情報セキュリティ
基本情報技術者試験|A社の運用担当者の元へ、監視ツールから『深夜に経理サーバから海外IPへ大量のデータ送信があった』という1件のアラ…
A社の運用担当者の元へ、監視ツールから『深夜に経理サーバから海外IPへ大量のデータ送信があった』という1件のアラートが届いた。担当者は他にも多数のアラートを抱えている。インシデント対応プロセスの検知・分析段階として、このアラートに最初に行うべきことはどれか。
ア通信先・送信量・対象データを照合し、真の侵害か誤検知かを見極めて他案件との対応順位を決める。
イ確定情報を待たずに経理サーバを含む社内の全サーバを一斉に停止し、業務を止めて拡大を遮断してしまう。
ウ過去に類似アラートが誤検知だった実績を根拠に、今回も同様とみなして対応を保留する。
エ同種アラートの再表示を抑えるため監視ルールのしきい値を引き上げ、通知頻度を下げる。
正解
ア.通信先・送信量・対象データを照合し、真の侵害か誤検知かを見極めて他案件との対応順位を決める。
インシデント対応の検知・分析段階の役割は、アラートが真のインシデントか誤検知かを判別し、重大度と影響範囲を評価して対応優先度を決めること(トリアージ)である。通信先・送信量・対象データを確認することで、後続の封じ込めや報告の判断材料が得られる。
?選択肢ごとの解説
ア ○インシデント対応の検知・分析段階の役割は、アラートが真のインシデントか誤検知かを判別し、重大度と影響範囲を評価して対応優先度を決めること(トリアージ)である。通信先・送信量・対象データを確認することで、後続の封じ込めや報告の判断材料が得られる。
イ ×分析を飛ばした全サーバ停止は、誤検知だった場合の業務損失が甚大で、影響範囲に見合わない過剰反応である。
ウ ×過去の誤検知実績を理由に保留するのは確証バイアスで、海外への大量送信という漏えいの兆候を分析せず見逃すおそれがある。
エ ×しきい値を引き上げる行為は脅威の兆候そのものを通知から消す対応で、検知能力を自ら損なう。
情報セキュリティの他の問題
B社の受注処理を担う基幹サーバ1台がマルウェアに感染していると分析で判明した。このサーバを止めると当日の受注業務が完全に停止…C社では、感染端末を隔離して封じ込めた後、調査で『攻撃者が作成した不正なアカウントと、再侵入用のバックドアプログラムが端末に…D社では、侵害されたWebサーバの脅威除去(根絶)を終え、業務へ復旧させようとしている。早く再開したいという声が現場から強い…E社では、一連のインシデント対応を終えてシステムを通常運用へ復旧させた。同種の事故を繰り返さないために行うべき、インシデント…F社の社員が、業務端末の画面に『ファイルを暗号化した。復号してほしければ支払え』という脅迫文が表示され、ファイルが開けなくな…G社で不正アクセスが疑われる端末について、後日の詳細な原因調査や法的手続でも証拠として使えるよう、ディスク内のデータを保全す…H社では、各種機器のログやアラートを夜間・休日も含めて常時監視し、攻撃の兆候を早期に検知して一次対応へつなげる専門チームの新…I社の一次対応担当者が、調査の結果『顧客の個人情報が外部に流出した可能性が高い重大インシデント』と判断した。自分の権限では公…
この問題の「深掘り・誤答の完全解説・覚え方」は、登録すると読めます。
基本情報技術者試験は全4,036問。公開しているのはその一部で、登録すると残りも一問ごとにAI解説つきで解けます。SRS暗記カード・全真模試・弱点診断まで。
登録は1分・クレジットカード不要。無料のまま練習・暗記カード・模試まで使えます。
作成・校閲:ukamiru編集部 · 基本情報技術者試験 過去問 · fe-b-sec-0121
