EXAM QUICK REFERENCE
信息安全管理(SG)备考速查库
把安全题从术语记忆还原成一条判断链:保护什么、会发生什么、弱点在哪里、谁应该做什么。科目 B 再把这条链放进长场景里。
按 IPA 大纲 Ver.4.1 与现行 120 分钟、60 题的科目 A/B 结构整理。
- 知识章节
- 12
- 速查内容
- 72
- 题库收录
- 180
- 练习内支持
- Miko 实时答疑
题目练习已开放;资料页无需登录即可查看。
001CIA机密性·完整性·可用性必会+
- 核心说明
- 信息安全的三个基本属性:限制未授权访问、防止不当改动、确保需要时可用。
- 所属考点
- 安全目标与信息资产
- 判断重点
- 先写资产,再讨论控制。
002情報資産信息资产必会+
- 核心说明
- 对组织有价值、需要适当保护的信息及相关资源。
- 所属考点
- 安全目标与信息资产
- 判断重点
- 先写资产,再讨论控制。
003情報セキュリティ目的信息安全目标必会+
- 核心说明
- 把组织方针转化为可评价的安全结果与指标。
- 所属考点
- 安全目标与信息资产
- 判断重点
- 先写资产,再讨论控制。
004情報の分類信息分类必会+
- 核心说明
- 按敏感度、业务价值和法律要求划分信息,并确定处理规则。
- 所属考点
- 安全目标与信息资产
- 判断重点
- 先写资产,再讨论控制。
005情報資産の管理責任者信息资产负责人高频+
- 核心说明
- 决定资产分类、访问条件和保护要求,并对其适当管理负责。
- 所属考点
- 安全目标与信息资产
- 判断重点
- 先写资产,再讨论控制。
006説明責任问责与说明责任高频+
- 核心说明
- 能够说明决策、权限使用和控制运行是否符合组织要求。
- 所属考点
- 安全目标与信息资产
- 判断重点
- 先写资产,再讨论控制。
007脅威威胁必会+
- 核心说明
- 可能利用弱点并造成损害的潜在原因。
- 所属考点
- 威胁、漏洞与攻击
- 判断重点
- 攻击手法和被利用的弱点分开写。
008脆弱性必会+
- 核心说明
- 资产或控制中可能被威胁利用的弱点。
- 所属考点
- 威胁、漏洞与攻击
- 判断重点
- 攻击手法和被利用的弱点分开写。
009マルウェア恶意软件必会+
- 核心说明
- 以破坏、窃取、勒索或取得控制权等恶意目的运行的软件总称。
- 所属考点
- 威胁、漏洞与攻击
- 判断重点
- 攻击手法和被利用的弱点分开写。
010ソーシャルエンジニアリング社会工程学攻击必会+
- 核心说明
- 利用人的心理、信任或操作习惯取得信息或权限。
- 所属考点
- 威胁、漏洞与攻击
- 判断重点
- 攻击手法和被利用的弱点分开写。
011Webアプリケーション攻撃Web 应用攻击高频+
- 核心说明
- 利用输入验证、会话管理或访问控制缺陷攻击 Web 应用。
- 所属考点
- 威胁、漏洞与攻击
- 判断重点
- 攻击手法和被利用的弱点分开写。
012攻撃対象領域攻击面高频+
- 核心说明
- 攻击者可能接触的接口、账号、服务、设备与供应链入口的总和。
- 所属考点
- 威胁、漏洞与攻击
- 判断重点
- 攻击手法和被利用的弱点分开写。
013多要素認証多因素认证必会+
- 核心说明
- 组合不同类别的认证因素,而不是简单多问几个同类问题。
- 所属考点
- 密码与身份认证
- 判断重点
- 机密性、完整性和身份确认各自对应机制。
014暗号化加密必会+
- 核心说明
- 用密钥保护信息内容的机密性;密钥管理同样属于控制的一部分。
- 所属考点
- 密码与身份认证
- 判断重点
- 机密性、完整性和身份确认各自对应机制。
015共通鍵暗号・公開鍵暗号对称密码与公钥密码必会+
- 核心说明
- 共钥密码用同一密钥加解密;公钥密码使用公开钥与私钥的配对。
- 所属考点
- 密码与身份认证
- 判断重点
- 机密性、完整性和身份确认各自对应机制。
016ハッシュ関数哈希函数必会+
- 核心说明
- 把任意长度数据转换为固定长度摘要,常用于完整性检查。
- 所属考点
- 密码与身份认证
- 判断重点
- 机密性、完整性和身份确认各自对应机制。
017ディジタル署名数字签名必会+
- 核心说明
- 用签名者私钥生成、由对应公钥验证,确认完整性与签名密钥关系。
- 所属考点
- 密码与身份认证
- 判断重点
- 机密性、完整性和身份确认各自对应机制。
018ディジタル証明書・PKI数字证书与 PKI高频+
- 核心说明
- 证书把实体身份与公钥关联,PKI 管理签发、验证、吊销等信任过程。
- 所属考点
- 密码与身份认证
- 判断重点
- 机密性、完整性和身份确认各自对应机制。
019アクセス制御访问控制必会+
- 核心说明
- 依据身份、角色、属性或规则限制资源使用。
- 所属考点
- 网络与访问控制
- 判断重点
- 最小权限同时限制范围和时间。
020ログ日志高频+
- 核心说明
- 按时间记录系统或用户活动,为监控、调查和审计提供证据。
- 所属考点
- 网络与访问控制
- 判断重点
- 最小权限同时限制范围和时间。
021ゼロトラスト零信任扩展+
- 核心说明
- 不因网络位置自动信任,每次访问按身份、设备和情境持续验证。
- 所属考点
- 网络与访问控制
- 判断重点
- 最小权限同时限制范围和时间。
022最小権限の原則最小权限原则必会+
- 核心说明
- 只授予完成任务所需的最小范围、最短时间和最低权限。
- 所属考点
- 网络与访问控制
- 判断重点
- 最小权限同时限制范围和时间。
023ロールベースアクセス制御基于角色的访问控制高频+
- 核心说明
- 把权限授予角色,再按职责把用户分配到角色。
- 所属考点
- 网络与访问控制
- 判断重点
- 最小权限同时限制范围和时间。
024ネットワーク分離网络分段高频+
- 核心说明
- 按信任等级与业务用途分隔网络,限制攻击横向移动和影响范围。
- 所属考点
- 网络与访问控制
- 判断重点
- 最小权限同时限制范围和时间。
025リスク风险必会+
- 核心说明
- 不确定性对目标的影响;安全题通常结合发生可能性与影响评价。
- 所属考点
- 风险评估与处置
- 判断重点
- 控制后仍存在的是残余风险。
026リスク対応风险处置必会+
- 核心说明
- 通过规避、降低、转移或接受等方式处理风险。
- 所属考点
- 风险评估与处置
- 判断重点
- 控制后仍存在的是残余风险。
027リスク特定风险识别必会+
- 核心说明
- 识别资产、威胁、脆弱性、现有控制与可能后果。
- 所属考点
- 风险评估与处置
- 判断重点
- 控制后仍存在的是残余风险。
028発生可能性・影響度发生可能性与影响程度必会+
- 核心说明
- 用发生可能性与业务影响的组合评价风险水平。
- 所属考点
- 风险评估与处置
- 判断重点
- 控制后仍存在的是残余风险。
029リスク基準风险准则高频+
- 核心说明
- 组织用于比较、排序和判断风险是否可接受的标准。
- 所属考点
- 风险评估与处置
- 判断重点
- 控制后仍存在的是残余风险。
030残留リスク剩余风险必会+
- 核心说明
- 实施控制后仍然存在、需要继续监视或接受的风险。
- 所属考点
- 风险评估与处置
- 判断重点
- 控制后仍存在的是残余风险。
031ISMS信息安全管理体系必会+
- 核心说明
- 通过方针、风险管理、控制和持续改进系统管理信息安全。
- 所属考点
- ISMS 与治理
- 判断重点
- 治理决定方向,管理落实过程。
032情報セキュリティ方針信息安全方针必会+
- 核心说明
- 由管理层确定组织安全方向、原则和责任的上位文件。
- 所属考点
- ISMS 与治理
- 判断重点
- 治理决定方向,管理落实过程。
033継続的改善持续改进高频+
- 核心说明
- 根据监视、审计、事件与环境变化反复改进 ISMS 的适宜性和有效性。
- 所属考点
- ISMS 与治理
- 判断重点
- 治理决定方向,管理落实过程。
034適用宣言書适用性声明必会+
- 核心说明
- 说明选择或排除哪些安全控制,以及相应理由和实施状态。
- 所属考点
- ISMS 与治理
- 判断重点
- 治理决定方向,管理落实过程。
035マネジメントレビュー管理评审高频+
- 核心说明
- 管理层定期评价 ISMS 是否持续适宜、充分、有效。
- 所属考点
- ISMS 与治理
- 判断重点
- 治理决定方向,管理落实过程。
036役割・責任・権限角色、责任与权限高频+
- 核心说明
- 明确谁决定、谁执行、谁批准、谁监督,避免职责空缺或冲突。
- 所属考点
- ISMS 与治理
- 判断重点
- 治理决定方向,管理落实过程。
037個人データ个人数据高频+
- 核心说明
- 日本个人信息保护法中的法定术语,适用条件应依现行法律和题干判断。
- 所属考点
- 法律、隐私与合规
- 判断重点
- 法律题先确认主体、数据类型和行为。
038個人情報・個人データ个人信息与个人数据高频+
- 核心说明
- 两者在个人信息保护法中适用范围不同,必须根据数据状态和处理方式判断。
- 所属考点
- 法律、隐私与合规
- 判断重点
- 法律题先确认主体、数据类型和行为。
039要配慮個人情報敏感个人信息必会+
- 核心说明
- 涉及种族、信仰、病史等需要特别谨慎处理的法定类别。
- 所属考点
- 法律、隐私与合规
- 判断重点
- 法律题先确认主体、数据类型和行为。
040個人番号个人编号(My Number)高频+
- 核心说明
- 日本社会保障与税号制度中的编号,收集、使用、保管和提供受特别限制。
- 所属考点
- 法律、隐私与合规
- 判断重点
- 法律题先确认主体、数据类型和行为。
041不正アクセス禁止法禁止非法访问法高频+
- 核心说明
- 规制冒用他人识别信息等非法访问行为及助长行为。
- 所属考点
- 法律、隐私与合规
- 判断重点
- 法律题先确认主体、数据类型和行为。
042守秘義務・秘密保持契約保密义务与保密协议高频+
- 核心说明
- 通过法律、就业关系或合同限制机密信息的使用与披露。
- 所属考点
- 法律、隐私与合规
- 判断重点
- 法律题先确认主体、数据类型和行为。
043委託先管理受托方管理必会+
- 核心说明
- 委托不会消除本组织责任,需要选择、合同、监督和终止管理。
- 所属考点
- 外包、云与供应链
- 判断重点
- 委托出去的工作不等于委托掉责任。
044責任分界责任边界必会+
- 核心说明
- 明确委托方、受托方或云服务商分别承担哪些安全职责。
- 所属考点
- 外包、云与供应链
- 判断重点
- 委托出去的工作不等于委托掉责任。
045SLA服务级别协议高频+
- 核心说明
- 约定服务质量指标、测量方法、报告与未达标时的处理。
- 所属考点
- 外包、云与供应链
- 判断重点
- 委托出去的工作不等于委托掉责任。
046サプライチェーンリスク供应链风险必会+
- 核心说明
- 第三方软件、设备、服务或再委托环节带来的安全风险。
- 所属考点
- 外包、云与供应链
- 判断重点
- 委托出去的工作不等于委托掉责任。
047委託先評価供应商评估高频+
- 核心说明
- 在选择前和合作期间评价供应商的控制、能力、事故记录与合规情况。
- 所属考点
- 外包、云与供应链
- 判断重点
- 委托出去的工作不等于委托掉责任。
048契約終了時の管理合同退出管理高频+
- 核心说明
- 合同结束时回收权限、返还或删除数据,并确认资产与记录的处置。
- 所属考点
- 外包、云与供应链
- 判断重点
- 委托出去的工作不等于委托掉责任。
049インシデント安全事件必会+
- 核心说明
- 已经或可能损害信息安全的一个或一组事件。
- 所属考点
- 事件响应与业务连续性
- 判断重点
- 保存证据和尽快恢复需要同时设计。
050BCP业务连续性计划高频+
- 核心说明
- 发生中断时维持或恢复关键业务的计划。
- 所属考点
- 事件响应与业务连续性
- 判断重点
- 保存证据和尽快恢复需要同时设计。
051CSIRT计算机安全事件响应团队必会+
- 核心说明
- 协调安全事件的接报、分析、处置、沟通与复盘。
- 所属考点
- 事件响应与业务连续性
- 判断重点
- 保存证据和尽快恢复需要同时设计。
052インシデント対応手順安全事件响应流程必会+
- 核心说明
- 按准备、检测、遏制、根除、恢复与事后改进推进处置。
- 所属考点
- 事件响应与业务连续性
- 判断重点
- 保存证据和尽快恢复需要同时设计。
053証拠保全证据保全高频+
- 核心说明
- 以可说明完整性和取得过程的方式保存日志、镜像与相关记录。
- 所属考点
- 事件响应与业务连续性
- 判断重点
- 保存证据和尽快恢复需要同时设计。
054BIA・RTO・RPO业务影响分析、RTO 与 RPO必会+
- 核心说明
- BIA 识别关键业务影响;RTO 是恢复时间目标,RPO 是数据恢复点目标。
- 所属考点
- 事件响应与业务连续性
- 判断重点
- 保存证据和尽快恢复需要同时设计。
055情報セキュリティ監査信息安全审计高频+
- 核心说明
- 独立、客观地评价安全控制是否符合标准并有效运行。
- 所属考点
- 监控与审计
- 判断重点
- 审计建议和业务执行保持独立。
056継続的監視持续监控必会+
- 核心说明
- 持续收集和评价安全事件、配置状态、漏洞与控制绩效。
- 所属考点
- 监控与审计
- 判断重点
- 审计建议和业务执行保持独立。
057ログの完全性日志完整性高频+
- 核心说明
- 防止日志被未授权修改或删除,并保证时间与来源可追溯。
- 所属考点
- 监控与审计
- 判断重点
- 审计建议和业务执行保持独立。
058監査証拠审计证据必会+
- 核心说明
- 支持审计结论的充分、适切且可验证的信息。
- 所属考点
- 监控与审计
- 判断重点
- 审计建议和业务执行保持独立。
059是正処置纠正措施高频+
- 核心说明
- 消除不符合的原因并防止同类问题再次发生。
- 所属考点
- 监控与审计
- 判断重点
- 审计建议和业务执行保持独立。
060KPI・KRI关键绩效指标与关键风险指标高频+
- 核心说明
- KPI 观察目标达成和控制绩效,KRI 观察风险暴露变化。
- 所属考点
- 监控与审计
- 判断重点
- 审计建议和业务执行保持独立。