情報セキュリティ
基本情報技術者試験|B社の受注処理を担う基幹サーバ1台がマルウェアに感染していると分析で判明した。このサーバを止めると当日の受注業務…
B社の受注処理を担う基幹サーバ1台がマルウェアに感染していると分析で判明した。このサーバを止めると当日の受注業務が完全に停止するが、稼働を続けると社内の他サーバへ感染が広がる兆候がある。封じ込め段階の対応として、最も適切なものはどれか。
ア受注業務を止めない方を優先し、感染サーバは稼働させたまま、広がった先を見つけ次第その都度手当てする。
イ感染サーバをネットワークから切り離し、受注は手作業や予備系へ振り替えて処理を続ける。
ウ感染源の特定と原因究明を先に完了させ、それが済むまで隔離などの措置は着手しない。
エ感染が未確認のサーバまで巻き込み、社内ネットワーク全体を即時停止して全業務を止める。
正解
イ.感染サーバをネットワークから切り離し、受注は手作業や予備系へ振り替えて処理を続ける。
封じ込め段階の目的は被害の拡大防止である。感染が確認されたサーバをネットワークから隔離すれば他サーバへの横展開を止められる。業務停止の影響は代替手段(手作業・予備系など)へ切り替えて緩和し、拡大防止と事業継続を両立させるのが適切である。
?選択肢ごとの解説
ア ×稼働を続けながら波及先を都度手当てする方法では拡散速度に追いつけず、被害をかえって広げてしまい封じ込めにならない。
イ ○封じ込め段階の目的は被害の拡大防止である。感染が確認されたサーバをネットワークから隔離すれば他サーバへの横展開を止められる。業務停止の影響は代替手段(手作業・予備系など)へ切り替えて緩和し、拡大防止と事業継続を両立させるのが適切である。
ウ ×拡大の兆候があるのに原因究明の完了を待ってから着手すると、調査中に被害が広がり手遅れになる。封じ込めと究明は並行すべきである。
エ ×感染が未確認のサーバまで含めた全停止は業務影響が過大で、隔離で足りる範囲を超えた過剰反応であり比例性を欠く。
情報セキュリティの他の問題
C社では、感染端末を隔離して封じ込めた後、調査で『攻撃者が作成した不正なアカウントと、再侵入用のバックドアプログラムが端末に…D社では、侵害されたWebサーバの脅威除去(根絶)を終え、業務へ復旧させようとしている。早く再開したいという声が現場から強い…E社では、一連のインシデント対応を終えてシステムを通常運用へ復旧させた。同種の事故を繰り返さないために行うべき、インシデント…F社の社員が、業務端末の画面に『ファイルを暗号化した。復号してほしければ支払え』という脅迫文が表示され、ファイルが開けなくな…G社で不正アクセスが疑われる端末について、後日の詳細な原因調査や法的手続でも証拠として使えるよう、ディスク内のデータを保全す…H社では、各種機器のログやアラートを夜間・休日も含めて常時監視し、攻撃の兆候を早期に検知して一次対応へつなげる専門チームの新…I社の一次対応担当者が、調査の結果『顧客の個人情報が外部に流出した可能性が高い重大インシデント』と判断した。自分の権限では公…J社のサービスで、利用者の個人データが外部に漏えいした事実が確認された。J社は対応方針を検討している。情報漏えい発覚時の対外…
この問題の「深掘り・誤答の完全解説・覚え方」は、登録すると読めます。
基本情報技術者試験は全4,036問。公開しているのはその一部で、登録すると残りも一問ごとにAI解説つきで解けます。SRS暗記カード・全真模試・弱点診断まで。
登録は1分・クレジットカード不要。無料のまま練習・暗記カード・模試まで使えます。
作成・校閲:ukamiru編集部 · 基本情報技術者試験 過去問 · fe-b-sec-0122
