セキュリティ+ドリル300 - SY0-701対応 > 出題範囲と対策ガイド
CompTIA Security+(試験番号SY0-701)は、セキュリティコントロールの分類やCIAトライアドといった基礎概念から、暗号技術、脅威と攻撃、システム構成、日々の運用、そしてガバナンス・リスク・コンプライアンスまでを幅広く問うセキュリティ試験です。範囲が広いぶん、単元ごとに「何が問われるか」を先に把握してから学習を始めると迷いが減ります。このページでは、対策アプリ「セキュリティ+ドリル300 - SY0-701対応」の収録内容(15単元・300問)をもとに、出題範囲の全体像と、学習者がつまずきやすいポイントを整理します。
| 試験 | CompTIA Security+(試験番号SY0-701) |
| 本試験の形式 | 最大90問・90分 |
| 合格ライン | 750/900(正答率目安81%) |
アプリの模擬試験はこれを想定した形式(90問・90分・合格ライン750/900)で構成しています。
アプリでは出題範囲を次の15単元に整理しています。各単元名の横の数字は、アプリの模擬試験90問における各単元からの出題数(単元の重み)です。数字が大きい単元ほど、学習配分も厚めにするのがおすすめです。
コントロールの4分類(技術的・管理的・運用的・物理的)と6タイプ(予防・抑止・検知・是正・補完・指示)、CIAトライアドと否認防止、AAA、ゼロトラスト、物理セキュリティ、欺瞞技術、変更管理。以降すべての単元の土台になる用語がそろう単元です。
対称暗号と非対称暗号の使い分け、PKIにおける鍵の使い方、ハッシュ・ソルト・キーストレッチング、証明書(CA・CSR・失効確認)、データの3状態(保存中・転送中・使用中)、TPM/HSM/セキュアエンクレーブ、トークン化などの難読化手法。
国家支援アクター・組織犯罪・ハクティビスト・内部脅威などの見分け方(動機・リソース・内部/外部)、侵入経路(メッセージ・リムーバブルデバイス・サプライチェーン)、フィッシング系ソーシャルエンジニアリングの対比。
バッファオーバーフローや競合状態などのアプリケーション脆弱性、SQLインジェクションとXSS、ファームウェア・EOL・レガシー、仮想化(VMエスケープ・リソース再利用)、クラウド固有の弱点、モバイル、ゼロデイ。
マルウェア種別の見分け方、無線・ネットワーク・アプリケーション攻撃の識別ポイント、パスワード攻撃(ブルートフォース/スプレー)、侵害指標(IoC)の読み方、セグメンテーションや許可リストなど緩和策の使い分け。
クラウドの責任共有モデル(IaaS/PaaS/SaaS)、IaC・サーバーレス・マイクロサービス、仮想化とコンテナの対比、IoT/ICS・SCADA/RTOSなど特殊用途システム、エアギャップ、SDN。
セキュリティゾーンとデバイス配置、プロキシとロードバランサー、IDS/IPSの配置とフェールオープン/クローズ、ファイアウォール種別とルール読解、VPNとIPsec、SD-WAN/SASE、802.1X。
データ種別と分類、3状態ごとの保護手法、データ主権、高可用性(ロードバランシング/クラスタリング)、復旧サイト(ホット/ウォーム/コールド)、バックアップ設計(フル・増分・差分)、事業継続テスト。
セキュアベースラインの確立・展開・維持、対象別ハードニング、無線セキュリティ(WPA3・802.1X/RADIUS)、モバイル管理(MDM・BYOD/COPE/CYOD)、アプリケーションセキュリティ、資産管理ライフサイクルと廃棄(サニタイズ・破壊)。
スキャン方式の対比(クレデンシャル/エージェント型など)、脅威インテリジェンスの情報源、CVE・CVSS、誤検知と検知漏れ、優先度付け、修復から検証・報告までの流れ、SIEM・DLP・NetFlowなど監視ツール。
FWルールとIDS/IPS、Web/DNSフィルタ、メールセキュリティ(SPF/DKIM/DMARC)、セキュアプロトコルへの移行、フェデレーションとSSO(SAML/OAuth/OIDC)、アクセス制御モデル(DAC/MAC/RBAC/ABAC)、MFAとPAM。
セキュリティ運用の自動化のユースケースと考慮点、インシデント対応プロセス7フェーズ、脅威ハンティングと根本原因分析、デジタルフォレンジック(法的保留・証拠保全の連鎖・揮発性の順序)、調査用データソースの使い分け。
文書の階層(ポリシー/標準/手順/ガイドライン)、AUPなど主要ポリシー、規制・法令・業界要件などの外部考慮事項、ガバナンス構造(取締役会・委員会、集中型/分散型)、データの役割(オーナー/カストディアンほか)。
リスク評価の4種類、定量的リスク分析の計算(SLE/ALE)、リスク登録簿とKRI、リスク対応戦略4つと例外/免除、BIA指標(RTO/RPO/MTTR/MTBF)、ベンダー評価と契約類型(SLA/MOU/MSA/SOWなど)。
コンプライアンス報告と違反の帰結、デューデリジェンスとデューケア、プライバシーの役割と権利、監査とアセスメントの対比、ペネトレーションテストの分類、偵察(パッシブ/アクティブ)、セキュリティ意識向上プログラム。
300問の作成過程で整理した要点まとめの中から、特に混同しやすい・引っかけとして問われやすいテーマを8つ選んで解説します。
警告看板やダミーカメラは攻撃者を思いとどまらせるだけで、実際に止める能力はない=抑止的コントロール。ファイアウォールの遮断や電子錠のように発生自体を防ぐのが予防的コントロールです。さらに、本来の対策が使えないときの代替が補完的コントロールで、「パッチ不可のEOL機器をセグメント隔離」が定番例。「止められないが思いとどまらせる=抑止」「実際に止める=予防」「本命が使えないときの代打=補完」で区別します。
「経路」と「標的」の2軸で整理します。SMS経由=スミッシング、音声通話経由=ビッシング、特定の個人・部門を事前調査してカスタマイズ=スピアフィッシング、そのうち経営幹部を狙うもの=ホエーリング。特に注意したいのがBEC(ビジネスメール詐欺)で、取引先や役員の実在アカウントを乗っ取り・偽装して送金をだまし取るため、マルウェアも不正リンクも無くフィルターを通過します。対策は別チャネル(登録済みの電話)での確認です。
特定アカウントにパスワード候補を集中させるのがブルートフォースで、指標はアカウントロックアウトの多発。逆に、少数のよくあるパスワードを多数のアカウントに、ロックアウトを回避する間隔で試すのがパスワードスプレーで、ロックアウトがほぼ出ないのが特徴です。緩和策はMFAが最有力。ロックアウト設定はブルートフォースには有効ですが、スプレーには効きにくい点が問われます。
メール認証3点セットの弁別は最頻出です。SPF=「どのサーバーから送ってよいか」をDNSに公開して照合、DKIM=電子署名でドメインの真正性と改ざんの有無を検証、DMARC=SPF/DKIMの結果とアライメント(検証されたドメインがFromと一致するか)を評価し、失敗時の取り扱いポリシー(p=none/quarantine/reject)と報告を定めるもの。「SPFがpassでも、passしたドメインがFromと不一致ならDMARCは失敗する」が引っかけどころです。
リソースの所有者が裁量で権限を付与する=DAC、システムが機密ラベルとクリアランスの比較で強制し所有者でも変更できない=MAC、役割(職務)に権限を割り当てて人は役割に所属する=RBAC(人事異動は役割の付け替えだけで済む)、部署×端末状態×場所×時刻など属性の組み合わせで動的に判断する=ABAC。「所有者が決める/ラベルで強制/役職で決まる/条件の掛け算で動的に」の一言ずつで判定できるようにしておきます。
PKIの鍵の使い方は「機密性=相手の公開鍵、署名=自分の秘密鍵」に尽きます。相手だけが読めるようにするには受信者の公開鍵で暗号化し、受信者が自分の秘密鍵で復号。デジタル署名は送信者が自分の秘密鍵で署名し、受信者が送信者の公開鍵で検証します。署名が提供するのは完全性+真正性+否認防止の3点セットで、機密性は提供しません。また、CSR(証明書署名要求)で提出するのは公開鍵+識別情報であり、秘密鍵は絶対に送らない点も頻出です。
ゼロデイ=ベンダー未認知・パッチ無しの「未知」の欠陥。EOL=サポート終了により「既知でも修正されない」。レガシー=古いが業務都合で手放せないシステム。「未知で未修正=ゼロデイ/サポート切れで未修正=EOL」で区別します。パッチを当てられない機器への対処は「ネットワーク分離(セグメンテーション)+アクセス最小化」という補完的コントロールが答えの型で、パスワード強化・バックアップ・教育は「有益だが最良ではない」誤答枠の常連です。
定量的リスク分析の計算問題は式を覚えれば確実に取れます。SLE(単一損失予測)=AV(資産価値)×EF(1回のインシデントで失われる割合)、ALE(年間損失予測)=SLE×ARO(年間発生率)。例えばAV 2,000万円・EF 30%ならSLE 600万円、ARO 3ならALE 1,800万円です。対策の正味便益は「ALEの削減額−対策の年間費用」で判断します。高・中・低で序列化するのが定性的、金額で算出するのが定量的、という対比も併せて押さえます。
アプリに収録している問題から、第1単元「セキュリティの基礎概念」の3問をそのまま掲載します。
アプリの機能に沿った進め方の一例です。
第1単元「セキュリティの基礎概念」のうち10問を、登録不要・無料でブラウザからそのまま体験できます。アプリ版は全15単元×20問=300問(完全オリジナル)、本試験を想定した模擬試験、要点まとめ、弱点分析を収録。シナリオ型・ログ読解・リスク計算(SLE/ALE)までカバーし、完全オフライン・登録不要・広告なし・買い切り¥1,000です。
無料で10問体験する App Storeで見る