忍者ブログ
情報処理技術者試験の合格を目指す全受験者のための、1問1問「徹底解説」ブログです。単なる過去問の暗記ではなく、なぜその答えになるのかを本質的に理解できるよう解説します。書籍などでは学べない最新用語やトレンドを踏まえてご紹介します。

【情報セキュリティ】暗号アルゴリズムを数式で近似して破る!「線形解読法」|情報処理問題1000本ノック

基本情報技術者試験、応用情報技術者試験、情報処理安全確保支援士(登録セキスペ)の「情報セキュリティ・暗号技術」分野で頻出の重要キーワード。ブロック暗号に対する代表的な解読攻撃「線形解読法」の仕組みと、他の攻撃手法との違いを整理して攻略しましょう。

1. 【 問題 】:テクノロジ系(情報セキュリティ・暗号解読)

【 問題 】 共通鍵暗号(ブロック暗号)に対する解読攻撃手法に関する記述です。複雑な暗号化関数や処理を一次式(線形関数)で近似した確率的モデル(近似式)を作成し、大量の平文と暗号文のペアを統計的に分析することによって暗号鍵の特定・解読を試みる攻撃手法はどれか。

(ア)差分解読法
(イ)総当たり法(ブルートフォース攻撃)
(ウ)高階差分解読法
(エ)線形解読法

2. 正解:

正解:(エ)線形解読法

3. 解説:「『複雑な計算を扱いやすい一次式で近似』して秘密鍵を炙り出す!」

線形解読法(Linear Cryptanalysis)は、松井充氏によって提案されたブロック暗号に対する著名な攻撃手法です。
暗号の内部処理を「平文のビット ⊕ 暗号文のビット = 鍵のビット」のような**線形一次式(近似式)**として表現し、入力と出力の関係性がどの程度の確率で成立するか(偏り)を調べることで、鍵のビット情報を解析します。

【代表的な暗号解読(攻撃)手法の比較】 ← 超頻出・必須知識!

解読手法概要とアプローチ特徴・キーワード
(エ)線形解読法 暗号化関数を一次式(線形関数)で近似した確率式を作り、平文と暗号文のペアから鍵を推定する。 近似式
統計的分析
(ア)差分解読法 2つの平文の「差分(入力変化)」と「暗号文の差分(出力変化)」の伝播確率を追跡して鍵を分析する。 入力の差分と出力の差分
確率分布
(ウ)高階差分解読法 差分解読法をさらに発展させ、高階の差分(高次多項式)を用いて特定の暗号関数構造を破る手法。 差分解読法の発展型
(イ)総当たり法
(ブルートフォース)
考えられるすべての鍵パターン(全選択肢)を試して正解の鍵を力任せに探す。 すべての組み合わせ
全片っ端テスト

1. 理解のコツ:
・複雑に絡み合った曲線グラフ(非線形な暗号処理)を、直線(一次式・近似式)にあてはめて見当をつけるイメージです。

2. 試験対策の視点:
・問題文に「近似式」「一次式」「線形関数」「統計的」と来たら、迷わず線形解読法を選択しましょう!
・対となる「入力の差分と出力の差分の関係」というフレーズがあれば差分解読法になります。両者は現代の暗号アルゴリズム(AESなど)の安全性を評価する際の2大基準となっています。


4. まとめ

暗号化処理を一次式(線形近似式)で近似し、大量の平文・暗号文ペアから統計的に鍵を特定・推測する解読攻撃。これが線形解読法です。差分解読法や総当たり法との定義の違いをはっきり区別して覚えておきましょう!

PR

【情報セキュリティ・システム開発】企画・設計段階から安全性を組み込む!「セキュリティバイデザイン」|情報処理問題1000本ノック

基本情報技術者試験、応用情報技術者試験、情報処理安全確保支援士(登録セキスペ)の「システム開発・セキュリティ管理」分野で超頻出の重要思想。「セキュリティバイデザイン(Security by Design)」の定義と、従来の開発スタイルとの決定的な違いを攻略しましょう。

1. 【 問題 】:情報セキュリティ管理(システム開発・セキュリティ設計)

【 問題 】 システムやソフトウェアの開発において、開発完了後や運用段階でセキュリティ対策を追加・検討するのではなく、企画・要件定義・設計・開発・運用の各工程(ライフサイクル全体)を通じて、初期段階からあらかじめセキュリティに関する要素や対策を組み込んでいく設計思想はどれか。

(ア)プライバシーバイデザイン(Privacy by Design)
(イ)セキュリティバイデザイン(Security by Design)
(ウ)セキュアコーディング(Secure Coding)
(エ)シフトレフト(Shift Left)

2. 正解:

正解:(イ)セキュリティバイデザイン(Security by Design)

3. 解説:「『後付けセキュリティ』から『あらかじめ組み込み』へ!」

セキュリティバイデザイン(Security by Design)は、システムの要件定義や基本設計といった**「上流工程」からセキュリティ要件を明確化して開発を進めるアプローチ**です。
システムが完成してから脆弱性が見つかると、大幅な手戻りや高額な修正コストが発生しますが、初期から考慮しておくことで開発コストの低減と高度な安全性を両立できます。

【セキュリティバイデザインの各工程での取り組み例】 ← 超頻出ポイント!

開発・運用工程具体的なセキュリティの組み込み内容
1. 企画・要件定義 保護すべき資産の特定、脅威分析(スレットモデリング)、セキュリティ要件の明文化
2. 設計 最小権限の原則に基づくアクセス制御設計、通信の暗号化設計、認証・認可基盤の検討
3. 開発・テスト セキュアコーディング規約の遵守、静的コード解析(SAST)、脆弱性診断・ペネトレーションテスト
4. 運用・保守 セキュリティパッチの適用管理、ログの監視(SIEM)、インシデント発生時の対応手順策定

1. 理解のコツ:
・家づくりに例えると、「後から防犯カメラや頑丈な鍵を取り付ける(従来型)」のではなく、**「設計図を書く段階から防犯性能や耐震構造を組み込んで家を建てる(バイデザイン)」**というイメージです。

2. 試験対策の視点:
・問題文に「開発運用の各工程」「初期段階からセキュリティを考慮」「企画・設計段階から組み込む」とあれば、迷わずセキュリティバイデザインを選択しましょう!
・関連用語として、開発プロセスにおいてセキュリティテスト等の検証作業をより早い工程に前倒しして実施する概念を「シフトレフト(Shift Left)」と呼び、セキュリティバイデザインを実現する重要なアプローチとなります。


4. まとめ

開発・運用のすべての工程において、企画・設計といった上流段階からセキュリティ要素を組み込んで進める設計思想。これがセキュリティバイデザインです。手戻り防ぎと品質向上の根幹となる考え方として確実に暗記しておきましょう!


【情報セキュリティ】NISTサイバーセキュリティフレームワーク(CSF)のコア5要素!|情報処理問題1000本ノック

情報処理安全確保支援士(登録セキスペ)、応用情報技術者試験、基本情報技術者試験の「情報セキュリティ管理・リスクマネジメント」分野で非常に重要視されている国際的標準フレームワーク「NIST CSF(Cybersecurity Framework)」。サイバー攻撃対策の全体像を構成する『コア5要素』を整理して攻略しましょう。

1. 【 問題 】:情報セキュリティ管理(リスクマネジメント・セキュリティ標準)

【 問題 】 米国国立標準技術研究所(NIST)が策定した「サイバーセキュリティフレームワーク(CSF)」において、組織がサイバーセキュリティリスクに対応するためのコア機能(Core Functions)として規定されている5つの技術的・組織的要素の組み合わせとして、適切なものはどれか。

(ア)企画、分析、設計、構築、運用
(イ)特定、防御、検知、対応、復旧
(ウ)機密性、完全性、可用性、真正性、責任追跡性
(エ)予防、修正、検知、抑止、追跡

2. 正解:

正解:(イ)特定、防御、検知、対応、復旧

3. 解説:「『攻撃の前・最中・後』をカバーするサイバー防衛の5本柱!」

NIST CSF(サイバーセキュリティフレームワーク)は、組織がサイバーセキュリティリスクを理解・管理・軽減するためのベストプラクティスをまとめたガイドラインです。
セキュリティ対策を単なる「侵入防止(防御)」だけでなく、「侵入されることを前提(検知・対応・復旧)」としたライフサイクル全体で捉えている点が最大の特徴です。

【NIST CSF コア5要素(機能)の役割と具体例】 ← 超頻出・必須知識!

コア要素(英名)定義・目的具体的な対策例
1. 特定
(Identify)
保護すべきIT資産、業務環境、脆弱性、リスクを組織として**把握・理解する**。 資産台帳の管理、リスクアセスメント、脆弱性診断
2. 防御
(Protect)
サイバー攻撃の発生を防ぐため、**適切な対策を講じて影響を制限する**。 ファイアウォール、アクセス制御、暗号化、社員教育
3. 検知
(Detect)
セキュリティイベントや不正侵入の発生を**迅速に発見・察知する**。 IDS/IPS(侵入検知)、SIEM(ログ分析)、EDR、ウイルス検知
4. 対応
(Respond)
検出されたセキュリティインシデントに対して**迅速にアクションを起こし封じ込める**。 CSIRT(インシデント対応チーム)の設置、被害端末の隔離、影響分析
5. 復旧
(Recover)
攻撃によって損なわれた機能やサービスを**迅速に元の正常な状態へ戻す**。 バックアップからのデータリストア、BCP(事業継続計画)の発動

1. 理解のコツ:
・「1.特定(何を守るか決める)→ 2.防御(鍵をかける)→ 3.検知(警報が鳴る)→ 4.対応(消火・封じ込めする)→ 5.復旧(元通り直す)」という時系列・ライフサイクルの流れで覚えると忘れません!

2. 試験対策の視点:
・問題文に「NIST」「サイバーセキュリティフレームワーク」「コア要素」と来たら、「特定・防御・検知・対応・復旧」の5つ(または「統治(Govern)」を加えた6つ)を即座に連想できるようにしましょう!
・「EDR(Endpoint Detection and Response)はどの要素に該当するか?」といった具体的ツールとコア機能(検知・対応)の紐付け問題もセキスペ等でよく出題されます。


4. まとめ

NIST CSFが提唱するセキュリティ対策のコア5要素は「特定・防御・検知・対応・復旧」です。単に攻撃を防ぐ(防御)だけでなく、検知や復旧まで含めた包括的なリスク管理の枠組みとして確実に暗記しておきましょう!


【情報セキュリティ】暗号化と復号で「同じ鍵」を使う基本技術!「AES(共通鍵暗号)」|情報処理問題1000本ノック

ITパスポート、基本情報技術者試験、応用情報技術者試験、情報処理安全確保支援士試験の暗号技術分野で最も重要かつ基礎的なテーマ。「共通鍵暗号方式」の代表格であるAESと、その他の暗号技術(RSA、SHA、PKI)の分類を攻略しましょう。

1. 【 問題 】:情報セキュリティ系(暗号技術)

【 問題 】 データの暗号化および復号に関する記述です。データの暗号化処理と、それを元に戻す復号処理において「まったく同じ鍵(共通鍵)」を使用する共通鍵暗号アルゴリズムは、次のうちどれか。

(ア)RSA
(イ)AES(Advanced Encryption Standard)
(ウ)SHA-256
(エ)PKI(Public Key Infrastructure)

2. 正解:

正解:(イ)AES(Advanced Encryption Standard)

3. 解説:「『同じ鍵を使う共通鍵暗号』と『異なる鍵を使う公開鍵暗号』の違い!」

暗号技術は、鍵の使い方によって**「共通鍵暗号方式」**と**「公開鍵暗号方式」**に大別されます。
AESは現在世界中で広く標準として使われているブロック暗号(共通鍵暗号)であり、処理速度が高速なのが大きな特徴です。

【選択肢の技術・アルゴリズム分類一覧】 ← 超・超頻出ポイント!

選択肢分類・方式特徴・鍵の使い方
(イ)AES 共通鍵暗号方式
(正解)
暗号化と復号に「同じ鍵」を使用。処理が非常に高速。
(※旧標準はDESや3DES)
(ア)RSA 公開鍵暗号方式 暗号化と復号に「異なる鍵(公開鍵と秘密鍵)」を使用。素因数分解の困難性を利用。
(ウ)SHA-256 ハッシュ関数
(一方向性関数)
データから固定長の暗号文(要約値)を作る技術。「復号」は不可能で、改ざん検知に利用。
(エ)PKI 公開鍵暗号基盤 公開鍵暗号や電子証明書(デジタル証明書)を安全に運用するための全体的なインフラ・仕組み。

1. 理解のコツ: 「合鍵」と「南京錠」で覚えましょう。
・共通鍵暗号(AESなど):「宝箱に鍵をかけて、開けるときも同じ鍵を使う」。シンプルで素早いですが、相手に鍵を渡す(配送する)ときの安全性(鍵配送問題)が課題になります。
・公開鍵暗号(RSAなど):「誰でもロックできる南京錠(公開鍵)を配り、開けるのは自分だけの鍵(秘密鍵)を使う」。

2. 試験対策の視点:
・「暗号化と復号で同じ鍵」「共通鍵暗号」と言われたら AES (またはDES, 3DES, IDEA)。
・「暗号化と復号で異なる鍵」「公開鍵暗号」と言われたら RSA (または楕円曲線暗号: ECC)。
この2大分類はあらゆる情報処理試験で毎回問われる最頻出知識です!


4. まとめ

暗号化と復号で全く同じ1つの鍵を使用する共通鍵暗号の代表格。それがAESです。公開鍵暗号の代表であるRSA、改ざん検知用のSHA-256、運用の仕組みであるPKIとの役割の違いを完璧に整理しておきましょう!


【情報セキュリティ】管理者の目から隠れたセキュリティリスク!「シャドーIT」|情報処理問題1000本ノック

ITパスポート、基本情報技術者試験、応用情報技術者試験、情報処理安全確保支援士試験のセキュリティ管理分野で超頻出のテーマ。「シャドーIT」の定義と、対比される正規の利用手法「BYOD」との違いを攻略しましょう。

1. 【 問題 】:情報セキュリティ系(セキュリティ管理・ガバナンス)

【 問題 】 組織のセキュリティ管理における記述です。組織のIT部門やシステム管理者の許可を得ずに、従業員が個人所有のスマートフォン、PC、あるいは個人のクラウドサービスやSNSなどのアプリケーションを業務に利用する行為は、次のうちどれか。

(ア)BYOD(Bring Your Own Device)
(イ)シャドーIT(Shadow IT)
(ウ)シャドーイング(Shadowing)
(エ)ソーシャルエンジニアリング

2. 正解:

正解:(イ)シャドーIT(Shadow IT)

3. 解説:「『管理者の陰(シャドー)』で行われる危険な利用!」

シャドーITは、「社の公式システムだと手順が面倒」「個人のチャットツールやストレージを使った方が素早く業務が進む」といった理由で現場の判断で行われがちです。
セキュリティ設定が不十分な環境で重要データが扱われるため、情報漏洩・アカウント乗っ取り・ウイルス感染・退職者による不正持ち出しなどの危険が生じます。

【類似・関連用語との明確な対比】 ← 超頻出ポイント!

用語名許可・管理の有無主な概要・特徴
(イ)シャドーIT 無許可(禁止) 管理者が把握していない私用デバイスや外部Webサービスの業務利用。
(ア)BYOD 許可済み(管理下) 従業員の私用端末の業務利用を組織が認可・運用ルール・MDM(端末管理)を導入して安全に運用する仕組み。
(エ)ソーシャルエンジニアリング - 人間の心理的な隙や行動の油断につけ込んで、パスワードなどを聞き出す・盗み出す不正行為(肩越し盗み見、電話での詐称など)。

1. 理解のコツ: 「影(Shadow)」の暗闇に隠れているイメージを持ちましょう。
・システム管理者の目が届かない「陰」で勝手にIT機器やアプリが使われている状態だからシャドーITです。
・対策としては、CASB(Cloud Access Security Broker)などのセキュリティソリューションの導入や、明確なセキュリティポリシーの策定が有効です。

2. 試験対策の視点:
問題文に「許可を得ていない」「個人のPCやスマホ」「個人のクラウドサービス/Webメール」「管理者が把握していない」と来たら、迷わずシャドーITを選択しましょう!


4. まとめ

会社やシステム管理者が許可していない個人所有の機器や外部アプリケーションを業務で勝手に使用する行為。これがシャドーITです。公式に認可して管理運用を行う「BYOD」との対比も含めて完璧に覚えておきましょう!


【情報セキュリティ】入力の差分から秘密鍵を割り出す!「差分解読法」|情報処理問題1000本ノック

応用情報技術者試験や情報処理安全確保支援士試験で頻出の暗号解読技術。「差分解読法」の定義と、対比される「線形解読法」や「選択平文攻撃」との関係性を攻略しましょう。

1. 【 問題 】:情報セキュリティ系(暗号解読手法)

【 問題 】 共通鍵暗号(ブロック暗号)に対する暗号解読手法に関する記述です。2つの平文の差分(入力の変化)と、それらに対応する暗号文の差分(出力の変化)との関係性を大量に集め、その出現確率(分布)の偏りを利用して秘密鍵を推定・割り出す手法は、次のうちどれか。

(ア)線形解読法(Linear Cryptanalysis)
(イ)差分解読法(Differential Cryptanalysis)
(ウ)サイドチャネル攻撃(Side-channel Attack)
(エ)中間一致攻撃(Meet-in-the-middle Attack)

2. 正解:

正解:(イ)差分解読法(Differential Cryptanalysis)

3. 解説:「『入力を少し変えたときの出力の癖(偏り)』を見逃さない!」

本来、優れた暗号(AESなど)は平文を1ビット変えるだけで暗号文全体がランダムに変化する**拡散効果(アバランシェ効果)**を持ちます。
しかし、強度が不十分な暗号アルゴリズムでは、「特定の入力差分を入れたとき、出力にも特定の差分が現れやすい」という統計的な確率の偏り(差分確率)が生じます。この癖を利用して鍵を破るのが差分解読法です。

【暗号攻撃の2大短縮解読法(差分 vs 線形)の比較】 ← 超頻出ポイント!

解読手法攻撃のメカニズム・利用する情報攻撃モデルの分類
(イ)差分解読法 入力の変化(平文の差分)に対する出力の変化(暗号文の差分)の確率分布の偏りを利用。 任意に平文を選んで暗号文を得る「選択平文攻撃(CPA)」に分類される。
(ア)線形解読法 平文の特定のビットと暗号文の特定のビットの排他的論理和(XOR)に関する「1次線形近似式」の確率的な偏りを利用。(松井充 氏が考案) 与えられた平文と暗号文のペアを分析する「既知平文攻撃(KPA)」に分類される。

1. 理解のコツ:
・攻撃者が自分で選んだ「ちょっとだけ違う2つの平文」を入力して暗号文を得るため、攻撃モデルとしては「選択平文攻撃(Chosen Plaintext Attack)」に該当します。
・現代のAES(Advanced Encryption Standard)は、この差分解読法および線形解読法に対して十分な耐性を持つように厳格に設計されています。

2. 試験対策の視点:
問題文に「入力を変化させたとき(平文の差分)」「出力の変化(暗号文の差分)」「分布が偏る」「選択平文攻撃」と来たら、迷わず差分解読法を選択しましょう!


4. まとめ

平文の差分と暗号文の差分の関係における統計的分布の偏りを利用して秘密鍵を算出するショートカット解読法。これが差分解読法です。線形解読法との着眼点(差分 vs 線形近似)の違いも含めてセットでマスターしておきましょう!


【情報セキュリティ】文字を固定の対応表で置き換える!古典暗号の基本「単一換字式暗号」|情報処理問題1000本ノック

情報処理安全確保支援士や応用情報技術者試験などで出題される暗号技術の歴史的基礎概念。「単一換字式暗号」の定義と、文字の頻度分析による解読(脆弱性)の仕組みを攻略しましょう。

1. 【 問題 】:情報セキュリティ系(暗号技術・古典暗号)

【 問題 】 古典的な暗号方式に関する記述です。平文の中の各文字に対して、あらかじめ決められた固定の対応表(変換規則)に基づき、常に特定の別の1文字へ置き換える(換字する)暗号化手法は、次のうちどれか。

(ア)多表換字式暗号(ヴィジュネル暗号など)
(イ)単一換字式暗号(シーザー暗号など)
(ウ)転置式暗号
(エ)ワンタイムパッド(バーナム暗号)

2. 正解:

正解:(イ)単一換字式暗号(シーザー暗号など)

3. 解説:「『同じ文字は常に同じ文字に変わる』ため、解読されやすい!」

単一換字式暗号は、文字の変換ルールが終始一定(単一)の暗号です。
例えば「A→D、B→E…」という規則の場合、平文の中に「A」が何回登場しても、暗号文では必ず「D」に置き換わります。

【古典暗号の分類と特徴】 ← 超頻出ポイント!

暗号方式暗号化の仕組み解読方法・弱点代表例
(イ)単一換字式暗号 1文字を常に固定の「別の1文字」へ置き換える。 言語固有の「頻度分析」(英語の『e』や『t』の出現率)で簡単に破られる。 シーザー暗号、ROT13
(ア)多表換字式暗号 位置によって異なる複数の換字表を切り替えて置き換える。 単一換字式より強固だが、周期性を見破られると頻度分析で解読可能。 ヴィジュネル暗号
(ウ)転置式暗号 文字そのものは変えず、並び順(位置)を入れ替える。 文字の出現頻度自体は変化しないため解読の手がかりになる。 アナグラム、レールフェンス暗号

1. 理解のコツ: 謎解きゲームの「文字化け対応表」をイメージしてください。
・「あ」➔「★」、「い」➔「◆」のように1対1で固定されているのが単一換字式です。
・文章中で最も多く使われている記号(★)を探せば、日本語で一番よく使われる文字(「い」や「ん」)だと推測できてしまう(=頻度分析攻撃に弱い)のが最大の欠点です。

2. 試験対策の視点: 暗号の基礎概念として出題されます。
問題文に「平文の1文字を別の1文字に置き換える」「固定の対応表」「頻度分析で解読可能」「シーザー暗号」と出たら、迷わず単一換字式暗号を選択しましょう!


4. まとめ

平文の1文字を特定の別の1文字へ固定的に置き換える古典暗号。これが単一換字式暗号です。文字の出現頻度がそのまま残るため「頻度分析」に弱い点も含めてしっかり覚えておきましょう!

【情報セキュリティ】AES暗号にも採用されている暗号化アルゴリズム構造!「SPネットワーク(SPN構造)」|情報処理問題1000本ノック

応用情報技術者試験や情報処理安全確保支援士試験などで出題される共通鍵暗号(ブロック暗号)の基本構造。「SPネットワーク(SPN構造)」と対比される「Feistel構造」の違いを攻略しましょう。

1. 【 問題 】:情報セキュリティ系(暗号技術・ブロック暗号)

【 問題 】 共通鍵暗号方式における暗号アルゴリズムの構造に関する記述です。データの置き換えを行う「換字(Substitution)」とデータの並べ替えを行う「転字(Permutation)」、およびラウンド鍵演算を組み合わせた処理を「1ラウンド」とし、これを複数回繰り返すことで安全性を高める暗号設計構造は、次のうちどれか。

(ア)Feistel(ファイステル)構造
(イ)SPネットワーク(SPN構造)
(ウ)ハイブリッド暗号構造
(エ)ディフィー・ヘルマン構造

2. 正解:

正解:(イ)SPネットワーク(SPN構造)

3. 解説:「換字(S)と転字(P)をセットで繰り返す(ラウンド処理)!」

SPネットワーク(Substitution-Permutation Network:SPN構造)は、換字(S-Box)による撹乱(Confusion)と、転字(P-Box)による拡散(Diffusion)を並行して行い、そこにラウンド鍵を合成する処理を「1ラウンド」として複数回反復する暗号構造です。
現代の標準共通鍵暗号であるAES(Advanced Encryption Standard)の構造として採用されています。

【ブロック暗号の2大構造(SPN構造 vs Feistel構造)の比較】 ← 超頻出ポイント!

方式・構造名処理の特徴・1ラウンドの構成代表的な暗号アルゴリズム
(イ)SPネットワーク
(SPN構造)
データを分割せず、「換字(S)+転字(P)+ラウンド鍵演算」をそのまま1ラウンドとして繰り返す。 AES
(ア)Feistel構造
(ファイステル構造)
データを左右半分に分割し、片方にF関数を適用して左右を入れ替える処理を繰り返す。 DES、3DES、Camellia

1. 理解のコツ: 用語の頭文字で覚えましょう。
・Substitution(換字):データを別の値に「置き換える」操作
・Permutation(転字):データの位置を「並べ替える」操作
この S と P を組合わせたネットワークだから SPN構造(SPネットワーク) です!

2. 試験対策の視点: 高度情報処理試験まで頻出の暗号構造の識別問題です。
問題文に「換字と転字」「1ラウンド」「AESで採用」と出たらSPネットワーク(SPN構造)、「データを左右半分に分割」「F関数」「DESで採用」と出たらFeistel構造を選択しましょう!


4. まとめ

換字(Substitution)と転字(Permutation)、ラウンド鍵による操作をまとめた「1ラウンド」を反復実行することでデータを暗号化する構造。これがSPネットワーク(SPN構造)です。Feistel構造との違いやAESへの採用事例も含めて完璧にマスターしておきましょう!

【データベース】表の「列(属性)」を抜き出す基本演算!「射影(Projection)」|情報処理問題1000本ノック

基本情報技術者試験や応用情報技術者試験のデータベース分野で非常に頻出のテーマ。「関係代数演算(射影・選択・結合・直積・差など)」の定義と各演算の違いを攻略しましょう。

1. 【 問題 】:データベース系(関係代数・関係モデル)

【 問題 】 関係データベースにおける関係代数演算に関する記述のうち、適切なものはどれか。

(ア)結合はある二つの関係のタプルについて、両方のすべての組み合わせからなる関係を求める
(イ)差はある2つの関係の両方又は片方に現われるタプルからなる関係を求める
(ウ)射影はある関係から一部の属性を取り出した関係をもとめる
(エ)商は、ある二つの関係のうち、一つ目の関係だけに現われるタプルからなる関係をもとめる

2. 正解:

正解:(ウ)射影はある関係から一部の属性を取り出した関係をもとめる

3. 解説:「『属性(列)』の切り出しが射影、『タプル(行)』の絞り込みが選択!」

射影(Projection)は、テーブルから**必要な「列(属性)」だけを縦方向に抽出する演算**です。
SQL文で例えると、`SELECT 属性名 FROM テーブル名` のように指定した列を取得する操作に該当します。

【間違っている選択肢の正誤補正と用語の正体を解説!】 ← 超重要!

選択肢問題文の記述(間違い)正しい演算名・定義
(ア) 両方のすべての組み合わせを求める これは「直積(デカルト積)」の説明。
※「結合」は特定条件で結びつける演算。
(イ) 両方又は片方に現れるタプルを求める これは「和(和集合)」の説明。
(ウ)正解 一部の属性(列)を取り出した関係を求める 「射影(Projection)」の正しい定義。
(エ) 一つ目の関係だけに現れるタプルを求める これは「差(差集合)」の説明。

1. 理解のコツ: 「表(テーブル)」の縦と横の切り分けで整理しましょう。
・射影(Projection):「列(属性)」を切り取る(縦方向の抽出)。
・選択(Selection):条件に合う「行(タプル)」を絞り込む(横方向の抽出)。

2. 試験対策の視点: 関係代数演算の基本用語(直積、和、差、射影、選択、結合)の言葉の定義は試験で直接問われます。
問題文に「一部の属性(列)を取り出す」と出たら、迷わず射影を選択しましょう!


4. まとめ

関係(テーブル)から指定した一部の属性(列)を取り出して新しい関係を作る演算。これが射影です。行を絞り込む「選択」や、全組み合わせを作る「直積」との区別をしっかりつけておきましょう!


【情報セキュリティ】ガイドラインを活用した効率的なリスク分析!「ベースラインアプローチ」|情報処理問題1000本ノック

情報セキュリティマネジメント(ISMS)におけるリスクアセスメントの手法。既存のセキュリティ基準を活用する「ベースラインアプローチ」の特徴と、他のリスク分析手法との違いを攻略しましょう。

1. 【 問題 】:情報セキュリティ系(リスクマネジメント・リスク分析)

【 問題 】 リスク分析の手法に関する記述です。既存の標準的な基準やセキュリティガイドラインなどを利用し、自社の現状と比較・参照することで、迅速かつ効率的にセキュリティ対策のレベルを分析・評価する簡易リスク分析手法は、次のうちどれか。

(ア)ベースラインアプローチ
(イ)基準適合アプローチ
(ウ)ファンクションアプローチ
(エ)ファンダメンタルアプローチ

2. 正解:

正解:(ア)ベースラインアプローチ

3. 解説:「確立された標準基準(ベースライン)をチェックリストにする!」

ベースラインアプローチは、公的なガイドライン(ISMSの基準や政府のセキュリティ基準など)をベースライン(標準線)として採用し、自社がその基準を満たしているかをチェックすることでリスクを簡易分析・把握する手法です。
専門知識が少なくても短時間・低コストで実施できるメリットがあります。

【リスク分析の代表的なアプローチ(手法)比較】 ← 超頻出ポイント!

手法名概要・特徴メリット・デメリット
(ア)ベースラインアプローチ 既存の標準基準(ガイドライン)を適用して評価する簡易手法。 【メリット】時間・コストをかけず手軽。
【デメリット】自社固有の特殊なリスクを見落とす。
詳細リスク分析
(ファンダメンタルアプローチ等)
資産価値・脅威・脆弱性を精査し、リスク値を厳密に算出する。 【メリット】自社に最適な対策が可能。
【デメリット】時間・専門知識・コストが膨大。
複合アプローチ
(Combined Approach)
ベースラインアプローチと詳細リスク分析を組み合わせて実施する。 高リスクのシステムのみ詳細分析を行い、効率と網羅性を両立する。

1. 理解のコツ: 「健康診断の基準値」で例えてみましょう。
・標準的な健康診断のチェック項目(ベースライン)に沿って「該当するかどうか」を確認することで、短時間で手軽にリスクの有無を把握する手法です。

2. 試験対策の視点: 情報セキュリティマネジメント試験や基本情報・応用情報技術者試験で頻出の単元です。
問題文に「既存の基準」「ガイドラインを利用」「簡易(手軽)な手法」「ベースライン」といったキーワードが出たら、迷わずベースラインアプローチを選択しましょう!


4. まとめ

公的ガイドラインなどの標準基準をチェックリストとして利用する簡易的なリスク分析手法。これがベースラインアプローチです。より詳細な「詳細リスク分析」や「複合アプローチ」との違いも含めてマスターしておきましょう!