情報セキュリティ
基本情報技術者試験|H社では、これまでシステム開発の最終工程で脆弱性診断を行い、見つかった問題を都度修正してきた。しかし手戻りが大き…
H社では、これまでシステム開発の最終工程で脆弱性診断を行い、見つかった問題を都度修正してきた。しかし手戻りが大きく、根本的な設計上の欠陥は修正困難なことも多かった。この状況を改善する開発の進め方として、最も適切なものはどれか。
ア最終工程の脆弱性診断をこれまでより念入りに時間をかけて実施する。
イ開発期間を延長し、最終工程での修正作業に充てる時間を多く確保する。
ウリリース後に問題が見つかった都度、運用部門が修正パッチで個別に対処する体制にする。
エ検査の時期を後ろから前へ移し、企画・設計の各工程で安全性をあらかじめ作り込む。
正解
エ.検査の時期を後ろから前へ移し、企画・設計の各工程で安全性をあらかじめ作り込む。
根本的な設計上の欠陥は後工程では修正困難という問題に対し、要件定義・設計という上流工程からセキュリティ要件を組み込み各工程で作り込むセキュリティバイデザインが有効である。欠陥が生まれる前に手を打つため手戻りを最小化できる。
?選択肢ごとの解説
ア ×最終工程の診断を念入りにしても、検出が後工程である構造は変わらず、設計欠陥の修正困難さと大きな手戻りという課題は解消しない。
イ ×開発期間の延長は最終工程の修正時間を増やすだけで、後工程修正の非効率という構造的問題そのものを改善しない。
ウ ×リリース後のパッチ対応はさらに後ろ倒しの対症療法であり、上流での作り込み不足という根本原因を放置している。
エ ○根本的な設計上の欠陥は後工程では修正困難という問題に対し、要件定義・設計という上流工程からセキュリティ要件を組み込み各工程で作り込むセキュリティバイデザインが有効である。欠陥が生まれる前に手を打つため手戻りを最小化できる。
情報セキュリティの他の問題
I社が導入した管理用ソフトウェアには、出荷時から共通の管理者IDと初期パスワードが設定されており、管理画面が外部ネットワーク…J社では、機能テストでアプリを実際に動かしている間に、その内部の処理経路まで把握して脆弱性を高精度に検出したい。静的解析だけ…K社のWebアプリでは、利用者が自分の注文明細をURLのパラメタに含む注文番号で参照する。ある利用者が注文番号の数字を別の値…L社は自社サービスの一部を外部の開発会社へ委託している。委託先の開発環境が侵害され、納品されるソフトウェアに不正なコードが混…A社の運用担当者の元へ、監視ツールから『深夜に経理サーバから海外IPへ大量のデータ送信があった』という1件のアラートが届いた…B社の受注処理を担う基幹サーバ1台がマルウェアに感染していると分析で判明した。このサーバを止めると当日の受注業務が完全に停止…C社では、感染端末を隔離して封じ込めた後、調査で『攻撃者が作成した不正なアカウントと、再侵入用のバックドアプログラムが端末に…D社では、侵害されたWebサーバの脅威除去(根絶)を終え、業務へ復旧させようとしている。早く再開したいという声が現場から強い…
この問題の「深掘り・誤答の完全解説・覚え方」は、登録すると読めます。
基本情報技術者試験は全4,036問。公開しているのはその一部で、登録すると残りも一問ごとにAI解説つきで解けます。SRS暗記カード・全真模試・弱点診断まで。
登録は1分・クレジットカード不要。無料のまま練習・暗記カード・模試まで使えます。
作成・校閲:ukamiru編集部 · 基本情報技術者試験 過去問 · fe-b-sec-0116
