情報セキュリティ
基本情報技術者試験|J社では入口対策の強化にもかかわらず、巧妙なマルウェアの侵入を完全には防げていない。経営層は『侵入される前提で、…
J社では入口対策の強化にもかかわらず、巧妙なマルウェアの侵入を完全には防げていない。経営層は『侵入される前提で、感染端末を素早く検知し、操作履歴を追跡して被害を封じ込めたい』と方針を示した。この方針に最も合致する仕組みはどれか。
ア各端末の活動を絶えず記録し、不審な挙動の検知から原因の追跡と隔離までを担う仕組み。
イ組織の出入口で内外の通信を点検し、外部からの不正アクセスを境界で食い止める仕組み。
ウ利用者へ継続的に教育を行い、不審なメールを開かないよう人の判断力を高める仕組み。
エ重要データを定期的に控えとして保存し、被害の発生後に元へ戻せるようにする仕組み。
正解
ア.各端末の活動を絶えず記録し、不審な挙動の検知から原因の追跡と隔離までを担う仕組み。
方針は『侵入される前提での早期検知・操作履歴の追跡・封じ込め』である。これはEDR(Endpoint Detection and Response)の役割そのもので、各端末の活動を継続的に記録・監視し、不審な挙動を検知して操作履歴をたどり、隔離など対応まで支援する。
?選択肢ごとの解説
ア ○方針は『侵入される前提での早期検知・操作履歴の追跡・封じ込め』である。これはEDR(Endpoint Detection and Response)の役割そのもので、各端末の活動を継続的に記録・監視し、不審な挙動を検知して操作履歴をたどり、隔離など対応まで支援する。
イ ×出入口で侵入を未然遮断するのは入口対策(ゲートウェイ)であり、『侵入される前提で事後に検知・追跡する』という方針とは段階が異なる。
ウ ×利用者教育は予防的な人的対策であり、感染後の端末挙動の追跡・封じ込めという方針には対応しない。
エ ×控えからの復旧は被害後の回復手段であり、感染端末の検知・操作履歴の追跡という方針の中心要素を担わない。
情報セキュリティの他の問題
K社の事務部門で、取引先名で届いた文書ファイルを開いた際に『内容を表示するにはコンテンツの有効化が必要』と促され、利用者がそ…L社の従業員から『業務PCの動作が急に重くなり、見知らぬプログラムが常駐し外部通信している』との申告があった。情報システム部…D社のファイルサーバがランサムウェアに感染し、業務ファイルが暗号化された。D社は日次でバックアップを取得しているが、バックア…A社の社内LANで、ある業務PCが感染した後、利用者が何も操作していないにもかかわらず、同一セグメント内の多数のPCが短時間…B社の社員が、フリーソフト配布をうたうサイトから『業務効率化ツール』を入手して実行した。ツールは説明どおりの機能で正常に動作…C社の複数の業務PCが、深夜帯に外部の特定サーバと定期的に通信し、その指令を受けて外部の他組織へ一斉に攻撃トラフィックを送出…D社の担当者が業務PCを使用中、自分は何も操作していないのにマウスポインタが勝手に動き、ファイルが開かれて内容が閲覧される様…E社のPCで不審な外部通信が観測されたが、ディスクを走査するパターンマッチング型の対策ソフトはマルウェア本体のファイルを検出…
この問題の「深掘り・誤答の完全解説・覚え方」は、登録すると読めます。
基本情報技術者試験は全4,036問。公開しているのはその一部で、登録すると残りも一問ごとにAI解説つきで解けます。SRS暗記カード・全真模試・弱点診断まで。
登録は1分・クレジットカード不要。無料のまま練習・暗記カード・模試まで使えます。
作成・校閲:ukamiru編集部 · 基本情報技術者試験 過去問 · fe-b-sec-0058
