CompTIA Security+(SY0-701)

セキュリティの基礎を証明する世界標準資格。米国防総省のDoD 8140承認資格でもあり、 防衛・官公庁関連の職域で特に評価が高い1試験制の資格です。

※ 次期SY0-801は2026年11月リリース見込み(未確定)。SY0-701は少なくとも2027年前半まで受験可能な見込みで、教材が充実した701で早期取得するのが合理的です。

試験の概要(SY0-701)

項目内容
問題数最大90問(多肢選択+PBQ。実際は80問前後のことが多い)
試験時間90分
合格ライン750点(100〜900点スケール。3資格の中で最も高い)
提供言語英語・日本語・葡・西・タイ語(日本語版あり)
受験料の目安約439ドル/日本では5万円前後(変動あり。申込時に公式ストアで要確認)
受験方法ピアソンVUEテストセンター、またはオンライン受験
推奨経験Network+ 相当の知識+セキュリティ/システム管理実務2年(必須ではない)
有効期限取得から3年間(CEで更新)
Network+との違い・接続
Network+が「ネットワークを作って動かす」試験なのに対し、Security+は「守る・管理する」試験です。 暗号、IAM、インシデント対応、リスク管理・ガバナンスまで範囲が横に広く、用語量とシナリオ判断が負荷の中心。 Network+合格者ならドメイン3(アーキテクチャ)・4の一部はかなり流用が効きます。学習期間の目安は実務経験ありで1〜2か月(50〜80時間)、基礎から始めるなら2〜4か月です。

出題ドメインと配点比率

1.0 一般的なセキュリティ概念12%
2.0 脅威・脆弱性・緩和策22%
3.0 セキュリティアーキテクチャ18%
4.0 セキュリティ運用28%
5.0 プログラム管理と監督20%

運用(28%)+脅威(22%)で半分を占めます。ここが得点の主戦場です。

ドメイン 1.0 一般的なセキュリティ概念(12%)

1.1〜1.2 統制の分類と基本概念 CIA / ゼロトラスト
  • 統制のカテゴリ: 技術的 / 管理的 / 運用的 / 物理的
  • 統制のタイプ: 予防 / 抑止 / 検知 / 是正 / 補完 / 指示(分類問題が頻出)
  • CIAトライアド、否認防止、AAA、ギャップ分析
  • ゼロトラスト: コントロールプレーン(ポリシーエンジン、Adaptive Identity)とデータプレーンの分離
  • 欺瞞技術: ハニーポット、ハニートークン
1.4 暗号ソリューション PKI / ハッシュ / 証明書
  • 対称鍵(AES・高速・鍵配送が課題)vs 非対称鍵(RSA/ECC・低速・署名と鍵交換)
  • ハッシュ(SHA-256推奨、MD5/SHA-1は非推奨)、ソルト、鍵ストレッチング(bcrypt/PBKDF2)、HMAC
  • デジタル署名(完全性・認証・否認防止)、PKI、鍵エスクロー
  • 証明書: CA、CSR、CRL vs OCSP(失効確認)、ワイルドカード、自己署名
  • 暗号化のレベル: FDE / パーティション / ファイル / DB / レコード / TPM、HSM、KMS、セキュアエンクレーブ
  • 難読化、ステガノグラフィ、トークン化、マスキング、ブロックチェーン

ドメイン 2.0 脅威・脆弱性・緩和策(22%)

2.1〜2.2 脅威アクターと攻撃ベクトル 動機・能力で分類
  • 脅威アクター: 国家(APT)、組織犯罪、ハクティビスト、内部脅威、スクリプトキディ、シャドーIT(動機・リソースの比較)
  • ソーシャルエンジニアリング: フィッシング / ビッシング / スミッシング / BEC / プリテキスティング / ウォータリングホール / タイポスクワッティング
  • 攻撃ベクトル: メッセージ、ファイル、リムーバブルメディア、脆弱なソフトウェア、サプライチェーン
2.3 脆弱性の種類 ゼロデイ / VMエスケープ
  • アプリ: バッファオーバーフロー、メモリインジェクション、レースコンディション(TOC/TOU)、悪意ある更新
  • Web: SQLインジェクション、XSS / ハードウェア: EOL、レガシー
  • 仮想化: VMエスケープ、リソース再利用 / クラウド固有、設定ミス
  • モバイル: サイドローディング、ジェイルブレイク / ゼロデイ
2.4 攻撃の指標と分析 マルウェア / パスワード攻撃
  • マルウェア: ランサムウェア、トロイの木馬、ワーム、スパイウェア、ウイルス、キーロガー、ロジックボム、ルートキット、ブロートウェア
  • ネットワーク攻撃: DDoS(増幅・反射)、DNS攻撃、オンパス攻撃、クレデンシャルリプレイ、無線攻撃
  • パスワード攻撃: スプレー攻撃(1パスワード×多アカウント)、ブルートフォース、辞書、レインボーテーブル(対策=ソルト)
  • 暗号攻撃: ダウングレード、衝突、バースデー攻撃
  • 緩和策: セグメンテーション、ACL、許可リスト、隔離、パッチ、監視、最小権限、ハードニング

ドメイン 3.0 セキュリティアーキテクチャ(18%)

3.1〜3.2 アーキテクチャとインフラ クラウド / SASE / FW種別
  • クラウド: 責任共有モデル、IaC、サーバーレス、マイクロサービス、コンテナ / IoT、ICS/SCADA、RTOS、組込み
  • セキュリティゾーン、攻撃面、フェイルオープン vs フェイルクローズ
  • デバイス配置: ジャンプサーバー、プロキシ、IPS/IDS(インライン vs タップ/モニター)、ロードバランサー、センサー
  • ファイアウォール種別: WAF、UTM、NGFW、L4 vs L7
  • セキュアな通信: VPN、TLS/IPsecトンネリング、SD-WAN、SASE、802.1X、EAP
3.3〜3.4 データ保護と復旧力 データ状態別 / HA
  • データ分類(機密/重要/公開等)と種別(規制対象、知財、法的情報)
  • 状態別保護: 保存中(暗号化)/ 転送中(TLS/VPN)/ 使用中(エンクレーブ)、マスキング、トークン化、難読化
  • 高可用性: ロードバランシング、クラスタリング、SPOF排除 / サイト: ホット / ウォーム / コールド
  • バックアップ: オンサイト/オフサイト、スナップショット、ジャーナリング、復旧テスト(テーブルトップ、フェイルオーバー)
  • 電源: UPS、発電機 / プラットフォーム多様性、マルチクラウド

ドメイン 4.0 セキュリティ運用(28%・最大配点)

4.1〜4.2 ハードニングと資産管理 ベースライン / MDM
  • セキュアベースライン、ハードニング、無線(WPA3、RADIUS)、モバイル管理(MDM、BYOD/COPE/CYOD)、サンドボックス
  • 資産管理: 調達→追跡→廃棄(サニタイズ、破壊証明書、データ保持)
4.3〜4.5 脆弱性管理と監視 CVE/CVSS / SIEM / EDR
  • 脆弱性管理: スキャン、静的/動的解析、ペネトレーションテスト、バグバウンティ、CVE(識別番号)/ CVSS(深刻度)、脅威インテリジェンス(OSINT)
  • 監視: SIEM(ログ集約・相関分析)、SNMPトラップ、NetFlow、DLP、脆弱性スキャナ
  • 強化: FWルール、IDS/IPSシグネチャ、Webフィルタ、GPO/SELinux、EDR/XDR、ユーザー行動分析
  • メールセキュリティ: DMARC、DKIM、SPF、セキュアプロトコルへの移行(DNSフィルタリング含む)
4.6 IAM(アイデンティティ・アクセス管理) SSO / MFA / PAM
  • プロビジョニング/デプロビジョニング、アカウント棚卸し
  • SSO: LDAP、OAuth(認可)、SAML(企業SSO)、OpenID Connect(認証)、フェデレーション
  • アクセス制御モデル: RBAC(役割)/ ABAC(属性)/ DAC(所有者任意)/ MAC(ラベル強制)/ ルールベース
  • MFA: 知識 / 所持 / 生体 / 場所の要素、TOTP、パスワードレス
  • PAM: ジャストインタイム特権、パスワードボールト、セッション記録
4.8〜4.9 インシデント対応とフォレンジック プロセス順序が頻出
  • プロセス: 準備 → 検知と分析 → 封じ込め → 根絶 → 復旧 → 教訓(順序の並べ替え問題が定番)
  • 訓練(机上演習)、根本原因分析、脅威ハンティング
  • フォレンジック: 法的ホールド、証拠保全の連鎖(CoC)、揮発性の順序、E-Discovery
  • データソース: FWログ、エンドポイントログ、パケットキャプチャ、ダッシュボード

ドメイン 5.0 プログラム管理と監督(20%)

5.1 ガバナンス ポリシー / データの役割
  • ポリシー(AUP、BC/DR、インシデント対応、SDLC)、標準、手順、ガイドライン
  • 外部要因: 規制、法令、業界標準(GDPR、PCI DSS等)
  • データの役割: オーナー / コントローラー / プロセッサ / カストディアン
5.2 リスク管理 ALE計算 / RTO・RPO
  • リスク分析: 定性 vs 定量。ALE = SLE × ARO、SLE = 資産価値 × EF(計算問題で出る)
  • リスク対応: 移転(保険)/ 受容 / 回避 / 軽減、リスク選好・許容度、リスク登録簿
  • BIA: RTO、RPO、MTTR、MTBF
5.3〜5.6 サードパーティ・コンプライアンス・教育 SLA / 監査 / 訓練
  • ベンダー管理: アセスメント、監査権条項、契約類型(SLA、MOU、MSA、SOW、NDA
  • コンプライアンス: 監査(内部/外部)、証明、プライバシー(データ主体の権利)
  • ペネトレーションテスト: 既知 / 部分既知 / 未知環境、攻撃側・防御側・統合
  • 意識向上: 模擬フィッシング訓練、異常行動の認識、効果測定(クリック率・報告率)

推奨学習フロー(Security+)

フェーズ期間目安やること
① 全体把握1週間このページと公式Objectives PDFで範囲確認。Network+と重なる領域(3.2、4.5等)を先に片付ける。
② インプット3〜5週間Professor Messer SY0-701動画(無料・約170本)またはTAC講座/日本語教材で1周。用語は英語の略語のまま覚えるのが安全。
③ 暗記の反復並行2週間攻撃の種類、暗号方式、認証プロトコル、統制の分類、ALE計算、インシデント対応の順序。本サイトの模擬試験で分野別演習。
④ 仕上げ2週間模試(Dion、Udemy日本語模試、ExamCompass)で85%以上安定 → 受験。
DoD 8140承認資格
Security+は米国防総省のDoD 8140(旧8570)承認資格で、防衛・官公庁関連職域では国際的に通用度の高い資格です。 防衛関連のキャリア文脈で説明力のある数少ないグローバル資格でもあります。

Security+ の模擬試験を解く 公式ページ(英語)