情報セキュリティ
基本情報技術者試験|F社は脆弱性診断ツールによる網羅的な検査は定期実施しているが、検出された個々の弱点が実際に組み合わさって重要シス…
F社は脆弱性診断ツールによる網羅的な検査は定期実施しているが、検出された個々の弱点が実際に組み合わさって重要システムへの侵入に至るかを、攻撃者の視点で確かめたいと考えている。この目的に最も適した取組みはどれか。
ア診断ツールが報告した脆弱性の一覧を、深刻度の高いものから順に並べ替えて整理する。
イ熟練者が攻撃側に立ち、複数の弱点をつないで目標まで到達できるかを実地に試す。
ウ全従業員にセキュリティ研修を実施し、攻撃の手口に関する知識を共有する。
エシステムの設定ファイルを点検し、推奨設定との差分を一覧表にまとめる。
正解
イ.熟練者が攻撃側に立ち、複数の弱点をつないで目標まで到達できるかを実地に試す。
ペネトレーションテストは、熟練した技術者が攻撃者になりきって複数の弱点を組み合わせ、実際に重要システムへ到達できるかを試行・実証する手法である。個々の脆弱性が連鎖して侵入経路を成すかを攻撃者視点で確かめたいという目的に合致する。
?選択肢ごとの解説
ア ×脆弱性一覧の並べ替え・整理は静的な情報整理にとどまり、弱点が連鎖して侵入に至るかという到達可能性の実証にはならない。
イ ○ペネトレーションテストは、熟練した技術者が攻撃者になりきって複数の弱点を組み合わせ、実際に重要システムへ到達できるかを試行・実証する手法である。個々の脆弱性が連鎖して侵入経路を成すかを攻撃者視点で確かめたいという目的に合致する。
ウ ×セキュリティ研修は人的対策であり、技術的な侵入経路の検証という今回の目的とは対象が異なる。
エ ×設定ファイルの点検と差分整理は設定の妥当性確認には有用だが、攻撃者視点で実際に侵入を試みる検証ではない。
情報セキュリティの他の問題
G社のWebアプリでは、内部で例外が発生すると、データベースのテーブル名やSQL文、サーバの内部パスを含む詳細なエラーメッセ…H社では、これまでシステム開発の最終工程で脆弱性診断を行い、見つかった問題を都度修正してきた。しかし手戻りが大きく、根本的な…I社が導入した管理用ソフトウェアには、出荷時から共通の管理者IDと初期パスワードが設定されており、管理画面が外部ネットワーク…J社では、機能テストでアプリを実際に動かしている間に、その内部の処理経路まで把握して脆弱性を高精度に検出したい。静的解析だけ…K社のWebアプリでは、利用者が自分の注文明細をURLのパラメタに含む注文番号で参照する。ある利用者が注文番号の数字を別の値…L社は自社サービスの一部を外部の開発会社へ委託している。委託先の開発環境が侵害され、納品されるソフトウェアに不正なコードが混…A社の運用担当者の元へ、監視ツールから『深夜に経理サーバから海外IPへ大量のデータ送信があった』という1件のアラートが届いた…B社の受注処理を担う基幹サーバ1台がマルウェアに感染していると分析で判明した。このサーバを止めると当日の受注業務が完全に停止…
この問題の「深掘り・誤答の完全解説・覚え方」は、登録すると読めます。
基本情報技術者試験は全4,036問。公開しているのはその一部で、登録すると残りも一問ごとにAI解説つきで解けます。SRS暗記カード・全真模試・弱点診断まで。
登録は1分・クレジットカード不要。無料のまま練習・暗記カード・模試まで使えます。
作成・校閲:ukamiru編集部 · 基本情報技術者試験 過去問 · fe-b-sec-0114
