問1は必須 (20点)。情報セキュリティは技術と業務両面で問われます。記述で部分点を重ねる戦略が王道です。
問1 の典型的な構成はこうですね。
①情報セキュリティ事案の長文事例 (会社・システムの説明) → ②攻撃手法・脆弱性の特定 → ③対策の選択 → ④再発防止の記述、という流れになります。
記述ってさ、どう書けばいいの?
セキュリティでは『主体 (誰が)・行為 (何をする)・効果 (何が防げる)』をセットで書くのが鉄則。
たとえば『従業員に標的型攻撃の訓練を実施し、不審メールを通報する体制を構築する』のように。
過去問の傾向はどんな感じなんですかぁ?
近年は、標的型・ランサム・サプライチェーン攻撃に加えて、クラウドやテレワークのセキュリティが頻出ですね。
ゼロトラスト・MFA・EDR・SIEM などの用語を記述に含めると点が入りやすいです。
📝 過去問サンプル (記述設問)
A社の従業員が標的型攻撃メールに添付されたマルウェアを実行してしまい、社内 LAN に侵入された。再発防止策として技術的観点から有効と考えられる施策を、50字以内で述べよ。
【模範解答 (例)】 メール本文の URL を自動分析する Email Security 製品を 導入し、不審添付の起動を遮断する。(48字) 【別解】 EDR を全 PC に導入し、マルウェア実行時の挙動を検知し 自動隔離する仕組みを整備する。(48字) 【減点ポイント】 × 「教育を強化する」だけ → 技術的観点ではない (人的) × 「ファイアウォール強化」 → 既に侵入済み事案では効果薄 × 字数オーバー (51字以上) → 大幅減点 × 主語が曖昧 (誰が何をするか不明)
確認クイズ
AP科目B問1 (情報セキュリティ) の記述問題で、最も避けるべき解答はどれか。
- 設問の問いに正対し、主語と行為を明記する
- 字数を指定の8〜9割で収める
- 『教育を強化する』『運用で対応する』など抽象的な表現で済ませる
- ISMS や CIA、MFA などの専門用語を1つ以上含める
こたえを見る
正解: 3. 『教育を強化する』『運用で対応する』など抽象的な表現で済ませる
『教育を強化する』『運用で対応する』のような抽象表現は『何をするのか不明』として大幅減点されます。具体的な技術・施策と、その効果をセットで記述することが鉄則。