🎯 SES・ITエンジニア転職をお考えの方へ
「案件を選べない」「スキルアップできない」とお悩みではありませんか?株式会社アイティークロスでは、希望案件の100%ヒアリング・案件選択制を導入。年間休日125日・残業月平均12.3時間と、無理のない環境で成長できます。 ▶ 採用情報・待遇を見る
CompTIA Security+とは?世界標準のセキュリティ資格を基礎から理解しよう
「セキュリティの資格を取りたいけれど、何から始めればいいのかわからない」「CompTIA Security+って聞いたことはあるけど、実際どんな資格なの?」そんな疑問をお持ちではないでしょうか。
サイバー攻撃が年々巧妙化する現在、セキュリティ人材への需要は急激に高まっています。総務省の調査によれば、日本国内のサイバーセキュリティ人材は約19万人が不足しているとされています。このような状況のなかで、セキュリティ分野の入門資格として世界的に注目されているのがCompTIA Security+です。
この記事では、CompTIA Security+の試験概要から難易度、効率的な勉強法、合格後のキャリアパスまでを徹底的に解説します。未経験からセキュリティエンジニアを目指す方はもちろん、キャリアアップを考えている現役エンジニアの方にも役立つ情報をお届けしますので、ぜひ最後までご覧ください。
💻 名古屋・愛知でエンジニアとして働くなら「アイティークロス」
大手自動車・金融・官公庁など直請け・優良案件多数!異業種出身者が5割以上で、未経験からのJava/Python/インフラ研修体制も万全です。
CompTIA Security+の基本情報|試験概要・受験料・出題範囲を確認
CompTIA Security+とは何か
CompTIA Security+は、アメリカに本部を置く非営利IT業界団体「CompTIA(Computing Technology Industry Association)」が認定するセキュリティ資格です。1993年に設立されたCompTIAは、世界中で200万人以上の資格保有者を輩出しているIT認定資格の老舗団体です。
Security+は、その中でもサイバーセキュリティ分野のベースラインスキルを証明するための資格として位置づけられています。ベンダーニュートラル(特定のメーカーに依存しない)であることが最大の特徴で、特定の製品やサービスに偏らない汎用的なセキュリティ知識を問う試験です。
米国国防総省(DoD)の指令8570.01-Mでは、情報保証(IA)に関わる職務に就く人材にCompTIA Security+の取得を義務付けています。これは、この資格がいかに信頼性の高いものであるかを示す裏付けです。
最新バージョン:SY0-701の概要
2023年11月にリリースされた最新バージョンSY0-701が現在の試験です。従来のSY0-601から出題範囲が再編成され、より現代のセキュリティ脅威に即した内容に更新されています。
| 項目 | 詳細 |
|---|---|
| 試験番号 | SY0-701 |
| 出題数 | 最大90問 |
| 試験時間 | 90分 |
| 合格ライン | 750点(900点満点) |
| 出題形式 | 選択問題、パフォーマンスベース問題 |
| 受験料 | 約56,468円(税込)※2024年時点 |
| 試験言語 | 英語、日本語、ポルトガル語など |
| 受験方法 | ピアソンVUEテストセンターまたはオンライン |
| 推奨経験 | CompTIA Network+取得、IT管理2年程度の実務経験 |
| 資格有効期間 | 3年間(CE制度により更新可能) |
SY0-701の出題ドメイン(分野)
SY0-701では、以下の5つのドメインから出題されます。各ドメインの出題比率を理解しておくことは、学習計画を立てるうえで非常に重要です。
| ドメイン | 内容 | 出題比率 |
|---|---|---|
| 1. 一般的なセキュリティ概念 | セキュリティの基本概念、CIA三原則、ゼロトラストなど | 12% |
| 2. 脅威、脆弱性、緩和策 | マルウェア、ソーシャルエンジニアリング、脆弱性の種類と対策 | 22% |
| 3. セキュリティアーキテクチャ | ネットワーク設計、クラウドセキュリティ、暗号化 | 18% |
| 4. セキュリティオペレーション | インシデント対応、モニタリング、デジタルフォレンジック | 28% |
| 5. セキュリティプログラムの管理と監視 | ガバナンス、リスク管理、コンプライアンス | 20% |
特に注目すべきはドメイン4「セキュリティオペレーション」の出題比率が28%と最も高い点です。実務に直結する運用面の知識が重視されていることがわかります。
受験料と受験方法
CompTIA Security+の受験料は約56,468円(税込)です。IT資格の中では決して安くはありませんが、世界的に認知されたグローバル資格であることを考えると、投資に見合う価値があります。
受験方法は2通りあります。
- テストセンター受験:ピアソンVUEの公認テストセンターで受験します。名古屋市内にもテストセンターがあり、愛知県在住の方もアクセスしやすい環境です。
- オンライン受験:自宅からオンラインで受験が可能です。Webカメラと安定したインターネット環境が必要となります。周囲に人がいない静かな環境を確保する必要があります。
なお、受験料を少しでも抑えたい方にはバウチャー(割引受験チケット)の購入がおすすめです。CompTIA公認のパートナー企業やオンラインショップで、定価より数千円安く購入できる場合があります。
CompTIA Security+の難易度|合格率・他資格との比較
CompTIA Security+の合格率はどのくらい?
CompTIAは公式に合格率を公開していません。しかし、海外のIT資格コミュニティや受験者のレポートを総合すると、合格率はおおよそ50〜60%程度と推測されています。
合格ラインは900点満点中750点(約83%)とかなり高く設定されており、しっかりとした準備なしに合格するのは難しい試験です。ただし、体系的に学習を進めれば、未経験者でも十分に合格を目指せるレベルでもあります。
他のセキュリティ資格との難易度比較
CompTIA Security+の難易度を、他の主要なセキュリティ・IT資格と比較してみましょう。
| 資格名 | 難易度(5段階) | 対象者 | 受験料目安 |
|---|---|---|---|
| CompTIA Security+ | ★★★☆☆ | 初級〜中級 | 約56,000円 |
| 情報処理安全確保支援士(登録セキスペ) | ★★★★☆ | 中級〜上級 | 約7,500円 |
| CISSP | ★★★★★ | 上級(実務経験5年以上) | 約120,000円 |
| CEH(Certified Ethical Hacker) | ★★★★☆ | 中級〜上級 | 約150,000円 |
| 情報セキュリティマネジメント試験 | ★★☆☆☆ | 初級 | 約7,500円 |
| CompTIA CySA+ | ★★★★☆ | 中級 | 約56,000円 |
| AWS認定セキュリティ – 専門知識 | ★★★★☆ | 中級(AWS経験者) | 約33,000円 |
CompTIA Security+は、情報セキュリティマネジメント試験より上、情報処理安全確保支援士(登録セキスペ)より下の難易度に位置しています。セキュリティ資格のキャリアパスとしては、Security+を取得した後にCISSPやCySA+などの上位資格にステップアップしていくのが王道ルートです。
未経験者にとっての難易度
IT業界未経験の方がCompTIA Security+に挑戦する場合、率直に言って「やや難しい」と感じるでしょう。なぜなら、Security+はネットワークやOSの基礎知識を前提としているからです。
CompTIA自身も、Security+の受験前に以下の前提知識を推奨しています。
- CompTIA Network+の取得、または同等のネットワーク知識
- IT管理に関する2年程度の実務経験(セキュリティ重視)
- TCP/IP、DNS、DHCPなどの基本的なネットワークプロトコルの理解
- Windows、Linuxの基本的な操作知識
ただし、これらはあくまで「推奨」であり、必須ではありません。しっかりと基礎から学習すれば、実務未経験でも3〜6ヶ月程度の勉強で合格できるケースが多く報告されています。
株式会社アイティークロスでも、異業種からIT業界に転職した社員が多数在籍しており、入社後の研修制度を活用してセキュリティ資格の取得を目指す方も増えています。IT未経験から挑戦する場合、独学だけでなく、体系的な研修や先輩エンジニアのサポートを受けられる環境があると学習効率は大きく変わります。
CompTIA Security+の出題内容を深堀り|各ドメインの重要ポイント
ドメイン1:一般的なセキュリティ概念(12%)
このドメインでは、情報セキュリティの根幹をなす基礎概念が問われます。出題比率は12%と最も低いですが、他のすべてのドメインの土台となる重要な分野です。
押さえておくべき主要トピックは以下の通りです。
- CIA三原則:機密性(Confidentiality)、完全性(Integrity)、可用性(Availability)はセキュリティの基本中の基本です。それぞれの意味だけでなく、具体的にどのような技術で実現するかまで理解しておく必要があります。
- AAA(認証・認可・アカウンティング):ユーザーの本人確認、アクセス権の付与、行動の記録という3つの要素を正確に区別できるようにしましょう。
- ゼロトラストモデル:「信頼しない、常に検証する」という現代のセキュリティアーキテクチャの考え方です。SY0-701では特に重視されている概念です。
- セキュリティコントロールの種類:技術的コントロール、管理的コントロール、物理的コントロール、抑止的・予防的・検知的・是正的コントロールなどの分類を理解しましょう。
ドメイン2:脅威、脆弱性、緩和策(22%)
サイバー脅威の種類と対策を問うドメインで、出題比率22%と高めです。最新の攻撃手法についても出題されるため、日頃からセキュリティニュースをチェックしておくと有利です。
- マルウェアの種類:ウイルス、ワーム、トロイの木馬、ランサムウェア、スパイウェア、ルートキットなど、各マルウェアの特徴と感染経路を正確に理解しましょう。
- ソーシャルエンジニアリング:フィッシング、スピアフィッシング、ビッシング(電話を使ったフィッシング)、スミッシング(SMSを使ったフィッシング)、プリテキスティング(なりすまし)などの手法を区別できるようにしましょう。
- 脆弱性の種類:SQLインジェクション、クロスサイトスクリプティング(XSS)、バッファオーバーフロー、ゼロデイ脆弱性などの代表的な脆弱性を押さえましょう。
- 攻撃手法:DDoS攻撃、中間者攻撃(MITM)、パスワードスプレー攻撃、ブルートフォース攻撃、レインボーテーブル攻撃などが出題されます。
- 脅威インテリジェンス:OSINT(オープンソースインテリジェンス)、IoC(侵害の痕跡)、STIX/TAXIIなどの脅威情報共有フレームワークについても理解しておきましょう。
ドメイン3:セキュリティアーキテクチャ(18%)
安全なシステムやネットワークの設計に関するドメインです。暗号化技術やクラウドセキュリティなど、技術的な内容が多く含まれます。
- 暗号化技術:対称鍵暗号(AES、DES)と公開鍵暗号(RSA、ECC)の違い、ハッシュ関数(SHA-256、MD5)、デジタル署名、PKI(公開鍵基盤)の仕組みを理解しましょう。
- strong>ネットワークセキュリティ:ファイアウォール、IDS/IPS(侵入検知/防御システム)、VPN、プロキシサーバー、DMZ(非武装地帯)の役割と設定方法を学びましょう。
- クラウドセキュリティ:IaaS、PaaS、SaaSそれぞれのセキュリティ責任範囲(共有責任モデル)、CASBの役割、クラウド固有のリスクについて出題されます。AWSやAzureなどのクラウドサービスを業務で利用する機会が増えている今、この分野の知識は実務でも大いに役立ちます。
- セキュアな設計原則:最小権限の原則、職務の分離、多層防御(Defense in Depth)、フェイルセーフ、セキュリティバイデザインなどの基本原則を理解しましょう。
ドメイン4:セキュリティオペレーション(28%)
出題比率28%と全ドメイン中最大の分野です。セキュリティの運用・監視・インシデント対応など、実務に最も近い内容が問われます。パフォーマンスベースの問題もこの分野から多く出題される傾向があります。
- インシデントレスポンス:準備→検知→分析→封じ込め→根絶→復旧→事後対応という一連のプロセスを正確に理解しましょう。各フェーズで行うべき具体的なアクションも問われます。
- ログ管理とモニタリング:SIEM(Security Information and Event Management)の役割、syslog、Windowsイベントログの分析、異常検知の手法などが出題されます。
- デジタルフォレンジック:証拠の保全、Chain of Custody(証拠の連鎖管理)、揮発性データの収集順序、法的な証拠保全の手続きについて理解しましょう。
- 脆弱性管理:脆弱性スキャン、ペネトレーションテスト、パッチ管理のプロセス、CVE(Common Vulnerabilities and Exposures)の活用方法などを押さえましょう。
- ID・アクセス管理:多要素認証(MFA)、シングルサインオン(SSO)、LDAP、RADIUS、OAuth、SAMLなどの認証プロトコルとその用途を理解しましょう。
ドメイン5:セキュリティプログラムの管理と監視(20%)
技術面だけでなく、組織全体のセキュリティ管理体制に関する知識が問われるドメインです。
- リスク管理:リスクアセスメント、リスクの定性的分析と定量的分析、リスク対応(回避・軽減・転嫁・受容)の考え方を理解しましょう。ALE(年間予想損失額)= SLE(単一予想損失額)× ARO(年間発生率)の計算も出題されることがあります。
- コンプライアンスとフレームワーク:GDPR、HIPAA、PCI DSS、SOX法などの規制・法令、NIST CSF、ISO 27001、CIS Controlsなどのフレームワークの概要を押さえましょう。
- セキュリティ意識向上:従業員向けのセキュリティトレーニング、フィッシング訓練、セキュリティポリシーの策定と運用などが出題されます。
- 事業継続計画(BCP)と災害復旧(DR):RPO(目標復旧時点)、RTO(目標復旧時間)、BIA(ビジネスインパクト分析)などの概念と、具体的な計画策定の手順を理解しましょう。
CompTIA Security+の効率的な勉強法|合格者が実践した学習戦略
勉強期間の目安
CompTIA Security+の勉強期間は、受験者のバックグラウンドによって大きく異なります。以下を目安にしてください。
| 受験者のレベル | 推奨勉強期間 | 1日あたりの学習時間 |
|---|---|---|
| IT実務経験あり(セキュリティ関連) | 1〜2ヶ月 | 1〜2時間 |
| IT実務経験あり(セキュリティ以外) | 2〜3ヶ月 | 1.5〜2時間 |
| IT基礎知識あり(Network+相当) | 2〜4ヶ月 | 2〜3時間 |
| IT業界未経験 | 4〜6ヶ月 | 2〜3時間 |
総学習時間としては、100〜300時間程度が一般的な目安です。
おすすめの勉強法ステップ
合格者の多くが実践している効率的な学習ステップをご紹介します。
ステップ1:試験範囲の全体像を把握する(1〜2週間)
まずはCompTIAの公式サイトから試験目標(Exam Objectives)のPDFをダウンロードしましょう。SY0-701の全出題範囲が記載されています。すべてを一度読み通し、知っている用語と知らない用語を色分けすることで、自分の弱点分野を早期に特定できます。
ステップ2:テキストで体系的に学習する(4〜8週間)
信頼性の高いテキストを1冊決めて、最初から最後まで通読しましょう。おすすめのテキストは後述しますが、大切なのは何冊も手を出さずに1冊を完璧に仕上げることです。読みながらノートにまとめるのも効果的ですが、時間がかかりすぎるため、マーカーでの印付けと余白へのメモ書き程度に留めるのがおすすめです。
ステップ3:動画教材で理解を補強する(並行して実施)
テキストだけでは理解しにくい概念は、動画教材で補完しましょう。特に暗号化やネットワークプロトコルなど、仕組みの理解が必要な分野は、図解付きの動画解説が非常に効果的です。
ステップ4:問題集で実力を確認する(3〜6週間)
テキストの学習が一通り終わったら、問題集に取り組みましょう。最初は正答率が低くても心配はいりません。間違えた問題の解説をしっかり読み、テキストの該当箇所に戻って復習するサイクルを繰り返すことが重要です。
ステップ5:模擬試験で本番をシミュレーションする(1〜2週間)
本番と同じ条件(90分、最大90問)で模擬試験を実施しましょう。時間配分の感覚を掴むことが大切です。模擬試験で安定して80%以上取れるようになったら合格圏内と考えてよいでしょう。
ステップ6:弱点分野の集中復習(1週間)
試験直前は、模擬試験で間違えた問題や苦手分野を集中的に復習します。丸暗記ではなく、「なぜその答えになるのか」を説明できるレベルまで理解を深めましょう。
おすすめの教材・参考書
CompTIA Security+の学習に役立つ定番教材をご紹介します。
【書籍】
- CompTIA Security+ Study Guide(Sybex/Wiley):英語ですが、世界的に最もポピュラーなSecurity+対策書籍です。網羅性が高く、章末問題も充実しています。
- CompTIA Security+ Get Certified Get Ahead(Darril Gibson著):わかりやすい解説で定評があり、初学者にもおす
🔗 あわせて読みたい資格・キャリア人気記事
河合パソコンレンタル事業「KUREBA」を運営。IT機器・ハードウェアの活用やWebメディア運営の現場経験に基づき、読者にとって信頼性の高い実践的な情報を監修しています。