‹

平成24年度 春期 午前Ⅱ

平成24年度 春期に実施された情報セキュリティスペシャリスト試験 午前Ⅱの全25問です。問題文・正解・解説をそのまま読めます。

この試験について:情報処理安全確保支援士試験について

この年度を解いてみる

問1

クリックジャッキング攻撃に該当するものはどれか。

正解 イ

解説

クリックジャッキングは,攻撃者が用意した Web ページの上に,標的サイトのページを iframe などで透明にして重ねておき,利用者が見えているボタンを押したつもりで,実際には透明な標的サイトのボタンを押させる攻撃である。利用者が標的サイトにログインしたままなら,気付かないうちに設定変更や投稿などの操作をさせられる。イが該当する。

アのレスポンスを二つに分割させてキャッシュを偽造するのは HTTP レスポンス分割攻撃(HTTP ヘッダインジェクションの一種)である。ウの非活性なタブの中身を偽ログインページに書き換えるのはタブナビング(tabnabbing)と呼ばれるフィッシングの手口である。エのブラウザの設定を変更して閲覧履歴やパスワードを盗むのは,スパイウェアやブラウザハイジャッカーの動作であり,いずれも透明なページを重ねて操作させるものではない。

出典:平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問1(表記を一部改変)

問2

作成者によってディジタル署名された電子文書に,タイムスタンプ機関がタイムスタンプを付与した。この電子文書を公開する場合のタイムスタンプの効果のうち,適切なものはどれか。

正解 ウ

解説

タイムスタンプは,信頼できる第三者(タイムスタンプ機関)が,電子文書のハッシュ値に時刻情報を結び付けて署名したものである。タイムスタンプの時刻にその電子文書が存在したこと(存在証明)と,その時刻以降に改ざんされていないこと(完全性証明)を示せる。作成者のディジタル署名と組み合わせれば,作成者がその時刻以前に作成したことを否認できなくなる。ウが適切である。

ア,イのコピーして流用することは,タイムスタンプでは防げない。エのタイムスタンプは改ざんを検出できるようにするもので,改ざんする行為そのものを防止するわけではない。

出典:平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問2(表記を一部改変)

問3

ディジタル証明書に関する記述のうち,適切なものはどれか。

正解 イ

解説

SSL/TLS では,サーバが提示するディジタル証明書によって通信相手が正当であることを認証し,証明書に含まれる公開鍵を,通信データの暗号化に使う共通鍵を共有するための鍵交換などに利用する。イが適切である。

アのディジタル証明書の規格は ITU-T X.509 で,X.400 は電子メールなどのメッセージ通信の規格である。ウのディジタル証明書は,申請者の公開鍵などに対して認証局が自らの秘密鍵でディジタル署名したもので,申請者の秘密鍵は含まない。エのルート認証局も,下位の認証局の公開鍵に対して,ルート認証局の秘密鍵で署名した証明書を発行する。

出典:平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問3(表記を一部改変)

問4

米国 NIST が制定した,AES における鍵長の条件はどれか。

正解 ア

解説

AES(Advanced Encryption Standard)は,NIST が米国の標準暗号として制定した共通鍵暗号方式で,ブロック長は128ビット,鍵長は128ビット,192ビット,256ビットの三つから選ぶ。アが正しい。鍵長が長いほど暗号化の繰返し処理(ラウンド)の回数が増え,安全性も高くなる。

イのように256ビット未満で任意に決めることはできない。ウとエのように鍵長をブロック長から32ビット増減させるという決まりもなく,ブロック長は鍵長にかかわらず128ビットで一定である。

出典:平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問4(表記を一部改変)

問5

コンティンジェンシープランにおける留意点はどれか。

正解 ア

解説

コンティンジェンシープラン(緊急時対応計画)は,災害や障害などの緊急事態が起きたときに,業務への影響を最小限にとどめて復旧するための対応手順をあらかじめ定めた計画である。全てのシステムを同時に復旧することは難しいので,業務への影響から復旧の重要性と緊急性を評価し,対象や優先順位を決めることが大切である。アが適切である。

イのバックアップデータをコンピュータ室やセンタ内に保存すると,災害時に本番データと同時に失われるので,遠隔地に保管する。ウのバックアップの対象は,機密度ではなく業務の継続や復旧に必要かどうかで選ぶ。エの“予防策策定手順”は,緊急事態が発生した後の対応を定めるコンティンジェンシープランの中心ではなく,緊急時の対応手順や復旧手順を策定する。

出典:平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問5(表記を一部改変)

問6

JIS Q 27001:2006 における情報システムのリスクとその評価に関する記述のうち,適切なものはどれか。

正解 ウ

解説

JIS Q 27001:2006 では,リスクの特定において,情報資産とその管理責任者を特定し,資産に対する脅威と,その脅威に付け込まれる可能性のある脆弱性を特定し,機密性,完全性,可用性の喪失が資産に与える影響を特定する。ウが適切である。

アの脅威は,システムや組織に損害を与える可能性がある望ましくない事象の潜在的な原因で,脆弱性が顕在化する源ではなく,管理策によってその水準が決まるものでもない。イの悪い影響を与える要因は脅威の説明で,脆弱性は脅威に付け込まれる可能性のある資産や管理策の弱点である。エのリスク評価はリスクの大きさを基準と比較して対応の要否や優先度を決める活動で,回避と低減の二つに分類するものではない。

出典:平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問6(表記を一部改変)

問7

ファイアウォールにおいて,自ネットワークのホストへの侵入を防止する対策のうち,IP スプーフィング(spoofing)攻撃の対策について述べたものはどれか。

正解 エ

解説

IP スプーフィングは,送信元 IP アドレスを偽装して,信頼されたホストからの通信になりすます攻撃である。外部から入ってくるパケットの送信元 IP アドレスが自ネットワークのアドレスであれば,本来ありえない偽装されたパケットなので,ファイアウォールで阻止する(イングレスフィルタリング)。エが有効である。

ア,イの外部から入る TCP コネクション確立要求や UDP パケットのうち必要なもの以外を阻止する対策と,ウのあて先 IP アドレスによる阻止は,一般的な不正アクセス対策で,送信元の偽装を見破るものではない。

出典:平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問7(表記を一部改変)

問8

サイドチャネル攻撃の手法であるタイミング攻撃の対策として,最も適切なものはどれか。

正解 ア

解説

タイミング攻撃は,暗号処理などに掛かる時間が秘密情報(鍵のビットなど)によって変わることを利用し,処理時間を精密に測って秘密情報を推定するサイドチャネル攻撃である。秘密情報によらず処理時間が一定になるように処理を追加するアが対策になる。

イは装置に故障を起こさせて誤った出力から秘密情報を推定する故障利用攻撃への対策,ウは消費電力の変化から秘密情報を推定する電力解析攻撃への対策である。エは内部データの改ざんを防ぐ耐タンパ性の対策で,処理時間の差から情報が漏れることは防げない。

出典:平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問8(表記を一部改変)

問9

PCI データセキュリティ基準(PCI DSS Version 2.0)の要件のうち,詳細要件の選択肢として,WAF の導入を含むものはどれか。

正解 ウ

解説

PCI DSS の要件 6「安全性の高いシステムとアプリケーションを開発し,保守すること」には,一般に公開されている Web アプリケーションへの攻撃に継続的に対処することを求める詳細要件があり,その方法として,Web アプリケーションの脆弱性を評価することと,Web アプリケーションの前に WAF のような攻撃を検知・防御する仕組みを設置することの二つが挙げられている。ウが該当する。

アの要件 1 はネットワークのファイアウォールの設置と構成の維持,イの要件 3 は保存されたカード会員データを暗号化などで保護すること,エの要件 7 はカード会員データへのアクセスを業務上必要な範囲に制限することを求めるもので,いずれも Web アプリケーションへの攻撃を防ぐ WAF の導入を選択肢に含む要件ではない。

出典:平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問9(表記を一部改変)

問10

DMZ 上のコンピュータがインターネットからの ping に応答しないようにファイアウォールのセキュリティルールを定めるとき,“通過禁止” に設定するものはどれか。

正解 ア

解説

ping は,ICMP(Internet Control Message Protocol)のエコー要求とエコー応答のメッセージを使って,相手のコンピュータと通信できるかを確かめるコマンドである。DMZ 上のコンピュータが ping に応答しないようにするには,ファイアウォールで ICMP を通過禁止にする。アが正しい。

イの TCP 及び UDP のポート番号 53 は DNS,ウの TCP のポート番号 21 は FTP の制御用,エの UDP のポート番号 123 は時刻を同期する NTP で使われ,いずれも ping には関係しない。

出典:平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問10(表記を一部改変)

問11

有料の公衆無線 LAN サービスにおいて実施される,ネットワークサービスの不正利用に対するセキュリティ対策の方法と目的はどれか。

正解 エ

解説

有料の公衆無線 LAN サービスで守りたいのは,料金を払っていない者にサービスを使われないことである。そのためには利用者ごとに利用者 ID とパスワードを割り当てて認証し,契約者だけが接続できるようにする。エが適切である。

アの SSID はネットワークの名前で,利用者ごとに変えるものではなく,知られても接続を防ぐ仕組みにはならない。イのサプリカントは IEEE 802.1X で認証を受ける端末側のソフトウェアであって,利用者ごとに “割り当てる” ものではない。ウのプライベート IP アドレスは接続後に DHCP で配られるもので,アクセスポイントへのなりすましを防ぐ働きはない。

出典:平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問11(表記を一部改変)

問12

送信元を詐称した電子メールを拒否するために,SPF(Sender Policy Framework)の仕組みにおいて受信側が行うことはどれか。

正解 ウ

解説

SPF(Sender Policy Framework)では,送信側のドメインの管理者が,そのドメインのメールを送信するサーバの IP アドレスを DNS の SPF レコードに登録しておく。受信側は,SMTP の MAIL FROM コマンドで示された送信ドメインの SPF レコードを DNS に問い合わせ,接続してきた送信サーバの IP アドレスと照合して,送信元が詐称されていないかを検証する。ウが正しい。

アのメールヘッダの送信者アドレスによる検証は,SPF が検証の対象にしているエンベロープの送信者とは異なる。イの SMTP のポート番号 25 の通信を拒否するのは OP25B で,エのディジタル署名を受信側が検証するのは DKIM である。

出典:平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問12(表記を一部改変)

問13

迷惑メールの検知手法であるベイジアンフィルタリングの説明はどれか。

正解 エ

解説

ベイジアンフィルタリングは,利用者が迷惑メールと正規のメールに振り分けた結果から,それぞれに現れる単語などの特徴の出現確率を学習し,ベイズの定理を用いて,新しく届いたメールが迷惑メールである確率を統計的に計算して判定する手法である。エが正しい。

アは信頼できる送信元を許可リスト(ホワイトリスト)に登録する方式,イは SPF や DKIM などの送信ドメイン認証による判定である。ウは第三者中継を許すメールサーバを登録した DNSBL(ブラックリスト)を参照する方式である。

出典:平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問13(表記を一部改変)

問14

DNS の再帰的な問合せを使ったサービス不能攻撃(DNS amp)の踏み台にされることを防止する対策はどれか。

正解 ア

解説

DNS amp(DNS リフレクション攻撃)は,送信元 IP アドレスを攻撃対象に偽装した問合せを,誰からでも再帰的な問合せを受け付ける DNS キャッシュサーバ(オープンリゾルバ)に大量に送り,大きな応答を攻撃対象に集中させる攻撃である。キャッシュサーバとコンテンツサーバを分離し,インターネット側からキャッシュサーバに問合せできないようにすれば,踏み台にされることを防げる。アが正しい。

イの Whois データベースでドメインの情報を確認しても,攻撃は防げない。ウの一つのレコードに複数の IP アドレスを割り当てるのは DNS ラウンドロビンによる負荷分散である。エのディジタル署名による応答の確認は DNSSEC で,キャッシュポイズニングへの対策である。

出典:平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問14(表記を一部改変)

問15

SMTP-AUTH を使ったメールセキュリティ対策はどれか。

正解 ウ

解説

SMTP-AUTH は,メールクライアントがメールサーバへメールを送るときに利用者認証を行う仕組みである。ISP が OP25B で外部の 25 番ポートへの直接送信を止めていても,利用者は通常の SMTP のポート(25 番)とは別のサブミッションポート(587 番)でメールサーバに接続し,SMTP-AUTH で認証を受けてから送信できる。ウが該当する。

アの ISP 管理下の動的 IP アドレスから管理外のメールサーバへの SMTP 通信を禁止するのは OP25B である。イの POP 接続で認証済みの場合にだけ送信を許すのは POP before SMTP で,送信のときに直接認証するのではない。エの送信元サーバの DNS 逆引きが成功した場合だけ受信を許すのは,受信側で行う送信元の確認であり,送信者を認証する SMTP-AUTH とは別の対策である。

出典:平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問15(表記を一部改変)

問16

SQL インジェクション対策について,Web アプリケーションの実装における対策と Web アプリケーションの実装以外の対策として,ともに適切なものはどれか。

正解 ウ

解説

SQL インジェクションは,入力データに SQL 文の一部を紛れ込ませて,データベースを不正に操作する攻撃である。Web アプリケーションの実装では,バインド機構(プレースホルダ)を使って入力値を SQL 文の構造と切り離して渡すことが根本的な対策になる。実装以外の対策としては,データベースのアカウントの権限を必要最小限にし,攻撃されたときの被害を抑える。ウが適切である。

アのシェルを起動しないことと chroot 環境での実行は OS コマンドインジェクションへの対策,イのセッション ID を複雑にすることと SSL による秘匿はセッションハイジャックへの対策,エのパス名やファイル名をパラメタとして受け取らないことと重要なファイルを公開領域に置かないことはディレクトリトラバーサルへの対策である。

出典:平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問16(表記を一部改変)

問17

無線 LAN で用いられる SSID の説明として,適切なものはどれか。

正解 ウ

解説

SSID(Service Set Identifier)は,無線 LAN のネットワークにつける最長 32 オクテットの名前である。アクセスポイントがビーコンで知らせ,端末はこの名前を見てどのネットワークにつなぐかを選ぶ。ウが適切である。

ア・イの 48 ビットの識別子は MAC アドレスのことである。アクセスポイントの MAC アドレスを使ってネットワークを識別するのは BSSID で,SSID とは別のものである。エの “ネットワーク上で一意なホスト識別子” という説明も SSID には当てはまらない。SSID は同じ名前を複数のアクセスポイントに付けて一つのネットワークとして見せる(ESSID として使う)こともできるので,一意である必要もない。

出典:平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問17(表記を一部改変)

問18

シリアル回線で使用するものと同じデータリンクのコネクション確立やデータ転送を,LAN 上で実現するプロトコルはどれか。

正解 ウ

解説

PPPoE(PPP over Ethernet)は,シリアル回線で使われる PPP のフレームをイーサネットのフレームに入れて運ぶプロトコルである。これによって,PPP がもつコネクションの確立や利用者認証(PAP・CHAP),IP アドレスの割当てといった仕組みを,LAN 上でそのまま使える。ウが該当する。

イの PPP は,もともと電話回線などのシリアル回線で 1 対 1 の接続に使うプロトコルで,LAN 上で実現するものではない。アの MPLS は IP パケットにラベルを付けて高速に転送する技術である。エの PPTP は PPP のフレームを GRE で包んで IP ネットワーク上をトンネリングする VPN のプロトコルで,運ぶ相手が LAN ではなく IP ネットワークである点が違う。

出典:平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問18(表記を一部改変)

問19

ネットワーク管理プロトコルである SNMP バージョン 1 のメッセージタイプのうち,事象の発生をエージェント自身が自発的にマネージャに知らせるために使用するものはどれか。

正解 エ

解説

SNMP では,管理される機器上のエージェントが MIB に管理情報を保持し,マネージャが問合せや設定を行う。SNMP バージョン 1 のメッセージのうち trap は,リンクのダウンや機器の再起動などの事象が起きたときに,エージェントが問合せを待たずに自発的にマネージャへ通知するためのもので,UDP のポート 162 に送られる。エが該当する。

アの get-request はマネージャがエージェントに MIB の値を要求するメッセージ,イの get-response はエージェントが get-request や set-request に応答するメッセージである。ウの set-request は,マネージャがエージェントの MIB の値を設定するメッセージである。

出典:平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問19(表記を一部改変)

問20

WebDAV の特徴はどれか。

正解 イ

解説

WebDAV は,HTTP に PROPFIND,MKCOL,COPY,MOVE,LOCK などのメソッドを追加して拡張したプロトコルで,Web サーバ上のファイルの参照,作成,削除,移動,排他制御,バージョン管理などを,リモートから行える。イが該当する。

アは SOAP を使った Web サービスの説明,ウは Web ブラウザから電子メールを扱う Web メールの説明,エは FTP のサーバからファイルをダウンロードする説明である。

出典:平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問20(表記を一部改変)

問21

SQL の GRANT 文による権限定義に関する記述のうち,適切なものはどれか。

正解 イ

解説

GRANT 文に WITH GRANT OPTION を付けると,権限を受け取った利用者が,その権限をさらに他の利用者へ付与できるようになる。イが適切である。

アの PUBLIC は “全ての利用者” に権限を与えるための指定で,“全ての権限” を与えるのは ALL PRIVILEGES である。ウのビューは表と同じように GRANT の対象にでき,基の表には権限を与えずにビューにだけ参照権限を与えることで,見せる範囲を絞る使い方がむしろ一般的である。エの権限は CREATE TABLE などの表定義とは別に,独立した GRANT 文で定義する。

出典:平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問21(表記を一部改変)

問22

システム開発で行われる各テストについて,そのテスト要求事項が定義されるアクティビティとテストの組合せのうち,適切なものはどれか。

正解 ウ

解説

共通フレームの考え方では,設計の各段階で定義した事項が正しく実現されているかを,対応するテストで確認する(V字モデル)。システム方式設計で定義したシステムの構成や要件はシステム結合テストで,ソフトウェア方式設計で定義したソフトウェアの構造やコンポーネント間のインタフェースはソフトウェア結合テストで,ソフトウェア詳細設計で定義したユニットの仕様はソフトウェアユニットテストで確認する。ウが適切である。

ア,イの運用テストは,利用者が実際の運用環境で業務に使えるかを確認するテストで,システム要件定義や運用の要件に対応する。エはソフトウェア方式設計と詳細設計に対応するテストが入れ替わっている。

出典:平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問22(表記を一部改変)

問23

開発した製品で利用している新規技術に関して特許の出願を行った。日本において特許権の取得が可能なものはどれか。

正解 イ

解説

特許を受けるには,出願前に発明が公然と知られていないこと(新規性)が必要である。顧客と守秘義務を確認した上で技術内容を説明しても,秘密を守る義務のある者に知られただけなので公然と知られたことにはならず,製品発表前に出願すれば新規性は失われていない。イが特許権を取得できる。

アの学会発表とエの製品の販売は,発明を公然と知られた状態にする行為である。出題当時(平成21年)の特許法第30条では,新規性喪失の例外は学会での文書発表などから6か月以内の出願に限られ,販売は対象外だったので,どちらも新規性を失って取得できなかった。ウの暗号の生成式は数学的な公式で,自然法則を利用した技術的思想の創作ではないので発明に当たらない。

なお,現行の特許法第30条第2項では,特許を受ける権利を有する者の行為によって公知になった発明は,1年以内に出願し,証明書を提出するなどの手続を取れば新規性を失わなかったものとみなされる。現在は,アの11か月目の出願やエの販売後1年以内の出願でも,この手続によって特許を受けられる場合がある。

出典:平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問23(表記を一部改変)

問24

IT サービスマネジメントの情報セキュリティ管理プロセスに対して,JIS Q 20000-1 が要求している事項はどれか。

正解 エ

解説

この年度の出題は,JIS Q 20000-1(ISO/IEC 20000-1 に対応する規格の 2007 年版)の各プロセスの要求事項を並べ,情報セキュリティ管理プロセスに当たるものを選ばせている。情報セキュリティ管理では,変更を実装する前に,その変更がセキュリティ管理策に与える影響をアセスメントすることが求められている。エが該当する。

アの潜在的な問題を低減させるための予防処置は問題管理,イのディジタルの構成品目の原本をセキュリティが保たれた書庫で管理することは構成管理,ウの変更要求のリスク,影響及び事業利益のアセスメントは変更管理の要求事項である。いずれもセキュリティに関わる内容を含むように見えるが,情報セキュリティ管理プロセスの要求事項ではない。

出典:平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問24(表記を一部改変)

問25

内部監査として実施したシステム監査で,問題点を検出後,改善勧告を行うまでの間に監査人が考慮すべき事項として,適切なものはどれか。

正解 イ

解説

監査人が一方的に改善勧告を出しても,被監査部門の業務や経営資源の実情に合わなければ実行されず,勧告が形だけになってしまう。そのため,改善勧告を行う前に,改善策について被監査部門と意見を交換し,実現可能で効果的な内容かどうかを確かめる場をもつことが望ましい。イが適切である。

アの改善事項を被監査部門に秘匿する必要はなく,指摘事項は事実を確かめるためにもむしろ事前に共有する。是正されたとしても,不備があった事実は監査調書に記録しておけばよい。ウの経済合理性を考えずに勧告すると,実行できない改善を求めることになる。エの優先度付けや取捨選択を避けると,重要な指摘とそうでない指摘の区別がつかず,経営者が限られた資源をどこに振り向けるか判断できなくなる。

出典:平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問25(表記を一部改変)