セキュリティ+ドリル300 - SY0-701対応 > 出題範囲と対策ガイド

CompTIA Security+の出題範囲と頻出テーマ・対策ガイド(SY0-701)

CompTIA Security+(試験番号SY0-701)は、セキュリティコントロールの分類やCIAトライアドといった基礎概念から、暗号技術、脅威と攻撃、システム構成、日々の運用、そしてガバナンス・リスク・コンプライアンスまでを幅広く問うセキュリティ試験です。範囲が広いぶん、単元ごとに「何が問われるか」を先に把握してから学習を始めると迷いが減ります。このページでは、対策アプリ「セキュリティ+ドリル300 - SY0-701対応」の収録内容(15単元・300問)をもとに、出題範囲の全体像と、学習者がつまずきやすいポイントを整理します。

試験形式

試験CompTIA Security+(試験番号SY0-701)
本試験の形式最大90問・90分
合格ライン750/900(正答率目安81%)

アプリの模擬試験はこれを想定した形式(90問・90分・合格ライン750/900)で構成しています。

出題範囲の全体像(15単元)

アプリでは出題範囲を次の15単元に整理しています。各単元名の横の数字は、アプリの模擬試験90問における各単元からの出題数(単元の重み)です。数字が大きい単元ほど、学習配分も厚めにするのがおすすめです。

1. セキュリティの基礎概念 模試5問

コントロールの4分類(技術的・管理的・運用的・物理的)と6タイプ(予防・抑止・検知・是正・補完・指示)、CIAトライアドと否認防止、AAA、ゼロトラスト、物理セキュリティ、欺瞞技術、変更管理。以降すべての単元の土台になる用語がそろう単元です。

2. 暗号技術 模試6問

対称暗号と非対称暗号の使い分け、PKIにおける鍵の使い方、ハッシュ・ソルト・キーストレッチング、証明書(CA・CSR・失効確認)、データの3状態(保存中・転送中・使用中)、TPM/HSM/セキュアエンクレーブ、トークン化などの難読化手法。

3. 脅威アクターと攻撃ベクトル 模試7問

国家支援アクター・組織犯罪・ハクティビスト・内部脅威などの見分け方(動機・リソース・内部/外部)、侵入経路(メッセージ・リムーバブルデバイス・サプライチェーン)、フィッシング系ソーシャルエンジニアリングの対比。

4. 脆弱性の種類 模試6問

バッファオーバーフローや競合状態などのアプリケーション脆弱性、SQLインジェクションとXSS、ファームウェア・EOL・レガシー、仮想化(VMエスケープ・リソース再利用)、クラウド固有の弱点、モバイル、ゼロデイ。

5. 攻撃の指標と緩和策 模試7問

マルウェア種別の見分け方、無線・ネットワーク・アプリケーション攻撃の識別ポイント、パスワード攻撃(ブルートフォース/スプレー)、侵害指標(IoC)の読み方、セグメンテーションや許可リストなど緩和策の使い分け。

6. アーキテクチャモデル 模試5問

クラウドの責任共有モデル(IaaS/PaaS/SaaS)、IaC・サーバーレス・マイクロサービス、仮想化とコンテナの対比、IoT/ICS・SCADA/RTOSなど特殊用途システム、エアギャップ、SDN。

7. インフラセキュリティ 模試6問

セキュリティゾーンとデバイス配置、プロキシとロードバランサー、IDS/IPSの配置とフェールオープン/クローズ、ファイアウォール種別とルール読解、VPNとIPsec、SD-WAN/SASE、802.1X。

8. データ保護とレジリエンス 模試5問

データ種別と分類、3状態ごとの保護手法、データ主権、高可用性(ロードバランシング/クラスタリング)、復旧サイト(ホット/ウォーム/コールド)、バックアップ設計(フル・増分・差分)、事業継続テスト。

9. ハードニングと資産管理 模試6問

セキュアベースラインの確立・展開・維持、対象別ハードニング、無線セキュリティ(WPA3・802.1X/RADIUS)、モバイル管理(MDM・BYOD/COPE/CYOD)、アプリケーションセキュリティ、資産管理ライフサイクルと廃棄(サニタイズ・破壊)。

10. 脆弱性管理と監視 模試6問

スキャン方式の対比(クレデンシャル/エージェント型など)、脅威インテリジェンスの情報源、CVE・CVSS、誤検知と検知漏れ、優先度付け、修復から検証・報告までの流れ、SIEM・DLP・NetFlowなど監視ツール。

11. エンタープライズ防御とIAM 模試7問

FWルールとIDS/IPS、Web/DNSフィルタ、メールセキュリティ(SPF/DKIM/DMARC)、セキュアプロトコルへの移行、フェデレーションとSSO(SAML/OAuth/OIDC)、アクセス制御モデル(DAC/MAC/RBAC/ABAC)、MFAとPAM。

12. 自動化とインシデント対応 模試6問

セキュリティ運用の自動化のユースケースと考慮点、インシデント対応プロセス7フェーズ、脅威ハンティングと根本原因分析、デジタルフォレンジック(法的保留・証拠保全の連鎖・揮発性の順序)、調査用データソースの使い分け。

13. ガバナンスとポリシー 模試6問

文書の階層(ポリシー/標準/手順/ガイドライン)、AUPなど主要ポリシー、規制・法令・業界要件などの外部考慮事項、ガバナンス構造(取締役会・委員会、集中型/分散型)、データの役割(オーナー/カストディアンほか)。

14. リスク管理とサードパーティ 模試6問

リスク評価の4種類、定量的リスク分析の計算(SLE/ALE)、リスク登録簿とKRI、リスク対応戦略4つと例外/免除、BIA指標(RTO/RPO/MTTR/MTBF)、ベンダー評価と契約類型(SLA/MOU/MSA/SOWなど)。

15. コンプライアンス・監査・教育 模試6問

コンプライアンス報告と違反の帰結、デューデリジェンスとデューケア、プライバシーの役割と権利、監査とアセスメントの対比、ペネトレーションテストの分類、偵察(パッシブ/アクティブ)、セキュリティ意識向上プログラム。

頻出・つまずきポイント

300問の作成過程で整理した要点まとめの中から、特に混同しやすい・引っかけとして問われやすいテーマを8つ選んで解説します。

1. 「抑止」と「予防」、そして「補完」(セキュリティの基礎概念)

警告看板やダミーカメラは攻撃者を思いとどまらせるだけで、実際に止める能力はない=抑止的コントロール。ファイアウォールの遮断や電子錠のように発生自体を防ぐのが予防的コントロールです。さらに、本来の対策が使えないときの代替が補完的コントロールで、「パッチ不可のEOL機器をセグメント隔離」が定番例。「止められないが思いとどまらせる=抑止」「実際に止める=予防」「本命が使えないときの代打=補完」で区別します。

2. フィッシング系の見分け方(脅威アクターと攻撃ベクトル)

「経路」と「標的」の2軸で整理します。SMS経由=スミッシング、音声通話経由=ビッシング、特定の個人・部門を事前調査してカスタマイズ=スピアフィッシング、そのうち経営幹部を狙うもの=ホエーリング。特に注意したいのがBEC(ビジネスメール詐欺)で、取引先や役員の実在アカウントを乗っ取り・偽装して送金をだまし取るため、マルウェアも不正リンクも無くフィルターを通過します。対策は別チャネル(登録済みの電話)での確認です。

3. ブルートフォース vs パスワードスプレー(攻撃の指標と緩和策)

特定アカウントにパスワード候補を集中させるのがブルートフォースで、指標はアカウントロックアウトの多発。逆に、少数のよくあるパスワードを多数のアカウントに、ロックアウトを回避する間隔で試すのがパスワードスプレーで、ロックアウトがほぼ出ないのが特徴です。緩和策はMFAが最有力。ロックアウト設定はブルートフォースには有効ですが、スプレーには効きにくい点が問われます。

4. SPF・DKIM・DMARCの役割分担(エンタープライズ防御とIAM)

メール認証3点セットの弁別は最頻出です。SPF=「どのサーバーから送ってよいか」をDNSに公開して照合、DKIM=電子署名でドメインの真正性と改ざんの有無を検証、DMARC=SPF/DKIMの結果とアライメント(検証されたドメインがFromと一致するか)を評価し、失敗時の取り扱いポリシー(p=none/quarantine/reject)と報告を定めるもの。「SPFがpassでも、passしたドメインがFromと不一致ならDMARCは失敗する」が引っかけどころです。

5. アクセス制御モデル4種の見分け方(エンタープライズ防御とIAM)

リソースの所有者が裁量で権限を付与する=DAC、システムが機密ラベルとクリアランスの比較で強制し所有者でも変更できない=MAC、役割(職務)に権限を割り当てて人は役割に所属する=RBAC(人事異動は役割の付け替えだけで済む)、部署×端末状態×場所×時刻など属性の組み合わせで動的に判断する=ABAC。「所有者が決める/ラベルで強制/役職で決まる/条件の掛け算で動的に」の一言ずつで判定できるようにしておきます。

6. どの鍵で何をするか(暗号技術)

PKIの鍵の使い方は「機密性=相手の公開鍵、署名=自分の秘密鍵」に尽きます。相手だけが読めるようにするには受信者の公開鍵で暗号化し、受信者が自分の秘密鍵で復号。デジタル署名は送信者が自分の秘密鍵で署名し、受信者が送信者の公開鍵で検証します。署名が提供するのは完全性+真正性+否認防止の3点セットで、機密性は提供しません。また、CSR(証明書署名要求)で提出するのは公開鍵+識別情報であり、秘密鍵は絶対に送らない点も頻出です。

7. ゼロデイ・EOL・レガシーの整理(脆弱性の種類)

ゼロデイ=ベンダー未認知・パッチ無しの「未知」の欠陥。EOL=サポート終了により「既知でも修正されない」。レガシー=古いが業務都合で手放せないシステム。「未知で未修正=ゼロデイ/サポート切れで未修正=EOL」で区別します。パッチを当てられない機器への対処は「ネットワーク分離(セグメンテーション)+アクセス最小化」という補完的コントロールが答えの型で、パスワード強化・バックアップ・教育は「有益だが最良ではない」誤答枠の常連です。

8. SLE・ALEの計算(リスク管理とサードパーティ)

定量的リスク分析の計算問題は式を覚えれば確実に取れます。SLE(単一損失予測)=AV(資産価値)×EF(1回のインシデントで失われる割合)、ALE(年間損失予測)=SLE×ARO(年間発生率)。例えばAV 2,000万円・EF 30%ならSLE 600万円、ARO 3ならALE 1,800万円です。対策の正味便益は「ALEの削減額−対策の年間費用」で判断します。高・中・低で序列化するのが定性的、金額で算出するのが定量的、という対比も併せて押さえます。

サンプル問題(第1単元より3問)

アプリに収録している問題から、第1単元「セキュリティの基礎概念」の3問をそのまま掲載します。

コントロールタイプ
ある工場が敷地の外周フェンスに「監視カメラ作動中・立入禁止」という警告看板を設置した。看板自体に侵入を物理的に止める能力はない。このコントロールのタイプとして最も適切なものはどれですか。
解答を見る
正解: A 警告看板は攻撃者に「見つかるかもしれない」と思わせて攻撃を思いとどまらせるものであり、実際に行為を阻止する能力を持たない点が抑止的(Deterrent)の特徴である。Bの予防的は施錠やアクセス制御のように行為そのものを物理的・論理的に不可能にするもの。Cは発生した事象を発見するもの、Dは発生後に被害を回復するもの。「止められないが思いとどまらせる=抑止、実際に止める=予防」で区別する。
AAA
営業部の社員がID・パスワードとワンタイムコードによるログインに成功した後、経理部の共有フォルダを開こうとしたところアクセスを拒否された。ヘルプデスクの調査ではアカウントに異常はない。この拒否を発生させたAAAの要素はどれですか。
解答を見る
正解: A ログイン(認証)は成功しており、その後の「どのリソースに何をしてよいか」の判定で拒否されているため、働いたのは認可(Authorization)である。Bの認証はすでに成功している段階で、本問の拒否とは別のステップ。Cは利用の記録であり可否の判定はしない。Dは事後の否認を防ぐ概念で無関係。「入口を通す=認証、部屋ごとの立入可否=認可」とビルの入館に例えて覚える。
物理セキュリティ
あるデータセンターで、入館証を持つ社員の直後に続いて認証なしで部外者が入り込む「共連れ」が問題になっている。この対策として最も適切な物理セキュリティ対策はどれですか。
解答を見る
正解: C アクセス制御ベスティビュール(Access Control Vestibule)は2枚の扉で構成され、一方が閉じないと他方が開かず1人ずつしか通過できないため、共連れ(テールゲーティング)を構造的に防止できる。Bのカメラは事後の検知・記録が主で、その場の侵入自体は止められない。Aは車両の突入対策、Dは侵入の検知手段であり、認証済みの人に続く通過を防ぐ仕組みにはならない。「共連れ対策=二重扉のベスティビュール」と直結させて覚える。

学習の進め方

アプリの機能に沿った進め方の一例です。

  1. 単元別に解く — 15単元を順番に、1単元20問ずつ解きます。上の一覧で模試の出題数が多い単元(脅威アクター、攻撃の指標と緩和策、エンタープライズ防御とIAM)は特に丁寧に。各単元には要点まとめが付いているので、解く前後に読むと定着しやすくなります。
  2. 間違いのみ復習 — 間違えた問題だけを抽出して解き直します。解説には正解の根拠だけでなく誤答の理由も書いてあるので、「なぜその選択肢ではないのか」まで言えるようにします。
  3. 番号指定で狙い撃ち — 苦手な問題を番号で指定して繰り返します。弱点分析で正答率の低い単元を確認し、そこを重点的に回すのが効率的です。
  4. 模擬試験で仕上げ — 本試験を想定した90問・90分の模擬試験に挑戦します。合格ライン750/900(正答率目安81%)を安定して超えられるようになったら仕上がりの目安です。

まずは無料で試す

第1単元「セキュリティの基礎概念」のうち10問を、登録不要・無料でブラウザからそのまま体験できます。アプリ版は全15単元×20問=300問(完全オリジナル)、本試験を想定した模擬試験、要点まとめ、弱点分析を収録。シナリオ型・ログ読解・リスク計算(SLE/ALE)までカバーし、完全オフライン・登録不要・広告なし・買い切り¥1,000です。

無料で10問体験する App Storeで見る