‹

平成23年度 特別試験 午前Ⅱ

平成23年度 特別試験に実施された情報セキュリティスペシャリスト試験 午前Ⅱの全25問です。問題文・正解・解説をそのまま読めます。

この試験について:情報処理安全確保支援士試験について

この年度を解いてみる

問1

AES の暗号化方式を説明したものはどれか。

正解 ア

解説

AES は,ブロック長 128 ビットの共通鍵暗号方式で,鍵長を 128 ビット,192 ビット,256 ビットから選び,鍵長によって繰り返す変換処理の段数(ラウンド数)が 10 段,12 段,14 段と決まる。アが正しい。

イの段数は利用者が選択するものではなく,6回以内でもない。ウのデータの暗号化,復号,暗号化の順に3回繰り返すのはトリプル DES の方式である。エの AES は共通鍵暗号方式で,公開鍵は用いない。

出典:平成23年度 特別試験 情報セキュリティスペシャリスト試験 午前Ⅱ 問1(表記を一部改変)

問2

IEEE 802.1X で使われる EAP-TLS によって実現される認証はどれか。

正解 ウ

解説

EAP-TLS は,IEEE 802.1X で使われる EAP の認証方式の一つで,TLS の仕組みを使い,認証サーバとクライアントの双方がディジタル証明書を提示して相互に認証する。クライアントにも証明書を配る手間はかかるが,パスワードを使わない強固な認証ができる。ウが正しい。

イのチャレンジレスポンスによる利用者認証は EAP-MD5 などの方式で,サーバの認証は行わない。エの利用者 ID とパスワードによる利用者認証は,サーバだけを証明書で認証してから利用者をパスワードで認証する PEAP や EAP-TTLS で使われる。アの共通鍵によるサーバ認証と時刻同期のワンタイムパスワードの組合せは,EAP-TLS の認証ではない。

出典:平成23年度 特別試験 情報セキュリティスペシャリスト試験 午前Ⅱ 問2(表記を一部改変)

問3

PC に内蔵されるセキュリティチップ(TPM: Trusted Platform Module)がもつ機能はどれか。

正解 イ

解説

TPM(Trusted Platform Module)は,PC などのマザーボードに組み込まれるセキュリティチップで,RSA の鍵ペアの生成,暗号化や署名などの演算,鍵の安全な保管,乱数の生成,プラットフォームの完全性の計測などの機能をもつ。耐タンパ性があり,秘密鍵をチップの外に出さずに扱える。イが正しい。

アの TPM 間での共通鍵の交換,ウのディジタル証明書の発行(認証局の役割),エのネットワーク経由の乱数送信は,TPM の機能ではない。

出典:平成23年度 特別試験 情報セキュリティスペシャリスト試験 午前Ⅱ 問3(表記を一部改変)

問4

暗号アルゴリズムの危殆化を説明したものはどれか。

正解 ウ

解説

暗号アルゴリズムの危殆化とは,計算機の性能向上や解読手法の進歩によって,当初は現実的な時間では破れないと考えられていた鍵の推定や解読ができるようになり,暗号の安全性が低下することである。かつての DES や鍵長の短い RSA がこの状態になり,より強い方式への移行が進められた。ウが該当する。

アの輸出規制で強い暗号の製品が使えなくなることは制度上の制約で,アルゴリズムそのものの安全性の低下ではない。イの鍵の不適切な管理による漏えいの危険は運用上の問題であり,アルゴリズムが弱くなったわけではない。エは暗号強度を高める話で,危殆化とは逆である。

出典:平成23年度 特別試験 情報セキュリティスペシャリスト試験 午前Ⅱ 問4(表記を一部改変)

問5

SMTP-AUTH における認証の動作を説明したものはどれか。

正解 イ

解説

SMTP-AUTH は,クライアントが SMTP サーバにメールを送るときに,その場で利用者 ID とパスワードなどによる利用者認証を行い,認証に成功した利用者からだけメールを受け付ける仕組みである。第三者による不正中継やなりすまし送信を防げる。イが該当する。

アの,送信の前にメールを受信(POP)させ,そのとき認証されたクライアントの IP アドレスに一定時間だけ送信を許すのは POP before SMTP である。ウのクライアント証明書をサーバが検証するのは,TLS のクライアント認証などの仕組みである。エのパスワードからハッシュ値を計算して受信時の認証情報を秘匿するのは,POP3 の APOP の説明で,いずれも送信時にその場で利用者を認証する SMTP-AUTH とは違う。

出典:平成23年度 特別試験 情報セキュリティスペシャリスト試験 午前Ⅱ 問5(表記を一部改変)

問6

X.509 における CRL(Certificate Revocation List)の運用を説明したものはどれか。

正解 ウ

解説

CRL(Certificate Revocation List,証明書失効リスト)には,有効期限が来る前に,鍵の危殆化や登録内容の変更などの理由で認証局が失効させたディジタル証明書のシリアル番号と失効日時が登録される。有効期限内の証明書を CRL に登録することがあるので,ウが適切である。

アは,認証局の公開鍵がブラウザに組み込まれていれば証明書の署名は検証できるが,失効しているかどうかは別の話なので,CRL や OCSP の確認は省けない。イの X.509 は CRL の形式を定めるもので,発行の頻度を “1 年に 1 回” と義務付けてはおらず,実際には次回の発行予定日時を CRL 自体に書いて定期的に更新する。エの CRL に載るのは失効した証明書だけで,発行した全ての証明書の有効期限を並べるものではない。

出典:平成23年度 特別試験 情報セキュリティスペシャリスト試験 午前Ⅱ 問6(表記を一部改変)

問7

認証局が送信者に発行したディジタル証明書を使用して送信者又は受信者が行えることはどれか。

正解 ウ

解説

ディジタル証明書は,送信者の公開鍵が確かに送信者本人のものであることを認証局が保証するものである。受信者はこの証明書から送信者の公開鍵を取り出し,メッセージに付けられたディジタル署名を検証することで,メッセージが改ざんされていないことと,確かにその送信者が送ったことを確認できる。ウが該当する。

ア・エのディジタル署名や証明書は,盗聴を検知したり防止したりするものではない。盗聴を防ぐには暗号化が必要である。イの “暗号文を復号して” 確かめるという手順は署名の検証とは違い,また証明書が保証するのは公開鍵の持ち主であって,送信者が商取引相手として信頼できるかどうかまでは保証しない。

出典:平成23年度 特別試験 情報セキュリティスペシャリスト試験 午前Ⅱ 問7(表記を一部改変)

問8

サーバへのログイン時に用いるパスワードを不正に取得しようとする攻撃とその対策の組合せのうち,適切なものはどれか。

正解 イ

解説

辞書攻撃は,辞書に載っている単語や人名などパスワードに使われやすい語を順に試す攻撃なので,推測されにくいランダムな値をパスワードにすることが対策になる。スニッフィングは通信を盗聴する攻撃なので,パスワードを平文で送信しないことが対策になる。ブルートフォース攻撃は考えられる組合せを総当たりで試す攻撃なので,ログインの試行回数に制限を設けることが対策になる。この組合せのイが適切である。

ア・ウ・エは攻撃と対策の対応がずれている。例えばスニッフィングに試行回数の制限を設けても,盗聴そのものは防げないし,ブルートフォース攻撃に平文で送らない対策をしても,総当たりの試行は止まらない。

出典:平成23年度 特別試験 情報セキュリティスペシャリスト試験 午前Ⅱ 問8(表記を一部改変)

問9

ウイルスの検出手法であるビヘイビア法を説明したものはどれか。

正解 エ

解説

ビヘイビア法(動的ヒューリスティック法)は,検査対象のプログラムの振る舞いを監視し,ウイルスの感染や発病によって生じるファイルの書込み動作の異常や通信量の異常な増加などの変化を検知して感染を検出する手法である。未知のウイルスも検出できる可能性がある。エが正しい。

アのウイルス定義ファイルのパターンと比較するのはパターンマッチング法。イの感染していないことを保証する情報をあらかじめ付加しておき不整合を検出するのはチェックサム法(インテグリティチェック法)。ウの安全な場所に保管した原本と比較するのはコンペア法である。

出典:平成23年度 特別試験 情報セキュリティスペシャリスト試験 午前Ⅱ 問9(表記を一部改変)

問10

ウイルスの調査手法に関する記述のうち,適切なものはどれか。

正解 ア

解説

新種のウイルスは,パターンファイルにまだ登録されていないので既存の方式では正体が分からない。その実行ファイルのバイナリコードを逆アセンブルして機械語を読める命令の並びに戻し,処理の流れを追えば,何をしようとするウイルスなのかを解明できる。アが適切である。

イのパターンマッチングは既知のパターンと照合して検知する方式で,暗号化されたマクロの中身は照合できず,動作を解明する手法でもない。ウのハッシュ値はファイルが 1 ビット違えばまったく異なる値になるので,亜種を特定するのには向かない。エの不正な動作から検知する方式(ビヘイビア法)は,怪しい振る舞いを検知できても,それがどのウイルスかという名前までは特定できない。

出典:平成23年度 特別試験 情報セキュリティスペシャリスト試験 午前Ⅱ 問10(表記を一部改変)

問11

通信の暗号化に関する記述のうち,適切なものはどれか。

正解 ア

解説

IPsec のトランスポートモードは,送信ホストと受信ホストがそれぞれ IPsec を処理し,IP パケットのデータ部分を暗号化して送る。暗号化されたまま送信ホストから受信ホストまで届くので,途中のゲートウェイ間だけでなく全経路でメッセージが暗号化される。アが適切である。ゲートウェイどうしの区間だけを暗号化するのはトンネルモードの典型的な使い方である。

イの LDAP も,LDAPS や StartTLS によって通信を暗号化できる。ウの S/MIME はメールそのものを受信者の公開鍵で暗号化するので,メールサーバに格納されている間も暗号化されたままで,管理者が平文で見ることはできない。エの SSL で受け取った HTML 文書も,ブラウザやサーバの設定でキャッシュに残さないようにできる。

出典:平成23年度 特別試験 情報セキュリティスペシャリスト試験 午前Ⅱ 問11(表記を一部改変)

問12

自社の中継用メールサーバのログのうち,外部ネットワークからの第三者中継と判断できるものはどれか。ここで,AAA.168.1.5 と AAA.168.1.10 は自社のグローバル IP アドレスとし,BBB.45.67.89 と BBB.45.67.90 は社外のグローバル IP アドレスとする。a.b.c は自社のドメイン名とし,a.b.d と a.b.e は他社のドメイン名とする。また,IP アドレスとドメイン名は詐称されていないものとする。

正解 ウ

解説

第三者中継は,自社と無関係な者どうしのメールを,自社のメールサーバが中継してしまうこと。外部ネットワークからの第三者中継なら,接続元は社外の IP アドレスで,送信者も受信者も自社以外のドメインになる。社外の BBB.45.67.89 から,他社ドメイン a.b.d の送信者が他社ドメイン a.b.e の受信者に送っているウが該当する。

アは自社の IP アドレスから自社ドメインの利用者が社外へ送る通常の送信。イは自社内のやり取り。エは社外から自社ドメインの受信者宛てに届いた通常の受信であり,いずれも第三者中継ではない。

出典:平成23年度 特別試験 情報セキュリティスペシャリスト試験 午前Ⅱ 問12(表記を一部改変)

問13

経済産業省 “ソフトウェア管理ガイドライン” に定められた,ソフトウェアを使用する法人,団体などが実施すべき基本的事項の記述のうち,適切なものはどれか。

正解 ウ

解説

経済産業省(当時は通商産業省)の “ソフトウェア管理ガイドライン” は,ソフトウェアの違法複製などを防止するために,法人や団体がソフトウェアを使用するに当たって実施すべき事項をまとめたものである。違法複製が行われていないかを確かめるために,ソフトウェアの使用状況を監査することは,この目的にそのまま合う。ウが適切である。

アの教育啓発やイの管理責任者の任命,エの管理規則の制定は,いずれもこのガイドラインが求める事項の形をしているが,目的が “ウイルスからの保護” “セキュリティ対策” “脆弱性を突いた不正アクセスからの保護” にすり替えられている。このガイドラインのねらいは違法複製などの不正使用の防止であり,セキュリティ対策の指針ではない点で誤りである。

出典:平成23年度 特別試験 情報セキュリティスペシャリスト試験 午前Ⅱ 問13(表記を一部改変)

問14

共通フレーム 2007 に従いシステム開発の要件定義の段階で実施することとして,適切なものはどれか。

正解 ア

解説

共通フレーム(SLCP)の要件定義では,システムに求められる機能や性能などとともに,必要なセキュリティ機能と,その機能が対策として達成すべき内容(セキュリティ要件)を決定する。アが適切である。

イのチェックリストを用いたソースコードのレビューは,ソフトウェアの構築(コーディング)の段階で行う。ウの組織に必要なセキュリティ機能を含むシステム化計画の立案は,要件定義より前の企画の段階で行う。エの第三者による定期的なセキュリティ監査は,運用の段階で行う。

出典:平成23年度 特別試験 情報セキュリティスペシャリスト試験 午前Ⅱ 問14(表記を一部改変)

問15

IC カードの耐タンパ性を高める対策はどれか。

正解 ウ

解説

耐タンパ性は,IC チップの内部を不正に解析されたり,記録された情報を読み出されたりしにくい性質である。信号を読み出すためのプローブ(探針)が取り付けられたことを検出したら,チップ内の情報を消去する回路を設けておけば,物理的に解析しようとしても中身を得られない。ウが該当する。

アの非接触での認証は利用者の利便性を高めるもの,イの予備カードの保管は故障時にも使い続けられるようにする可用性の対策,エの退職者のカードの利用停止は運用上のアクセス管理であり,いずれもチップ内部の情報を解析から守る耐タンパ性の対策ではない。

出典:平成23年度 特別試験 情報セキュリティスペシャリスト試験 午前Ⅱ 問15(表記を一部改変)

問16

ルータで接続された二つのセグメント間でのコリジョンの伝搬とブロードキャストフレームの中継について,適切な組合せはどれか。

正解 エ

解説

コリジョン(衝突)は,同じ伝送路を共有する範囲(コリジョンドメイン)の中で起き,物理層で中継するリピータやハブでは伝搬するが,ブリッジ,スイッチ,ルータでは伝搬しない。ブロードキャストフレームは,データリンク層までで中継するブリッジやスイッチでは中継されるが,ネットワーク層で中継するルータでは中継されない。

したがって,ルータで接続された二つのセグメント間では,コリジョンは伝搬せず,ブロードキャストフレームも中継しないので,エが正しい。ウはブリッジやスイッチで接続した場合,アはリピータやハブで接続した場合の組合せである。イのようにコリジョンは伝搬するのにブロードキャストを中継しない装置はない。

出典:平成23年度 特別試験 情報セキュリティスペシャリスト試験 午前Ⅱ 問16(表記を一部改変)

問17

ある企業の本店で内線通話を調査したところ,通話数が 1 時間当たり 120 回,平均通話時間が 90 秒であった。本店内線の呼量は何アーランか。

正解 イ

解説

呼量(アーラン)は,一定時間内に回線がどれだけ使われていたかを,その時間に対する使用時間の割合で表したもので,“1 時間当たりの通話数 × 平均通話時間 ÷ 1 時間” で求める。

1 時間に 120 回,1 回平均 90 秒なので,通話時間の合計は 120 × 90 = 10,800 秒となる。これを 1 時間の 3,600 秒で割ると 10,800 ÷ 3,600 = 3 アーランで,イが正しい。平均すると常に 3 回線が使われている状態に当たる。エの 10,800 は通話時間の合計(秒)そのもの,ウの 180 はそれを分に直した値で,時間で割っていない。アの 0.03 は割り算の向きを取り違えた値である。

出典:平成23年度 特別試験 情報セキュリティスペシャリスト試験 午前Ⅱ 問17(表記を一部改変)

問18

インターネット VPN を実現するために用いられる技術であり,ESP(Encapsulating Security Payload)や AH(Authentication Header)などのプロトコルを含むものはどれか。

正解 ア

解説

IPsec は,IP のレベルで通信を保護する一連のプロトコルで,インターネット VPN の実現に使われる。データを暗号化して機密性と完全性を守る ESP(Encapsulating Security Payload),暗号化はせず完全性と認証だけを確保する AH(Authentication Header),鍵を交換する IKE などから成る。アが該当する。

イの MPLS は,ラベルを付けてパケットを高速に転送する技術で,通信事業者の閉域網による IP-VPN などに使われるが,ESP や AH は含まない。ウの PPP はポイントツーポイントの接続を行うデータリンク層のプロトコル,エの SSL はトランスポート層の上で通信を暗号化するプロトコルで,SSL-VPN にも使われるが,ESP や AH とは別の仕組みである。

出典:平成23年度 特別試験 情報セキュリティスペシャリスト試験 午前Ⅱ 問18(表記を一部改変)

問19

TCP のフロー制御に関する記述のうち,適切なものはどれか。

正解 ウ

解説

TCP は,コネクション型のトランスポート層のプロトコルで,受信側からの確認応答(ACK)が一定時間内に返ってこない場合は,データを再送して信頼性を確保する。ウが適切である。

アの TCP は OSI 基本参照モデルのトランスポート層の機能で,ネットワーク層は IP が担う。イのウィンドウ制御の単位はバイトである。エは誤りで,TCP はシーケンス番号(順序番号)をもち,受信側は順序を並べ替えてからデータを処理する。

出典:平成23年度 特別試験 情報セキュリティスペシャリスト試験 午前Ⅱ 問19(表記を一部改変)

問20

通信プロトコルで使用するデータ形式を記述するための記法であって,SNMP のパケットの符号化に利用されているものはどれか。

正解 ア

解説

ASN.1(Abstract Syntax Notation One)は,通信プロトコルでやり取りするデータの構造(型)を,機種やプログラム言語に依存しない形で記述するための記法である。記述したデータは BER などの符号化規則でバイト列に変換して送る。SNMP のメッセージ(PDU)や管理情報(MIB)は ASN.1 で定義され,BER で符号化されている。アが該当する。X.509 のディジタル証明書も ASN.1 で記述されている。

イの JSON は JavaScript のオブジェクトの書き方を基にしたデータの表記形式,ウの SGML は文書の論理構造を記述するマークアップ言語で HTML や XML の元になったもの,エの SOAP は XML 形式のメッセージでサービスを呼び出すプロトコルであり,いずれも SNMP のパケットの符号化には使われない。

出典:平成23年度 特別試験 情報セキュリティスペシャリスト試験 午前Ⅱ 問20(表記を一部改変)

問21

次の SQL 文を A 表の所有者が発行した場合を説明したものはどれか。

GRANT ALL PRIVILEGES ON A TO B WITH GRANT OPTION

正解 ア

解説

GRANT 文の ALL PRIVILEGES は,A 表に対して付与できる SELECT,INSERT,UPDATE,DELETE などの全ての権限を表す。WITH GRANT OPTION を付けると,付与された権限を利用者 B がさらに他の利用者に付与できる権限(付与権)も与えられる。したがって,全ての権限とそれらの付与権を付与するアが該当する。

イは WITH GRANT OPTION を付けなかった場合の説明である。ウのように権限を与えずに付与権だけを与えることはこの文ではできない。エは GRANT SELECT ON A TO B WITH GRANT OPTION を発行した場合の説明である。

出典:平成23年度 特別試験 情報セキュリティスペシャリスト試験 午前Ⅱ 問21(表記を一部改変)

問22

操作に不慣れな人も利用するシステムでは,間違ったデータが入力されることが想定される。誤入力が発生しても,プログラムやシステムを異常終了させずに,エラーメッセージを表示して次の操作を促すような設計を何というか。

正解 ア

解説

フールプルーフは,利用者が操作を誤ったり,間違ったデータを入力したりしても,システムが危険な状態になったり異常終了したりしないように作っておく設計である。誤入力を検出してエラーメッセージを出し,正しい操作を促すのはその典型である。アが該当する。

イのフェールセーフは,故障が起きたときに安全な側に倒して止める設計,ウのフェールソフトは,故障が起きても機能や性能を落として運転を続ける設計,エのフォールトトレランスは,構成要素の二重化などによって故障が起きても全体としては正常に動き続けられるようにする考え方である。いずれも “機器の故障” への備えで,“人の誤操作” への備えであるフールプルーフとは対象が違う。

出典:平成23年度 特別試験 情報セキュリティスペシャリスト試験 午前Ⅱ 問22(表記を一部改変)

問23

共通フレーム 2007 で取り決められているものはどれか。

正解 エ

解説

共通フレーム 2007 は,ソフトウェアの企画から開発,運用,保守までに行う作業を,プロセス・アクティビティ・タスクとして体系立てて定義し,それぞれを誰が担い,どこに責任があるのかを明確にするための枠組みである。取得者と供給者が同じ言葉で作業の範囲や役割分担を取り決められるようにすることがねらいで,エが該当する。

一方で,共通フレームは “何をするか” を定めるものであり,“どうやるか” は規定しない。アの作成する文書の種類や書式,イのソフトウェアの品質尺度,ウの適用すべき開発モデル・技法・ツールは,いずれも個々のプロジェクトや組織が状況に応じて選ぶものとされ,共通フレームでは取り決めていない。

出典:平成23年度 特別試験 情報セキュリティスペシャリスト試験 午前Ⅱ 問23(表記を一部改変)

問24

(1)〜(4) はある障害の発生から本格的な対応までの一連の活動である。(1)〜(4) の各活動とそれに対応する ITIL の管理プロセスの組合せのうち,適切なものはどれか。

正解 ア

解説

(1) の,利用者からの連絡を受けて回避方法を伝え,まずサービスを使える状態に戻すのはインシデント管理である。(2) の,障害の根本原因を追究してアプリケーションの不具合を突き止めるのは問題管理である。(3) の,改修が必要か,他への影響はないかを関係者で確かめて改修を決めるのは変更管理である。(4) の,改修したプログラムを稼働環境へ適用するための周知や手順,切戻しの準備を行うのはリリース管理及び展開管理である。この組合せのアが適切である。

ウとエは (1) と (2) が逆で,原因の追究を後回しにしてまず業務を回復させるのがインシデント管理,根本原因を取り除くのが問題管理という役割分担に合わない。イとエは (3) と (4) が逆で,改修するかどうかの判断が変更管理,決まった変更を安全に稼働環境へ届けるのがリリース管理である。

出典:平成23年度 特別試験 情報セキュリティスペシャリスト試験 午前Ⅱ 問24(表記を一部改変)

問25

入出金管理システムから出力された入金データファイルを,売掛金管理システムが読み込んでマスタファイルを更新する。入出金管理システムから売掛金管理システムへのデータ受渡しの正確性及び網羅性を確保するコントロールはどれか。

正解 ウ

解説

受け渡したデータの正確性と網羅性を確かめるには,送信側で集計した入金額の合計と件数(コントロールトータル)を受信側でも算出して突き合わせる。両者が一致すれば,途中でデータが欠落・重複・改変していないことを確認できる。

アのランツーランコントロールは前後の処理の整合を確認する統制だが,選択肢は売掛金管理システム内で完結しており,システム間の受渡しを検証していない。イのタイムスタンプは更新時刻の記録にすぎない。エのエディットバリデーションチェックは入出金管理システムへの入力時点の妥当性検査であり,その後の受渡しは対象外。

出典:平成23年度 特別試験 情報セキュリティスペシャリスト試験 午前Ⅱ 問25(表記を一部改変)