情報セキュリティ
基本情報技術者試験|A社が新設するファイアウォールのルールを設計している。社内方針では『業務に必要な通信だけを許可し、それ以外は通さ…
A社が新設するファイアウォールのルールを設計している。社内方針では『業務に必要な通信だけを許可し、それ以外は通さない』ことを徹底したい。ルール設計の基本方針として、最も適切なものはどれか。
ア末尾の既定ルールを拒否に固定し、それより上位の許可ルールに載った通信だけが通る構成にする。
イ末尾の既定ルールを許可に固定し、判明している悪性の通信を上位の拒否ルールへ随時追加していく。
ウ頻度の高い通信ほど上位に置く並べ替えを基本とし、照合回数を減らす設計を主軸に据える。
エ代表的なサービスの標準ポートは送信元を限定せず開けておき、申請があったものだけ後から絞る。
正解
ア.末尾の既定ルールを拒否に固定し、それより上位の許可ルールに載った通信だけが通る構成にする。
末尾の既定ルールを拒否に固定し、上位の許可ルールに明示された通信だけを通す構成は、設計時に列挙し漏らした通信が自動的に既定の拒否へ落ちる。結果として抜けが『通信不可(安全側)』に倒れるホワイトリスト型となり、必要分だけを通す方針を構造的に満たす。
?選択肢ごとの解説
ア ○末尾の既定ルールを拒否に固定し、上位の許可ルールに明示された通信だけを通す構成は、設計時に列挙し漏らした通信が自動的に既定の拒否へ落ちる。結果として抜けが『通信不可(安全側)』に倒れるホワイトリスト型となり、必要分だけを通す方針を構造的に満たす。
イ ×末尾を許可にして悪性通信を上位拒否で潰すブラックリスト型は、列挙し損ねた未知の不要通信が既定の許可へ落ちて素通りし、抜けが危険側に倒れる。
ウ ×頻度順の並べ替えは照合効率を上げる処理性能の話であり、何を許可・拒否するかという安全方針を定める論点ではない。
エ ×標準ポートを送信元無限定で先に開けてから後で絞る発想は、初期状態で過剰な到達性を与え、必要最小限とは逆向きに攻撃面を広げる。
情報セキュリティの他の問題
B社はインターネットに公開するWebサーバと、社内のみで使う基幹データベースサーバを運用している。外部からの攻撃で公開Web…C社では、本番稼働中の基幹システムへの不審な通信を把握したいが、検知の仕組みが正常な業務通信を誤って遮断し業務が止まることだ…D社は外部に公開しているWebアプリに、改修が間に合わない既知の脆弱性が残っており、SQLインジェクションやクロスサイトスク…E社では、マルウェア感染した社内端末が外部の不正な指令サーバへ勝手に通信し、情報が持ち出される事案を警戒している。社内端末か…F社は複数の公開Webサーバを運用しており、各サーバを直接インターネットに晒したくない。外部からの接続を一箇所で受けてサーバ…G社は、社外の従業員が自分の私物PCや出張先の共用PCのWebブラウザだけを使って、社内の特定のWebシステム数種に限ってア…H社が新たに構築する社内無線LANで、通信の盗聴に対する強度を最も高めたい。利用する端末やアクセスポイントは新しい規格に対応…I社の工場では、製造を制御する制御系機器と、従業員が使う事務系PCが同一のネットワークに混在している。事務系PCがマルウェア…
この問題の「深掘り・誤答の完全解説・覚え方」は、登録すると読めます。
基本情報技術者試験は全4,036問。公開しているのはその一部で、登録すると残りも一問ごとにAI解説つきで解けます。SRS暗記カード・全真模試・弱点診断まで。
登録は1分・クレジットカード不要。無料のまま練習・暗記カード・模試まで使えます。
作成・校閲:ukamiru編集部 · 基本情報技術者試験 過去問 · fe-b-sec-0085
