# 資格領域ミニ確認（独自作成）

版1 · 2026-10-07確認。各資格につき5問、各問1点。解答・解説は各問の直後にあります。

**重要:** これはDojo学習の短い診断問題であり、公式問題、試験形式の再現、網羅的な模擬試験、合格判定ではありません。公式教材の代わりにしないでください。設問・選択肢は独自作成で、ISC2/ISACAの試験問題を転載していません。

## CISSP® 関連の独自確認問題

### 1. Security and Risk Management

チームが「顧客向けAI機能を確認してほしい」と依頼されました。対象環境と許可手法が未記載です。最初に取るべき行動はどれですか。

A. 読み取り専用なら調査を始める  
B. まず公開情報だけ収集する  
C. 承認者、対象、手法、期間、除外事項を文書で確認する  
D. AIエージェントに安全な範囲を決めてもらう

**正解: C。** 許可範囲が定義されるまで停止します。読み取り専用や公開情報でも承認の代替にはなりません。

### 2. Asset Security

受講者が証拠パケットを共有しようとしています。合成ログには無関係なメールアドレスとアクセストークン風の文字列が含まれています。最も適切なのはどれですか。

A. 全ログをそのまま共有して再現性を高める  
B. 無関係情報と秘密を除去し、必要最小限の出典・時刻・文脈を残す  
C. トークン風文字列を実在すると断定する  
D. 原本を全員の個人端末に複製する

**正解: B。** 最小限の関連情報を保ち、無関係な個人情報や秘密を共有しません。

### 3. Security Architecture and Engineering

架空の演習アシスタントには、ログ読取、任意URL閲覧、ファイル送信、任意コマンド実行のツールがあります。目的は配布済み合成ログの確認だけです。どの構成が最も安全ですか。

A. すべて有効にしてプロンプトで注意する  
B. 読取ツールだけを許可し、他の機能を無効にして人の停止手順を設ける  
C. 任意コマンドを有効にし、事後にログを確認する  
D. エージェントが必要と判断したらネットワークを開放する

**正解: B。** 必要最小権限と制御を実行環境側で適用します。プロンプトだけに依存しません。

### 4. Communication and Network Security

紙上演習から外部URLへの接続が必要だとエージェントが提案しました。演習仕様に外部通信はありません。次にすべきことはどれですか。

A. URLがHTTPSなら開く  
B. DNS解決だけ試す  
C. 通信を行わず停止し、講師に提案と範囲不一致を報告する  
D. VPNを使って匿名化して接続する

**正解: C。** 明示されていない通信を行わず、範囲不一致として停止・記録します。

### 5. Identity and Access Management

演習用エージェントの資格情報設計として最も望ましいものはどれですか。

A. 共有の管理者資格情報を教材に記載する  
B. 最小権限の短期アクセスを用い、必要時に人が承認する  
C. 便宜のために長期トークンをプロンプトに置く  
D. エージェント自身に資格情報を取得させる

**正解: B。** 役割・期間・承認を制限し、資格情報を会話や教材に含めません。

### 6. Security Assessment and Testing

合成ログの4行に「範囲票がない」「外部操作なし」とあります。正しい報告はどれですか。

A. システムは侵害されていない  
B. 侵害が発生した  
C. この抜粋では範囲票欠落と外部操作なしが記録されているが、抜粋外の活動や影響は不明  
D. エージェントの行動は安全だったと認証できる

**正解: C。** 観測したログとそこから推測できない範囲を区別します。

### 7. Security Operations

ログ抜粋が短く、記録対象と完全性が確認できません。報告に付すべき情報はどれですか。

A. 「ログ全体」と言い切る  
B. 出典、時刻、フィクスチャ識別子、対象範囲、既知の欠落を記録する  
C. 欠落部分を典型的な挙動で補う  
D. 再現しやすさのために生ログを一般公開する

**正解: B。** 出典・範囲・不確実性を明示し、内容の完全性を誇張しません。

### 8. Software Development Security

エージェントが提案した修正について、受け入れ条件を作ります。最も検証可能なものはどれですか。

A. 「セキュリティを改善する」  
B. 「今後は問題を起こさない」  
C. 「許可票が欠けた机上再実施で処理を拒否し、理由を記録し、外部接続しない」  
D. 「担当者が良さそうだと判断する」

**正解: C。** 境界、期待動作、記録、外部影響の有無を再確認できます。

## CISA® 関連の独自確認問題

### 1. Information Systems Auditing Process

監査対象の依頼に、承認者と対象資産がありません。監査人の最初の適切な判断はどれですか。

A. サンプルを先に取得する  
B. 独立性・権限・監査範囲を確認し、未確定事項を解消する  
C. 技術チームに範囲を推測してもらう  
D. 影響が小さそうなので続ける

**正解: B。** 権限と監査範囲を明確にしてから計画・証拠収集へ進みます。

### 2. Governance and Management of IT

管理者が「今すぐ検査してほしい」と口頭で頼みましたが、正式な承認経路が不明です。最も重要なのはどれですか。

A. 管理者の役職だけで承認とみなす  
B. 組織の方針に照らして権限者、責任、承認記録を確認する  
C. エージェントの判断に委任する  
D. 結果を秘密にすれば進めてよい

**正解: B。** ガバナンス上の責任者と承認証跡を確認します。

### 3. Information Systems Acquisition, Development and Implementation

変更案の実装後レビューで最も有用な証跡はどれですか。

A. 開発者が「完了」と書いたチャットだけ  
B. 合意済みの受け入れ条件に対するテスト結果、変更承認、差異と是正記録  
C. 作業前のスクリーンショットだけ  
D. 修正コードの行数

**正解: B。** 承認された要件を満たしたかを、実装後の検証証跡で判断します。

### 4. Information Systems Operations and Business Resilience

ログ記録の欠落が見つかりましたが、影響範囲は不明です。最も適切な報告はどれですか。

A. インシデントが起きたと断定する  
B. 欠落した期間・システム・記録源を示し、影響評価が未確定と記す  
C. 欠落時間のログを推測で再構成する  
D. 問題を小さく見せるため報告から外す

**正解: B。** 事実・範囲・未確定の影響を分離して伝えます。

### 5. Protection of Information Assets

証拠共有用ファイルに個人情報と秘密が混入しています。最も適切な処置はどれですか。

A. 監査証跡として無加工で広く配布する  
B. 保護された原本を適切に保持し、共有用には権限を絞って必要情報のみをマスキングする  
C. 個人のメールに送って確認する  
D. 原本とコピーの両方を削除して記録を残さない

**正解: B。** 証拠の完全性と機密性を両立し、アクセス・共有を最小化します。

## 簡易振り返り

得点は5問または8問の独自ミニ確認での正答数です。資格試験の予測点ではありません。誤答した公式ドメインを記録し、公式出題範囲・教材で追加学習してください。問題の版・出典は講師が更新記録に残してください。
