情報セキュリティ

基本情報技術者試験A社のSOCが、ある業務PCから社内の複数サーバへ向けて、業務時間外に管理共有(IPC$)を使った認証試行が連続…

情報セキュリティ情報セキュリティ難易度:hard
A社のSOCが、ある業務PCから社内の複数サーバへ向けて、業務時間外に管理共有(IPC$)を使った認証試行が連続して発生していることを検知した。当該PCの利用者は通常そうした操作を行わない。標的型攻撃で侵入済みの端末から内部に横展開している段階と疑われる。被害の内部拡大を食い止めるための初動として、最も適切なものはどれか。
当該PCを通信から切り離し、試行に使われた疑いのアカウントを止めて影響範囲を調べる。
当該PCの管理者パスワードを変更し、利用者には引き続き同じ端末で業務を続けさせる。
境界のファイアウォールで社外との通信を遮断し、社内サーバ間の通信は業務優先で維持する。
侵害が確定するまでEDRのアラート閾値を下げ、当該PCの挙動を詳細に記録して証跡を集める。
正解
ア.当該PCを通信から切り離し、試行に使われた疑いのアカウントを止めて影響範囲を調べる。

横展開は侵入端末を踏み台に内部の他資産へ広がる段階である。起点となっている当該PCを通信から切り離して拡大経路を物理的に断ち、同時に悪用が疑われるアカウントを一時無効化して窃取済み認証情報による次の侵害を止める。そのうえで影響範囲を調査するのが、内部拡大を食い止める封じ込めの定石である。

?選択肢ごとの解説

ア ○横展開は侵入端末を踏み台に内部の他資産へ広がる段階である。起点となっている当該PCを通信から切り離して拡大経路を物理的に断ち、同時に悪用が疑われるアカウントを一時無効化して窃取済み認証情報による次の侵害を止める。そのうえで影響範囲を調査するのが、内部拡大を食い止める封じ込めの定石である。
イ ×端末を切り離さずパスワード変更のみで使い続けさせると、侵入端末からの横展開が継続し、既に窃取された他アカウントの悪用も止められない。
ウ ×横展開は社内サーバ間で進行しているため、社外通信だけ遮断して社内通信を維持すると拡大経路がそのまま残り、内部被害を防げない。
エ ×記録の精緻化は調査には資するが攻撃の進行は止まらず、確定を待つ間に横展開が進むため、初動の封じ込めとしては不十分である。
この問題の「深掘り・誤答の完全解説・覚え方」は、登録すると読めます。

基本情報技術者試験は全4,036問。公開しているのはその一部で、登録すると残りも一問ごとにAI解説つきで解けます。SRS暗記カード・全真模試・弱点診断まで。

登録は1分・クレジットカード不要。無料のまま練習・暗記カード・模試まで使えます。

作成・校閲:ukamiru編集部 · 基本情報技術者試験 過去問 · fe-b-sec-0181

【基本情報技術者試験】A社のSOCが、ある業務PCから社内の複数サーバへ向けて、業…|正解「当該PCを通信から切り離し、…」|ukamiru 過去問