資格道場
記事法人
経済産業省(IPA)Level 4

難易度は Level 1(やさしめ)〜Level 5(難関) の5段階です。

応用情報技術者のサンプル問題(本番形式・解説付き)

応用情報技術者(経済産業省(IPA)・応用情報技術者試験(AP))の出題形式を、実際の問題で確かめられます。ここに掲載する5問は、無料の会員登録で解ける模試 第1回(80問)の冒頭から抜粋したオリジナル問題です。当サイトは全769問を本番CBT準拠の形式で収録しており、この5問はそのごく一部にあたります。

設問1

製造後に利用者が内部の論理回路の構成を書き換えられる集積回路はどれか。

  • ASIC
  • DRAM
  • FPGA(正解)
  • A/D変換器

解説

FPGAは論理ブロックと配線の接続を書き換えられる集積回路で、出荷後に回路構成を変更できます。試作や少量生産、仕様変更が見込まれる装置で使われます。ASICは特定の用途向けに製造時点で回路を作り込む集積回路で、出荷後に構成を書き換えることはできません。DRAMはコンデンサに電荷を蓄えてデータを保持する記憶素子であり、論理回路の構成を保持する部品ではありません。A/D変換器はアナログの信号を数値へ変換する回路であり、内部の論理を書き換える用途の部品ではありません。

他の選択肢が誤りである理由

  • 「ASIC」ASICは特定の用途向けに製造時点で回路を作り込む集積回路で、出荷後に構成を書き換えることはできません。
  • 「DRAM」DRAMはコンデンサに電荷を蓄えてデータを保持する記憶素子であり、論理回路の構成を保持する部品ではありません。
  • 「A/D変換器」A/D変換器はアナログの信号を数値へ変換する回路であり、内部の論理を書き換える用途の部品ではありません。

設問2

将来の技術動向や自社の製品・技術開発の時間軸上の計画を、時系列に沿って図示したものを何と呼ぶか。

  • ER図
  • 組織図
  • ガントチャート
  • 技術ロードマップ(正解)

解説

技術ロードマップは、将来の技術動向や自社の技術・製品開発計画を時間軸に沿って図示したものであり、中長期の技術戦略立案に用いられます。ER図はデータの実体と関連を表す図であり、技術開発の時間軸計画を示すものではありません。組織図は組織の指揮命令系統を表す図であり、時間軸上の技術計画を示すものではありません。ガントチャートは個別プロジェクトの作業スケジュールを表す図であり、中長期の技術動向全体を俯瞰するロードマップとは目的が異なります。

他の選択肢が誤りである理由

  • 「ER図」ER図はデータの実体と関連を表す図であり、技術開発の時間軸計画を示すものではありません。
  • 「組織図」組織図は組織の指揮命令系統を表す図であり、時間軸上の技術計画を示すものではありません。
  • 「ガントチャート」ガントチャートは個別プロジェクトの作業スケジュールを表す図であり、中長期の技術動向全体を俯瞰するロードマップとは目的が異なります。

設問3

複数の認証要素(知識情報・所持情報・生体情報のうち異なる種類)を組み合わせて認証の安全性を高める方式を何と呼ぶか。

  • シングルサインオン
  • ゼロデイ攻撃
  • ハッシュ化
  • 多要素認証(正解)

解説

多要素認証(MFA)は、知識情報・所持情報・生体情報のうち異なる種類を2つ以上組み合わせて認証を行う方式で、いずれか1つの要素が漏えい・突破されても不正利用されにくくする効果があります。シングルサインオンは1回の認証で複数のシステムを利用できるようにする仕組みであり、複数の要素を組み合わせて安全性を高める多要素認証とは異なる概念です。ゼロデイ攻撃は修正プログラムが提供される前の脆弱性を悪用する攻撃手法であり、認証方式ではありません。ハッシュ化はデータを一方向に変換する技術であり、複数の認証要素を組み合わせる仕組みではありません。

他の選択肢が誤りである理由

  • 「シングルサインオン」シングルサインオンは1回の認証で複数のシステムを利用できるようにする仕組みであり、複数の要素を組み合わせて安全性を高める多要素認証とは異なる概念です。
  • 「ゼロデイ攻撃」ゼロデイ攻撃は修正プログラムが提供される前の脆弱性を悪用する攻撃手法であり、認証方式ではありません。
  • 「ハッシュ化」ハッシュ化はデータを一方向に変換する技術であり、複数の認証要素を組み合わせる仕組みではありません。

設問4

テレワークの端末が社内を経由せずにインターネットへ出る構成で、プロキシ・URLフィルタリング・マルウェア検査をまとめてクラウド上のサービスとして提供するものはどれか。

  • WAF
  • DMZ
  • SIEM
  • SWG(正解)

解説

SWG(セキュアWebゲートウェイ)は、プロキシ・URLフィルタリング・マルウェア検査などをまとめてクラウド上で提供するものです。社外で働く端末も社内に戻らずに直接この関門を通れるので、テレワークやクラウド利用が前提の構成で使われます。WAFは、Webアプリケーションを狙う攻撃を、そのアプリケーションの手前で検査して防ぐ仕組みです。利用者の外向きの通信を中継する関門ではありません。DMZは、外部公開サーバを社内LANから隔離して置く中間地帯です。クラウド上のサービスではありません。SIEMは、各機器のログを集約・相関分析する仕組みです。外向きの通信を中継して検査するサービスではありません。

他の選択肢が誤りである理由

  • 「WAF」WAFは、Webアプリケーションを狙う攻撃を、そのアプリケーションの手前で検査して防ぐ仕組みです。利用者の外向きの通信を中継する関門ではありません。
  • 「DMZ」DMZは、外部公開サーバを社内LANから隔離して置く中間地帯です。クラウド上のサービスではありません。
  • 「SIEM」SIEMは、各機器のログを集約・相関分析する仕組みです。外向きの通信を中継して検査するサービスではありません。

設問5

本番環境で稼働中の基幹業務プログラムに修正を加える必要が生じた。修正の実施に先立って行うべき対応として、最も適切なものはどれか。

  • 想定される影響やリスクを評価し、必要に応じて変更諮問委員会(CAB)などでレビューを受けたうえで、承認を得てから反映する。(正解)
  • 修正の緊急度が高いため、正式な承認は後回しにし、作業を担当する開発者の判断で先に本番環境へ反映して、事後に変更記録を作成する。
  • 修正によって生じるリスクの大きさにかかわらず、あらかじめ決めておいた月1回の定例の反映日まで待ってから、まとめて反映作業を実施する。
  • 構成品目(CI)の情報をCMDBに記録して構成の最新状態を保つことを優先し、修正内容の妥当性や想定される影響の評価は、反映した後に行う。

解説

本番環境への変更は、想定される影響・リスクを事前に評価し、必要に応じて変更諮問委員会(CAB)などでレビューを受けたうえで承認を得てから実施するのが、統制された変更管理の基本的な考え方です。緊急の変更でも、緊急変更の手順で影響の評価と承認を受けてから反映します。承認を後回しにして担当者の判断で先に反映するのは、統制された変更管理に反します。反映の日をあらかじめ決める運用はあり得ますが、リスクの大きさにかかわらず一律に扱う点が誤りです。変更は影響とリスクを評価し、その大きさに応じて承認と実施の時期を決めます。CMDB で構成を記録することは構成管理の活動です。修正の妥当性や影響の評価は反映の前に行うもので、反映後に回すと変更管理の目的を果たせません。

他の選択肢が誤りである理由

  • 「修正の緊急度が高いため、正式な承認は後回しにし、作業を担当する開発者の判断で先に本番環境へ反映して、事後に変更記録を作成する。」緊急の変更でも、緊急変更の手順で影響の評価と承認を受けてから反映します。承認を後回しにして担当者の判断で先に反映するのは、統制された変更管理に反します。
  • 「修正によって生じるリスクの大きさにかかわらず、あらかじめ決めておいた月1回の定例の反映日まで待ってから、まとめて反映作業を実施する。」反映の日をあらかじめ決める運用はあり得ますが、リスクの大きさにかかわらず一律に扱う点が誤りです。変更は影響とリスクを評価し、その大きさに応じて承認と実施の時期を決めます。
  • 「構成品目(CI)の情報をCMDBに記録して構成の最新状態を保つことを優先し、修正内容の妥当性や想定される影響の評価は、反映した後に行う。」CMDB で構成を記録することは構成管理の活動です。修正の妥当性や影響の評価は反映の前に行うもので、反映後に回すと変更管理の目的を果たせません。

続きは、会員登録なしでそのまま50問解けます。採点と解説つきで、上と同じ本物の問題です。

登録なしで50問解く