CompTIA Security+(SY0-701)
セキュリティの基礎を証明する世界標準資格。米国防総省のDoD 8140承認資格でもあり、 防衛・官公庁関連の職域で特に評価が高い1試験制の資格です。
※ 次期SY0-801は2026年11月リリース見込み(未確定)。SY0-701は少なくとも2027年前半まで受験可能な見込みで、教材が充実した701で早期取得するのが合理的です。
試験の概要(SY0-701)
| 項目 | 内容 |
|---|---|
| 問題数 | 最大90問(多肢選択+PBQ。実際は80問前後のことが多い) |
| 試験時間 | 90分 |
| 合格ライン | 750点(100〜900点スケール。3資格の中で最も高い) |
| 提供言語 | 英語・日本語・葡・西・タイ語(日本語版あり) |
| 受験料の目安 | 約439ドル/日本では5万円前後(変動あり。申込時に公式ストアで要確認) |
| 受験方法 | ピアソンVUEテストセンター、またはオンライン受験 |
| 推奨経験 | Network+ 相当の知識+セキュリティ/システム管理実務2年(必須ではない) |
| 有効期限 | 取得から3年間(CEで更新) |
Network+との違い・接続
Network+が「ネットワークを作って動かす」試験なのに対し、Security+は「守る・管理する」試験です。
暗号、IAM、インシデント対応、リスク管理・ガバナンスまで範囲が横に広く、用語量とシナリオ判断が負荷の中心。
Network+合格者ならドメイン3(アーキテクチャ)・4の一部はかなり流用が効きます。学習期間の目安は実務経験ありで1〜2か月(50〜80時間)、基礎から始めるなら2〜4か月です。
出題ドメインと配点比率
1.0 一般的なセキュリティ概念12%
2.0 脅威・脆弱性・緩和策22%
3.0 セキュリティアーキテクチャ18%
4.0 セキュリティ運用28%
5.0 プログラム管理と監督20%
運用(28%)+脅威(22%)で半分を占めます。ここが得点の主戦場です。
ドメイン 1.0 一般的なセキュリティ概念(12%)
1.1〜1.2 統制の分類と基本概念 CIA / ゼロトラスト
- 統制のカテゴリ: 技術的 / 管理的 / 運用的 / 物理的
- 統制のタイプ: 予防 / 抑止 / 検知 / 是正 / 補完 / 指示(分類問題が頻出)
- CIAトライアド、否認防止、AAA、ギャップ分析
- ゼロトラスト: コントロールプレーン(ポリシーエンジン、Adaptive Identity)とデータプレーンの分離
- 欺瞞技術: ハニーポット、ハニートークン
1.4 暗号ソリューション PKI / ハッシュ / 証明書
- 対称鍵(AES・高速・鍵配送が課題)vs 非対称鍵(RSA/ECC・低速・署名と鍵交換)
- ハッシュ(SHA-256推奨、MD5/SHA-1は非推奨)、ソルト、鍵ストレッチング(bcrypt/PBKDF2)、HMAC
- デジタル署名(完全性・認証・否認防止)、PKI、鍵エスクロー
- 証明書: CA、CSR、CRL vs OCSP(失効確認)、ワイルドカード、自己署名
- 暗号化のレベル: FDE / パーティション / ファイル / DB / レコード / TPM、HSM、KMS、セキュアエンクレーブ
- 難読化、ステガノグラフィ、トークン化、マスキング、ブロックチェーン
ドメイン 2.0 脅威・脆弱性・緩和策(22%)
2.1〜2.2 脅威アクターと攻撃ベクトル 動機・能力で分類
- 脅威アクター: 国家(APT)、組織犯罪、ハクティビスト、内部脅威、スクリプトキディ、シャドーIT(動機・リソースの比較)
- ソーシャルエンジニアリング: フィッシング / ビッシング / スミッシング / BEC / プリテキスティング / ウォータリングホール / タイポスクワッティング
- 攻撃ベクトル: メッセージ、ファイル、リムーバブルメディア、脆弱なソフトウェア、サプライチェーン
2.3 脆弱性の種類 ゼロデイ / VMエスケープ
- アプリ: バッファオーバーフロー、メモリインジェクション、レースコンディション(TOC/TOU)、悪意ある更新
- Web: SQLインジェクション、XSS / ハードウェア: EOL、レガシー
- 仮想化: VMエスケープ、リソース再利用 / クラウド固有、設定ミス
- モバイル: サイドローディング、ジェイルブレイク / ゼロデイ
2.4 攻撃の指標と分析 マルウェア / パスワード攻撃
- マルウェア: ランサムウェア、トロイの木馬、ワーム、スパイウェア、ウイルス、キーロガー、ロジックボム、ルートキット、ブロートウェア
- ネットワーク攻撃: DDoS(増幅・反射)、DNS攻撃、オンパス攻撃、クレデンシャルリプレイ、無線攻撃
- パスワード攻撃: スプレー攻撃(1パスワード×多アカウント)、ブルートフォース、辞書、レインボーテーブル(対策=ソルト)
- 暗号攻撃: ダウングレード、衝突、バースデー攻撃
- 緩和策: セグメンテーション、ACL、許可リスト、隔離、パッチ、監視、最小権限、ハードニング
ドメイン 3.0 セキュリティアーキテクチャ(18%)
3.1〜3.2 アーキテクチャとインフラ クラウド / SASE / FW種別
- クラウド: 責任共有モデル、IaC、サーバーレス、マイクロサービス、コンテナ / IoT、ICS/SCADA、RTOS、組込み
- セキュリティゾーン、攻撃面、フェイルオープン vs フェイルクローズ
- デバイス配置: ジャンプサーバー、プロキシ、IPS/IDS(インライン vs タップ/モニター)、ロードバランサー、センサー
- ファイアウォール種別: WAF、UTM、NGFW、L4 vs L7
- セキュアな通信: VPN、TLS/IPsecトンネリング、SD-WAN、SASE、802.1X、EAP
3.3〜3.4 データ保護と復旧力 データ状態別 / HA
- データ分類(機密/重要/公開等)と種別(規制対象、知財、法的情報)
- 状態別保護: 保存中(暗号化)/ 転送中(TLS/VPN)/ 使用中(エンクレーブ)、マスキング、トークン化、難読化
- 高可用性: ロードバランシング、クラスタリング、SPOF排除 / サイト: ホット / ウォーム / コールド
- バックアップ: オンサイト/オフサイト、スナップショット、ジャーナリング、復旧テスト(テーブルトップ、フェイルオーバー)
- 電源: UPS、発電機 / プラットフォーム多様性、マルチクラウド
ドメイン 4.0 セキュリティ運用(28%・最大配点)
4.1〜4.2 ハードニングと資産管理 ベースライン / MDM
- セキュアベースライン、ハードニング、無線(WPA3、RADIUS)、モバイル管理(MDM、BYOD/COPE/CYOD)、サンドボックス
- 資産管理: 調達→追跡→廃棄(サニタイズ、破壊証明書、データ保持)
4.3〜4.5 脆弱性管理と監視 CVE/CVSS / SIEM / EDR
- 脆弱性管理: スキャン、静的/動的解析、ペネトレーションテスト、バグバウンティ、CVE(識別番号)/ CVSS(深刻度)、脅威インテリジェンス(OSINT)
- 監視: SIEM(ログ集約・相関分析)、SNMPトラップ、NetFlow、DLP、脆弱性スキャナ
- 強化: FWルール、IDS/IPSシグネチャ、Webフィルタ、GPO/SELinux、EDR/XDR、ユーザー行動分析
- メールセキュリティ: DMARC、DKIM、SPF、セキュアプロトコルへの移行(DNSフィルタリング含む)
4.6 IAM(アイデンティティ・アクセス管理) SSO / MFA / PAM
- プロビジョニング/デプロビジョニング、アカウント棚卸し
- SSO: LDAP、OAuth(認可)、SAML(企業SSO)、OpenID Connect(認証)、フェデレーション
- アクセス制御モデル: RBAC(役割)/ ABAC(属性)/ DAC(所有者任意)/ MAC(ラベル強制)/ ルールベース
- MFA: 知識 / 所持 / 生体 / 場所の要素、TOTP、パスワードレス
- PAM: ジャストインタイム特権、パスワードボールト、セッション記録
4.8〜4.9 インシデント対応とフォレンジック プロセス順序が頻出
- プロセス: 準備 → 検知と分析 → 封じ込め → 根絶 → 復旧 → 教訓(順序の並べ替え問題が定番)
- 訓練(机上演習)、根本原因分析、脅威ハンティング
- フォレンジック: 法的ホールド、証拠保全の連鎖(CoC)、揮発性の順序、E-Discovery
- データソース: FWログ、エンドポイントログ、パケットキャプチャ、ダッシュボード
ドメイン 5.0 プログラム管理と監督(20%)
5.1 ガバナンス ポリシー / データの役割
- ポリシー(AUP、BC/DR、インシデント対応、SDLC)、標準、手順、ガイドライン
- 外部要因: 規制、法令、業界標準(GDPR、PCI DSS等)
- データの役割: オーナー / コントローラー / プロセッサ / カストディアン
5.2 リスク管理 ALE計算 / RTO・RPO
- リスク分析: 定性 vs 定量。ALE = SLE × ARO、SLE = 資産価値 × EF(計算問題で出る)
- リスク対応: 移転(保険)/ 受容 / 回避 / 軽減、リスク選好・許容度、リスク登録簿
- BIA: RTO、RPO、MTTR、MTBF
5.3〜5.6 サードパーティ・コンプライアンス・教育 SLA / 監査 / 訓練
- ベンダー管理: アセスメント、監査権条項、契約類型(SLA、MOU、MSA、SOW、NDA)
- コンプライアンス: 監査(内部/外部)、証明、プライバシー(データ主体の権利)
- ペネトレーションテスト: 既知 / 部分既知 / 未知環境、攻撃側・防御側・統合
- 意識向上: 模擬フィッシング訓練、異常行動の認識、効果測定(クリック率・報告率)
推奨学習フロー(Security+)
| フェーズ | 期間目安 | やること |
|---|---|---|
| ① 全体把握 | 1週間 | このページと公式Objectives PDFで範囲確認。Network+と重なる領域(3.2、4.5等)を先に片付ける。 |
| ② インプット | 3〜5週間 | Professor Messer SY0-701動画(無料・約170本)またはTAC講座/日本語教材で1周。用語は英語の略語のまま覚えるのが安全。 |
| ③ 暗記の反復 | 並行2週間 | 攻撃の種類、暗号方式、認証プロトコル、統制の分類、ALE計算、インシデント対応の順序。本サイトの模擬試験で分野別演習。 |
| ④ 仕上げ | 2週間 | 模試(Dion、Udemy日本語模試、ExamCompass)で85%以上安定 → 受験。 |
DoD 8140承認資格
Security+は米国防総省のDoD 8140(旧8570)承認資格で、防衛・官公庁関連職域では国際的に通用度の高い資格です。
防衛関連のキャリア文脈で説明力のある数少ないグローバル資格でもあります。