平成24年度 春期に実施された情報セキュリティスペシャリスト試験
午前Ⅱの全25問です。問題文・正解・解説をそのまま読めます。
この試験について:情報処理安全確保支援士試験について
この年度を解いてみる
問1
クリックジャッキング攻撃に該当するものはどれか。
ア Web アプリケーションの脆弱性を悪用し,Web サーバに不正なリクエストを送って Web サーバからのレスポンスを二つに分割させることによって,利用者のブラウザのキャッシュを偽造する。
イ Web ページのコンテンツ上に透明化した標的サイトのコンテンツを配置し,利用者が気づかないうちに標的サイト上で不正操作を実行させる。 正解
ウ ブラウザのタブ表示機能を利用し,ブラウザの非活性なタブの中身を,利用者が気づかないうちに偽ログインページに書き換えて,それを操作させる。
エ 利用者のブラウザの設定を変更することによって,利用者の Web ページの閲覧履歴やパスワードなどの機密情報を盗み出す。
正解 イ
解説
クリックジャッキングは,攻撃者が用意した Web ページの上に,標的サイトのページを iframe などで透明にして重ねておき,利用者が見えているボタンを押したつもりで,実際には透明な標的サイトのボタンを押させる攻撃である。利用者が標的サイトにログインしたままなら,気付かないうちに設定変更や投稿などの操作をさせられる。イが該当する。
アのレスポンスを二つに分割させてキャッシュを偽造するのは HTTP レスポンス分割攻撃(HTTP ヘッダインジェクションの一種)である。ウの非活性なタブの中身を偽ログインページに書き換えるのはタブナビング(tabnabbing)と呼ばれるフィッシングの手口である。エのブラウザの設定を変更して閲覧履歴やパスワードを盗むのは,スパイウェアやブラウザハイジャッカーの動作であり,いずれも透明なページを重ねて操作させるものではない。
出典:平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問1(表記を一部改変)
問2
作成者によってディジタル署名された電子文書に,タイムスタンプ機関がタイムスタンプを付与した。この電子文書を公開する場合のタイムスタンプの効果のうち,適切なものはどれか。
ア タイムスタンプを付与した時刻以降に,作成者が電子文書の内容を他の電子文書へコピーして流用することを防止する。
イ タイムスタンプを付与した時刻以降に,第三者が電子文書の内容を他の電子文書へコピーして流用することを防止する。
ウ 電子文書がタイムスタンプの時刻以前に存在したことを示すことによって,作成者が電子文書の作成を否認することを防止する。 正解
エ 電子文書がタイムスタンプの時刻以前に存在したことを示すことによって,第三者が電子文書を改ざんすることを防止する。
正解 ウ
解説
タイムスタンプは,信頼できる第三者(タイムスタンプ機関)が,電子文書のハッシュ値に時刻情報を結び付けて署名したものである。タイムスタンプの時刻にその電子文書が存在したこと(存在証明)と,その時刻以降に改ざんされていないこと(完全性証明)を示せる。作成者のディジタル署名と組み合わせれば,作成者がその時刻以前に作成したことを否認できなくなる。ウが適切である。
ア,イのコピーして流用することは,タイムスタンプでは防げない。エのタイムスタンプは改ざんを検出できるようにするもので,改ざんする行為そのものを防止するわけではない。
出典:平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問2(表記を一部改変)
問3
ディジタル証明書に関する記述のうち,適切なものはどれか。
ア S/MIME や TLS で利用するディジタル証明書の規格は,ITU-T X.400 で規定されている。
イ ディジタル証明書は,SSL/TLS プロトコルにおいて通信データの暗号化のための鍵交換や通信相手の認証に利用されている。 正解
ウ 認証局が発行するディジタル証明書は,申請者の秘密鍵に対して認証局がディジタル署名したものである。
エ ルート認証局は,下位層の認証局の公開鍵にルート認証局の公開鍵でディジタル署名したディジタル証明書を発行する。
正解 イ
解説
SSL/TLS では,サーバが提示するディジタル証明書によって通信相手が正当であることを認証し,証明書に含まれる公開鍵を,通信データの暗号化に使う共通鍵を共有するための鍵交換などに利用する。イが適切である。
アのディジタル証明書の規格は ITU-T X.509 で,X.400 は電子メールなどのメッセージ通信の規格である。ウのディジタル証明書は,申請者の公開鍵などに対して認証局が自らの秘密鍵でディジタル署名したもので,申請者の秘密鍵は含まない。エのルート認証局も,下位の認証局の公開鍵に対して,ルート認証局の秘密鍵で署名した証明書を発行する。
出典:平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問3(表記を一部改変)
問4
米国 NIST が制定した,AES における鍵長の条件はどれか。
ア 128 ビット,192 ビット,256 ビットから選択する。 正解
イ 256 ビット未満で任意に指定する。
ウ 暗号化処理単位のブロック長より 32 ビット長くする。
エ 暗号化処理単位のブロック長より 32 ビット短くする。
正解 ア
解説
AES(Advanced Encryption Standard)は,NIST が米国の標準暗号として制定した共通鍵暗号方式で,ブロック長は128ビット,鍵長は128ビット,192ビット,256ビットの三つから選ぶ。アが正しい。鍵長が長いほど暗号化の繰返し処理(ラウンド)の回数が増え,安全性も高くなる。
イのように256ビット未満で任意に決めることはできない。ウとエのように鍵長をブロック長から32ビット増減させるという決まりもなく,ブロック長は鍵長にかかわらず128ビットで一定である。
出典:平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問4(表記を一部改変)
問5
コンティンジェンシープランにおける留意点はどれか。
ア 企業の全てのシステムを対象とするのではなく,システムの復旧の重要性と緊急性を勘案して対象を決定する。 正解
イ 災害などへの対応のために,すぐに使用できるよう,バックアップデータをコンピュータ室内又はセンタ内に保存しておく。
ウ バックアップの対象は,機密情報の中から機密度を勘案して選択する。
エ 被害のシナリオを作成し,これに基づく “予防策策定手順” を策定する。
正解 ア
解説
コンティンジェンシープラン(緊急時対応計画)は,災害や障害などの緊急事態が起きたときに,業務への影響を最小限にとどめて復旧するための対応手順をあらかじめ定めた計画である。全てのシステムを同時に復旧することは難しいので,業務への影響から復旧の重要性と緊急性を評価し,対象や優先順位を決めることが大切である。アが適切である。
イのバックアップデータをコンピュータ室やセンタ内に保存すると,災害時に本番データと同時に失われるので,遠隔地に保管する。ウのバックアップの対象は,機密度ではなく業務の継続や復旧に必要かどうかで選ぶ。エの“予防策策定手順”は,緊急事態が発生した後の対応を定めるコンティンジェンシープランの中心ではなく,緊急時の対応手順や復旧手順を策定する。
出典:平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問5(表記を一部改変)
問6
JIS Q 27001:2006 における情報システムのリスクとその評価に関する記述のうち,適切なものはどれか。
ア 脅威とは,脆弱性が顕在化する源のことであり,情報システムに組み込まれた技術的管理策によって脅威のレベルと発生の可能性が決まる。
イ 脆弱性とは,情報システムに対して悪い影響を与える要因のことであり,自然災害,システム障害,人為的過失及び不正行為に大別される。
ウ リスクの特定では,脅威が管理策の脆弱性に付け込むことによって情報資産に与える影響を特定する。 正解
エ リスク評価では,リスク回避とリスク低減の二つに評価を分類し,リスクの大きさを判断して対策を決める。
正解 ウ
解説
JIS Q 27001:2006 では,リスクの特定において,情報資産とその管理責任者を特定し,資産に対する脅威と,その脅威に付け込まれる可能性のある脆弱性を特定し,機密性,完全性,可用性の喪失が資産に与える影響を特定する。ウが適切である。
アの脅威は,システムや組織に損害を与える可能性がある望ましくない事象の潜在的な原因で,脆弱性が顕在化する源ではなく,管理策によってその水準が決まるものでもない。イの悪い影響を与える要因は脅威の説明で,脆弱性は脅威に付け込まれる可能性のある資産や管理策の弱点である。エのリスク評価はリスクの大きさを基準と比較して対応の要否や優先度を決める活動で,回避と低減の二つに分類するものではない。
出典:平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問6(表記を一部改変)
問7
ファイアウォールにおいて,自ネットワークのホストへの侵入を防止する対策のうち,IP スプーフィング(spoofing)攻撃の対策について述べたものはどれか。
ア 外部から入る TCP コネクション確立要求パケットのうち,外部へのインターネットサービスの提供に必要なもの以外を破棄する。
イ 外部から入る UDP パケットのうち,外部へのインターネットサービスの提供や利用したいインターネットサービスに必要なもの以外を破棄する。
ウ 外部から入るパケットの宛先 IP アドレスが,インターネットとの直接の通信をすべきでない自ネットワークのホストのものであれば,そのパケットを破棄する。
エ 外部から入るパケットの送信元 IP アドレスが自ネットワークのものであれば,そのパケットを破棄する。 正解
正解 エ
解説
IP スプーフィングは,送信元 IP アドレスを偽装して,信頼されたホストからの通信になりすます攻撃である。外部から入ってくるパケットの送信元 IP アドレスが自ネットワークのアドレスであれば,本来ありえない偽装されたパケットなので,ファイアウォールで阻止する(イングレスフィルタリング)。エが有効である。
ア,イの外部から入る TCP コネクション確立要求や UDP パケットのうち必要なもの以外を阻止する対策と,ウのあて先 IP アドレスによる阻止は,一般的な不正アクセス対策で,送信元の偽装を見破るものではない。
出典:平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問7(表記を一部改変)
問8
サイドチャネル攻撃の手法であるタイミング攻撃の対策として,最も適切なものはどれか。
ア 演算アルゴリズムに対策を施して,演算内容による処理時間の差異が出ないようにする。 正解
イ 故障を検出する機構を設けて,検出したら機密情報を破壊する。
ウ コンデンサを挿入して,電力消費量が時間的に均一となるようにする。
エ 保護層を備えて,内部のデータが不正に書き換えられないようにする。
正解 ア
解説
タイミング攻撃は,暗号処理などに掛かる時間が秘密情報(鍵のビットなど)によって変わることを利用し,処理時間を精密に測って秘密情報を推定するサイドチャネル攻撃である。秘密情報によらず処理時間が一定になるように処理を追加するアが対策になる。
イは装置に故障を起こさせて誤った出力から秘密情報を推定する故障利用攻撃への対策,ウは消費電力の変化から秘密情報を推定する電力解析攻撃への対策である。エは内部データの改ざんを防ぐ耐タンパ性の対策で,処理時間の差から情報が漏れることは防げない。
出典:平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問8(表記を一部改変)
問9
PCI データセキュリティ基準(PCI DSS Version 2.0)の要件のうち,詳細要件の選択肢として,WAF の導入を含むものはどれか。
ア 要件 1:カード会員データを保護するために,ファイアウォールをインストールして構成を維持すること
イ 要件 3:保存されるカード会員データを保護すること
ウ 要件 6:安全性の高いシステムとアプリケーションを開発し,保守すること 正解
エ 要件 7:カード会員データへのアクセスを,業務上必要な範囲内に制限すること
正解 ウ
解説
PCI DSS の要件 6「安全性の高いシステムとアプリケーションを開発し,保守すること」には,一般に公開されている Web アプリケーションへの攻撃に継続的に対処することを求める詳細要件があり,その方法として,Web アプリケーションの脆弱性を評価することと,Web アプリケーションの前に WAF のような攻撃を検知・防御する仕組みを設置することの二つが挙げられている。ウが該当する。
アの要件 1 はネットワークのファイアウォールの設置と構成の維持,イの要件 3 は保存されたカード会員データを暗号化などで保護すること,エの要件 7 はカード会員データへのアクセスを業務上必要な範囲に制限することを求めるもので,いずれも Web アプリケーションへの攻撃を防ぐ WAF の導入を選択肢に含む要件ではない。
出典:平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問9(表記を一部改変)
問10
DMZ 上のコンピュータがインターネットからの ping に応答しないようにファイアウォールのセキュリティルールを定めるとき,“通過禁止” に設定するものはどれか。
ア ICMP 正解
イ TCP 及び UDP のポート番号 53
ウ TCP のポート番号 21
エ UDP のポート番号 123
正解 ア
解説
ping は,ICMP(Internet Control Message Protocol)のエコー要求とエコー応答のメッセージを使って,相手のコンピュータと通信できるかを確かめるコマンドである。DMZ 上のコンピュータが ping に応答しないようにするには,ファイアウォールで ICMP を通過禁止にする。アが正しい。
イの TCP 及び UDP のポート番号 53 は DNS,ウの TCP のポート番号 21 は FTP の制御用,エの UDP のポート番号 123 は時刻を同期する NTP で使われ,いずれも ping には関係しない。
出典:平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問10(表記を一部改変)
問11
有料の公衆無線 LAN サービスにおいて実施される,ネットワークサービスの不正利用に対するセキュリティ対策の方法と目的はどれか。
ア 利用者ごとに異なる SSID を割り当てることによって,利用者 PC への不正アクセスを防止する。
イ 利用者ごとに異なるサプリカントを割り当てることによって,利用者 PC への不正アクセスを防止する。
ウ 利用者ごとに異なるプライベート IP アドレスを割り当てることによって,第三者によるアクセスポイントへのなりすましを防止する。
エ 利用者ごとに異なる利用者 ID を割り当て,パスワードを設定することによって,契約者以外の利用者によるアクセスを防止する。 正解
正解 エ
解説
有料の公衆無線 LAN サービスで守りたいのは,料金を払っていない者にサービスを使われないことである。そのためには利用者ごとに利用者 ID とパスワードを割り当てて認証し,契約者だけが接続できるようにする。エが適切である。
アの SSID はネットワークの名前で,利用者ごとに変えるものではなく,知られても接続を防ぐ仕組みにはならない。イのサプリカントは IEEE 802.1X で認証を受ける端末側のソフトウェアであって,利用者ごとに “割り当てる” ものではない。ウのプライベート IP アドレスは接続後に DHCP で配られるもので,アクセスポイントへのなりすましを防ぐ働きはない。
出典:平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問11(表記を一部改変)
問12
送信元を詐称した電子メールを拒否するために,SPF(Sender Policy Framework)の仕組みにおいて受信側が行うことはどれか。
ア Resent-Sender:,Resent-From:,Sender:,From: などのメールヘッダ情報の送信者メールアドレスを基に送信メールアカウントを検証する。
イ SMTP が利用するポート番号 25 の通信を拒否する。
ウ SMTP 通信中にやり取りされる MAIL FROM コマンドで与えられた送信ドメインと送信サーバの IP アドレスの適合性を検証する。 正解
エ 電子メールに付加されたディジタル署名を受信側が検証する。
正解 ウ
解説
SPF(Sender Policy Framework)では,送信側のドメインの管理者が,そのドメインのメールを送信するサーバの IP アドレスを DNS の SPF レコードに登録しておく。受信側は,SMTP の MAIL FROM コマンドで示された送信ドメインの SPF レコードを DNS に問い合わせ,接続してきた送信サーバの IP アドレスと照合して,送信元が詐称されていないかを検証する。ウが正しい。
アのメールヘッダの送信者アドレスによる検証は,SPF が検証の対象にしているエンベロープの送信者とは異なる。イの SMTP のポート番号 25 の通信を拒否するのは OP25B で,エのディジタル署名を受信側が検証するのは DKIM である。
出典:平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問12(表記を一部改変)
問13
迷惑メールの検知手法であるベイジアンフィルタリングの説明はどれか。
ア 信頼できるメール送信元を許可リストに登録しておき,許可リストにない送信元からの電子メールは迷惑メールと判定する。
イ 電子メールが正規のメールサーバから送信されていることを検証し,迷惑メールであるかどうかを判定する。
ウ 電子メールの第三者中継を許可しているメールサーバを登録したデータベースに掲載されている情報を基に,迷惑メールであるかどうかを判定する。
エ 迷惑メールを利用者が振り分けるときに,迷惑メールの特徴を自己学習し,迷惑メールであるかどうかを統計的に解析して判定する。 正解
正解 エ
解説
ベイジアンフィルタリングは,利用者が迷惑メールと正規のメールに振り分けた結果から,それぞれに現れる単語などの特徴の出現確率を学習し,ベイズの定理を用いて,新しく届いたメールが迷惑メールである確率を統計的に計算して判定する手法である。エが正しい。
アは信頼できる送信元を許可リスト(ホワイトリスト)に登録する方式,イは SPF や DKIM などの送信ドメイン認証による判定である。ウは第三者中継を許すメールサーバを登録した DNSBL(ブラックリスト)を参照する方式である。
出典:平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問13(表記を一部改変)
問14
DNS の再帰的な問合せを使ったサービス不能攻撃(DNS amp)の踏み台にされることを防止する対策はどれか。
ア キャッシュサーバとコンテンツサーバに分離し,インターネット側からキャッシュサーバに問合せできないようにする。 正解
イ 問合せされたドメインに関する情報を Whois データベースで確認する。
ウ 一つの DNS レコードに複数のサーバの IP アドレスを割り当て,サーバへのアクセスを振り分けて分散させるように設定する。
エ 他の DNS サーバから送られてくる IP アドレスとホスト名の対応情報の信頼性をディジタル署名で確認するように設定する。
正解 ア
解説
DNS amp(DNS リフレクション攻撃)は,送信元 IP アドレスを攻撃対象に偽装した問合せを,誰からでも再帰的な問合せを受け付ける DNS キャッシュサーバ(オープンリゾルバ)に大量に送り,大きな応答を攻撃対象に集中させる攻撃である。キャッシュサーバとコンテンツサーバを分離し,インターネット側からキャッシュサーバに問合せできないようにすれば,踏み台にされることを防げる。アが正しい。
イの Whois データベースでドメインの情報を確認しても,攻撃は防げない。ウの一つのレコードに複数の IP アドレスを割り当てるのは DNS ラウンドロビンによる負荷分散である。エのディジタル署名による応答の確認は DNSSEC で,キャッシュポイズニングへの対策である。
出典:平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問14(表記を一部改変)
問15
SMTP-AUTH を使ったメールセキュリティ対策はどれか。
ア ISP 管理下の動的 IP アドレスからの電子メール送信について,管理外ネットワークのメールサーバへの SMTP 通信を禁止する。
イ PC からの電子メール送信は,POP 接続で利用者認証済の場合にだけ許可する。
ウ 通常の SMTP のポートとは別のサブミッションポートを使用して,PC からメールサーバへの電子メール送信時の認証を行う。 正解
エ 電子メール送信元のサーバについて DNS の逆引きが成功した場合にだけ,電子メール受信を許可する。
正解 ウ
解説
SMTP-AUTH は,メールクライアントがメールサーバへメールを送るときに利用者認証を行う仕組みである。ISP が OP25B で外部の 25 番ポートへの直接送信を止めていても,利用者は通常の SMTP のポート(25 番)とは別のサブミッションポート(587 番)でメールサーバに接続し,SMTP-AUTH で認証を受けてから送信できる。ウが該当する。
アの ISP 管理下の動的 IP アドレスから管理外のメールサーバへの SMTP 通信を禁止するのは OP25B である。イの POP 接続で認証済みの場合にだけ送信を許すのは POP before SMTP で,送信のときに直接認証するのではない。エの送信元サーバの DNS 逆引きが成功した場合だけ受信を許すのは,受信側で行う送信元の確認であり,送信者を認証する SMTP-AUTH とは別の対策である。
出典:平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問15(表記を一部改変)
問16
SQL インジェクション対策について,Web アプリケーションの実装における対策と Web アプリケーションの実装以外の対策として,ともに適切なものはどれか。
ア 実装における対策:Web アプリケーション中でシェルを起動しない。,実装以外の対策:chroot 環境で Web サーバを実行する。
イ 実装における対策:セッション ID を複雑なものにする。,実装以外の対策:SSL によって通信内容を秘匿する。
ウ 実装における対策:バインド機構を利用する。,実装以外の対策:データベースのアカウントのもつデータベースアクセス権限を必要最小限にする。 正解
エ 実装における対策:パス名やファイル名をパラメタとして受け取らないようにする。,実装以外の対策:重要なファイルを公開領域に置かない。
正解 ウ
解説
SQL インジェクションは,入力データに SQL 文の一部を紛れ込ませて,データベースを不正に操作する攻撃である。Web アプリケーションの実装では,バインド機構(プレースホルダ)を使って入力値を SQL 文の構造と切り離して渡すことが根本的な対策になる。実装以外の対策としては,データベースのアカウントの権限を必要最小限にし,攻撃されたときの被害を抑える。ウが適切である。
アのシェルを起動しないことと chroot 環境での実行は OS コマンドインジェクションへの対策,イのセッション ID を複雑にすることと SSL による秘匿はセッションハイジャックへの対策,エのパス名やファイル名をパラメタとして受け取らないことと重要なファイルを公開領域に置かないことはディレクトリトラバーサルへの対策である。
出典:平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問16(表記を一部改変)
問17
無線 LAN で用いられる SSID の説明として,適切なものはどれか。
ア 48 ビットのネットワーク識別子であり,アクセスポイントの MAC アドレスと一致する。
イ 48 ビットのホスト識別子であり,有線 LAN の MAC アドレスと同様の働きをする。
ウ 最長 32 オクテットのネットワーク識別子であり,接続するアクセスポイントの選択に用いられる。 正解
エ 最長 32 オクテットのホスト識別子であり,ネットワーク上で一意である。
正解 ウ
解説
SSID(Service Set Identifier)は,無線 LAN のネットワークにつける最長 32 オクテットの名前である。アクセスポイントがビーコンで知らせ,端末はこの名前を見てどのネットワークにつなぐかを選ぶ。ウが適切である。
ア・イの 48 ビットの識別子は MAC アドレスのことである。アクセスポイントの MAC アドレスを使ってネットワークを識別するのは BSSID で,SSID とは別のものである。エの “ネットワーク上で一意なホスト識別子” という説明も SSID には当てはまらない。SSID は同じ名前を複数のアクセスポイントに付けて一つのネットワークとして見せる(ESSID として使う)こともできるので,一意である必要もない。
出典:平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問17(表記を一部改変)
問18
シリアル回線で使用するものと同じデータリンクのコネクション確立やデータ転送を,LAN 上で実現するプロトコルはどれか。
ア MPLS
イ PPP
ウ PPPoE 正解
エ PPTP
正解 ウ
解説
PPPoE(PPP over Ethernet)は,シリアル回線で使われる PPP のフレームをイーサネットのフレームに入れて運ぶプロトコルである。これによって,PPP がもつコネクションの確立や利用者認証(PAP・CHAP),IP アドレスの割当てといった仕組みを,LAN 上でそのまま使える。ウが該当する。
イの PPP は,もともと電話回線などのシリアル回線で 1 対 1 の接続に使うプロトコルで,LAN 上で実現するものではない。アの MPLS は IP パケットにラベルを付けて高速に転送する技術である。エの PPTP は PPP のフレームを GRE で包んで IP ネットワーク上をトンネリングする VPN のプロトコルで,運ぶ相手が LAN ではなく IP ネットワークである点が違う。
出典:平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問18(表記を一部改変)
問19
ネットワーク管理プロトコルである SNMP バージョン 1 のメッセージタイプのうち,事象の発生をエージェント自身が自発的にマネージャに知らせるために使用するものはどれか。
ア get-request
イ get-response
ウ set-request
エ trap 正解
正解 エ
解説
SNMP では,管理される機器上のエージェントが MIB に管理情報を保持し,マネージャが問合せや設定を行う。SNMP バージョン 1 のメッセージのうち trap は,リンクのダウンや機器の再起動などの事象が起きたときに,エージェントが問合せを待たずに自発的にマネージャへ通知するためのもので,UDP のポート 162 に送られる。エが該当する。
アの get-request はマネージャがエージェントに MIB の値を要求するメッセージ,イの get-response はエージェントが get-request や set-request に応答するメッセージである。ウの set-request は,マネージャがエージェントの MIB の値を設定するメッセージである。
出典:平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問19(表記を一部改変)
問20
WebDAV の特徴はどれか。
ア HTTP 上の SOAP によってソフトウェア同士が通信して,ネットワーク上に分散したアプリケーションを連携させることができる。
イ HTTP を拡張したプロトコルを使って,サーバ上のファイルの参照や作成,削除及びバージョン管理が行える。 正解
ウ Web アプリケーションから IMAP サーバにアクセスして,ブラウザから添付ファイルを含む電子メールの操作ができる。
エ ブラウザで “ftp://” から始まる URL を指定して,ソフトウェアなどの大容量ファイルのダウンロードができる。
正解 イ
解説
WebDAV は,HTTP に PROPFIND,MKCOL,COPY,MOVE,LOCK などのメソッドを追加して拡張したプロトコルで,Web サーバ上のファイルの参照,作成,削除,移動,排他制御,バージョン管理などを,リモートから行える。イが該当する。
アは SOAP を使った Web サービスの説明,ウは Web ブラウザから電子メールを扱う Web メールの説明,エは FTP のサーバからファイルをダウンロードする説明である。
出典:平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問20(表記を一部改変)
問21
SQL の GRANT 文による権限定義に関する記述のうち,適切なものはどれか。
ア PUBLIC 指定によって,全ての権限を与えることができる。
イ WITH GRANT OPTION 指定によって,権限を付与可能にすることができる。 正解
ウ ビューに対して固有の参照権限を定義できない。
エ 表定義の SQL 文内に GRANT 文を指定することによって,権限定義ができる。
正解 イ
解説
GRANT 文に WITH GRANT OPTION を付けると,権限を受け取った利用者が,その権限をさらに他の利用者へ付与できるようになる。イが適切である。
アの PUBLIC は “全ての利用者” に権限を与えるための指定で,“全ての権限” を与えるのは ALL PRIVILEGES である。ウのビューは表と同じように GRANT の対象にでき,基の表には権限を与えずにビューにだけ参照権限を与えることで,見せる範囲を絞る使い方がむしろ一般的である。エの権限は CREATE TABLE などの表定義とは別に,独立した GRANT 文で定義する。
出典:平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問21(表記を一部改変)
問22
システム開発で行われる各テストについて,そのテスト要求事項が定義されるアクティビティとテストの組合せのうち,適切なものはどれか。
ア システム方式設計:運用テスト,ソフトウェア方式設計:システム結合テスト,ソフトウェア詳細設計:ソフトウェア結合テスト
イ システム方式設計:運用テスト,ソフトウェア方式設計:ソフトウェア結合テスト,ソフトウェア詳細設計:ソフトウェアユニットテスト
ウ システム方式設計:システム結合テスト,ソフトウェア方式設計:ソフトウェア結合テスト,ソフトウェア詳細設計:ソフトウェアユニットテスト 正解
エ システム方式設計:システム結合テスト,ソフトウェア方式設計:ソフトウェアユニットテスト,ソフトウェア詳細設計:ソフトウェア結合テスト
正解 ウ
解説
共通フレームの考え方では,設計の各段階で定義した事項が正しく実現されているかを,対応するテストで確認する(V字モデル)。システム方式設計で定義したシステムの構成や要件はシステム結合テストで,ソフトウェア方式設計で定義したソフトウェアの構造やコンポーネント間のインタフェースはソフトウェア結合テストで,ソフトウェア詳細設計で定義したユニットの仕様はソフトウェアユニットテストで確認する。ウが適切である。
ア,イの運用テストは,利用者が実際の運用環境で業務に使えるかを確認するテストで,システム要件定義や運用の要件に対応する。エはソフトウェア方式設計と詳細設計に対応するテストが入れ替わっている。
出典:平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問22(表記を一部改変)
問23
開発した製品で利用している新規技術に関して特許の出願を行った。日本において特許権の取得が可能なものはどれか。
ア 学会で技術内容を発表した日から 11 か月目に出願した。
イ 顧客と守秘義務の確認を取った上で技術内容を説明した後,製品発表前に出願した。 正解
ウ 製品に使用した暗号の生成式を出願した。
エ 製品を販売した後に出願した。
正解 イ
解説
特許を受けるには,出願前に発明が公然と知られていないこと(新規性)が必要である。顧客と守秘義務を確認した上で技術内容を説明しても,秘密を守る義務のある者に知られただけなので公然と知られたことにはならず,製品発表前に出願すれば新規性は失われていない。イが特許権を取得できる。
アの学会発表とエの製品の販売は,発明を公然と知られた状態にする行為である。出題当時(平成21年)の特許法第30条では,新規性喪失の例外は学会での文書発表などから6か月以内の出願に限られ,販売は対象外だったので,どちらも新規性を失って取得できなかった。ウの暗号の生成式は数学的な公式で,自然法則を利用した技術的思想の創作ではないので発明に当たらない。
なお,現行の特許法第30条第2項では,特許を受ける権利を有する者の行為によって公知になった発明は,1年以内に出願し,証明書を提出するなどの手続を取れば新規性を失わなかったものとみなされる。現在は,アの11か月目の出願やエの販売後1年以内の出願でも,この手続によって特許を受けられる場合がある。
出典:平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問23(表記を一部改変)
問24
IT サービスマネジメントの情報セキュリティ管理プロセスに対して,JIS Q 20000-1 が要求している事項はどれか。
ア 潜在的な問題を低減させるために,予防処置を取らなければならない。
イ ディジタルの構成品目の原本を,物理的又は電子的にセキュリティが保たれた書庫で管理しなければならない。
ウ 変更要求に対しては,そのリスク,影響及び事業利益について,アセスメントを行わなければならない。
エ 変更を実装する前に,変更がセキュリティ管理策に与える影響のアセスメントを行わなければならない。 正解
正解 エ
解説
この年度の出題は,JIS Q 20000-1(ISO/IEC 20000-1 に対応する規格の 2007 年版)の各プロセスの要求事項を並べ,情報セキュリティ管理プロセスに当たるものを選ばせている。情報セキュリティ管理では,変更を実装する前に,その変更がセキュリティ管理策に与える影響をアセスメントすることが求められている。エが該当する。
アの潜在的な問題を低減させるための予防処置は問題管理,イのディジタルの構成品目の原本をセキュリティが保たれた書庫で管理することは構成管理,ウの変更要求のリスク,影響及び事業利益のアセスメントは変更管理の要求事項である。いずれもセキュリティに関わる内容を含むように見えるが,情報セキュリティ管理プロセスの要求事項ではない。
出典:平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問24(表記を一部改変)
問25
内部監査として実施したシステム監査で,問題点を検出後,改善勧告を行うまでの間に監査人が考慮すべき事項として,適切なものはどれか。
ア 改善事項を被監査部門へ事前に通知した場合,不備の是正が行われ,元から不備が存在しなかったように見える可能性があるので,被監査部門に秘匿する。
イ 監査人からの一方的な改善提案は実行不可能なものとなるおそれがあるので,改善勧告の前に,改善策について被監査部門との間で協議する場をもつ。 正解
ウ 経営判断に関与することを避けるため,不備を改善する際の経済合理性などの判断を行わず,そのまま経営者に対する改善勧告とする。
エ 将来のフォローアップに際して,客観的で中立的な判断を阻害する要因となるので,改善勧告の優先度付けや取捨選択を行うことを避ける。
正解 イ
解説
監査人が一方的に改善勧告を出しても,被監査部門の業務や経営資源の実情に合わなければ実行されず,勧告が形だけになってしまう。そのため,改善勧告を行う前に,改善策について被監査部門と意見を交換し,実現可能で効果的な内容かどうかを確かめる場をもつことが望ましい。イが適切である。
アの改善事項を被監査部門に秘匿する必要はなく,指摘事項は事実を確かめるためにもむしろ事前に共有する。是正されたとしても,不備があった事実は監査調書に記録しておけばよい。ウの経済合理性を考えずに勧告すると,実行できない改善を求めることになる。エの優先度付けや取捨選択を避けると,重要な指摘とそうでない指摘の区別がつかず,経営者が限られた資源をどこに振り向けるか判断できなくなる。
出典:平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問25(表記を一部改変)
ほかの年度
令和7年度 秋期 午前Ⅱ
令和7年度 春期 午前Ⅱ
令和6年度 秋期 午前Ⅱ
令和6年度 春期 午前Ⅱ
令和5年度 秋期 午前Ⅱ
令和5年度 春期 午前Ⅱ
令和4年度 秋期 午前Ⅱ
令和4年度 春期 午前Ⅱ
令和3年度 秋期 午前Ⅱ
令和3年度 春期 午前Ⅱ
令和2年度 10月 午前Ⅱ
令和元年度 秋期 午前Ⅱ
平成31年度 春期 午前Ⅱ
平成30年度 秋期 午前Ⅱ
平成30年度 春期 午前Ⅱ
平成29年度 秋期 午前Ⅱ
平成29年度 春期 午前Ⅱ
平成28年度 秋期 午前Ⅱ
平成28年度 春期 午前Ⅱ
平成27年度 秋期 午前Ⅱ
平成27年度 春期 午前Ⅱ
平成26年度 秋期 午前Ⅱ
平成26年度 春期 午前Ⅱ
平成25年度 秋期 午前Ⅱ
平成25年度 春期 午前Ⅱ
平成24年度 秋期 午前Ⅱ
平成23年度 秋期 午前Ⅱ
平成23年度 特別試験 午前Ⅱ
平成22年度 秋期 午前Ⅱ
平成22年度 春期 午前Ⅱ
平成21年度 秋期 午前Ⅱ
平成21年度 春期 午前Ⅱ
令和7年度 春期 午前Ⅱ
令和6年度 春期 午前Ⅱ
令和5年度 春期 午前Ⅱ
令和4年度 春期 午前Ⅱ
令和3年度 春期 午前Ⅱ
令和元年度 秋期 午前Ⅱ
平成30年度 秋期 午前Ⅱ
平成29年度 秋期 午前Ⅱ
平成28年度 秋期 午前Ⅱ
平成27年度 秋期 午前Ⅱ
平成26年度 秋期 午前Ⅱ
平成25年度 秋期 午前Ⅱ
平成24年度 秋期 午前Ⅱ
平成23年度 秋期 午前Ⅱ
平成22年度 秋期 午前Ⅱ
平成21年度 秋期 午前Ⅱ
令和7年度 春期 午前Ⅱ
令和6年度 春期 午前Ⅱ
令和5年度 春期 午前Ⅱ
令和4年度 春期 午前Ⅱ
令和3年度 春期 午前Ⅱ
令和元年度 秋期 午前Ⅱ
平成30年度 秋期 午前Ⅱ
平成29年度 秋期 午前Ⅱ
平成28年度 秋期 午前Ⅱ
平成27年度 秋期 午前Ⅱ
平成26年度 秋期 午前Ⅱ
平成25年度 秋期 午前Ⅱ
平成24年度 秋期 午前Ⅱ
平成23年度 秋期 午前Ⅱ
平成22年度 秋期 午前Ⅱ
平成21年度 秋期 午前Ⅱ
令和7年度 春期 午前Ⅱ
令和6年度 春期 午前Ⅱ
令和5年度 春期 午前Ⅱ
令和4年度 春期 午前Ⅱ
令和3年度 春期 午前Ⅱ
令和元年度 秋期 午前Ⅱ
平成30年度 秋期 午前Ⅱ
平成29年度 秋期 午前Ⅱ
平成28年度 秋期 午前Ⅱ
平成27年度 秋期 午前Ⅱ
平成26年度 秋期 午前Ⅱ
平成25年度 秋期 午前Ⅱ
平成24年度 秋期 午前Ⅱ
平成23年度 秋期 午前Ⅱ
平成22年度 秋期 午前Ⅱ
平成21年度 秋期 午前Ⅱ
令和7年度 秋期 午前Ⅱ
令和6年度 秋期 午前Ⅱ
令和5年度 秋期 午前Ⅱ
令和4年度 秋期 午前Ⅱ
令和3年度 秋期 午前Ⅱ
令和2年度 10月 午前Ⅱ
平成31年度 春期 午前Ⅱ
平成30年度 春期 午前Ⅱ
平成29年度 春期 午前Ⅱ
平成28年度 春期 午前Ⅱ
平成27年度 春期 午前Ⅱ
令和7年度 秋期 午前Ⅰ
令和7年度 春期 午前Ⅰ
令和7年度 春期 午前Ⅱ
令和7年度 春期 午後Ⅰ
令和6年度 秋期 午前Ⅰ
令和6年度 春期 午前Ⅰ
令和6年度 春期 午前Ⅱ
令和6年度 春期 午後Ⅰ
令和5年度 秋期 午前Ⅰ
令和5年度 春期 午前Ⅰ
令和5年度 春期 午前Ⅱ
令和5年度 春期 午後Ⅰ
令和4年度 秋期 午前Ⅰ
令和4年度 春期 午前Ⅰ
令和4年度 春期 午前Ⅱ
令和4年度 春期 午後Ⅰ
令和3年度 秋期 午前Ⅰ
令和3年度 春期 午前Ⅰ
令和3年度 春期 午前Ⅱ
令和3年度 春期 午後Ⅰ
令和2年度 10月 午前Ⅰ
令和元年度 秋期 午前Ⅰ
令和元年度 秋期 午前Ⅱ
令和元年度 秋期 午後Ⅰ
平成31年度 春期 午前Ⅰ
平成30年度 秋期 午前Ⅰ
平成30年度 秋期 午前Ⅱ
平成30年度 秋期 午後Ⅰ
平成30年度 春期 午前Ⅰ
平成29年度 秋期 午前Ⅰ
平成29年度 秋期 午前Ⅱ
平成29年度 秋期 午後Ⅰ
平成29年度 春期 午前Ⅰ
平成28年度 秋期 午前Ⅰ
平成28年度 秋期 午前Ⅱ
平成28年度 秋期 午後Ⅰ
平成28年度 春期 午前Ⅰ
平成27年度 秋期 午前Ⅰ
平成27年度 春期 午前Ⅰ
平成27年度 秋期 午前Ⅱ
平成27年度 秋期 午後Ⅰ
平成26年度 秋期 午前Ⅰ
平成26年度 秋期 午後Ⅰ
平成26年度 春期 午前Ⅰ
平成25年度 秋期 午前Ⅰ
平成25年度 秋期 午後Ⅰ
平成25年度 春期 午前Ⅰ
平成24年度 秋期 午前Ⅰ
平成24年度 秋期 午後Ⅰ
平成24年度 春期 午前Ⅰ
平成23年度 秋期 午前Ⅰ
平成23年度 秋期 午後Ⅰ
平成23年度 特別試験 午前Ⅰ
平成22年度 秋期 午前Ⅰ
平成22年度 秋期 午後Ⅰ
平成22年度 春期 午前Ⅰ
平成21年度 秋期 午前Ⅰ
平成21年度 秋期 午後Ⅰ
平成26年度 秋期 午前Ⅱ
平成25年度 秋期 午前Ⅱ
平成24年度 秋期 午前Ⅱ
平成23年度 秋期 午前Ⅱ
平成22年度 秋期 午前Ⅱ
平成21年度 秋期 午前Ⅱ
平成21年度 春期 午前Ⅰ