情報セキュリティマネジメント試験の科目B対策|出題形式と解き方の手順

科目Aの問題はスラスラ解けるのに、科目Bになると急に手が止まる。情報セキュリティマネジメント試験でいちばんよく聞く詰まり方です。原因が知識不足であることは、実はあまり多くありません。読む順番と、消し方を知らないだけということがよくあります。
科目Bは試験のどこにあるのか
対策の前に、全体の中での位置を押さえておきましょう。
情報セキュリティマネジメント試験は、科目Aと科目Bをあわせて120分・60問です。途中に区切りはなく、続けて解きます。
| 問番号 | 問数 | 出題形式 | |
|---|---|---|---|
| 科目A | 問1〜問48 | 48問 | 多肢選択式(四肢択一) |
| 科目B | 問49〜問60 | 12問 | 多肢選択式 |
試験時間 120分/出題形式 科目A:多肢選択式(四肢択一)、科目B:多肢選択式/出題数・解答数 60問・60問
(出典:IPA「情報セキュリティマネジメント試験 出題内容」)
問番号の区切りは、IPAが公開しているサンプル問題で確認できます。合格の基準は総合評価点600点(1,000点満点)です。採点はIRT(項目応答理論)にもとづくため、単純な正答数ではありません。

合格の基準はこの総合評価点だけで、科目ごとの基準点は設けられていません(IPA「試験要綱」)。ただし科目Bの12問も同じ総合評価点に含まれます。出題数でいえば全体の2割なので、丸ごと捨てる前提では考えないほうが安全です。
科目Aと違うのは3つ
IPAは科目Bの中身をこう説明しています。
業務の現場における情報セキュリティ管理の具体的な取組みである情報資産管理、リスクアセスメント、IT利用における情報セキュリティ確保、委託先管理、情報セキュリティ教育・訓練などのケーススタディによる出題を通して、情報セキュリティ管理の実践力を問います。
(出典:IPA「情報セキュリティマネジメント試験 出題内容」)
ここから、科目Aとの違いを3つに整理してみましょう。
① 問題文が長く、資料の図がつく
科目Aは短い問題が中心です。科目Bは「A社は従業員100名の食品製造・販売会社である」といった会社の設定から始まり、図1・図2……と資料が続きます。
2026年8月時点でシカラボに収録していた科目B21問と科目A519問で比べてみます。図の書き起こしも含めた文字数は、科目Bが平均およそ1,000字、科目Aが平均およそ70字でした。長いものでは1,700字を超えます。読む量が14倍あるところに、科目Aと同じ調子で入っていくと止まります。
② 選択肢の数が決まっていない
IPAは、科目Aを「多肢選択式(四肢択一)」、科目Bを「多肢選択式」と書き分けています。つまり科目Bは、選択肢の数が4つに決まっていないということです。
公開問題やサンプル問題を見ると、4つのものもあれば10個並ぶものもあります。IPAが上限を示しているわけではありません。多いのは、本文で(一)〜(四)の施策を挙げ、選択肢がその組合せになっている形です。組合せを並べていくと、選択肢はそこまで増えます。
ただし選ぶのは1つだけです。「多肢選択」は複数を選ぶという意味ではありません。組合せの問題でも、組合せ全体にあたる選択肢をひとつ選びます。
③ 覚えた知識を、事例にあてはめさせる
IPAは科目Aを「知識を問う」、科目Bを「技能を問う」と書き分けています。科目Aが「〜とは何か」を聞くのに対して、科目Bが聞くのは「この会社では、何が問題か」です。
知識が要らないわけではありません。用語や管理策を知っていることが前提で、そのうえで資料のどこが引っかかるのかを見つけさせる。そういう聞き方になります。
手が止まらないための4つの手順

手順1: 設問を先に読む
資料を頭から読むと、どこが大事なのかわからないまま長文を読むことになります。設問を先に読んでから資料に戻ると、探すものが決まった状態で読めます。
手順2: 登場する会社と役割を書き出す
科目BにはA社・B業務・C社……と複数の主体が出てきます。誰が誰に何を委託したのかを1行だけメモしてから読むと、あとで混乱しません。たとえば「A社がC社にB業務を委託」の一行で足ります。
手順3: 「評価結果」などの図表を先に読む
資料の中に「評価結果」「自己点検結果」「発見事項」のように、点検や評価の結果をまとめた図表があれば、そこに問題点や判断材料が書かれていることが多くなります。見出しを見つけたら、まずそこを読んでみてください。
手順4: 資料からも知識からも導けない選択肢から消す
選択肢が多いとき、正解を探しにいくと迷います。資料からも、設問の条件からも、覚えた知識からも導けない選択肢を先に消すほうが速く進みます。正解を選ぶのではなく、消す作業だと考えてみてください。
この問題は資料と照らすだけで足りますが、科目B全体がそうだとは限りません。リスク対応や法令の知識を当てはめないと選べない問題もあります。
実際の問題でなぞってみる
IPAが公開しているサンプル問題の科目B、その1問目を使ってみましょう。
設定はこうです。A社が人事業務をC社に委託しようとしています。C社は、書類をPDFに変換して従業員ごとに異なる鍵で暗号化し、スキャンした本人にメールで送る、という複合機の使い方を提案しました。
契約の前にA社がC社を訪問して評価したところ、資料の図3に次の発見が書かれていました。
・複合機のスキャン機能では、電子メールの差出人アドレス、件名、本文及び添付ファイル名を初期設定の状態で使用しており、誰がスキャンを実行しても同じである。 ・複合機のスキャン機能の初期設定情報はベンダーのWebサイトで公開されており、誰でも閲覧できる。
(出典:情報セキュリティマネジメント試験 科目A・B サンプル問題 問49)
設問は「対策が必要であるとA社が評価した情報セキュリティリスクはどれか」です。
手順3のとおり、図3が手がかりになります。差出人も件名も本文も誰でも同じで、しかもその内容が公開されている。ということは、攻撃者は複合機からのメールにそっくりなメールを作れてしまいます。
正解はイ、「従業員が、攻撃者からの電子メールを複合機からのものと信じて本文中にあるURLをクリックし、マルウェアに感染する」でした。
ほかの選択肢が消える理由も見ておきましょう。ここで効くのが、設問が「図3の発見事項から生じるリスク」を聞いているという点です。
- ❌ 他の従業員になりすまして複合機を使う → 初期設定が既定のままかどうかとは関係がありません。図2にも「利用者IDとパスワードをパネルに入力する」とあります
- ❌ メールを盗聴し、添付ファイルを暗号化して身代金を要求する → 盗聴できるかどうかは、初期設定が公開されていることとは別の話です。図3から導けません
- ❌ メールを盗聴し、本文のURLをSNSに公開する → メールを盗聴できるかどうかが、図3の発見事項からは導けません。資料にない前提を足さないと成り立たない選択肢です

イだけが、図3の2行からそのまま導けます。差出人も件名も本文も全員同じで、その内容が公開されている。だから偽物を作れる。使った知識は「なりすましメール」だけです。あとはすべて資料に書いてあるかどうかで判断しています。これが科目Bの解き方です。
練習量をどう確保するか
科目Bのいちばんの悩みは、解ける問題が少ないことです。IPAが公開している過去問は、科目A・B方式になった令和5年度以降で1年度あたり15問。そのうち科目Bは3問しかありません。サンプル問題を足しても、繰り返し解けるほどの量にはなりません。
そのため、限られた問題を何度も解いて手順を体に入れるやり方が現実的です。1回目は時間をかけて構いません。2回目からは、手順1〜4のどこで詰まったかを確認しながら解いてみましょう。
シカラボでは、演習を始めるときに「科目A(知識問題)」と「科目B(事例問題)」を切り替えられます。科目Bだけを続けて解けるので、長文に慣れる練習に使えます。本文が長いぶん、1回あたりの出題数は科目Aより少なめに設定されています。
まとめ
- 科目Bは問49〜問60の12問。科目Aとあわせて120分で解く
- 科目Aは四肢択一だが、科目Bは選択肢の数が決まっていない(4つのものも10個のものもある)。選ぶのは1つだけ
- 問われるのは、覚えた知識を「この会社では何が問題か」にあてはめる力
- 手順は設問を先に読む → 登場人物を書き出す → 評価結果などの図表を読む → 資料からも知識からも導けない選択肢を消す
- ただし、資料を照らすだけで解けるとは限らない。知識を当てはめないと選べない問題もある
- 公開されている問題が少ないので、同じ問題を繰り返し解ける環境を用意しておく
長文に見えても、手がかりの多くは資料の中にあります。まずは設問から読む、を試してみてください。
この記事のタグ
- 科目B(事例問題)
- セキュリティ事例分析
- 科目B対策
- ケーススタディ
- 勉強法