情報セキュリティ
基本情報技術者試験|P社のWebサーバは、古い利用者環境との互換のため、現在は安全でないとされる旧式の暗号方式(プロトコルや暗号スイ…
P社のWebサーバは、古い利用者環境との互換のため、現在は安全でないとされる旧式の暗号方式(プロトコルや暗号スイート)での接続も許可している。サーバと利用者間の通信を確実に保護するための運用見直しとして、最も適切なものはどれか。
ア接続後の画面の上部に、重要情報の入力を控えるよう促す注意書きを常時表示する。
イサーバ証明書の有効期限を短く設定し、証明書を入れ替える頻度を高める。
ウ接続時に用いる対称鍵の文字数を、利用者が画面から任意に長く指定できるようにする。
エサーバが受け付ける接続を、旧式の方式を外して現行の安全な方式の範囲に限定する。
正解
エ.サーバが受け付ける接続を、旧式の方式を外して現行の安全な方式の範囲に限定する。
脆弱な旧式の暗号方式を許可していると、攻撃者が通信をその方式へ強制(ダウングレード攻撃)し盗聴や改ざんを行える。サーバが受け付ける接続を現行の安全な方式の範囲に限定し旧式を外せば、弱い経路そのものが消え、通信保護を確実にできる。
?選択肢ごとの解説
ア ×注意書きは利用者の行動に依存するだけで、通信路が脆弱な暗号で保護されている技術的問題を何ら解消しない。
イ ×証明書の有効期限短縮は鍵の更新性を高めるが、許可された脆弱な暗号方式が盗聴に使われる問題は防げない。
ウ ×利用者が鍵の文字数を指定する仕組みはTLSの暗号化方式に存在せず、対策として成立しない誤った理解である。
エ ○脆弱な旧式の暗号方式を許可していると、攻撃者が通信をその方式へ強制(ダウングレード攻撃)し盗聴や改ざんを行える。サーバが受け付ける接続を現行の安全な方式の範囲に限定し旧式を外せば、弱い経路そのものが消え、通信保護を確実にできる。
情報セキュリティの他の問題
Q社では、機密ファイルを共通鍵で暗号化して保管している。ところが、暗号化に用いた鍵を記したファイルを、暗号化済みファイルと同…R社のWebサービスはパスワードをハッシュ化して保存しているが、攻撃者にデータベースが流出した際、同じパスワードを使う利用者…S社は業務データのバックアップを外部記憶媒体に取得し、災害に備えて遠隔地の保管施設へ運搬・保管している。運搬中の媒体の紛失・…T社は取引先から電子署名付きの注文書を受け取った。後日、取引先が『その注文は出していない』と否認し、また注文内容が途中で書き…U社では、取引先と機密性の高い内容をメールでやり取りする際、本文が経路上で盗み見られることと、送信者が偽装されることの両方を…V社では、機密データを保存していた業務用パソコンを廃棄する。OSの『ごみ箱を空にする』操作と通常のファイル削除だけで処分した…W社のスマートフォン業務アプリは顔認証でログインできる。ところが利用者の顔写真をかざすと認証が通ってしまう事例が報告された。…X社は取引先から暗号化通信用の公開鍵を電子メールで受け取った。この公開鍵を使う前に、それが本物の取引先のものであり、第三者が…
この問題の「深掘り・誤答の完全解説・覚え方」は、登録すると読めます。
基本情報技術者試験は全4,036問。公開しているのはその一部で、登録すると残りも一問ごとにAI解説つきで解けます。SRS暗記カード・全真模試・弱点診断まで。
登録は1分・クレジットカード不要。無料のまま練習・暗記カード・模試まで使えます。
作成・校閲:ukamiru編集部 · 基本情報技術者試験 過去問 · fe-b-sec-0040
