平成21年度 秋期 午前Ⅱ

平成21年度 秋期に実施された情報セキュリティスペシャリスト試験 午前Ⅱの全25問です。問題文・正解・解説をそのまま読めます。

この年度を解いてみる

問1

チャレンジレスポンス方式として,適切なものはどれか。

正解 

解説

チャレンジレスポンス方式では,サーバが毎回異なるランダムなデータ(チャレンジ)を送り,クライアントは利用者が入力したパスワードとチャレンジを組み合わせてハッシュ関数などで演算し,その結果(レスポンス)を返す。サーバも同じ演算をして一致すれば認証する。パスワードそのものはネットワークに流れず,レスポンスも毎回変わるので,盗聴や再送による攻撃に強い。エが適切である。

アは SSL で固定パスワードを暗号化して送るだけで,チャレンジを使っていない。イはトークンを使うワンタイムパスワード方式(時刻同期方式など)の説明である。ウはハッシュ関数そのものの説明である。

出典:平成21年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問1(表記を一部改変)

問2

ブラウザが Web サーバとの間で SSL で通信する際,ディジタル証明書に関する警告メッセージが表示される原因となり得るものはどれか。

正解 

解説

ブラウザは,Web サーバのディジタル証明書をたどって,ブラウザがあらかじめ信頼して保持しているルート CA の証明書に行き着くかを検証する。証明書の発行元のルート CA が,ブラウザの保持するどのルート CA 証明書とも一致しなければ,信頼できる証明書であることを確認できないので,警告メッセージが表示される。エが該当する。

アのハンドシェイク終了後に共通鍵暗号方式で通信するのは SSL の通常の動作である。イの OCSP や SCVP は証明書の失効状態や有効性を問い合わせるための正規のプロトコルで,用いられたこと自体は警告の原因にならない。ウの証明書の検証に成功した後にセッションを確立するのも正常な手順である。

出典:平成21年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問2(表記を一部改変)

問3

SMTP-AUTH 認証はどれか。

正解 

解説

SMTP-AUTH は,クライアントがメールを送信するために SMTP サーバに接続したときに,利用者 ID とパスワードなどで利用者認証を行い,認証に成功した利用者からだけメールの送信を受け付ける仕組みである。第三者による不正中継や迷惑メールの送信を防ぐために使われる。イが正しい。

アは,メール受信時の POP 認証に成功した IP アドレスからの送信を一定時間許可する POP before SMTP の説明である。ウはクライアント証明書による認証,エは POP3 の APOP のように,パスワードからハッシュ値を計算して認証情報を秘匿する受信時の認証方式の説明である。

出典:平成21年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問3(表記を一部改変)

問4

コンティンジェンシープランにおける留意点はどれか。

正解 

解説

コンティンジェンシープラン(緊急時対応計画)は,災害や障害などの緊急事態が起きたときに,業務への影響を最小限にとどめて復旧するための対応手順をあらかじめ定めた計画である。全てのシステムを同時に復旧することは難しいので,業務への影響から復旧の重要性と緊急性を評価し,対象や優先順位を決めることが大切である。アが適切である。

イのバックアップデータをコンピュータ室やセンタ内に保存すると,災害時に本番データと同時に失われるので,遠隔地に保管する。ウのバックアップの対象は,機密度ではなく業務の継続や復旧に必要かどうかで選ぶ。エの“予防策策定手順”は,緊急事態が発生した後の対応を定めるコンティンジェンシープランの中心ではなく,緊急時の対応手順や復旧手順を策定する。

出典:平成21年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問4(表記を一部改変)

問5

企業の DMZ 上で1台の DNS サーバをインターネット公開用と社内用で共用している。この DNS サーバが,DNS キャッシュポイズニングの被害を受けた結果,引き起こされ得る現象はどれか。

正解 

解説

DNS キャッシュポイズニングは,DNS サーバのキャッシュに偽の名前解決の情報を覚えさせる攻撃である。このサーバは社内用のキャッシュサーバを兼ねているので,社内の利用者がインターネット上の Web サーバの名前を問い合わせると,キャッシュされた偽の IP アドレスが返され,本来とは異なる Web サーバに誘導される。ウが該当する。

アの自社の公開 Web サーバの情報は,DNS サーバに直接設定されたゾーン情報で,キャッシュの汚染によって書き換えられるものではない。イのワームの常駐やエのメールサーバの不正中継は,キャッシュポイズニングによって引き起こされる現象ではない。

出典:平成21年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問5(表記を一部改変)

問6

NIDS(ネットワーク型 IDS)を導入する目的はどれか。

正解 

解説

NIDS(ネットワーク型侵入検知システム)は,ネットワークを流れるパケットを監視し,攻撃のパターン(シグネチャ)との照合や通常と異なる通信の検出によって,管理下のネットワークへの不正侵入の試みを検知し,管理者に通知する。アが正しい。

イのサーバ上のファイルの改ざんの判定は,ホストに導入するホスト型 IDS(HIDS)やファイル改ざん検知ツールの機能である。ウの実際に攻撃して侵入できるかを検査するのはペネトレーションテスト,エの攻撃を防御できないときの損害の大きさを判定するのはリスク分析である。

出典:平成21年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問6(表記を一部改変)

問7

クロスサイトスクリプティングによる攻撃へのセキュリティ対策に該当するものはどれか。

正解 

解説

クロスサイトスクリプティングは,利用者の入力データをそのまま表示する Web アプリケーションの脆弱性を突いて,悪意のあるスクリプトを埋め込み,閲覧者のブラウザで実行させる攻撃である。対策は,入力データを表示するときに“<”“>”“&”“"”などの特殊文字をエスケープして無効にし,スクリプトとして解釈されないようにすることである。イが該当する。

アの OS のセキュリティパッチの適用は OS の脆弱性への対策,ウの SNMP エージェントは機器の監視のための仕組み,エの許容範囲を超えた大きさのデータの書込みの禁止はバッファオーバフロー攻撃への対策である。

出典:平成21年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問7(表記を一部改変)

問8

ウイルスの検出手法であるビヘイビア法を説明したものはどれか。

正解 

解説

ビヘイビア法(動的ヒューリスティック法)は,検査対象のプログラムの振る舞いを監視し,ウイルスの感染や発病によって生じるファイルの書込み動作の異常や通信量の異常な増加などの変化を検知して感染を検出する手法である。未知のウイルスも検出できる可能性がある。エが正しい。

アのウイルス定義ファイルのパターンと比較するのはパターンマッチング法。イの感染していないことを保証する情報をあらかじめ付加しておき不整合を検出するのはチェックサム法(インテグリティチェック法)。ウの安全な場所に保管した原本と比較するのはコンペア法である。

出典:平成21年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問8(表記を一部改変)

問9

コンピュータフォレンジクスの説明として,適切なものはどれか。

正解 

解説

コンピュータフォレンジクス(ディジタルフォレンジクス)は,不正アクセスや情報漏えいなどのコンピュータに関する事件・事故が起きたときに,法的な証拠として使えるように,ログや記憶媒体などの情報を改変しない形で保全・収集し,分析して原因を究明する技術や手続である。ウが適切である。

アはメールフィルタリング,イは記憶媒体を廃棄・再利用する前のデータ消去(上書き消去),エはファイアウォールや IPS などによる防御の説明である。

出典:平成21年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問9(表記を一部改変)

問10

ステガノグラフィの機能はどれか。

正解 

解説

ステガノグラフィは,画像や音声などのデータに,見た目や聞こえ方ではほとんど分からないようにメッセージを埋め込み,メッセージが存在すること自体を隠す技術である。アが該当する。

イの改ざんやなりすましの検出及び否認の防止はデジタル署名,ウのメッセージの認証による改ざんの有無の検査はメッセージ認証符号(MAC),エのメッセージを決まった手順で変換して盗聴を防ぐのは暗号化の機能である。暗号化はメッセージがあることは分かるが内容を読めなくするもので,存在そのものを隠すステガノグラフィとは異なる。

出典:平成21年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問10(表記を一部改変)

問11

パケットフィルタリング型ファイアウォールのフィルタリングルールを用いて,本来必要なサービスに影響を及ぼすことなく防げるものはどれか。

正解 

解説

パケットフィルタリング型ファイアウォールは,パケットのヘッダにある IP アドレスやポート番号などを見て通過の可否を判断する。外部に公開しないサービスのポート番号宛てのパケットを遮断すれば,公開している必要なサービスに影響を与えずに,そのサービスへのアクセスを防げる。アが適切である。

イの脆弱性を突く攻撃は,公開しているサービスの正規のポートへの通信に紛れて届くので,ヘッダの情報だけでは区別できない。ウのマクロウイルスは電子メールの添付ファイルの中身にあり,パケットのヘッダでは判断できない。エの電子メール爆弾も正規のメールの通信として届くので,メールサービスを止めずに遮断することはできない。

出典:平成21年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問11(表記を一部改変)

問12

ブルートフォース攻撃に該当するものはどれか。

正解 

解説

ブルートフォース攻撃(総当たり攻撃)は,パスワードとして考えられる文字のあらゆる組合せを順に試して,ログインを試みる攻撃である。アが該当する。

イのキー入力を記録して外部に送信するのはキーロガー。ウの正当な利用者のログインシーケンスを記録してそのまま送信するのはリプレイ攻撃。エの認証後のセッション情報を盗むのはセッションハイジャックである。

出典:平成21年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問12(表記を一部改変)

問13

レイヤ2スイッチや無線 LAN アクセスポイントで接続を許可する仕組みはどれか。

正解 

解説

認証 VLAN は,レイヤ2スイッチや無線 LAN アクセスポイントに接続してきた端末や利用者を IEEE 802.1X などで認証し,認証に成功した場合だけ接続を許可して,利用者に応じた VLAN に所属させる仕組みである。ウが該当する。

アの DHCP は端末に IP アドレスなどを自動的に割り当てるプロトコル,イの Web シングルサインオンは一度の認証で複数の Web システムを利用できるようにする仕組み,エのパーソナルファイアウォールは PC 上で動作して通信を制御するソフトウェアで,スイッチやアクセスポイントでの接続の許可を行うものではない。

出典:平成21年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問13(表記を一部改変)

問14

SQL インジェクション対策について,Web アプリケーションの実装における対策と Web アプリケーションの実装以外の対策の組合せとして,適切なものはどれか。

正解 

解説

SQL インジェクションは,入力データに SQL 文の一部を紛れ込ませて,データベースを不正に操作する攻撃である。Web アプリケーションの実装では,バインド機構(プレースホルダ)を使って入力値を SQL 文の構造と切り離して渡すことが根本的な対策になる。実装以外の対策としては,データベースのアカウントの権限を必要最小限にし,攻撃されたときの被害を抑える。ウが適切である。

アのシェルを起動しないことと chroot 環境での実行は OS コマンドインジェクションへの対策,イのセッション ID を複雑にすることと SSL による秘匿はセッションハイジャックへの対策,エのパス名やファイル名をパラメタとして受け取らないことと重要なファイルを公開領域に置かないことはディレクトリトラバーサルへの対策である。

出典:平成21年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問14(表記を一部改変)

問15

SLCP(共通フレーム)に従いシステム開発の要件定義の段階で実施することとして,適切なものはどれか。

正解 

解説

共通フレーム(SLCP)の要件定義では,システムに求められる機能や性能などとともに,必要なセキュリティ機能と,その機能が達成すべき保証の程度(セキュリティ要件)を決定する。アが適切である。

イのチェックリストを用いたソースコードのレビューは,ソフトウェアの構築(コーディング)の段階で行う。ウの組織に必要なセキュリティ機能を含むシステム化計画の立案は,要件定義より前の企画の段階で行う。エの第三者による定期的なセキュリティ監査は,運用の段階で行う。

出典:平成21年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問15(表記を一部改変)

問16

ネットワークの QoS で使用されるトラフィック制御方式に関する説明のうち,適切なものはどれか。

正解 

解説

アドミッション制御は,通信を開始する前に,ネットワークに対して必要な帯域などのリソースを要求し,確保できる場合は通信を受け入れ,確保できない場合は通信を拒否するなど,リソースの確保の状況に応じて通信を制御する方式である。アが適切である。

イの規定の最大速度を超えたパケットを破棄したり優先度を下げたりする制御はポリシング,ウのパケットの送出間隔を調整してトラフィックを平準化する制御はシェーピングで,用語と説明が入れ替わっている。エの種類や宛先に応じて優先度を変えて中継するのは優先制御で,ベストエフォートは品質を保証せずにできる限り転送する方式である。

出典:平成21年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問16(表記を一部改変)

問17

電源オフ時に IP アドレスを保持することができない装置が,電源オン時に自装置の MAC アドレスから自装置に割り当てられている IP アドレスを知るために用いるデータリンク層のプロトコルで,ブロードキャストを利用するものはどれか。

正解 

解説

RARP(Reverse ARP)は,自装置の MAC アドレスを基に,自装置に割り当てられた IP アドレスを問い合わせるプロトコルである。問合せはブロードキャストで送信され,RARP サーバが IP アドレスを応答する。電源を切ると IP アドレスを保持できない装置が起動時に使う。エが正しい。

アの ARP は,IP アドレスから MAC アドレスを求めるプロトコルで,方向が逆である。イの DHCP も IP アドレスを自動設定するが,UDP を使うアプリケーション層のプロトコルで,データリンク層のプロトコルではない。ウの DNS はドメイン名と IP アドレスを対応付けるプロトコルである。

出典:平成21年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問17(表記を一部改変)

問18

ネットワークに接続されているホストの IP アドレスが 212.62.31.90 で,サブネットマスクが 255.255.255.224 のとき,ホストアドレスはどれか。

正解 

解説

サブネットマスク 255.255.255.224 は,第4オクテットの 224 が 2 進数で 11100000 なので,第4オクテットの上位3ビットまでがネットワーク部,下位5ビットがホスト部になる。IP アドレスの第4オクテット 90 は 2 進数で 01011010 である。

下位5ビットは 11010 で,10 進数にすると 16+8+2=26 となる。したがって,ホストアドレスは 26 で,イが正しい。アの 10 は下位4ビット(1010)だけを取り出した値である。

出典:平成21年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問18(表記を一部改変)

問19

イーサネットのレイヤ2で使用されるプロトコルで,ネットワークを冗長化させる際にループの発生を防ぐものはどれか。

正解 

解説

スパニングツリープロトコル(IEEE 802.1D)は,レイヤ 2 スイッチ(ブリッジ)の間で情報を交換して論理的な木構造を作り,冗長な経路上のポートの一部を通信しないブロッキング状態にすることで,イーサネットフレームのループを防ぐ。データリンク層,すなわち TCP/IP のネットワークインタフェース層で動作するプロトコルであり,エが該当する。

アの IGMP はマルチキャストグループへの参加・離脱を管理するインターネット層のプロトコル,イの RIP はルータ間で経路情報を交換するルーティングプロトコル,ウの SIP は IP 電話などでセッションの確立・終了を制御するアプリケーション層のプロトコルであり,いずれもレイヤ 2 のループ防止には使わない。

出典:平成21年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問19(表記を一部改変)

問20

暗号化や認証機能をもち,リモートからの遠隔操作の機能をもったプロトコルはどれか。

正解 

解説

SSH(Secure Shell)は,公開鍵暗号やパスワードなどによる認証と,通信内容の暗号化の機能をもち,ネットワークを介して離れたコンピュータにログインして遠隔操作するためのプロトコルである。エが正しい。

アの IPsec は IP 層で暗号化や認証を行うプロトコルで,遠隔操作の機能はもたない。イの L2TP は PPP のフレームをトンネリングして運ぶプロトコルで,それ自体は暗号化の機能をもたない。ウの RADIUS は認証,認可,アカウンティングを行うプロトコルで,遠隔操作の機能はもたない。

出典:平成21年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問20(表記を一部改変)

問21

Web サーバを使ったシステムにおいて,インターネットから受け取ったリクエストを Web サーバに中継する仕組みはどれか。

正解 

解説

リバースプロキシは,インターネットからのリクエストを Web サーバの手前で受け取り,内部の Web サーバに中継する仕組みである。Web サーバを直接インターネットに公開せずに済み,負荷分散や認証,キャッシュなどにも使われる。エが正しい。

アの DMZ は,インターネットと内部ネットワークの間に設けて公開サーバを置くネットワーク領域である。イのフォワードプロキシは,内部の利用者からインターネットへのリクエストを中継する仕組みで,中継の向きが逆である。ウのプロキシ ARP は,ルータなどが別のネットワークのホストの代わりに ARP に応答する仕組みである。

出典:平成21年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問21(表記を一部改変)

問22

ブラックボックステストのテストデータの作成方法のうち,最も適切なものはどれか。

正解 

解説

ブラックボックステストは,プログラムの内部構造を考慮せず,仕様に基づいて入力と出力の関係を確かめるテストである。機能仕様から,同じ処理になる入力の範囲(同値クラス)や,その境目の値(限界値)を識別してテストデータを作るのが代表的な方法で,イが最も適切である。

エのプログラムの流れ図の分岐条件に基づくテストデータの作成は,内部構造に着目するホワイトボックステストの方法。アの実データの無作為抽出やウのデータの発生頻度の分析では,仕様の境界や例外条件を網羅的に確認できない。

出典:平成21年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問22(表記を一部改変)

問23

開発した製品で利用している新規技術に関して特許の出願を行った。日本において特許権の取得が可能なものはどれか。

正解 

解説

特許を受けるには,出願前に発明が公然と知られていないこと(新規性)が必要である。顧客と守秘義務を確認した上で技術内容を説明しても,秘密を守る義務のある者に知られただけなので公然と知られたことにはならず,製品発表前に出願すれば新規性は失われていない。イが特許権を取得できる。

アの学会発表とエの製品の販売は,発明を公然と知られた状態にする行為である。出題当時(平成21年)の特許法第30条では,新規性喪失の例外は学会での文書発表などから6か月以内の出願に限られ,販売は対象外だったので,どちらも新規性を失って取得できなかった。ウの暗号の生成式は数学的な公式で,自然法則を利用した技術的思想の創作ではないので発明に当たらない。

なお,現行の特許法第30条第2項では,特許を受ける権利を有する者の行為によって公知になった発明は,1年以内に出願し,証明書を提出するなどの手続を取れば新規性を失わなかったものとみなされる。現在は,アの11か月目の出願やエの販売後1年以内の出願でも,この手続によって特許を受けられる場合がある。

出典:平成21年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問23(表記を一部改変)

問24

雷サージによって通信回線に誘起された異常電圧から通信機器を防護するための装置はどれか。

正解 

解説

アレスタ(避雷器)は,雷サージによって通信回線や電源線に誘起された異常電圧を大地に逃がし,接続された通信機器などを過電圧から保護する装置である。ウが該当する。

アの IDF(中間配線盤)は,建物のフロアなどで配線を中継・分岐する配線盤である。イの MCCB(配線用遮断器)は,過電流が流れたときに電路を遮断する装置で,雷サージの異常電圧から機器を守るものではない。エの避雷針は,建物への直撃雷を受けて大地に流す設備であり,通信回線に誘起された異常電圧から通信機器を守るものではない。

出典:平成21年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問24(表記を一部改変)

問25

IT に係る内部統制を評価し検証するシステム監査の対象となるものはどれか。

正解 

解説

IT に係る内部統制を評価・検証するシステム監査では,情報システムを利用した業務処理が正確かつ網羅的に行われているかを確かめる。販売部が行っているデータベースへの入力・更新の正確性を確保する方法は,業務処理統制として監査の対象になる。エが適切である。

アの中期経営計画の策定の経緯,イの人事考課の結果,ウの生産設備の見直しの状況は,いずれも情報システムを通じた処理の統制に関するものではなく,IT に係る内部統制の評価の対象ではない。

出典:平成21年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問25(表記を一部改変)