# Mithril Dojo — 資格学習ガイド（CISSP® / CISA®）

確認日: 2026-10-07。公式の出題範囲・受験資格・維持要件は更新されるため、申込前に各認定団体の最新情報を確認してください。

## この教材の位置づけ

このガイドと確認問題は、DojoのAIエージェント安全研修をCISSP/CISAの公開領域に照らして学びの接点を示す補助教材です。認定試験対策講座、公式模擬試験、資格取得の保証、実務経験の代替ではありません。Mithril DojoはISC2、ISACA、Black Hatの公認・提携・推奨を受けていません。資格名・商標は各権利者に帰属します。

## どちらの資格を調べるか

| 観点 | CISSP® | CISA® |
| --- | --- | --- |
| 主な焦点 | 情報セキュリティの設計・運用・管理を横断する知識 | 情報システム監査、IT統制、運用、情報資産保護 |
| 出題構造 | 8ドメイン。現在の公式概要ではCAT、100–150問、3時間 | 5つの職務領域、150問 |
| 実務要件の概要 | 8ドメイン中2つ以上にまたがる累計5年の実務経験。条件により最大1年の免除があり得る | IS監査・統制・セキュリティの実務経験5年が基本要件。認められる代替・免除条件は公式規則で確認 |
| 維持 | 3年で120 CPE。公式ポリシーでは90 Group Aと30 Group A/B、年40時間は推奨値 | 毎年最低20 CPE、3年で120 CPE |
| Dojoとの関係 | 主にリスク・倫理、IAM、評価・テスト、運用の一部に接点 | 主に監査証拠、報告、是正確認、資産保護の一部に接点 |

受験資格は試験合格とは別です。合格後の認定申請、経験証明、倫理規程、維持費やCPEなど、公式条件を満たす必要があります。ここでは全ての例外要件を網羅しません。

## Dojoカリキュラムとの対応

「強い接点」は現カリキュラム内で学習成果を直接練習する領域、「一部接点」は概念の一部のみ、「未カバー」はこの研修で評価しない範囲です。対応は試験合格可能性を示しません。

### CISSP® — 8ドメイン

| 公式ドメイン | Dojoとの接点 | 根拠と不足 |
| --- | --- | --- |
| 1. Security and Risk Management | 強い接点 | 許可、倫理、法的境界、スコープ、リスク、責任ある開示。全般的なガバナンス・事業継続は未カバー |
| 2. Asset Security | 一部接点 | 合成データ、秘密・個人情報の除外、証拠の最小化。分類、保持、廃棄、ライフサイクル管理は未カバー |
| 3. Security Architecture and Engineering | 一部接点 | 最小権限、隔離、セキュアな設計判断。暗号、モデル、広範なアーキテクチャ設計は未カバー |
| 4. Communication and Network Security | 限定的接点 | 外部通信の制限を概念として扱う。ネットワーク設計・プロトコル・実機演習は未カバー |
| 5. Identity and Access Management | 強い接点 | エージェント権限、承認ゲート、短期アクセス、非人間IDの責任境界。認証方式の広範な設計は未カバー |
| 6. Security Assessment and Testing | 強い接点 | スコープ確認、安全なテスト判断、証拠品質、再現性、修正確認。実システムの評価技術は含まない |
| 7. Security Operations | 一部接点 | ログの読み方、報告、エスカレーション、再テスト。SOC、インシデント対応、事業継続は未カバー |
| 8. Software Development Security | 一部接点 | AIワークフローの脅威分析と安全な変更提案。SDLC全体、セキュアコーディング、コードレビュー実習は未カバー |

### CISA® — 5職務領域

| 公式職務領域 | Dojoとの接点 | 根拠と不足 |
| --- | --- | --- |
| 1. Information Systems Auditing Process (18%) | 一部接点 | 範囲・証拠・報告・是正後確認を練習。監査基準、計画、サンプリング、監査品質の体系は未カバー |
| 2. Governance and Management of IT (18%) | 限定的接点 | 倫理、承認者、ポリシー、リスク境界。ITガバナンス、組織、ベンダー、性能管理は未カバー |
| 3. Information Systems Acquisition, Development and Implementation (12%) | 限定的接点 | エージェント方針のレビューと安全な受入条件。取得、プロジェクト統制、移行、実装後レビューは未カバー |
| 4. Information Systems Operations and Business Resilience (26%) | 限定的接点 | ログ、停止条件、再テストを扱う。運用管理、変更管理、バックアップ、BCP/DRは未カバー |
| 5. Protection of Information Assets (26%) | 一部接点 | IAM、データ最小化、証拠保護、脅威の認識。暗号、ネットワーク/端末、監視、フォレンジックの実技は未カバー |

## 学習の使い分け

1. 公式出題範囲を読み、自分の職務経験と既習領域を別々に棚卸しします。
2. 上の対応表でDojoが触れる範囲と、公式教材などで補う範囲を分けます。
3. `certification-practice.md` の独自ミニ問題を診断用に使います。正答率を公式試験の合格見込みに変換しません。
4. 試験準備にはISC2/ISACAが公開・販売する現行の公式資料を優先します。Dojoを資格試験の唯一の教材にしないでください。

## CPEと修了記録

DojoはCPE時間を認定・保証・事前付与していません。受講者が自身の資格団体の現行ポリシーに照らして活動の適格性を判断し、必要な場合は各団体へ確認します。受講証明を発行する場合も、実受講時間・内容・出席記録のみを記載し、「CPE取得済み」「承認プロバイダー」などと表示しません。記録様式は `cpe-attendance-record.md` を参照してください。

## 講師資格の表示

現時点で、Dojoの講師個人について確認済み資格は掲載していません。これは講師が資格を保有していないという意味ではありません。

講師のCISSP/CISA等の保有状況は、証拠と本人の掲載同意を確認するまで掲載しません。確認できた場合も、資格名、確認日、現行ステータス、発行団体、講師本人の承認済み表記を必要最小限で表示します。資格番号、バッジの非公開URL、本人確認書類は公開しません。資格表示は講師個人の資格であり、Dojoや教材の認定・提携を意味しません。

## 公式情報

- [ISC2 CISSP Exam Outline](https://www.isc2.org/certifications/cissp/cissp-certification-exam-outline) — 日本語版へのリンクあり
- [ISC2 CISSP Experience Requirements](https://www.isc2.org/certifications/cissp/cissp-experience-requirements)
- [ISC2 Member Policies / CPE requirements](https://www.isc2.org/policies-procedures/member-policies)
- [ISACA CISA Exam Content Outline](https://www.isaca.org/credentialing/cisa/cisa-exam-content-outline)
- [ISACA Earn a CISA Certification](https://www.isaca.org/credentialing/cisa/get-cisa-certified)
- [ISACA Maintain CISA / CPE](https://www.isaca.org/credentialing/cisa/maintain-cisa-certification)
