出題範囲の一覧を見ても、どこに力を入れればいいのかは分からないですよね。
結論からいうと、科目Aの出題は重点分野4つと関連分野3つに分かれています。セキュリティだけでなく、ネットワークや経営管理まで入ります。ただし比重は同じではありません。
この記事では、何が出るのか、なぜ関連分野まで入るのか、どこから手をつけるかを紹介します。
科目Aは48問。ここを固めないと科目Bの選択肢が読めません。
科目Aは48問で、全体の8割を占めます
科目Bの事例問題が難しいと言われるので、そちらに気を取られがちです。ただし点の重みは逆です。
| 出題数 | 出題形式 | |
|---|---|---|
| 科目A | 48問 | 多肢選択式(四肢択一) |
| 科目B | 12問 | 多肢選択式 |
| 合計 | 60問・120分 | 科目Aと科目Bは一つの試験時間内にまとめて実施 |
問題数で見ると科目Aが8割です。難しさで語られるのは科目Bですが、点を集めるのは科目Aのほうになります。
合格基準は総合評価点600点(1,000点満点)で、分野別の基準点はありません。つまり科目Aで取れていれば、科目Bが伸びなくても届く可能性があります。逆は成り立ちにくい並びです。
重点分野と関連分野に分かれています
IPAは科目Aの出題範囲を2つの層で示しています。
| 層 | 分野 |
|---|---|
| 重点分野 | 情報セキュリティ全般 / 情報セキュリティ管理 / 情報セキュリティ対策 / 情報セキュリティ関連法規 |
| 関連分野 | テクノロジ / マネジメント / ストラテジ |
名前のとおり、重点分野が主役です。4つともセキュリティそのものの話で、ここが科目Aの中心になります。
関連分野の3つは、ITパスポート試験と同じ区分の名前です。セキュリティを理解するために必要な周辺知識という位置づけになります。
重点分野の4つは、役割が違います
名前が似ているので同じ括りに見えますが、問われ方が分かれています。
| 分野 | 問われること | 勉強の性格 |
|---|---|---|
| 情報セキュリティ全般 | 考え方そのもの。何を守るのか、なぜ守るのか | 用語と概念。土台になる |
| 情報セキュリティ管理 | 実践規範。組織としてどう決めて回すか | 仕組みの話。暗記だけでは足りない |
| 情報セキュリティ対策 | 各種対策。何をすれば防げるのか | 手段の名前と効く場面をセットで |
| 情報セキュリティ関連法規 | どの法律が何を求めているか | 暗記に近い。短期で詰められる |
順番で迷ったら、全般から始めて、対策と管理、最後に法規が素直です。全般の用語が入っていないと、管理と対策の区別がつきません。
逆に法規だけは独立して進められます。他の分野の知識がなくても覚えられるので、通勤時間のような細かい時間に向いています。
関連分野の3つは、ITパスポートと同じ名前です
テクノロジ・マネジメント・ストラテジという区分は、ITパスポート試験で使われているものと同じです。
つまりITパスポートを持っている人は、関連分野の土台がすでにあることになります。範囲が重なるので、そのぶん科目Aの負担が軽くなります。
注意点として、同じ名前でも深さは違います。ITパスポートでは幅広く浅く問われますが、この試験ではセキュリティの判断につながる部分が中心になります。名前が同じだから同じ問題が出る、とは考えないでください。
どちらから受けるかで迷っている場合はITパスポートと情報セキュリティマネジメントはどっちから?に整理しました。
なぜネットワークや経営管理まで出るのか
出題範囲を見て「なぜこれが?」と感じるのが、ネットワークや経営管理です。セキュリティと関係が薄そうに見えます。
IPAは科目Aについて、こう書いています。
情報セキュリティの考え方をはじめ、情報セキュリティ管理の実践規範、各種対策、情報セキュリティ関連法規などに加えて、ネットワーク、システム監査、経営管理などの関連分野の知識を問います
理由は、この試験が技術者ではなく管理する側の試験だからです。管理する側は、守る対象を知らないと判断できません。
私は普段、QAエンジニアとして働きながら業務にAIを入れる仕事をしています。その立場から言うと、現場で困るのはまさにここです。
たとえば「この通信は暗号化されているから大丈夫か」という判断をするには、ネットワークの仕組みを最低限知っている必要があります。知らないと、ベンダーの説明をそのまま受け取るしかなくなります。経営管理やシステム監査が入っているのも同じ理由で、社内の仕組みの話が分からないとルールを作れません。
つまり関連分野は、おまけではなく前提知識です。ここを飛ばすと、重点分野の問題文の意味が取れないことがあります。
どこから手をつけるか
48問あるので、順番で効率が変わります。
- 情報セキュリティ全般から始める:用語の土台になります
- 次に対策と管理:全般の用語が分かっていないと区別がつきません
- 関連法規はまとめて:名前と目的のセットで覚えるほうが早いです
- 関連分野は深追いしない:出題の中心ではないので、用語の意味が分かる程度で止めます
注意点として、関連法規を後回しにしすぎないほうがいいです。法規は暗記に近いので、直前に詰めたくなります。ただし科目Bの事例問題でも法規の判断が出てくるので、早めに入れておくと両方で効きます。
逆に関連分野のテクノロジを深く掘るのは非効率です。ネットワークやデータベースを本格的に勉強し始めると、それだけで基本情報技術者試験の範囲に入っていきます。この試験では、用語が読めればいい範囲です。
そこまで掘りたくなった場合は、試験そのものを変えるほうが筋が通ります。情報セキュリティマネジメントの難易度で基本情報との違いを比べました。
48問をどう解くか
範囲が分かっても、当日の解き方で結果は変わります。科目Aには向いた進め方があります。
科目Aは四肢択一の知識問題です。考えて導く問題ではないので、知っていれば20秒、知らなければ考えても出てこないという性格になります。
つまり粘る価値が小さいです。分からない問題に2分かけても、思い出せないものは思い出せません。印を付けて次へ進み、最後に戻るほうが取りこぼしが減ります。
時間の配分は、科目Bとの兼ね合いで決まります。120分のなかで60問を自分で割り振る形なので、科目Aを早く終えたぶんが科目Bの余裕になります。目安としては科目Aに50分、科目Bに50分、見直しに20分です。
当日の流れと時間配分は情報セキュリティマネジメント試験は何を持っていく?に詳しく書きました。
科目Aと科目Bのつながり
この2つは別の試験ではありません。時間も一つの枠です。
科目Bは事例問題で、業務の場面が示されて判断を選ばせる形です。そこで使う材料が、科目Aで覚えた用語とルールになります。
だから進め方としては、科目Aを先に固めてから科目Bに入るのが効率的です。順番を逆にすると、問題文に出てくる言葉が分からず、何を聞かれているのかも読めません。
ただし科目Bをまったく見ないまま科目Aだけ進めるのも危ないです。形式を知らないと、どのくらいの深さで覚えればいいかが決まりません。早い段階で1回だけ触って、解けなくても気にしない形がちょうどよくなります。
科目Bの具体的な読み方は情報セキュリティマネジメント 科目Bの解き方、全体の勉強量の目安は情報セキュリティマネジメントの勉強時間は?にまとめています。
よくある質問
Q情報セキュリティマネジメント試験の科目Aは何問ですか?▼
48問です。科目Bの12問と合わせて合計60問、試験時間は120分です。科目Aと科目Bは一つの試験時間内にまとめて実施されます。
Q科目Aの出題形式は何ですか?▼
多肢選択式の四肢択一です。計算して答えを出す形ではなく、知識を問う形が中心になります。
Qセキュリティ以外の分野も出ますか?▼
出ます。IPAは科目Aについて「情報セキュリティの考え方をはじめ、情報セキュリティ管理の実践規範、各種対策、情報セキュリティ関連法規などに加えて、ネットワーク、システム監査、経営管理などの関連分野の知識を問います」としています。
Q科目Aだけで基準点はありますか?▼
ありません。基準は総合評価点600点(1,000点満点)だけで、IPAは分野別の基準点はないと明記しています。科目Aが苦手でも、全体で600点に届けば合格です。
まとめ
- 科目Aは48問。全体60問のうち8割を占めます
- 出題は重点分野4つと関連分野3つに分かれています
- ネットワークや経営管理も入ります。セキュリティだけの試験ではありません
- 分野別の基準点はありません。全体で600点に届けば合格です
科目Bの読み方は情報セキュリティマネジメント 科目Bの解き方へ。教材は情報セキュリティマネジメントのテキストおすすめ3選、進める順番は情報セキュリティマネジメントの独学スケジュールにまとめました。
