情報セキュリティ
基本情報技術者試験|G社は工場に多数のネットワークカメラやセンサ機器(IoT機器)を設置している。これらの機器の多くが出荷時の初期I…
G社は工場に多数のネットワークカメラやセンサ機器(IoT機器)を設置している。これらの機器の多くが出荷時の初期ID・パスワードのまま運用され、一部はインターネットからも到達できる状態にある。これらIoT機器が踏み台や不正操作の標的となるリスクを下げる対策として、最も適切なものはどれか。
ア機器を専用のネットワークセグメントに集約し、業務系LANとの間の通信を遮断して相互に分離する。
イ各機器にウイルス対策ソフトを個別に導入し、マルウェアの感染を常時監視できるようにする。
ウ初期の認証情報を機器ごとに固有で強固なものへ改め、不要な外部からの到達を閉じて管理する。
エ各機器のファームウェアを最新版へ更新し、公表済みの脆弱性を解消したうえで運用を続ける。
正解
ウ.初期の認証情報を機器ごとに固有で強固なものへ改め、不要な外部からの到達を閉じて管理する。
本件のリスク源は『初期ID・パスワードの放置』と『不要なインターネットからの到達』である。初期の認証情報を機器ごとに固有で強固なものへ改めれば既知の初期認証情報を使った侵入を防げ、不要な外部からの到達を閉じれば攻撃面そのものを縮小できる。提示された原因の両方に直接対処しており、踏み台化や不正操作のリスクを大きく下げられる。
?選択肢ごとの解説
ア ×セグメント分離は到達範囲を絞る有効策だが、本件の原因である初期パスワードの放置自体は残り、外部到達可能な機器が初期認証情報のままなら侵入を防げない。
イ ×多くのIoT機器はリソースが限られ汎用ウイルス対策ソフトを導入できないことが多く、また初期パスワード放置と外部公開という根本原因を解消しない。
ウ ○本件のリスク源は『初期ID・パスワードの放置』と『不要なインターネットからの到達』である。初期の認証情報を機器ごとに固有で強固なものへ改めれば既知の初期認証情報を使った侵入を防げ、不要な外部からの到達を閉じれば攻撃面そのものを縮小できる。提示された原因の両方に直接対処しており、踏み台化や不正操作のリスクを大きく下げられる。
エ ×ファームウェア更新は公表済み脆弱性の解消には重要だが、初期パスワードの放置と不要な外部公開という本件の主因には直接対処しないため単独では不十分である。
情報セキュリティの他の問題
H社は自社ドメインを差出人に詐称したなりすましメールが取引先に送られる被害を受けている。受信側が、H社ドメインを名乗るメール…I社は、業務で利用しているソフトウェアの正規の自動更新を適用したところ、その更新版にあらかじめ不正なコードが仕込まれており、…J社の経理担当者に、取引先の担当者名を名乗る差出人から『振込先の銀行口座を変更したので、今回の支払いから新口座へ送金してほし…K社のセキュリティ担当者は、標的型攻撃の準備段階で攻撃者が公開情報を収集していることを警戒している。調査の結果、社員が業務用…L社はテレワークと社外からのクラウド業務システム利用を進めており、社内網を経由しないアクセスが増えている。社内網に入っている…A社の経理担当者が、取引先を装ったメールに添付された請求書ファイルを業務PCで開いたところ、見慣れない画面が一瞬表示されて消…B社のWebサービスで、複数の利用者アカウントに対し正しいIDとパスワードの組合せによるログインが短時間に外部から成立する事…C社では、退職予定者や異動者のアカウント権限の見直しが滞り、業務上不要になった共有フォルダへのアクセス権が残り続けている。情…
この問題の「深掘り・誤答の完全解説・覚え方」は、登録すると読めます。
基本情報技術者試験は全4,036問。公開しているのはその一部で、登録すると残りも一問ごとにAI解説つきで解けます。SRS暗記カード・全真模試・弱点診断まで。
登録は1分・クレジットカード不要。無料のまま練習・暗記カード・模試まで使えます。
作成・校閲:ukamiru編集部 · 基本情報技術者試験 過去問 · fe-b-sec-0187
