2026年版・4-1

マルウェア対策とエンドポイントセキュリティの一問一答

情報セキュリティマネジメント試験「情報セキュリティ対策・セキュリティ実装技術」から、マルウェア対策とエンドポイントセキュリティに関する4択問題を10問。「答えと解説を見る」を開くと、正解とその理由がその場で読めます。会員登録は不要です。

この分野の演習

全10問/解説つき・基本無料

アプリ形式で解く(全480問) 情報セキュリティ対策・セキュリティ実装技術の要点解説を読む
問題

上から順に解いてみてください。答えは各問の下で確認できます。

問14-1

ウイルス対策ソフトにおける「パターンマッチング(シグネチャ)方式」の説明として、最も適切なものはどれか。

  • ①既知マルウェアの特徴的なコードパターンをデータベースと照合し、一致したものを検知する方式
  • ②通信内容を暗号化し、外部からの盗聴を防ぐことでマルウェアの侵入自体を遮断する方式
  • ③プログラムを仮想環境上で実際に動作させ、その挙動を観察して害の有無を判定する方式
  • ④通信機器のログを収集して統計的なベースラインを作成し、そこから逸脱する通信を検出する方式
答えと解説を見る
正解 ①既知マルウェアの特徴的なコードパターンをデータベースと照合し、一致したものを検知する方式
解説
パターンマッチング(シグネチャ)方式は、既知のマルウェアが持つ特徴的なコード列(シグネチャ)をあらかじめデータベース化しておき、検査対象のファイルと照合して一致すれば検知する方式である。定義ファイル(パターンファイル)を最新に保つことが検知精度を左右する。

他の選択肢が不適切な理由
暗号化による通信保護は盗聴・改ざん対策であり検知方式ではない。仮想環境での挙動観察はビヘイビア(ふるまい)検知方式の説明である。統計的なベースラインからの逸脱検出はアノマリ型の異常検知の考え方であり、シグネチャ方式とは別の仕組みである。
問24-1

「EDR(Endpoint Detection and Response)」の役割として、最も適切なものはどれか。

  • ①メールに添付されたマルウェアを送信段階で隔離し、受信者への到達を防ぐ仕組み
  • ②端末上の不審な挙動を継続的に監視・記録し、侵入後の検知・調査・対応を支援する仕組み
  • ③既知の攻撃パターンをネットワークの境界で検知し、侵入自体を防ぐことに主眼を置く仕組み
  • ④複数拠点間の通信経路を一元的に制御し、優先順位に応じて帯域を振り分ける仕組み
答えと解説を見る
正解 ②端末上の不審な挙動を継続的に監視・記録し、侵入後の検知・調査・対応を支援する仕組み
解説
EDRは、侵入を100%防ぐことは不可能という前提に立ち、端末(エンドポイント)上のプロセス実行やファイル操作等の挙動を常時監視・記録し、不審な兆候を検知した際に調査(フォレンジック)や封じ込め・復旧を支援する仕組みである。侵入されることを前提とした事後対応(検知・対応)に主眼がある点が、侵入防止に主眼を置く従来型のアンチウイルス(EPP)と異なる。

他の選択肢が不適切な理由
メールサーバー上での添付ファイル隔離はメールゲートウェイのウイルス対策の説明である。境界での既知パターン遮断は従来型のアンチウイルスやIPSの考え方に近く、EDRの中心的な役割ではない。複数拠点の通信経路を一元制御する機能はSD-WANやVPN集約装置の説明であり、EDRとは無関係である。
問34-1

ランサムウェア感染によるデータ喪失に備えるバックアップ運用として、最も適切なものはどれか。

  • ①復元の速さを優先し、常に本番システムと同一ネットワーク上の共有フォルダに保存する
  • ②月に1回だけ取得し、保管コストを抑えるため取得後すぐ古い世代から削除する
  • ③一部をネットワークから切り離した媒体やオフラインの場所に世代管理して保管する
  • ④暗号化せず平文のまま保存し、緊急時に誰でもすぐ復元作業に取りかかれるようにする
答えと解説を見る
正解 ③一部をネットワークから切り離した媒体やオフラインの場所に世代管理して保管する
解説
ランサムウェアは接続されている共有フォルダやネットワークドライブ上のバックアップまで暗号化してしまうことが多い。そのため、バックアップの一部をネットワークから切り離した(オフライン・エアギャップの)媒体や場所に複数世代保管し、感染の影響を受けない状態を確保しておくことが重要である。世代を分けて保管することで、感染に気づく前の古い世代から復旧できる可能性も高まる。

他の選択肢が不適切な理由
本番と同一ネットワーク上に常時接続したバックアップは、ランサムウェアに一緒に暗号化される危険が高い。取得頻度を減らし世代を早期に削除すると、復旧できる時点の選択肢が狭まり被害が拡大しやすい。バックアップを平文で保存すると、バックアップ自体の窃取や不正利用のリスクが高まるため、暗号化と適切なアクセス制御が必要である。
問44-1

マルウェア対策における「許可リスト(ホワイトリスト)方式」のアプリケーション制御の説明として、最も適切なものはどれか。

  • ①既知の危険なアプリケーションのみを一覧登録し、それ以外はすべて実行を許可する方式
  • ②実行中のアプリケーションの通信を暗号化し、外部への漏えいを防止する方式
  • ③脆弱性情報を定期的に収集し、パッチが公開され次第自動的に適用する方式
  • ④実行を許可するアプリケーションを定義し、それ以外の実行を原則禁止する方式
答えと解説を見る
正解 ④実行を許可するアプリケーションを定義し、それ以外の実行を原則禁止する方式
解説
許可リスト(ホワイトリスト)方式は、業務上必要と判断したアプリケーションだけをあらかじめ登録し、それ以外の実行を原則として禁止する制御方式である。未知のマルウェアや許可されていない不正なプログラムは、シグネチャの有無にかかわらず実行できないため、シグネチャ型対策をすり抜ける未知の脅威にも有効である。

他の選択肢が不適切な理由
危険なものだけを列挙し他を許可するのは、許可リスト方式とは逆の「拒否リスト(ブラックリスト)方式」の説明である。通信の暗号化は許可リスト方式そのものの機能ではない。脆弱性情報の収集と自動パッチ適用はパッチ管理の説明であり、実行制御の方式とは別の対策である。
問54-1

マルウェア対策としての「サンドボックス」の役割の説明として、最も適切なものはどれか。

  • ①隔離された仮想環境で検体を実際に動作させ、挙動から悪性か否かを判定する仕組み
  • ②パケットのヘッダ情報だけを検査し、既知の攻撃シグネチャと突き合わせて遮断する仕組み
  • ③入力されたパスワードを一方向関数で変換し、平文のまま保存しないようにする仕組み
  • ④拠点間の通信を暗号化されたトンネルでつなぎ、盗聴や改ざんから保護する仕組み
答えと解説を見る
正解 ①隔離された仮想環境で検体を実際に動作させ、挙動から悪性か否かを判定する仕組み
解説
サンドボックスは、実運用環境から隔離された仮想的な実行環境であり、疑わしい検体(ファイルやプログラム)を実際にその中で動作させ、ファイル作成・通信・レジストリ変更などの挙動を観察することで、シグネチャに登録されていない未知のマルウェアであっても悪性かどうかを判定できる。標的型攻撃メールの添付ファイル検査等で広く利用される。

他の選択肢が不適切な理由
パケットヘッダとシグネチャの突き合わせはIDS/IPSのパターンマッチングの説明である。パスワードの一方向変換はハッシュ化の説明であり、マルウェア検知とは無関係である。拠点間の暗号化トンネルはVPNの説明であり、サンドボックスの機能ではない。
問64-1

正規のOS標準ツール(PowerShell等)を悪用し、ディスク上に実行ファイルを残さずに活動する「ファイルレスマルウェア」への対策として、最も適切なものはどれか。

  • ①定義ファイルに登録された既知の実行ファイルのハッシュ値照合だけで十分対応できる
  • ②プロセスの挙動監視や不審なコマンド実行の検知など、ふるまい監視を組み合わせる
  • ③電子メールの添付ファイルを開かないよう注意喚起することのみで対応が完結する
  • ④外部との通信をすべて遮断し、インターネットに接続しない環境で業務を行うのみとする
答えと解説を見る
正解 ②プロセスの挙動監視や不審なコマンド実行の検知など、ふるまい監視を組み合わせる
解説
ファイルレスマルウェアはディスク上に実行ファイルを残さずメモリ上やOS標準ツールを悪用して活動するため、ファイルのハッシュ値照合を中心とする従来型の検知をすり抜けやすい。EDR等によるプロセスの挙動監視や、不審なスクリプト・コマンド実行の検知といったふるまいベースの監視を組み合わせることが有効な対策となる。

他の選択肢が不適切な理由
ファイルレス攻撃は実行ファイル自体を残さないため、ハッシュ値照合だけでは検知できない。添付ファイルへの注意喚起は有効な対策の一つだが、正規ツールの悪用や他の侵入経路には対応できず、それのみで完結しない。インターネット遮断は業務継続を著しく損ない、現実的な対策として採用できる場面は限られる。
問74-1

修正パッチがまだ提供されていない脆弱性を悪用する「ゼロデイ攻撃」への備えとして、最も適切な考え方はどれか。

  • ①パッチが公開されるまでは特に対策を講じず、公開後すみやかに適用すれば十分である
  • ②社内のすべての端末でウイルス対策ソフトの定義ファイルを常に最新化することのみに注力する
  • ③単一の対策に頼らず、入口対策・内部対策・出口対策を組み合わせた多層防御で被害を抑える
  • ④攻撃者は必ず既知の脆弱性のみを悪用するため、資産管理台帳の整備だけで防御が完結する
答えと解説を見る
正解 ③単一の対策に頼らず、入口対策・内部対策・出口対策を組み合わせた多層防御で被害を抑える
解説
ゼロデイ攻撃は修正パッチが存在しない段階で悪用されるため、パターンマッチングやパッチ適用といった単一の対策だけでは防ぎきれない。ファイアウォールやIPSによる入口対策、ネットワークの内部分割やEDRによる内部対策、不審な通信の監視・遮断による出口対策を組み合わせる多層防御の考え方により、侵入や被害の拡大を段階的に抑えることが重要である。

他の選択肢が不適切な理由
パッチ公開まで無対策で待つのはリスクを放置することになる。定義ファイルの更新は既知の脅威への対策であり、未知の脆弱性を突くゼロデイ攻撃には効果が乏しい。ゼロデイ攻撃は定義上「未知」の脆弱性を突くものであり、既知の脆弱性のみを想定した対策では不十分である。
問84-1

従業員が私物のUSBメモリを業務端末に接続することで生じるマルウェア感染リスクへの組織的対策として、最も適切なものはどれか。

  • ①社内ネットワーク機器のみを対象とし、USBメモリ等はウイルス対策の対象外とする
  • ②全従業員にUSBメモリを無制限に貸与し、私物の持ち込みを積極的に推奨すること
  • ③外部記憶媒体の接続ログを取得せず、接続の有無を把握できない状態で運用する
  • ④自動実行機能を無効化し、外部記憶媒体の利用制限や接続時のスキャンを制度化する
答えと解説を見る
正解 ④自動実行機能を無効化し、外部記憶媒体の利用制限や接続時のスキャンを制度化する
解説
USBメモリ経由の感染は、接続時にOSが自動的にプログラムを実行する自動実行(オートラン)機能の悪用や、事前に仕込まれたマルウェアの実行によって起こる。組織的な対策としては、自動実行機能の無効化に加え、USBメモリなど外部記憶媒体の利用そのものを制限したり、接続時のウイルススキャンを必須とする運用ルールを定めることが有効である。

他の選択肢が不適切な理由
ウイルス対策ソフトの適用範囲をネットワーク接続機器のみに限定し外部記憶媒体を対象外とすると、USBメモリ経由で持ち込まれるマルウェアを検知できなくなる。私物のUSBメモリの持ち込みを推奨することは、むしろ管理外の媒体を増やしリスクを高める。接続ログを取得しない運用では、感染経路の特定や不正利用の抑止ができず、事後対応にも支障が生じる。
問94-1

マルウェア対策における「ヒューリスティック検知」の特徴として、最も適切なものはどれか。

  • ①命令の構造的特徴から不審さを推定するため、未知の亜種も検知しうるが誤検知もありうる
  • ②既知のパターンとの完全一致のみで判定するため、誤検知が生じないとされる方式である
  • ③ポート番号だけを見て通信を許可・拒否し、アプリケーション層の内容は一切見ない方式である
  • ④操作ログをすべて記録し、後から手作業で1件ずつ内容を確認する運用に依存する方式である
答えと解説を見る
正解 ①命令の構造的特徴から不審さを推定するため、未知の亜種も検知しうるが誤検知もありうる
解説
ヒューリスティック検知は、プログラムのコード構造や命令の並びといった特徴から、既知のシグネチャに一致しなくても「マルウェアらしさ」を統計的・経験的なルールで推定して判定する方式である。シグネチャ未登録の亜種や新種のマルウェアも検知できる可能性がある一方、正常なプログラムを誤ってマルウェアと判定する誤検知(過検知)が発生しうる点が特徴である。

他の選択肢が不適切な理由
既知パターンとの完全一致のみで判定するのはシグネチャ方式の説明であり、ヒューリスティック検知の特徴ではない。ポート番号だけで通信可否を判断するのはパケットフィルタリング型ファイアウォールの説明である。操作ログを手作業で確認する運用はログ監視の一形態であり、ヒューリスティック検知の自動判定とは異なる。
問104-1

組織の全端末を対象とした脆弱性・パッチ管理を効率的に行う仕組みの説明として、最も適切なものはどれか。

  • ①各従業員の判断に委ね、適用要否や時期を個々の従業員が自由に決定できるようにする
  • ②資産管理ツールで構成を把握し、配信サーバーから一括配布して適用状況を管理する
  • ③業務システム停止のリスクを避けるため、パッチの適用自体を恒久的に停止する
  • ④ウイルス定義ファイルの更新のみを行い、OS等の修正プログラム適用は対象外とする
答えと解説を見る
正解 ②資産管理ツールで構成を把握し、配信サーバーから一括配布して適用状況を管理する
解説
組織規模で脆弱性・パッチ管理を効率的に行うには、資産管理ツールで端末上のOS・ソフトウェアの構成やバージョンを一元的に把握したうえで、社内の配信サーバー(パッチ配信システム)から修正プログラムを計画的に一括配布し、適用状況を管理・監査できる仕組みが有効である。検証環境での事前テストを経てから展開することで、業務影響を抑えつつ迅速に対応できる。

他の選択肢が不適切な理由
適用要否を従業員個人の判断に委ねると、未適用の端末が放置され組織全体の脆弱性対応にばらつきが生じる。パッチ適用を恒久的に停止すると、既知の脆弱性が放置され攻撃を受けるリスクが高いままになる。ウイルス定義ファイルの更新とOS・アプリケーションの修正プログラム適用は別物であり、後者を対象外にすると重大な脆弱性が残存する。

情報セキュリティマネジメント試験の対策問題(全480問)に戻る

※本ページはアクセス解析のためCookieを利用し、その情報を外部(Google)へ送信しています。

※本ページの問題・解説は、生成AI(人工知能)を活用して作成しています。