CCSP模擬試験・練習問題:無料・有料リソース完全ガイド(2026年版)
- #CCSP
- #Practice Test
- #Exam Prep
- #Study
- #ISC2
CCSPコンプリートガイドシリーズの一部です。
CCSPは暗記試験ではありません。AES-256が何かを知っていても、3時間・コンピューター適応型(CAT)のクラウドガバナンスシナリオ問題を乗り越えることはできません。どの練習リソースに投資するかを決めるとき、この違いは重要です。
私はCCSPに初回で合格しました。練習問題は最も有用な準備活動でした——動画講義よりも、公式ガイドを再読するよりも。以下では、どのように活用したか、そして2026年においてどれが時間を投資する価値があるかを共有します。
CCSPにおいて練習問題が他の試験より重要な理由
CCSPはコンピューター適応型テスト(CAT)を使用しています。問題はシナリオベースです:クラウドセキュリティの状況が提示され、有能なクラウドセキュリティ専門家として何を判断すべきかが問われます——概念が何かではなく。
「データライフサイクルとは何か」と「あなたの組織はSaaSに移行中で、法務部門がデータ保持義務について質問してきた——どのフレームワークをアプローチの基準とすべきか」の違いは大きいです。最初の質問は読めば答えられます。2番目は練習によって培われたパターン認識が必要です。
練習問題は公式スタディガイドにはできない3つのことを可能にします:
- 問題の形式に慣れる——間違いの選択肢を効率的に除外する方法を学ぶ
- 応用的なプレッシャーのもとで自分の理解がどこで崩れるかを明らかにする
- 準備状況を校正する——追跡できるスコアのベースラインを提供する
無料のCCSP練習問題リソース
ISC2公式の無料自己学習リソース
ISC2は公式サイトの自己学習リソースページで、試験アウトライン・用語学習用フラッシュカード・ISC2コミュニティ(下記)といった無料リソースを提供しています。厳密な意味での「無料の練習問題セット」は掲載されていません(2026年9月時点)が、これらは以下の点で有用です:
- 試験を作成する同じ組織が作成している
- 出題範囲・用語の粒度が実際の試験と一致している
制限:問題演習そのものはできません。ドメインの全体像とキーワードの慣らしに使い、問題演習は下記の有料リソースやコミュニティ由来の問題セットで補ってください。
r/ccsp(Reddit)コミュニティリソース
r/ccspサブレディットはコミュニティが提供する学習資料を管理しています:
- 問題の議論(特定のドメイントピックを検索)
- 学習ノートのまとめ
- ドメイン別の難易度に関する受験後の印象
- コミュニティメンバーが共有する無料問題セットへのリンク
注意点:コミュニティの問題は質にばらつきがあります。優れたものもありますが、誤りや古い試験内容を反映しているものもあります。何かがおかしいと感じたら、公式教材でクロスリファレンスしてください。
ISC2コミュニティフォーラム
公式ISC2コミュニティにはCCSP勉強グループがあります。r/ccspほど活発ではありませんが、ドメイン固有の問題や解説が見つかることがあります。
有料の模擬試験リソース
Boson ExSim(CCSP用)
BosonはCCSP模擬試験のベンチマークです。ExSimが提供するもの:
- アダプティブ試験シミュレーション(CATモード)
- 公式ISC2参考文献を引用した詳細な解説
- ドメイン別問題セット
- 試行間のスコア追跡
コスト:約$50〜80。試験状態のシミュレーションを求める受験者には価値があります。問題は平均的に実際の試験より難しく設計されています——Bosonで75%以上取れれば、準備は整っています。
ISC2公式模擬試験
ISC2は公式の模擬試験セットをストアで販売しています。Bosonより高額ですが、認定機関の権威があります。Bosonのアダプティブシミュレーターの代替にはなりませんが、有用な補助リソースです。
解説付きCCSPサンプル問題5問
試験が要求するシナリオベース形式とガバナンスファーストの思考を示す問題です。
問題1(ドメイン2——クラウドデータセキュリティ)
クラウドの顧客が、IaaS環境に保存された機密データの暗号化オプションを評価しています。顧客のセキュリティポリシーでは、クラウドサービスプロバイダーが暗号化キーにアクセスできないことが必要です。この要件を満たすキー管理アプローチはどれですか?
A) CSP管理キー
B) 独自キー持ち込み(BYOK)
C) 独自キー保持(HYOK)
D) CSPキーストレージを使ったクライアント側暗号化
答え:C——HYOK
BYOKはCSPのキー管理サービスにキーをアップロードするため、CSPがアクセスできてしまいます。HYOKはキーの管理をCSPの環境の完全外部で維持します。CSPがアクセスできないことが要件なら、HYOKが唯一の正解です。
問題2(ドメイン6——法務・リスク・コンプライアンス)
欧州の企業が、米国のクラウドプロバイダーのデータセンターに顧客データを保存しています。米国の裁判所がこのデータの召喚状を発行しました。どの法原則のもとで米国政府が管轄権を主張できますか?
A) データ主権
B) CLOUDアクト
C) GDPR第48条
D) EU-米国データプライバシーフレームワーク
答え:B——CLOUDアクト
CLOUDアクト(海外データの合法的な使用明確化法)により、米国当局は保存場所にかかわらず米国のクラウドプロバイダーにデータの提供を強制できます。これは国境を越えたクラウドデータガバナンスにおける核心的な法的リスクです。
問題3(ドメイン1——クラウドアーキテクチャ)
組織がマルチテナントクラウドアーキテクチャを設計しており、テナント間の隔離を確保する必要があります。テナント間の論理的な隔離に最も適したコントロールはどれですか?
A) 物理的なサーバー分離
B) VPCを使ったネットワーク分離
C) ソフトウェア定義ネットワークを使った強力なハイパーバイザーコントロール
D) 各テナント専用のハードウェアセキュリティモジュール
答え:C——ソフトウェア定義ネットワークを使った強力なハイパーバイザーコントロール
物理的な分離(AとD)は隔離に対処しますが、スケールでは非現実的でコストがかかります。VPC(B)はネットワーク層のコントロールですが、コンピュート隔離には対応しません。ハイパーバイザーコントロールは、IaaSマルチテナント環境における論理テナント隔離の主要なメカニズムです。
問題4(ドメイン4——クラウドアプリケーションセキュリティ)
開発チームがクラウドアプリケーションにサードパーティのオープンソースライブラリを使用しています。このライブラリに影響するソフトウェアサプライチェーン攻撃から最も適切に保護するプロセスはどれですか?
A) チームに使用前にライブラリのソースコードをレビューすることを要求する
B) ソフトウェア部品表(SBOM)と依存関係スキャンを実装する
C) クラウドアプリケーションでのオープンソースソフトウェアを避ける
D) 展開済みアプリケーションをDASTツールでスキャンする
答え:B——SBOMと依存関係スキャン
オープンソースの回避(C)は非現実的です。ソースコードレビュー(A)はスケールしないうえ、推移的な依存関係を見逃します。DAST(D)は実行時の動作をスキャンし、サプライチェーンの構成は対象外です。自動化された依存関係スキャンを伴うSBOMは、導入時点でサプライチェーンリスクに対処します。
問題5(ドメイン3——クラウドプラットフォーム・インフラセキュリティ)
クラウドセキュリティ専門家が、新たに展開されたKubernetesクラスターのセキュリティを評価するよう求められました。初期ハードニングに最も優先度が高いコントロールはどれですか?
A) 監査ログの有効化
B) ポッド隔離のためのネットワークポリシーの実装
C) デフォルトのサービスアカウント権限の無効化
D) リソースクォータの適用
答え:C——デフォルトのサービスアカウント権限の無効化
Kubernetesのデフォルトサービスアカウントはほとんどのワークロードに必要以上の権限を持っています。これは最小権限に違反し、よくある初期的な攻撃経路です。リストされているすべてのコントロールが重要ですが、過度な権限のデフォルトを削除することで、コンテナ層での権限昇格を防ぎます。
練習問題を戦略的に活用する方法
以下のフェーズ分けや目標スコア(75%以上など)は、ISC2が定める基準ではなく、CISSP・CCSP両方を保有する筆者自身の合格経験に基づく目安です。実際の試験は100〜150問・3時間のCAT形式のため、模擬試験の問題数(本記事では例として125問を使用)は各社の教材によって異なります。
フェーズ1:診断(勉強を始める前)
学習前に50問の練習問題をコールドで解いてください。まず勉強しないでください。スコアは自分のベースラインのギャップがどこにあるか、どのドメインに最も時間が必要かを教えてくれます。推測よりも正確に学習計画を立てるのに役立ちます。
フェーズ2:ドメイン別練習(学習中)
動画コースで各ドメインをカバーした直後に、対応するドメインクイズを受けてください。65%以下?そのドメインにはもっと時間が必要です。75%以上?先に進みますが、フェーズ3で再訪する計画を立ててください。
フェーズ3:完全模擬試験(最後の2〜3週間)
実際の条件で完全な125問の模擬試験を受けてください:時間制限あり、休憩なし、調べることなし。すべての間違いを詳しく見直してください。2回の完全模擬試験で一貫して75%以上取れるようになったら、本番試験の予約を入れてください。
見直しループ(最も価値ある練習習慣)
間違えた問題ごとに:
- 問題がテストしていた概念を特定する
- 解説を読む
- 公式ISC2スタディガイドの関連セクションを見つける
- 「これはどのタイプの問題か——定義・応用・判断?」と問う
判断問題(CCSPでは大多数)は、答えが何かだけでなく、なぜ正しいかを理解することが必要です。解説を受動的に読むだけではこれは身につきません——能動的な分析が必要です。
本番試験予約前の目標スコア
| ベンチマーク | スコア目標 | メモ |
|---|---|---|
| ドメインクイズ | 各65%以上 | 各ドメインを初めて通した後 |
| 学習中間の完全模擬試験 | 65〜70% | 診断;弱いドメインを示す |
| 試験前の完全模擬試験 | 一貫して75%以上 | この水準に達したら本番試験を予約 |
| Boson ExSim(使用する場合) | 70%以上 | Bosonは実際の試験より難しい |
出典
- ISC2 - CCSP Certification Exam Outline(試験時間3時間・CAT形式・合格ライン1000点中700点を裏付け)
- ISC2 - Self-Study Resources for the CCSP Exam(ISC2公式の無料自己学習リソース=試験アウトライン・フラッシュカードの内容を裏付け。「無料サンプル問題」は掲載されていないことの確認元)
診断テストの実施タイミング・目標スコア・演習量(500問以上等)は、ISC2が定める基準ではなく、CISSP・CCSP両方を保有する筆者自身の経験に基づく目安です。
次の記事:CCSPの勉強時間は何時間必要か | 60日間CCSP学習プラン
よくある質問
CCSPの無料練習問題はありますか?
ISC2は公式サイトの自己学習リソースページで、無料の試験アウトラインと用語学習用フラッシュカードを提供しています(問題演習そのものではありません)。r/ccspサブレディットはコミュニティの学習リソースを管理しています。これらは問題スタイルへの慣れに有用ですが、完全な試験準備には有料の模擬試験セット(Boson ExSimまたはUdemyコースに含まれる問題)が必要です。
CCSP試験前に何問の練習問題をやるべきですか?
目安として、全6ドメインで合計500問以上、さらに時間制限のある条件で完全模擬試験を少なくとも2〜3回受けることをおすすめします(これはISC2の基準ではなく筆者自身の経験則です)。量より質が重要です——間違えた回答を詳しく見直すことは、ざっと流す問題数を増やすよりも価値があります。
CCSP模擬試験では何点を目標にすべきですか?
筆者の経験則としては、フル模擬試験で一貫して75〜80%以上を取れるようになったら、本番試験の予約を入れることをおすすめします。CCSPの合格基準は1000点中700点です(ISC2公表)が、模擬試験の難易度にはバラつきがあるため、75%以上取れれば十分なバッファがあるという考え方です。
著者について
城咲子
CISSP・CCSP を保有するセキュリティスペシャリスト。クラウド環境の脅威モデリングとガバナンス設計を専門とする。情報処理安全確保支援士。
Registered Information Security Specialist (情報処理安全確保支援士), Japan