — リアルタイムで失効状態を確認するプロトコルです。OCSP Stapling — サーバーがOCSP応答を事前に取得し、TLSハンドシェイクに添付することで、遅延を削減します。証明書のフィールドには、subject、issuer、validity period、public key、SAN(Subject Alternative Names)、extensionsがあります。

アクセス制御モデルの比較

アクセス制御モデルに関する問題はシナリオ形式で出題されます。どのモデルが使用されているか、または推奨されるかを特定する必要があります。DAC (Discretionary Access Control) — リソースの所有者がアクセスを管理します(Windows NTFSのアクセス許可、Linuxのファイル権限など)。柔軟ですが、ユーザーの判断に依存します。MAC (Mandatory Access Control) — システムがラベル(Top Secret/Secret/Confidentialなど)に基づいてアクセスを強制します。政府や軍事システムで使用され、ユーザーはアクセス許可を変更できません。RBAC (Role-Based Access Control) — ロールの所属に基づいてアクセスを許可します。企業で最も一般的に使用され、スケーラブルです。ABAC (Attribute-Based Access Control) — ユーザー、リソース、環境の属性に基づいてアクセスを制御します。最も柔軟で、クラウドのIAMで使用されます。Rule-Based AC — ルールに基づいてアクセスを決定します(ファイアウォールのACL、時間帯による制限など)。

インシデント対応のフェーズとアクティビティ

NIST SP 800-61のIncident Responseライフサイクルは、試験で必ず問われるテーマです。4つのフェーズと主なアクティビティは次のとおりです。Preparation — IR計画、プレイブック、CSIRTの編成、ツールの導入、机上演習。Detection and Analysis — アラートのトリアージ、IoCの特定、影響範囲の判断、重大度の分類、証拠の保全。Containment, Eradication, and Recovery — ネットワークの隔離、アカウントのロックアウト、マルウェアの除去、クリーンなバックアップからのシステム復旧、再感染の監視。Post-Incident Activity — 責任追及をしない事後検証、根本原因分析、教訓の文書化、プロセスの改善です。特定のアクティビティがどのフェーズに属するか、またはフェーズがどの順序で実行されるかを問う問題がよく出題されます。

ネットワーク攻撃の種類:すぐに見分けるためのガイド

シナリオの説明から、次の攻撃を見分けられるようにしてください。DoS/DDoS — 標的に過剰な負荷をかけ、正規のアクセスを妨害します。SYN Flood — 多数のSYNパケットを送信してハンドシェイクを完了させず、サーバーの接続テーブルを枯渇させるDDoS攻撃です。Smurf Attack — ブロードキャストアドレスを利用してICMPフラッドを増幅させます。ARP Poisoning — 偽のARP応答を送信し、攻撃者を経由するようにトラフィックを誘導します(MITMを可能にします)。DNS Poisoning — 偽のDNSレコードを注入し、ユーザーを悪意のあるサイトへ誘導します。VLAN Hopping — 802.1Qのダブルタグ付けや不正なトランクネゴシエーションを利用して、ネットワークのセグメンテーションを攻撃します。Replay Attack — 有効な認証セッションを傍受して再送信します。MITM — 2者間のトラフィックを攻撃者が傍受し、必要に応じて改変します。

リスク計算式

リスク計算の問題では、定量的リスクの計算式を正確に覚えておく必要があります。SLE (Single Loss Expectancy) = 資産価値 × 影響率(EF)。例:100,000ドル相当のサーバーで、インシデント1件あたり40%の損失が見込まれる場合、SLEは40,000ドルです。ARO (Annual Rate of Occurrence) = 脅威が1年間に発生する回数です。ALE (Annual Loss Expectancy) = SLE × ARO。例:SLEが40,000ドル、AROが0.5の場合、ALEは年間20,000ドルです。ROI of a control = (対策導入前のALE)−(対策導入後のALE)−(対策の年間コスト)。対策の年間コストがALEの削減額を上回る場合、その対策は費用対効果がありません。これらの式は、定量的分析(客観的な数値)と定性的分析(High/Medium/Lowの評価)の違いを理解するためのものです。

# Risk calculation example
# Asset value (AV) = $200,000
# Exposure factor (EF) = 0.25 (25% of asset lost per incident)
# SLE = AV x EF = $200,000 x 0.25 = $50,000
# ARO = 0.2 (occurs once every 5 years)
# ALE = SLE x ARO = $50,000 x 0.2 = $10,000/year
# Control cost = $3,000/year, reduces EF to 0.05
# New SLE = $200,000 x 0.05 = $10,000
# New ALE = $10,000 x 0.2 = $2,000
# ROI = ($10,000 - $2,000) - $3,000 = $5,000 annual benefit

認証プロトコルの比較

認証プロトコルの問題はシナリオ形式で出題されます。状況に適したプロトコルを特定してください。RADIUS — ネットワークアクセス認証(VPN、Wi-Fi 802.1X)に使用します。UDPを使用し、暗号化するのはパスワードだけです。企業の無線環境で一般的です。TACACS+ — Ciscoが開発した代替プロトコルです。TCPを使用し、ペイロード全体を暗号化します。デバイス管理(ルーターやスイッチ)に適しています。SAML — IdPとSPの間でWebアプリケーションのSSOを実現する、XMLベースの標準です。クラウドSaaSへの企業向けSSOで一般的に使用されます。OAuth 2.0 — 委任アクセスのための認可フレームワークであり、認証ではありません。「Log in with Facebook」でFacebookが使用している仕組みです。OpenID Connect (OIDC) — OAuth 2.0上に構築された認証レイヤーです。OAuthのアクセストークンにIDトークン(JWT)を追加します。

セキュリティコントロールの種類とカテゴリ

コントロールの分類は、試験で頻出するテーマです。コントロールは2つの観点で分類されます。Type(実装方法による分類):Technical(ファイアウォール、暗号化、MFA)、Administrative/Managerial(ポリシー、手順、トレーニング、バックグラウンドチェック)、Physical/Operational(錠、警備員、カメラ、フェンス)。Category(機能による分類):Preventive(インシデントの発生を防止する — ファイアウォール、バッジによる入退室管理)、Detective(発生した、または発生中のインシデントを特定する — IDS、監査ログ、CCTV)、Corrective(インシデント後の影響を軽減する — バックアップ、パッチ管理)、Deterrent(攻撃を思いとどまらせる — 警告表示、防犯カメラ)、Compensating(主要なコントロールを実装できない場合の代替コントロール — レガシーシステムで暗号化の代わりにエアギャップを使用するなど)。

無線セキュリティ早見表

無線セキュリティに関する問題では、プロトコルの世代を比較します。WEP — 破られているため、決して使用しないでください。固定キーと脆弱なIVを使うRC4であり、数分で解読できます。WPA2-Personal (PSK) — CCMP/AESを使用します。安全ですが、共有キーが弱い場合はブルートフォース攻撃に対して脆弱です。KRACK攻撃によってWPA2が回避されますが、パッチで対策できます。WPA2-Enterprise — RADIUSを使用する802.1Xです。ユーザーごとに個別認証を行い、共有キーを使用しません。組織にとって最も安全です。WPA3-Personal — PSKの代わりにSAE(Simultaneous Authentication of Equals)を使用します。前方秘匿性があり、オフライン辞書攻撃への耐性があります。WPA3-Enterprise — AES-256とHMAC-SHA384を使用する192ビットセキュリティモードが追加されています。試験対策として、家庭、小規模企業、エンタープライズの各シナリオで、どのバージョンを推奨すべきか把握しておいてください。

フォレンジックにおける揮発性の順序

揮発性の順序とは、最も消失しやすいデータを先に保全するために、証拠を収集する順序を定めたものです。揮発性が高い順に並べると、次のとおりです。1. CPUレジスターとキャッシュ(保持時間はナノ秒単位)、2. RAMと実行中のプロセス(保持時間は数分程度で、電源が失われると消滅)、3. ネットワーク接続とARPキャッシュ(常に変化)、4. スワップ/ページファイル(直近のRAMの内容を反映)、5. ディスクイメージ(永続的ですが変更される可能性がある)、6. リモートログと監視データ(オフサイトにあり、最も長く保持される)、7. アーカイブメディア(テープ、バックアップディスクなどで、最も揮発性が低い)です。フォレンジック調査員はこのリストの上から順に証拠を収集します。ディスクイメージを取得する前に、必ずRAMを取得してください。

クラウドセキュリティ:責任共有モデル早わかりガイド

責任共有モデルは、サービスモデルのシナリオを使って出題されます。IaaS(Infrastructure as a Service — EC2、Azure VM)では、プロバイダーが物理データセンターとハイパーバイザーを保護し、顧客がOS、アプリケーション、データ、ネットワーク設定、IDを保護します。PaaS(Platform as a Service — Heroku、RDS)では、プロバイダーの責任にOSとミドルウェアが加わり、顧客はアプリケーションコード、データ、アクセス管理を保護します。SaaS(Software as a Service — Microsoft 365、Salesforce)では、プロバイダーがデータの内容、アクセス管理、規制遵守を除くすべてを保護します。原則として、サービスの抽象化レベルが高いほど、セキュリティの責任はプロバイダー側に移ります。ただし、すべてのモデルでデータとIDは常に顧客の責任です。

クイックチェック

このレッスンで扱ったCompTIA Security+(SY0-701)の概念について、理解度を確認しましょう。

レッスンのまとめ

このレッスンでは、暗号アルゴリズムの選択(大量データには対称暗号、鍵交換や署名には非対称暗号、認証付き暗号にはAEAD)、定量分析と定性分析を区別するリスク計算式(SLE = AV × EF、ALE = SLE × ARO)、およびコントロールの種類とカテゴリ(技術的/管理的/物理的と、予防/検知/是正/抑止/補完の組み合わせ)を復習しました。これらの頻出テーマは、さまざまな文脈で複数の試験問題に登場します。次は、試験のスコアを最大化するための時間管理と、選択肢を絞り込む戦略について説明します。

よくある質問

「頻出試験トピックの復習」レッスンは無料ですか?

はい。「頻出試験トピックの復習」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。

「頻出試験トピックの復習」で何を学びますか?

Security+試験に繰り返し出題される暗号技術、PKI、IAM、インシデント対応ライフサイクル、リスク管理、プロトコル比較表を集中的に練習します。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cloud & IT Cert Prepを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。

「頻出試験トピックの復習」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?

はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. SY0-701試験の出題分野と配点
  2. 実技形式問題(PBQ)の攻略法
  3. 頻出試験トピックの復習
  4. 時間管理と消去法の戦略
← Cloud & IT Cert Prepに戻る