平成23年度 特別試験に実施された情報セキュリティスペシャリスト試験
午前Ⅱの全25問です。問題文・正解・解説をそのまま読めます。
この試験について:情報処理安全確保支援士試験について
この年度を解いてみる
問1
AES の暗号化方式を説明したものはどれか。
ア 鍵長によって,段数が決まる。 正解
イ 段数は,6 回以内の範囲で選択できる。
ウ データの暗号化,復号,暗号化の順に 3 回繰り返す。
エ 同一の公開鍵を用いて暗号化を 3 回繰り返す。
正解 ア
解説
AES は,ブロック長 128 ビットの共通鍵暗号方式で,鍵長を 128 ビット,192 ビット,256 ビットから選び,鍵長によって繰り返す変換処理の段数(ラウンド数)が 10 段,12 段,14 段と決まる。アが正しい。
イの段数は利用者が選択するものではなく,6回以内でもない。ウのデータの暗号化,復号,暗号化の順に3回繰り返すのはトリプル DES の方式である。エの AES は共通鍵暗号方式で,公開鍵は用いない。
出典:平成23年度 特別試験 情報セキュリティスペシャリスト試験 午前Ⅱ 問1(表記を一部改変)
問2
IEEE 802.1X で使われる EAP-TLS によって実現される認証はどれか。
ア あらかじめ登録した共通鍵によるサーバ認証と,時刻同期のワンタイムパスワードによる利用者認証
イ チャレンジレスポンスによる利用者認証
ウ ディジタル証明書による認証サーバとクライアントの相互認証 正解
エ 利用者 ID とパスワードによる利用者認証
正解 ウ
解説
EAP-TLS は,IEEE 802.1X で使われる EAP の認証方式の一つで,TLS の仕組みを使い,認証サーバとクライアントの双方がディジタル証明書を提示して相互に認証する。クライアントにも証明書を配る手間はかかるが,パスワードを使わない強固な認証ができる。ウが正しい。
イのチャレンジレスポンスによる利用者認証は EAP-MD5 などの方式で,サーバの認証は行わない。エの利用者 ID とパスワードによる利用者認証は,サーバだけを証明書で認証してから利用者をパスワードで認証する PEAP や EAP-TTLS で使われる。アの共通鍵によるサーバ認証と時刻同期のワンタイムパスワードの組合せは,EAP-TLS の認証ではない。
出典:平成23年度 特別試験 情報セキュリティスペシャリスト試験 午前Ⅱ 問2(表記を一部改変)
問3
PC に内蔵されるセキュリティチップ(TPM: Trusted Platform Module)がもつ機能はどれか。
ア TPM 間の共通鍵の交換
イ 鍵ペアの生成 正解
ウ ディジタル証明書の発行
エ ネットワーク経由の乱数送信
正解 イ
解説
TPM(Trusted Platform Module)は,PC などのマザーボードに組み込まれるセキュリティチップで,RSA の鍵ペアの生成,暗号化や署名などの演算,鍵の安全な保管,乱数の生成,プラットフォームの完全性の計測などの機能をもつ。耐タンパ性があり,秘密鍵をチップの外に出さずに扱える。イが正しい。
アの TPM 間での共通鍵の交換,ウのディジタル証明書の発行(認証局の役割),エのネットワーク経由の乱数送信は,TPM の機能ではない。
出典:平成23年度 特別試験 情報セキュリティスペシャリスト試験 午前Ⅱ 問3(表記を一部改変)
問4
暗号アルゴリズムの危殆化を説明したものはどれか。
ア 外国の輸出規制によって十分な強度をもつ暗号アルゴリズムを実装した製品が利用できなくなること
イ 鍵の不適切な管理によって,鍵が漏えいする危険性が増すこと
ウ 計算能力の向上などによって,鍵の推定が可能となり,暗号の安全性が低下すること 正解
エ 最高性能のコンピュータを用い,膨大な時間やコストを掛けて暗号強度をより確実なものとすること
正解 ウ
解説
暗号アルゴリズムの危殆化とは,計算機の性能向上や解読手法の進歩によって,当初は現実的な時間では破れないと考えられていた鍵の推定や解読ができるようになり,暗号の安全性が低下することである。かつての DES や鍵長の短い RSA がこの状態になり,より強い方式への移行が進められた。ウが該当する。
アの輸出規制で強い暗号の製品が使えなくなることは制度上の制約で,アルゴリズムそのものの安全性の低下ではない。イの鍵の不適切な管理による漏えいの危険は運用上の問題であり,アルゴリズムが弱くなったわけではない。エは暗号強度を高める話で,危殆化とは逆である。
出典:平成23年度 特別試験 情報セキュリティスペシャリスト試験 午前Ⅱ 問4(表記を一部改変)
問5
SMTP-AUTH における認証の動作を説明したものはどれか。
ア SMTP サーバに電子メールを送信する前に,電子メールを受信し,その際にパスワード認証が行われたクライアントの IP アドレスに対して,一定時間だけ電子メールの送信を許可する。
イ クライアントが SMTP サーバにアクセスしたときに利用者認証を行い,許可された利用者だけから電子メールを受け付ける。 正解
ウ サーバは認証局のディジタル証明書をもち,クライアントから送信された認証局の署名付きクライアント証明書の妥当性を確認する。
エ 利用者が電子メールを受信する際の認証情報を秘匿できるように,パスワードからハッシュ値を計算して,その値で利用者認証を行う。
正解 イ
解説
SMTP-AUTH は,クライアントが SMTP サーバにメールを送るときに,その場で利用者 ID とパスワードなどによる利用者認証を行い,認証に成功した利用者からだけメールを受け付ける仕組みである。第三者による不正中継やなりすまし送信を防げる。イが該当する。
アの,送信の前にメールを受信(POP)させ,そのとき認証されたクライアントの IP アドレスに一定時間だけ送信を許すのは POP before SMTP である。ウのクライアント証明書をサーバが検証するのは,TLS のクライアント認証などの仕組みである。エのパスワードからハッシュ値を計算して受信時の認証情報を秘匿するのは,POP3 の APOP の説明で,いずれも送信時にその場で利用者を認証する SMTP-AUTH とは違う。
出典:平成23年度 特別試験 情報セキュリティスペシャリスト試験 午前Ⅱ 問5(表記を一部改変)
問6
X.509 における CRL(Certificate Revocation List)の運用を説明したものはどれか。
ア PKI の利用者は,認証局の公開鍵がブラウザに組み込まれていれば,CRL を参照しなくてもよい。
イ 認証局は,X.509 によって 1 年に 1 回の CRL 発行が義務付けられている。
ウ 認証局は,ディジタル証明書を有効期限内に CRL に登録することがある。 正解
エ 認証局は,発行したすべてのディジタル証明書の有効期限を CRL に登録する。
正解 ウ
解説
CRL(Certificate Revocation List,証明書失効リスト)には,有効期限が来る前に,鍵の危殆化や登録内容の変更などの理由で認証局が失効させたディジタル証明書のシリアル番号と失効日時が登録される。有効期限内の証明書を CRL に登録することがあるので,ウが適切である。
アは,認証局の公開鍵がブラウザに組み込まれていれば証明書の署名は検証できるが,失効しているかどうかは別の話なので,CRL や OCSP の確認は省けない。イの X.509 は CRL の形式を定めるもので,発行の頻度を “1 年に 1 回” と義務付けてはおらず,実際には次回の発行予定日時を CRL 自体に書いて定期的に更新する。エの CRL に載るのは失効した証明書だけで,発行した全ての証明書の有効期限を並べるものではない。
出典:平成23年度 特別試験 情報セキュリティスペシャリスト試験 午前Ⅱ 問6(表記を一部改変)
問7
認証局が送信者に発行したディジタル証明書を使用して送信者又は受信者が行えることはどれか。
ア 受信した暗号文を復号して,盗聴を検知する。
イ 受信した暗号文を復号して,メッセージが改ざんされていないことと送信者が商取引相手として信頼できることを確認する。
ウ 受信したメッセージのディジタル署名を検証して,メッセージが改ざんされていないこととメッセージの送信者に偽りのないことを確認する。 正解
エ メッセージにディジタル署名を添付して,盗聴を防止する。
正解 ウ
解説
ディジタル証明書は,送信者の公開鍵が確かに送信者本人のものであることを認証局が保証するものである。受信者はこの証明書から送信者の公開鍵を取り出し,メッセージに付けられたディジタル署名を検証することで,メッセージが改ざんされていないことと,確かにその送信者が送ったことを確認できる。ウが該当する。
ア・エのディジタル署名や証明書は,盗聴を検知したり防止したりするものではない。盗聴を防ぐには暗号化が必要である。イの “暗号文を復号して” 確かめるという手順は署名の検証とは違い,また証明書が保証するのは公開鍵の持ち主であって,送信者が商取引相手として信頼できるかどうかまでは保証しない。
出典:平成23年度 特別試験 情報セキュリティスペシャリスト試験 午前Ⅱ 問7(表記を一部改変)
問8
サーバへのログイン時に用いるパスワードを不正に取得しようとする攻撃とその対策の組合せのうち,適切なものはどれか。
ア 辞書攻撃:パスワードを平文で送信しない。,スニッフィング:ログインの試行回数に制限を設ける。,ブルートフォース攻撃:ランダムな値でパスワードを設定する。
イ 辞書攻撃:ランダムな値でパスワードを設定する。,スニッフィング:パスワードを平文で送信しない。,ブルートフォース攻撃:ログインの試行回数に制限を設ける。 正解
ウ 辞書攻撃:ランダムな値でパスワードを設定する。,スニッフィング:ログインの試行回数に制限を設ける。,ブルートフォース攻撃:パスワードを平文で送信しない。
エ 辞書攻撃:ログインの試行回数に制限を設ける。,スニッフィング:ランダムな値でパスワードを設定する。,ブルートフォース攻撃:パスワードを平文で送信しない。
正解 イ
解説
辞書攻撃は,辞書に載っている単語や人名などパスワードに使われやすい語を順に試す攻撃なので,推測されにくいランダムな値をパスワードにすることが対策になる。スニッフィングは通信を盗聴する攻撃なので,パスワードを平文で送信しないことが対策になる。ブルートフォース攻撃は考えられる組合せを総当たりで試す攻撃なので,ログインの試行回数に制限を設けることが対策になる。この組合せのイが適切である。
ア・ウ・エは攻撃と対策の対応がずれている。例えばスニッフィングに試行回数の制限を設けても,盗聴そのものは防げないし,ブルートフォース攻撃に平文で送らない対策をしても,総当たりの試行は止まらない。
出典:平成23年度 特別試験 情報セキュリティスペシャリスト試験 午前Ⅱ 問8(表記を一部改変)
問9
ウイルスの検出手法であるビヘイビア法を説明したものはどれか。
ア あらかじめ特徴的なコードをパターンとして登録したウイルス定義ファイルを用いてウイルス検査対象と比較し,同じパターンがあれば感染を検出する。
イ ウイルスに感染していないことを保証する情報をあらかじめ検査対象に付加しておき,検査時に不整合があれば感染を検出する。
ウ ウイルスの感染が疑わしい検査対象を,安全な場所に保管する原本と比較し,異なっていれば感染を検出する。
エ ウイルスの感染や発病によって生じるデータ書込み動作の異常や通信量の異常増加などの変化を監視して,感染を検出する。 正解
正解 エ
解説
ビヘイビア法(動的ヒューリスティック法)は,検査対象のプログラムの振る舞いを監視し,ウイルスの感染や発病によって生じるファイルの書込み動作の異常や通信量の異常な増加などの変化を検知して感染を検出する手法である。未知のウイルスも検出できる可能性がある。エが正しい。
アのウイルス定義ファイルのパターンと比較するのはパターンマッチング法。イの感染していないことを保証する情報をあらかじめ付加しておき不整合を検出するのはチェックサム法(インテグリティチェック法)。ウの安全な場所に保管した原本と比較するのはコンペア法である。
出典:平成23年度 特別試験 情報セキュリティスペシャリスト試験 午前Ⅱ 問9(表記を一部改変)
問10
ウイルスの調査手法に関する記述のうち,適切なものはどれか。
ア 逆アセンブルは,バイナリコードの新種ウイルスの動作を解明するのに有効な手法である。 正解
イ パターンマッチングでウイルスを検知する方式は,暗号化された文書中のマクロウイルスの動作を解明するのに有効な手法である。
ウ ファイルのハッシュ値を基にウイルスを検知する方式は,ウイルスのハッシュ値からどのウイルスの亜種かを特定するのに確実な手法である。
エ 不正な動作からウイルスを検知する方式は,ウイルス名を特定するのに確実な手法である。
正解 ア
解説
新種のウイルスは,パターンファイルにまだ登録されていないので既存の方式では正体が分からない。その実行ファイルのバイナリコードを逆アセンブルして機械語を読める命令の並びに戻し,処理の流れを追えば,何をしようとするウイルスなのかを解明できる。アが適切である。
イのパターンマッチングは既知のパターンと照合して検知する方式で,暗号化されたマクロの中身は照合できず,動作を解明する手法でもない。ウのハッシュ値はファイルが 1 ビット違えばまったく異なる値になるので,亜種を特定するのには向かない。エの不正な動作から検知する方式(ビヘイビア法)は,怪しい振る舞いを検知できても,それがどのウイルスかという名前までは特定できない。
出典:平成23年度 特別試験 情報セキュリティスペシャリスト試験 午前Ⅱ 問10(表記を一部改変)
問11
通信の暗号化に関する記述のうち,適切なものはどれか。
ア IPsec のトランスポートモードでは,ゲートウェイ間の通信経路上だけではなく,送信ホストと受信ホストとの間の全経路上でメッセージが暗号化される。 正解
イ LDAP クライアントが LDAP サーバに接続するとき,その通信内容は暗号化することができない。
ウ S/MIME で暗号化した電子メールは,受信側のメールサーバ内に格納されている間は,メール管理者が平文として見ることができる。
エ SSL を使用すると,暗号化された HTML 文書はブラウザでキャッシュの有無が設定できず,ディスク内に必ず保存される。
正解 ア
解説
IPsec のトランスポートモードは,送信ホストと受信ホストがそれぞれ IPsec を処理し,IP パケットのデータ部分を暗号化して送る。暗号化されたまま送信ホストから受信ホストまで届くので,途中のゲートウェイ間だけでなく全経路でメッセージが暗号化される。アが適切である。ゲートウェイどうしの区間だけを暗号化するのはトンネルモードの典型的な使い方である。
イの LDAP も,LDAPS や StartTLS によって通信を暗号化できる。ウの S/MIME はメールそのものを受信者の公開鍵で暗号化するので,メールサーバに格納されている間も暗号化されたままで,管理者が平文で見ることはできない。エの SSL で受け取った HTML 文書も,ブラウザやサーバの設定でキャッシュに残さないようにできる。
出典:平成23年度 特別試験 情報セキュリティスペシャリスト試験 午前Ⅱ 問11(表記を一部改変)
問12
自社の中継用メールサーバのログのうち,外部ネットワークからの第三者中継と判断できるものはどれか。ここで,AAA.168.1.5 と AAA.168.1.10 は自社のグローバル IP アドレスとし,BBB.45.67.89 と BBB.45.67.90 は社外のグローバル IP アドレスとする。a.b.c は自社のドメイン名とし,a.b.d と a.b.e は他社のドメイン名とする。また,IP アドレスとドメイン名は詐称されていないものとする。
ア 接続元 IP アドレス:AAA.168.1.5,送信者のドメイン名:a.b.c,受信者のドメイン名:a.b.d
イ 接続元 IP アドレス:AAA.168.1.10,送信者のドメイン名:a.b.c,受信者のドメイン名:a.b.c
ウ 接続元 IP アドレス:BBB.45.67.89,送信者のドメイン名:a.b.d,受信者のドメイン名:a.b.e 正解
エ 接続元 IP アドレス:BBB.45.67.90,送信者のドメイン名:a.b.d,受信者のドメイン名:a.b.c
正解 ウ
解説
第三者中継は,自社と無関係な者どうしのメールを,自社のメールサーバが中継してしまうこと。外部ネットワークからの第三者中継なら,接続元は社外の IP アドレスで,送信者も受信者も自社以外のドメインになる。社外の BBB.45.67.89 から,他社ドメイン a.b.d の送信者が他社ドメイン a.b.e の受信者に送っているウが該当する。
アは自社の IP アドレスから自社ドメインの利用者が社外へ送る通常の送信。イは自社内のやり取り。エは社外から自社ドメインの受信者宛てに届いた通常の受信であり,いずれも第三者中継ではない。
出典:平成23年度 特別試験 情報セキュリティスペシャリスト試験 午前Ⅱ 問12(表記を一部改変)
問13
経済産業省 “ソフトウェア管理ガイドライン” に定められた,ソフトウェアを使用する法人,団体などが実施すべき基本的事項の記述のうち,適切なものはどれか。
ア ウイルスからソフトウェアを保護するため,関係法令や使用許諾契約などについて利用者の教育啓発を行う。
イ セキュリティ対策に責任を負うセキュリティ管理責任者を任命し,適切な管理体制を整備する。
ウ ソフトウェアの違法複製などの有無を確認するため,すべてのソフトウェアを対象として,その使用状況についての監査を実施する。 正解
エ ソフトウェアの脆弱性を突いた不正アクセスから保護するため,ソフトウェアの使用手順や管理方法などを定めたソフトウェア管理規則を制定する。
正解 ウ
解説
経済産業省(当時は通商産業省)の “ソフトウェア管理ガイドライン” は,ソフトウェアの違法複製などを防止するために,法人や団体がソフトウェアを使用するに当たって実施すべき事項をまとめたものである。違法複製が行われていないかを確かめるために,ソフトウェアの使用状況を監査することは,この目的にそのまま合う。ウが適切である。
アの教育啓発やイの管理責任者の任命,エの管理規則の制定は,いずれもこのガイドラインが求める事項の形をしているが,目的が “ウイルスからの保護” “セキュリティ対策” “脆弱性を突いた不正アクセスからの保護” にすり替えられている。このガイドラインのねらいは違法複製などの不正使用の防止であり,セキュリティ対策の指針ではない点で誤りである。
出典:平成23年度 特別試験 情報セキュリティスペシャリスト試験 午前Ⅱ 問13(表記を一部改変)
問14
共通フレーム 2007 に従いシステム開発の要件定義の段階で実施することとして,適切なものはどれか。
ア システムに必要なセキュリティ機能及びその機能が対策として達成すべき内容を決定する。 正解
イ システムに必要なセキュリティ機能に関連するチェックリストを用いてソースコードをレビューする。
ウ 組織に必要なセキュリティ機能を含むシステム化計画を立案する。
エ 第三者によるシステムのセキュリティ監査を脆弱性評価ツールを用いて定期的に実施する。
正解 ア
解説
共通フレーム(SLCP)の要件定義では,システムに求められる機能や性能などとともに,必要なセキュリティ機能と,その機能が対策として達成すべき内容(セキュリティ要件)を決定する。アが適切である。
イのチェックリストを用いたソースコードのレビューは,ソフトウェアの構築(コーディング)の段階で行う。ウの組織に必要なセキュリティ機能を含むシステム化計画の立案は,要件定義より前の企画の段階で行う。エの第三者による定期的なセキュリティ監査は,運用の段階で行う。
出典:平成23年度 特別試験 情報セキュリティスペシャリスト試験 午前Ⅱ 問14(表記を一部改変)
問15
IC カードの耐タンパ性を高める対策はどれか。
ア IC カードと IC カードリーダとが非接触の状態で利用者を認証して,利用者の利便性を高めるようにする。
イ 故障に備えてあらかじめ作成した予備の IC カードを保管し,故障時に直ちに予備カードに交換して利用者が IC カードを使い続けられるようにする。
ウ 信号の読出し用プローブの取付けを検出すると IC チップ内の保存情報を消去する回路を設けて,IC チップ内の情報を容易に解析できないようにする。 正解
エ 退職者の IC カードは業務システム側で利用を停止して,ほかの利用者が使用できないようにする。
正解 ウ
解説
耐タンパ性は,IC チップの内部を不正に解析されたり,記録された情報を読み出されたりしにくい性質である。信号を読み出すためのプローブ(探針)が取り付けられたことを検出したら,チップ内の情報を消去する回路を設けておけば,物理的に解析しようとしても中身を得られない。ウが該当する。
アの非接触での認証は利用者の利便性を高めるもの,イの予備カードの保管は故障時にも使い続けられるようにする可用性の対策,エの退職者のカードの利用停止は運用上のアクセス管理であり,いずれもチップ内部の情報を解析から守る耐タンパ性の対策ではない。
出典:平成23年度 特別試験 情報セキュリティスペシャリスト試験 午前Ⅱ 問15(表記を一部改変)
問16
ルータで接続された二つのセグメント間でのコリジョンの伝搬とブロードキャストフレームの中継について,適切な組合せはどれか。
ア コリジョンの伝搬:伝搬する,ブロードキャストフレームの中継:中継する
イ コリジョンの伝搬:伝搬する,ブロードキャストフレームの中継:中継しない
ウ コリジョンの伝搬:伝搬しない,ブロードキャストフレームの中継:中継する
エ コリジョンの伝搬:伝搬しない,ブロードキャストフレームの中継:中継しない 正解
正解 エ
解説
コリジョン(衝突)は,同じ伝送路を共有する範囲(コリジョンドメイン)の中で起き,物理層で中継するリピータやハブでは伝搬するが,ブリッジ,スイッチ,ルータでは伝搬しない。ブロードキャストフレームは,データリンク層までで中継するブリッジやスイッチでは中継されるが,ネットワーク層で中継するルータでは中継されない。
したがって,ルータで接続された二つのセグメント間では,コリジョンは伝搬せず,ブロードキャストフレームも中継しないので,エが正しい。ウはブリッジやスイッチで接続した場合,アはリピータやハブで接続した場合の組合せである。イのようにコリジョンは伝搬するのにブロードキャストを中継しない装置はない。
出典:平成23年度 特別試験 情報セキュリティスペシャリスト試験 午前Ⅱ 問16(表記を一部改変)
問17
ある企業の本店で内線通話を調査したところ,通話数が 1 時間当たり 120 回,平均通話時間が 90 秒であった。本店内線の呼量は何アーランか。
正解 イ
解説
呼量(アーラン)は,一定時間内に回線がどれだけ使われていたかを,その時間に対する使用時間の割合で表したもので,“1 時間当たりの通話数 × 平均通話時間 ÷ 1 時間” で求める。
1 時間に 120 回,1 回平均 90 秒なので,通話時間の合計は 120 × 90 = 10,800 秒となる。これを 1 時間の 3,600 秒で割ると 10,800 ÷ 3,600 = 3 アーランで,イが正しい。平均すると常に 3 回線が使われている状態に当たる。エの 10,800 は通話時間の合計(秒)そのもの,ウの 180 はそれを分に直した値で,時間で割っていない。アの 0.03 は割り算の向きを取り違えた値である。
出典:平成23年度 特別試験 情報セキュリティスペシャリスト試験 午前Ⅱ 問17(表記を一部改変)
問18
インターネット VPN を実現するために用いられる技術であり,ESP(Encapsulating Security Payload)や AH(Authentication Header)などのプロトコルを含むものはどれか。
正解 ア
解説
IPsec は,IP のレベルで通信を保護する一連のプロトコルで,インターネット VPN の実現に使われる。データを暗号化して機密性と完全性を守る ESP(Encapsulating Security Payload),暗号化はせず完全性と認証だけを確保する AH(Authentication Header),鍵を交換する IKE などから成る。アが該当する。
イの MPLS は,ラベルを付けてパケットを高速に転送する技術で,通信事業者の閉域網による IP-VPN などに使われるが,ESP や AH は含まない。ウの PPP はポイントツーポイントの接続を行うデータリンク層のプロトコル,エの SSL はトランスポート層の上で通信を暗号化するプロトコルで,SSL-VPN にも使われるが,ESP や AH とは別の仕組みである。
出典:平成23年度 特別試験 情報セキュリティスペシャリスト試験 午前Ⅱ 問18(表記を一部改変)
問19
TCP のフロー制御に関する記述のうち,適切なものはどれか。
ア OSI 基本参照モデルのネットワーク層の機能である。
イ ウィンドウ制御はビット単位で行う。
ウ 確認応答がない場合は再送処理によってデータ回復を行う。 正解
エ データの順序番号をもたないので,データは受信した順番のままで処理する。
正解 ウ
解説
TCP は,コネクション型のトランスポート層のプロトコルで,受信側からの確認応答(ACK)が一定時間内に返ってこない場合は,データを再送して信頼性を確保する。ウが適切である。
アの TCP は OSI 基本参照モデルのトランスポート層の機能で,ネットワーク層は IP が担う。イのウィンドウ制御の単位はバイトである。エは誤りで,TCP はシーケンス番号(順序番号)をもち,受信側は順序を並べ替えてからデータを処理する。
出典:平成23年度 特別試験 情報セキュリティスペシャリスト試験 午前Ⅱ 問19(表記を一部改変)
問20
通信プロトコルで使用するデータ形式を記述するための記法であって,SNMP のパケットの符号化に利用されているものはどれか。
ア ASN.1 正解
イ JSON
ウ SGML
エ SOAP
正解 ア
解説
ASN.1(Abstract Syntax Notation One)は,通信プロトコルでやり取りするデータの構造(型)を,機種やプログラム言語に依存しない形で記述するための記法である。記述したデータは BER などの符号化規則でバイト列に変換して送る。SNMP のメッセージ(PDU)や管理情報(MIB)は ASN.1 で定義され,BER で符号化されている。アが該当する。X.509 のディジタル証明書も ASN.1 で記述されている。
イの JSON は JavaScript のオブジェクトの書き方を基にしたデータの表記形式,ウの SGML は文書の論理構造を記述するマークアップ言語で HTML や XML の元になったもの,エの SOAP は XML 形式のメッセージでサービスを呼び出すプロトコルであり,いずれも SNMP のパケットの符号化には使われない。
出典:平成23年度 特別試験 情報セキュリティスペシャリスト試験 午前Ⅱ 問20(表記を一部改変)
問21
次の SQL 文を A 表の所有者が発行した場合を説明したものはどれか。
GRANT ALL PRIVILEGES ON A TO B WITH GRANT OPTION
ア A 表に関する,SELECT 権限,UPDATE 権限,INSERT 権限,DELETE 権限などのすべての権限,及びそれらの付与権限を利用者 B に対して付与する。 正解
イ A 表に関する,SELECT 権限,UPDATE 権限,INSERT 権限,DELETE 権限などのすべての権限を利用者 B に対して付与するが,それらの権限の付与権限は付与しない。
ウ A 表に関する,SELECT 権限,UPDATE 権限,INSERT 権限,DELETE 権限は与えないが,それらのすべての権限の付与権限だけを利用者 B に対して付与する。
エ A 表に関する,SELECT 権限,及び SELECT 権限の付与権限を利用者 B に対して付与し,UPDATE 権限,INSERT 権限,DELETE 権限,及びそれらの付与権限は付与しない。
正解 ア
解説
GRANT 文の ALL PRIVILEGES は,A 表に対して付与できる SELECT,INSERT,UPDATE,DELETE などの全ての権限を表す。WITH GRANT OPTION を付けると,付与された権限を利用者 B がさらに他の利用者に付与できる権限(付与権)も与えられる。したがって,全ての権限とそれらの付与権を付与するアが該当する。
イは WITH GRANT OPTION を付けなかった場合の説明である。ウのように権限を与えずに付与権だけを与えることはこの文ではできない。エは GRANT SELECT ON A TO B WITH GRANT OPTION を発行した場合の説明である。
出典:平成23年度 特別試験 情報セキュリティスペシャリスト試験 午前Ⅱ 問21(表記を一部改変)
問22
操作に不慣れな人も利用するシステムでは,間違ったデータが入力されることが想定される。誤入力が発生しても,プログラムやシステムを異常終了させずに,エラーメッセージを表示して次の操作を促すような設計を何というか。
ア フールプルーフ 正解
イ フェールセーフ
ウ フェールソフト
エ フォールトトレランス
正解 ア
解説
フールプルーフは,利用者が操作を誤ったり,間違ったデータを入力したりしても,システムが危険な状態になったり異常終了したりしないように作っておく設計である。誤入力を検出してエラーメッセージを出し,正しい操作を促すのはその典型である。アが該当する。
イのフェールセーフは,故障が起きたときに安全な側に倒して止める設計,ウのフェールソフトは,故障が起きても機能や性能を落として運転を続ける設計,エのフォールトトレランスは,構成要素の二重化などによって故障が起きても全体としては正常に動き続けられるようにする考え方である。いずれも “機器の故障” への備えで,“人の誤操作” への備えであるフールプルーフとは対象が違う。
出典:平成23年度 特別試験 情報セキュリティスペシャリスト試験 午前Ⅱ 問22(表記を一部改変)
問23
共通フレーム 2007 で取り決められているものはどれか。
ア 作成する文書の種類及び書式
イ 信頼性,保守性などのソフトウェアの品質尺度
ウ 適用すべき開発モデル,技法及びツール
エ プロセスごとの作業の主体者(役割)と責任の所在 正解
正解 エ
解説
共通フレーム 2007 は,ソフトウェアの企画から開発,運用,保守までに行う作業を,プロセス・アクティビティ・タスクとして体系立てて定義し,それぞれを誰が担い,どこに責任があるのかを明確にするための枠組みである。取得者と供給者が同じ言葉で作業の範囲や役割分担を取り決められるようにすることがねらいで,エが該当する。
一方で,共通フレームは “何をするか” を定めるものであり,“どうやるか” は規定しない。アの作成する文書の種類や書式,イのソフトウェアの品質尺度,ウの適用すべき開発モデル・技法・ツールは,いずれも個々のプロジェクトや組織が状況に応じて選ぶものとされ,共通フレームでは取り決めていない。
出典:平成23年度 特別試験 情報セキュリティスペシャリスト試験 午前Ⅱ 問23(表記を一部改変)
問24
(1)〜(4) はある障害の発生から本格的な対応までの一連の活動である。(1)〜(4) の各活動とそれに対応する ITIL の管理プロセスの組合せのうち,適切なものはどれか。
(1) 利用者からサービスデスクに “特定の入力操作が拒否される” という連絡があったので,別の入力操作による回避方法を利用者に伝えた。 (2) 原因を開発チームで追究した結果,アプリケーションプログラムに不具合があることが分かった。 (3) 障害の原因となったアプリケーションプログラムの不具合を改修する必要があるのかどうか,改修した場合に不具合箇所以外に影響が出る心配はないかどうかについて,関係者を集めて確認し,改修することを決定した。 (4) 改修したアプリケーションプログラムの稼働環境への適用については,利用者への周知,適用手順及び失敗時の切戻し手順の確認など,十分に事前準備を行った。
ア (1):インシデント管理,(2):問題管理,(3):変更管理,(4):リリース管理及び展開管理 正解
イ (1):インシデント管理,(2):問題管理,(3):リリース管理及び展開管理,(4):変更管理
ウ (1):問題管理,(2):インシデント管理,(3):変更管理,(4):リリース管理及び展開管理
エ (1):問題管理,(2):インシデント管理,(3):リリース管理及び展開管理,(4):変更管理
正解 ア
解説
(1) の,利用者からの連絡を受けて回避方法を伝え,まずサービスを使える状態に戻すのはインシデント管理である。(2) の,障害の根本原因を追究してアプリケーションの不具合を突き止めるのは問題管理である。(3) の,改修が必要か,他への影響はないかを関係者で確かめて改修を決めるのは変更管理である。(4) の,改修したプログラムを稼働環境へ適用するための周知や手順,切戻しの準備を行うのはリリース管理及び展開管理である。この組合せのアが適切である。
ウとエは (1) と (2) が逆で,原因の追究を後回しにしてまず業務を回復させるのがインシデント管理,根本原因を取り除くのが問題管理という役割分担に合わない。イとエは (3) と (4) が逆で,改修するかどうかの判断が変更管理,決まった変更を安全に稼働環境へ届けるのがリリース管理である。
出典:平成23年度 特別試験 情報セキュリティスペシャリスト試験 午前Ⅱ 問24(表記を一部改変)
問25
入出金管理システムから出力された入金データファイルを,売掛金管理システムが読み込んでマスタファイルを更新する。入出金管理システムから売掛金管理システムへのデータ受渡しの正確性及び網羅性を確保するコントロールはどれか。
ア 売掛金管理システムにおける入力データと出力結果とのランツーランコントロール
イ 売掛金管理システムのマスタファイル更新におけるタイムスタンプ機能
ウ 入金額及び入金データ件数のコントロールトータルのチェック 正解
エ 入出金管理システムへの入力のエディットバリデーションチェック
正解 ウ
解説
受け渡したデータの正確性と網羅性を確かめるには,送信側で集計した入金額の合計と件数(コントロールトータル)を受信側でも算出して突き合わせる。両者が一致すれば,途中でデータが欠落・重複・改変していないことを確認できる。
アのランツーランコントロールは前後の処理の整合を確認する統制だが,選択肢は売掛金管理システム内で完結しており,システム間の受渡しを検証していない。イのタイムスタンプは更新時刻の記録にすぎない。エのエディットバリデーションチェックは入出金管理システムへの入力時点の妥当性検査であり,その後の受渡しは対象外。
出典:平成23年度 特別試験 情報セキュリティスペシャリスト試験 午前Ⅱ 問25(表記を一部改変)
ほかの年度
令和7年度 秋期 午前Ⅱ
令和7年度 春期 午前Ⅱ
令和6年度 秋期 午前Ⅱ
令和6年度 春期 午前Ⅱ
令和5年度 秋期 午前Ⅱ
令和5年度 春期 午前Ⅱ
令和4年度 秋期 午前Ⅱ
令和4年度 春期 午前Ⅱ
令和3年度 秋期 午前Ⅱ
令和3年度 春期 午前Ⅱ
令和2年度 10月 午前Ⅱ
令和元年度 秋期 午前Ⅱ
平成31年度 春期 午前Ⅱ
平成30年度 秋期 午前Ⅱ
平成30年度 春期 午前Ⅱ
平成29年度 秋期 午前Ⅱ
平成29年度 春期 午前Ⅱ
平成28年度 秋期 午前Ⅱ
平成28年度 春期 午前Ⅱ
平成27年度 秋期 午前Ⅱ
平成27年度 春期 午前Ⅱ
平成26年度 秋期 午前Ⅱ
平成26年度 春期 午前Ⅱ
平成25年度 秋期 午前Ⅱ
平成25年度 春期 午前Ⅱ
平成24年度 秋期 午前Ⅱ
平成24年度 春期 午前Ⅱ
平成23年度 秋期 午前Ⅱ
平成22年度 秋期 午前Ⅱ
平成22年度 春期 午前Ⅱ
平成21年度 秋期 午前Ⅱ
平成21年度 春期 午前Ⅱ
令和7年度 春期 午前Ⅱ
令和6年度 春期 午前Ⅱ
令和5年度 春期 午前Ⅱ
令和4年度 春期 午前Ⅱ
令和3年度 春期 午前Ⅱ
令和元年度 秋期 午前Ⅱ
平成30年度 秋期 午前Ⅱ
平成29年度 秋期 午前Ⅱ
平成28年度 秋期 午前Ⅱ
平成27年度 秋期 午前Ⅱ
平成26年度 秋期 午前Ⅱ
平成25年度 秋期 午前Ⅱ
平成24年度 秋期 午前Ⅱ
平成23年度 秋期 午前Ⅱ
平成22年度 秋期 午前Ⅱ
平成21年度 秋期 午前Ⅱ
令和7年度 春期 午前Ⅱ
令和6年度 春期 午前Ⅱ
令和5年度 春期 午前Ⅱ
令和4年度 春期 午前Ⅱ
令和3年度 春期 午前Ⅱ
令和元年度 秋期 午前Ⅱ
平成30年度 秋期 午前Ⅱ
平成29年度 秋期 午前Ⅱ
平成28年度 秋期 午前Ⅱ
平成27年度 秋期 午前Ⅱ
平成26年度 秋期 午前Ⅱ
平成25年度 秋期 午前Ⅱ
平成24年度 秋期 午前Ⅱ
平成23年度 秋期 午前Ⅱ
平成22年度 秋期 午前Ⅱ
平成21年度 秋期 午前Ⅱ
令和7年度 春期 午前Ⅱ
令和6年度 春期 午前Ⅱ
令和5年度 春期 午前Ⅱ
令和4年度 春期 午前Ⅱ
令和3年度 春期 午前Ⅱ
令和元年度 秋期 午前Ⅱ
平成30年度 秋期 午前Ⅱ
平成29年度 秋期 午前Ⅱ
平成28年度 秋期 午前Ⅱ
平成27年度 秋期 午前Ⅱ
平成26年度 秋期 午前Ⅱ
平成25年度 秋期 午前Ⅱ
平成24年度 秋期 午前Ⅱ
平成23年度 秋期 午前Ⅱ
平成22年度 秋期 午前Ⅱ
平成21年度 秋期 午前Ⅱ
令和7年度 秋期 午前Ⅱ
令和6年度 秋期 午前Ⅱ
令和5年度 秋期 午前Ⅱ
令和4年度 秋期 午前Ⅱ
令和3年度 秋期 午前Ⅱ
令和2年度 10月 午前Ⅱ
平成31年度 春期 午前Ⅱ
平成30年度 春期 午前Ⅱ
平成29年度 春期 午前Ⅱ
平成28年度 春期 午前Ⅱ
平成27年度 春期 午前Ⅱ
令和7年度 秋期 午前Ⅰ
令和7年度 春期 午前Ⅰ
令和7年度 春期 午前Ⅱ
令和7年度 春期 午後Ⅰ
令和6年度 秋期 午前Ⅰ
令和6年度 春期 午前Ⅰ
令和6年度 春期 午前Ⅱ
令和6年度 春期 午後Ⅰ
令和5年度 秋期 午前Ⅰ
令和5年度 春期 午前Ⅰ
令和5年度 春期 午前Ⅱ
令和5年度 春期 午後Ⅰ
令和4年度 秋期 午前Ⅰ
令和4年度 春期 午前Ⅰ
令和4年度 春期 午前Ⅱ
令和4年度 春期 午後Ⅰ
令和3年度 秋期 午前Ⅰ
令和3年度 春期 午前Ⅰ
令和3年度 春期 午前Ⅱ
令和3年度 春期 午後Ⅰ
令和2年度 10月 午前Ⅰ
令和元年度 秋期 午前Ⅰ
令和元年度 秋期 午前Ⅱ
令和元年度 秋期 午後Ⅰ
平成31年度 春期 午前Ⅰ
平成30年度 秋期 午前Ⅰ
平成30年度 秋期 午前Ⅱ
平成30年度 秋期 午後Ⅰ
平成30年度 春期 午前Ⅰ
平成29年度 秋期 午前Ⅰ
平成29年度 秋期 午前Ⅱ
平成29年度 秋期 午後Ⅰ
平成29年度 春期 午前Ⅰ
平成28年度 秋期 午前Ⅰ
平成28年度 秋期 午前Ⅱ
平成28年度 秋期 午後Ⅰ
平成28年度 春期 午前Ⅰ
平成27年度 秋期 午前Ⅰ
平成27年度 春期 午前Ⅰ
平成27年度 秋期 午前Ⅱ
平成27年度 秋期 午後Ⅰ
平成26年度 秋期 午前Ⅰ
平成26年度 秋期 午後Ⅰ
平成26年度 春期 午前Ⅰ
平成25年度 秋期 午前Ⅰ
平成25年度 秋期 午後Ⅰ
平成25年度 春期 午前Ⅰ
平成24年度 秋期 午前Ⅰ
平成24年度 秋期 午後Ⅰ
平成24年度 春期 午前Ⅰ
平成23年度 秋期 午前Ⅰ
平成23年度 秋期 午後Ⅰ
平成23年度 特別試験 午前Ⅰ
平成22年度 秋期 午前Ⅰ
平成22年度 秋期 午後Ⅰ
平成22年度 春期 午前Ⅰ
平成21年度 秋期 午前Ⅰ
平成21年度 秋期 午後Ⅰ
平成26年度 秋期 午前Ⅱ
平成25年度 秋期 午前Ⅱ
平成24年度 秋期 午前Ⅱ
平成23年度 秋期 午前Ⅱ
平成22年度 秋期 午前Ⅱ
平成21年度 秋期 午前Ⅱ
平成21年度 春期 午前Ⅰ