情報処理安全確保支援士試験の勉強方法|科目A-2・科目Bの対策

[編集部作成]情報処理安全確保支援士試験(SC)は、科目A-1・A-2の知識問題と、150分の科目B記述問題で構成されます。セキュリティ用語を覚えるだけではなく、長い事例から脅威、脆弱性、リスク、原因、対策を読み取り、根拠に沿って記述する力が必要です。
本記事では、IPAが公表している2026年度の試験構成を基に、分野の整理、過去問題の使い方、科目Bの読み方を解説します。制度や日程は変更される場合があるため、受験前にはIPA公式情報を確認してください。
最初に3科目の現在地を確認する
| 科目 | 2026年度の構成 | 学習の中心 |
|---|---|---|
| 科目A-1 | 50分・30問 | IT全般の共通知識 |
| 科目A-2 | 40分・25問 | セキュリティの専門知識 |
| 科目B | 150分・4問中2問 | 長い事例の読解と記述 |
学習開始時に、各科目の過去問題を少量解きます。科目A-1でIT全般の土台が不足しているのか、A-2の専門知識が不足しているのか、科目Bで知識を事例へ適用できないのかを分けるためです。
科目Aが完成するまで科目Bを見ない進め方は避けます。科目Bを早く確認すると、同じ知識でも「用語を選ぶ」だけでなく「理由や対策を文章にする」準備が必要だと分かります。
学習分野を地図のように整理する
支援士の学習範囲は広いため、個別用語を順番に暗記するだけでは関係を見失いやすくなります。次のように大きな分野へ分け、過去問題の誤答を分類します。
- 情報セキュリティマネジメント、方針、リスクアセスメント
- 暗号、電子署名、証明書、認証、アクセス制御
- ネットワーク、ファイアウォール、VPN、DNS、メール
- Web・アプリケーション、脆弱性、セキュア開発
- マルウェア、ログ分析、フォレンジック、インシデント対応
- クラウド、委託先、サプライチェーン、サービス利用
- 法令、規程、監査、教育、内部不正対策
ある攻撃名を覚える場合も、成立条件、観測できる兆候、影響、予防策、検知策、発生後の対応を一組で整理すると、科目Bへつながります。
科目A-1は基礎分野の穴を残さない
科目A-1はセキュリティだけではなく、情報処理技術者としての共通知識を扱います。ネットワークやデータベースは科目Bの前提にもなるため、単に足切りを避ける科目として扱わない方がよいでしょう。
過去問題の誤答は、用語不足、計算・仕組みの理解不足、問題文の読み落とし、偶然正解に分けます。専門外の分野は、問題と答えを覚えるのではなく、選択肢を判断できる最低限の仕組みまで戻って確認します。
免除制度を利用できる場合があります。適用条件と申請手続は受験年度のIPA案内で確認してください。
科目A-2は選択肢の違いを説明する
科目A-2はセキュリティ分野の専門知識を多肢選択式で確認します。正答を覚えるだけでは、表現が変わった問題や科目Bへ対応しにくくなります。
復習では、正しい選択肢の根拠だけでなく、他の選択肢がなぜ違うのかを説明します。たとえば、暗号化、ハッシュ、MAC、電子署名について、目的、使用する鍵、確認できる性質を比較します。似た概念の境界を説明できるようにすることが重要です。
知識ノートには「目的」「成立条件」「攻撃・失敗例」「対策」「ログや証拠」の項目を設けると、科目Bの事例と結び付きます。
科目Bは設問を先に確認する
科目Bでは、システム構成、通信、業務手順、ログ、関係者の行動などを含む長い事例を読みます。最初から本文を細部まで読み込むより、設問を先に見て、何を探すべきかを把握すると整理しやすくなります。
設問ごとに、次のどれを求めているか確認します。
- 攻撃や障害が成立した原因
- 問題となる設定・手順・権限
- 発生する影響やリスク
- 予防・検知・封じ込め・復旧の対策
- ログや通信から判断できる事実
- 規程、教育、運用で改善すべき点
解答には本文の用語と条件を使います。一般的に有効な対策でも、事例で示された原因や制約に対応していなければ、設問の答えにならない場合があります。
脅威・脆弱性・リスク・対策を分ける
科目Bで混乱しやすいのが、攻撃者の行為、システムの弱点、発生する影響、実施する対策の混同です。問題を読むときは、次の形へ分解します。
| 要素 | 確認する内容 |
|---|---|
| 守る対象 | 情報、アカウント、サービス、業務、機器 |
| 脅威 | 攻撃、誤操作、障害、内部不正 |
| 脆弱性 | 設定、設計、権限、手順の弱点 |
| リスク | 弱点が悪用・顕在化した場合の影響 |
| 対策 | 予防、検知、対応、復旧、再発防止 |
この関係を図にすると、設問が原因を聞いているのに影響を書く、予防策を聞いているのに復旧策を書く、といったずれを減らせます。
ログと構成図は時系列に直す
ログや通信記録が出る問題では、時刻、送信元、送信先、操作、結果を表にします。複数の機器やアカウントを頭の中だけで追うと、攻撃経路や因果関係を取り違えやすくなります。
構成図には、信頼境界、公開範囲、認証の位置、管理経路、通信の向きを書き込みます。どの主体が、どの権限で、どの経路を通って何へアクセスしたかを確認すると、設定上の弱点と必要な対策を考えやすくなります。
科目Bの問題選択を練習する
科目Bは4問から2問を選びます。得意分野の名前だけで選ばず、事例文と設問を短時間で確認し、要求を理解できるか、必要な知識があるか、記述量に対応できるかを判断します。
過去問題を使い、解かない問題も冒頭と設問を読み、「選ぶ/選ばない」と判断した理由を記録します。本番で問題選択に時間を使い過ぎたり、途中で変更したりするリスクを下げられます。
過去問題の復習は原因別に行う
- 専門知識不足:シラバスや教材へ戻り、関連する仕組みを確認する
- 本文の見落とし:答えの根拠となる箇所と設問を対応させる
- 因果関係の誤り:時系列や攻撃経路を図にする
- 表現のずれ:主語、対象、対策の目的を明確にする
- 時間不足:問題選択、読解、記述、見直しの配分を記録する
模範解答と同じ言葉でなかったことだけを反省しても、別の問題には対応しにくくなります。どの判断過程でずれたかを特定することが大切です。
情報セキュリティマネジメント・応用情報との関係
情報セキュリティマネジメント試験(SG)は、組織で安全に情報を利用・管理する基礎を確認します。応用情報技術者試験(AP)は、セキュリティを含むIT全般を幅広く扱います。支援士では、これらの基礎の上に、技術的な対策、リスク分析、インシデント対応、指導・助言を積み上げます。
ネットワーク、データベース、Webの仕組みに不安がある場合は、セキュリティ用語だけを増やすより、応用情報レベルの基礎へ戻る方が科目Bの理解につながることがあります。
古い教材と最新情報を分ける
過去問題は長期間にわたって活用できますが、脅威、クラウド利用、認証、法令、ガイドラインなどは変化します。古い問題の前提を現在の推奨設定と混同せず、受験年度のシラバスとIPAの最新情報を確認してください。
2026年度はCBT方式で前期・後期に実施予定です。従来の午前Ⅰ・午前Ⅱ・午後は、科目A-1・A-2・Bという名称へ変わっています。2027年度からは新試験制度へ移行予定です。
合格後に登録を考える場合
試験合格と、国家資格「情報処理安全確保支援士」への登録は同じではありません。登録を希望する場合は、登録手続、登録後の義務、講習などの最新情報を別途確認します。試験勉強の目的を、知識の証明までとするのか、登録資格の取得までとするのか整理しておきましょう。
まとめ
支援士試験では、科目A-1の共通知識、A-2のセキュリティ専門知識、科目Bの事例読解を並行して準備します。個別用語を覚えるだけでなく、守る対象、脅威、脆弱性、リスク、対策、ログを一つの流れとして説明できる状態を目指しましょう。
試験の対象者や登録資格との違いは情報処理安全確保支援士試験の概要記事で整理しています。最新のシラバス・過去問題は、IPA「情報処理安全確保支援士試験」公式ページを確認してください。
試験の概要を確認する
出題分野や対象者、受験前に確認したい制度上のポイントは、試験紹介記事にまとめています。



