情報セキュリティ
基本情報技術者試験|A社のSOCが、ある業務PCから社内の複数サーバへ向けて、業務時間外に管理共有(IPC$)を使った認証試行が連続…
A社のSOCが、ある業務PCから社内の複数サーバへ向けて、業務時間外に管理共有(IPC$)を使った認証試行が連続して発生していることを検知した。当該PCの利用者は通常そうした操作を行わない。標的型攻撃で侵入済みの端末から内部に横展開している段階と疑われる。被害の内部拡大を食い止めるための初動として、最も適切なものはどれか。
ア当該PCを通信から切り離し、試行に使われた疑いのアカウントを止めて影響範囲を調べる。
イ当該PCの管理者パスワードを変更し、利用者には引き続き同じ端末で業務を続けさせる。
ウ境界のファイアウォールで社外との通信を遮断し、社内サーバ間の通信は業務優先で維持する。
エ侵害が確定するまでEDRのアラート閾値を下げ、当該PCの挙動を詳細に記録して証跡を集める。
正解
ア.当該PCを通信から切り離し、試行に使われた疑いのアカウントを止めて影響範囲を調べる。
横展開は侵入端末を踏み台に内部の他資産へ広がる段階である。起点となっている当該PCを通信から切り離して拡大経路を物理的に断ち、同時に悪用が疑われるアカウントを一時無効化して窃取済み認証情報による次の侵害を止める。そのうえで影響範囲を調査するのが、内部拡大を食い止める封じ込めの定石である。
?選択肢ごとの解説
ア ○横展開は侵入端末を踏み台に内部の他資産へ広がる段階である。起点となっている当該PCを通信から切り離して拡大経路を物理的に断ち、同時に悪用が疑われるアカウントを一時無効化して窃取済み認証情報による次の侵害を止める。そのうえで影響範囲を調査するのが、内部拡大を食い止める封じ込めの定石である。
イ ×端末を切り離さずパスワード変更のみで使い続けさせると、侵入端末からの横展開が継続し、既に窃取された他アカウントの悪用も止められない。
ウ ×横展開は社内サーバ間で進行しているため、社外通信だけ遮断して社内通信を維持すると拡大経路がそのまま残り、内部被害を防げない。
エ ×記録の精緻化は調査には資するが攻撃の進行は止まらず、確定を待つ間に横展開が進むため、初動の封じ込めとしては不十分である。
情報セキュリティの他の問題
K社のセキュリティ担当者は、標的型攻撃の準備段階で攻撃者が公開情報を収集していることを警戒している。調査の結果、社員が業務用…A社の経理担当者が、取引先を装ったメールに添付された請求書ファイルを業務PCで開いたところ、見慣れない画面が一瞬表示されて消…B社では、社内ネットワークに接続された端末は信頼できるものとして、いったん社内網に入れば各業務システムへ追加の確認なしにアク…C社は、サーバの基盤(物理・仮想化・OSより下位)はクラウド事業者が運用するIaaSを利用し、その上に自社でOSとアプリケー…D社は顧客資料をクラウドストレージに保存し、社内の特定部署だけで共有している。あるとき、本来は限定共有のはずのフォルダが『リ…E社はテレワークのため、自宅から社内網へ接続するVPN装置を運用している。セキュリティ機関から、E社が使用している型番のVP…F社では、従業員が私物スマートフォンで業務メールや顧客データを扱うBYODを認めている。私物端末の紛失・盗難時に、端末内の業…G社は工場に多数のネットワークカメラやセンサ機器(IoT機器)を設置している。これらの機器の多くが出荷時の初期ID・パスワー…
この問題の「深掘り・誤答の完全解説・覚え方」は、登録すると読めます。
基本情報技術者試験は全4,036問。公開しているのはその一部で、登録すると残りも一問ごとにAI解説つきで解けます。SRS暗記カード・全真模試・弱点診断まで。
登録は1分・クレジットカード不要。無料のまま練習・暗記カード・模試まで使えます。
作成・校閲:ukamiru編集部 · 基本情報技術者試験 過去問 · fe-b-sec-0181
