‹

平成25年度 春期 午前Ⅱ

平成25年度 春期に実施された情報セキュリティスペシャリスト試験 午前Ⅱの全25問です。問題文・正解・解説をそのまま読めます。

この試験について:情報処理安全確保支援士試験について

この年度を解いてみる

問1

APT(Advanced Persistent Threats)の説明はどれか。

正解 ウ

解説

APT(Advanced Persistent Threats,高度で持続的な脅威)は,攻撃者が情報窃取などの特定の目的をもち,特定の組織を標的に定めて,標的型メールや脆弱性の悪用,内部での横展開といった複数の手法を組み合わせ,気付かれないように長期間にわたって執拗に攻撃を続けるものである。ウが該当する。

アの DoS 攻撃や DDoS 攻撃は業務を止めることが目的で,気付かれないように潜伏する APT とは性質が違う。イの興味本位で場当たり的に公開ツールを使うのは,いわゆるスクリプトキディの攻撃である。エの不特定多数への感染を狙ってマルウェアをばらまくのは,特定の組織を標的にしない無差別型の攻撃で,APT の “特定組織を狙う” という点に合わない。

出典:平成25年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問1(表記を一部改変)

問2

DNSSEC(DNS Security Extensions)の機能はどれか。

正解 イ

解説

DNSSEC は,DNS の応答に含まれるリソースレコードにディジタル署名を付け,受け取った側がその署名を検証することで,応答が正当な権威 DNS サーバから送られたものであり,途中で改ざんされていないことを確かめる仕組みである。DNS キャッシュポイズニングへの対策になる。イが正しい。

アのように再帰的な問合せを受け付ける範囲を広げると,オープンリゾルバとなって DNS リフレクション攻撃に悪用されるおそれがあり,逆効果である。ウは権威 DNS サーバの冗長化による可用性の向上。エは共通鍵とハッシュ関数を使って DNS の更新要求などの送信者を認証する TSIG の説明である。

出典:平成25年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問2(表記を一部改変)

問3

PKI を構成する OCSP(Online Certificate Status Protocol)を利用する目的はどれか。

正解 ウ

解説

OCSP(Online Certificate Status Protocol)は,ディジタル証明書が失効していないかを,OCSP レスポンダにオンラインで問い合わせて確認するためのプロトコルである。CRL(証明書失効リスト)を取得して照合する方法と比べて,最新の失効情報をその都度確認できる。ウが正しい。

アの秘密鍵の再発行やエの有効期限切れの証明書の更新処理の進捗状況は,OCSP で問い合わせるものではない。イの鍵情報の交換の失敗時に認証状態を確認するものでもない。

出典:平成25年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問3(表記を一部改変)

問4

図のような構成と通信サービスのシステムにおいて,Web アプリケーションの脆弱性対策としてネットワークのパケットをキャプチャして WAF による検査を行うとき,WAF の設置場所として最も適切な箇所はどこか。ここで,WAF には通信を暗号化したり,復号したりする機能はないものとする。

システムの構成図。上から順に,3 台の PC がインターネットにつながり,インターネットとファイアウォールの間 a は HTTPS,ファイアウォールと SSL アクセラレータの間 b は HTTPS,SSL アクセラレータと Web サーバの間 c は HTTP,Web サーバとデータベースサーバの間 d はデータベースアクセス用サービスで通信する。

正解 ウ

解説

WAF は HTTP の中身を見て攻撃を判定するので,暗号化されていない HTTP の通信を検査しなければ意味がない。図では,インターネットからファイアウォールを経て SSL アクセラレータまで(a・b)は HTTPS で暗号化されており,SSL アクセラレータで復号された後の Web サーバまで(c)が HTTP である。WAF に復号の機能が無い以上,設置すべきなのは c である。ウが正しい。

a と b では通信が暗号化されているので,パケットをキャプチャしても中身を検査できない。d は Web サーバとデータベースサーバの間のデータベースアクセス用の通信で,Web アプリケーションへの入力(HTTP のリクエスト)そのものではないので,WAF が検査する対象ではない。

出典:平成25年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問4(表記を一部改変)

問5

サイドチャネル攻撃の説明はどれか。

正解 ア

解説

サイドチャネル攻撃は,暗号アルゴリズムそのものを数学的に破るのではなく,それを動かしている装置から “漏れ出る” 情報を手掛かりに秘密情報を推定する攻撃である。処理時間(タイミング攻撃),消費電力(電力解析攻撃),放射される電磁波(テンペスト攻撃),詳しすぎるエラーメッセージなどが手掛かりになる。アが該当する。

イは捨てられた書類をあさるスキャベンジング(トラッシング)で,ソーシャルエンジニアリングの一種である。ウは通信に割り込んで情報をすり替える中間者攻撃(Man-in-the-Middle 攻撃)である。エは入力値に SQL 文の断片を紛れ込ませる SQL インジェクションで,いずれも装置の物理的な振る舞いから秘密情報を得るものではない。

出典:平成25年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問5(表記を一部改変)

問6

SMTP-AUTH における認証の動作を説明したものはどれか。

正解 イ

解説

SMTP-AUTH は,クライアントが SMTP サーバにメールを送るときに,その場で利用者 ID とパスワードなどによる利用者認証を行い,認証に成功した利用者からだけメールを受け付ける仕組みである。第三者による不正中継やなりすまし送信を防げる。イが該当する。

アの,送信の前にメールを受信(POP)させ,そのとき認証されたクライアントの IP アドレスに一定時間だけ送信を許すのは POP before SMTP である。ウのクライアント証明書をサーバが検証するのは,TLS のクライアント認証などの仕組みである。エのパスワードからハッシュ値を計算して受信時の認証情報を秘匿するのは,POP3 の APOP の説明で,いずれも送信時にその場で利用者を認証する SMTP-AUTH とは違う。

出典:平成25年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問6(表記を一部改変)

問7

無線 LAN 環境に複数台の PC,複数のアクセスポイント及び利用者認証情報を管理する 1 台のサーバがある。利用者認証とアクセス制御に IEEE 802.1X と RADIUS を利用する場合の実装方法はどれか。

正解 イ

解説

IEEE 802.1X では,認証を受ける端末をサプリカント,接続を中継して認証が済むまで通信を制御する装置をオーセンティケータ,認証を行うサーバを認証サーバという。無線 LAN では PC がサプリカント,アクセスポイントがオーセンティケータになる。アクセスポイントは PC から受け取った認証情報を RADIUS で認証サーバ(RADIUS サーバ)へ中継するので,RADIUS クライアントの機能をもつ。イが標準的な方法である。

アの PC はサプリカントだが RADIUS クライアントにはならない。ウのアクセスポイントはサプリカントでも RADIUS サーバでもない。エの利用者認証情報を管理するサーバは RADIUS サーバ(認証サーバ)であり,オーセンティケータではない。

出典:平成25年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問7(表記を一部改変)

問8

CSIRT の説明として,適切なものはどれか。

正解 ウ

解説

CSIRT(Computer Security Incident Response Team)は,企業・組織内や政府機関などに設置され,コンピュータセキュリティインシデントに関する報告を受け付け,調査し,対応活動を行う組織の総称である。ウが正しい。

アの IP アドレスの割当て方針や DNS ルートサーバの運用などを世界規模で調整するのは ICANN,イのインターネットに関する技術文書(RFC)を作成し標準化を検討するのは IETF である。エの情報技術を利用して宗教的又は政治的な目標を達成しようとする人や組織は,ハクティビストなどと呼ばれる。

出典:平成25年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問8(表記を一部改変)

問9

NIST の定義によるクラウドコンピューティングのサービスモデルにおいて,パブリッククラウドサービスの利用企業のシステム管理者が,仮想サーバのゲスト OS に係る設定作業及びセキュリティパッチ管理作業を実施可かどうかの組合せのうち,適切なものはどれか。

正解 イ

解説

NIST SP 800-145 の定義では,IaaS の利用者は下層のクラウド基盤を管理しないが,オペレーティングシステム,ストレージ,配置したアプリケーションを制御できる。そのため,ゲスト OS の設定作業やセキュリティパッチの管理は利用企業のシステム管理者が実施する。

PaaS の利用者は,ネットワーク,サーバ,オペレーティングシステム,ストレージを含む下層のクラウド基盤を管理せず,配置したアプリケーションを制御する。SaaS の利用者は,オペレーティングシステムはもちろん個々のアプリケーションの機能も管理しない。PaaS と SaaS ではゲスト OS の作業は提供者が行うので,IaaS だけが実施可となるイが適切である。

出典:平成25年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問9(表記を一部改変)

問10

基本評価基準,現状評価基準,環境評価基準の三つの基準で IT 製品のセキュリティ脆弱性の深刻さを評価するものはどれか。

正解 ア

解説

CVSS(Common Vulnerability Scoring System,共通脆弱性評価システム)は,情報システムの脆弱性の深刻度を,脆弱性そのものの特性を評価する基本評価基準,時間の経過で変化する特性を評価する現状評価基準,利用者の環境に応じて評価する環境評価基準の三つの基準で評価し,数値で表す手法である。ベンダに依存しない共通の尺度で深刻度を比較できる。アが正しい。

イの ISMS は情報セキュリティマネジメントシステム,ウの PCI DSS はクレジットカード情報を保護するためのセキュリティ基準,エの PMS は個人情報保護マネジメントシステムである。

出典:平成25年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問10(表記を一部改変)

問11

CRYPTREC の活動内容はどれか。

正解 ア

解説

CRYPTREC(Cryptography Research and Evaluation Committees)は,電子政府で利用される暗号技術の安全性,実装性及び利用実績を評価・検討し,電子政府推奨暗号リストなどを作成・改訂するプロジェクトである。アが正しい。

イの情報セキュリティ政策の基本戦略の立案や官民の対策の推進の企画は,内閣サイバーセキュリティセンター(NISC,当時は内閣官房情報セキュリティセンター)の活動である。ウの ISMS の評価・認証制度は ISMS 適合性評価制度の運用,エの暗号モジュールの評価試験は JCMVP(暗号モジュール試験及び認証制度)の試験機関の活動である。

出典:平成25年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問11(表記を一部改変)

問12

企業の DMZ 上で 1 台の DNS サーバをインターネット公開用と社内用で共用している。この DNS サーバが,DNS キャッシュポイズニングの被害を受けた結果,直接引き起こされ得る現象はどれか。

正解 ウ

解説

DNS キャッシュポイズニングは,DNS サーバのキャッシュに偽の名前解決情報を注入する攻撃である。この DNS サーバは社内からの名前解決にも使われているので,キャッシュが汚染されると,社内の利用者がインターネット上の Web サーバを参照したときに偽の IP アドレスが返され,本来とは異なる Web サーバに誘導される。ウが正しい。

アのハードディスク上の定義の書換えや,イのメモリ上へのワームの常駐は,キャッシュに偽の情報を入れる攻撃では直接起きない。エの電子メールの宛先メールアドレスの書換えは,名前解決の結果とは関係がなく,社内の利用者間のメールの送受信にも直接の影響はない。

出典:平成25年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問12(表記を一部改変)

問13

ウイルスの検出手法であるビヘイビア法を説明したものはどれか。

正解 エ

解説

ビヘイビア法(動的ヒューリスティック法)は,検査対象のプログラムの振る舞いを監視し,ウイルスの感染や発病によって生じるファイルの書込み動作の異常や通信量の異常な増加などの変化を検知して感染を検出する手法である。未知のウイルスも検出できる可能性がある。エが正しい。

アのウイルス定義ファイルのパターンと比較するのはパターンマッチング法。イの感染していないことを保証する情報をあらかじめ付加しておき不整合を検出するのはチェックサム法(インテグリティチェック法)。ウの安全な場所に保管した原本と比較するのはコンペア法である。

出典:平成25年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問13(表記を一部改変)

問14

DoS 攻撃の一つである Smurf 攻撃の特徴はどれか。

正解 ア

解説

Smurf 攻撃は,送信元 IP アドレスを攻撃対象のアドレスに偽装した ICMP エコー要求(ping)を,ネットワークのブロードキャストアドレス宛てに送信する攻撃である。ネットワーク内の多数のホストが攻撃対象に ICMP エコー応答を一斉に返すので,大量の応答パケットが攻撃対象に送り付けられ,サービス不能になる。アが正しい。

イの SYN パケットを大量に送り付けるのは SYN フラッド攻撃,ウのサイズが大きい UDP パケットを大量に送り付けるのは UDP フラッド攻撃,エのサイズが大きい電子メールや大量の電子メールを送り付けるのはメール爆弾である。

出典:平成25年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問14(表記を一部改変)

問15

ダウンローダ型ウイルスが内部ネットワークの PC に感染した場合に,インターネット経由で他のウイルスがダウンロードされることを防ぐ対策として,最も有効なものはどれか。

正解 ア

解説

ダウンローダ型ウイルスは,PC に侵入した後,インターネット上の攻撃者が用意した不正な Web サイトに接続して,別のウイルスをダウンロードする。URL フィルタで不正な Web サイトへの接続を遮断すれば,他のウイルスのダウンロードを防げる。アが最も有効である。

イの IPS はインターネットから内部ネットワークに向けた要求パケットを検査するもので,内部の PC から外部へ接続して行うダウンロードは防げない。ウのスパムメールの拒否は,ウイルスが侵入する前の対策である。エの不正メール発信の遮断は,他サイトへの被害の拡大を防ぐ対策で,ダウンロードは防げない。

出典:平成25年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問15(表記を一部改変)

問16

スパムメールの対策である DKIM(DomainKeys Identified Mail)の説明はどれか。

正解 ア

解説

DKIM(DomainKeys Identified Mail)は,送信側のメールサーバで電子メールにディジタル署名を付けてヘッダに追加し,受信側のメールサーバは,送信ドメインの DNS に公開された公開鍵を使って署名を検証する仕組みである。送信元ドメインの正当性とメールの改ざんの有無を確認できる。アが正しい。

イの送信時に利用者を認証するのは SMTP-AUTH。ウの送信元の IP アドレスを検証するのは SPF などの IP アドレスによる送信ドメイン認証。エの内部ネットワークから外部のメールサーバのポート 25 番への直接の通信を禁止するのは OP25B である。

出典:平成25年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問16(表記を一部改変)

問17

IEEE 802.11a や IEEE 802.11b で採用されているアクセス制御方式はどれか。

正解 ア

解説

IEEE 802.11a や IEEE 802.11b の無線 LAN では,送信前に電波の使用状況を確認し,空いていればランダムな待ち時間をおいてから送信することで衝突を回避する CSMA/CA(Carrier Sense Multiple Access with Collision Avoidance)が採用されている。無線では送信中に衝突を検出することが難しいため,衝突を避ける方式をとる。アが該当する。

イの CSMA/CD は衝突を検出して再送する有線 LAN(イーサネット)の方式である。ウの LAPB は X.25 のデータリンク層で使われる HDLC 系の手順,エのトークンパッシング方式はトークンを持つ端末だけが送信できる方式で,トークンリングなどで使われる。

出典:平成25年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問17(表記を一部改変)

問18

IPv6 グローバルユニキャストアドレスはどれか。

正解 イ

解説

IPv6 のグローバルユニキャストアドレスは,インターネット上で一意となるアドレスで,現在は先頭 3 ビットが 001 の 2000::/3 の範囲から割り当てられている。2001:dc3::35 は先頭が 2001 で始まり,この範囲に入るので,イが該当する。

アの ::1 は自分自身を表すループバックアドレスである。ウの fd00::/8 は,組織の中で使うユニークローカルアドレス(fc00::/7 のうち実際に使われる範囲)で,インターネットには経路が広告されない。エの fe80::/10 はリンクローカルアドレスで,同じリンクの中だけで使われ,ルータを越えない。

出典:平成25年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問18(表記を一部改変)

問19

TCP のフロー制御に関する記述のうち,適切なものはどれか。

正解 ウ

解説

TCP は,コネクション型のトランスポート層のプロトコルで,受信側からの確認応答(ACK)が一定時間内に返ってこない場合は,データを再送して信頼性を確保する。ウが適切である。

アの TCP は OSI 基本参照モデルのトランスポート層の機能で,ネットワーク層は IP が担う。イのウィンドウ制御の単位はバイトである。エは誤りで,TCP はシーケンス番号(順序番号)をもち,受信側は順序を並べ替えてからデータを処理する。

出典:平成25年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問19(表記を一部改変)

問20

電子メールが配送される途中に経由した MTA の IP アドレスや時刻などの経由情報を,MTA が付加するヘッダフィールドはどれか。

正解 イ

解説

電子メールが MTA(メール転送エージェント)を経由するたびに,受け取った MTA はヘッダの先頭に Received フィールドを追加し,どこから受け取ったか(送信元のホスト名や IP アドレス),自分のホスト名,受信した時刻などを書き込む。そのため Received を下から上へたどれば,メールが通ってきた経路を追える。イが該当する。

ウの Return-Path は,配送に失敗したときのエラーメールの返送先で,最終的に配送する MTA が付け加えるが,経由情報ではない。アの Accept は HTTP のリクエストヘッダで,受け取れるメディアの種類を示す。エの Via は HTTP や SIP のヘッダで,プロキシが経由を記録するものであり,電子メールの経由情報には使わない。

出典:平成25年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問20(表記を一部改変)

問21

関係データベースのビューを利用する目的はどれか。

正解 イ

解説

ビューは,基となる表から特定の行や列だけを取り出して見せる仮想的な表である。利用者にビューへのアクセス権だけを与えれば,基の表のうち見せたくない列(給与など)や行を隠したまま必要な部分だけを使わせることができる。これはビューの代表的な用途の一つで,イが適切である。

アの DISTINCT や GROUP BY,HAVING を含むビューは,基の表の行と一対一に対応しないため,更新できないビューになるので,データ更新の手段としては逆効果である。ウの物理的記憶構造の変更から応用プログラムを守る物理的データ独立性は,内部スキーマと概念スキーマの分離によって得られるもので,ビューが提供するのは論理的データ独立性である。エのように複数表を結合したビューにインデックスを付けることは,一般的なビューの目的ではない。

出典:平成25年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問21(表記を一部改変)

問22

既存システムを基に,新システムのモデル化を行う場合の DFD 作成の手順として,適切なものはどれか。

正解 イ

解説

DFD で既存システムを基に新システムをモデル化するときは,まず現状の業務を担当者や媒体などの実装を含めて表した現物理モデルを作り,そこから実装に依存しない本質的な処理だけを抜き出した現論理モデルにする。次に,新しい要求を反映した新論理モデルを作り,最後にそれを実現する具体的な手段を当てはめた新物理モデルにする。イが適切である。

論理モデルは物理モデルから実装の制約を取り除いたものなので,ウやエのように現論理モデルから始めることはできない。アとウのように新物理モデルを先に作ると,実現手段を決めてから本質的な要求を整理することになり,手順が逆である。

出典:平成25年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問22(表記を一部改変)

問23

SOA(Service Oriented Architecture)でサービスを設計する際の注意点のうち,適切なものはどれか。

正解 ウ

解説

SOA では,業務の機能を独立したサービスとして部品化し,それらを組み合わせてシステムを構築する。サービス間の関係を疎結合にしておけば,業務が変化したときに,サービスを入れ替えたり組み合わせを変えたりして柔軟に対応できる。ウが適切である。

アのステートフルなインタフェースは,サービスが利用者の状態を保持するためにサービス間の結び付きが強くなり,再利用や拡張がしにくくなるので,SOA ではステートレスにするのが一般的である。イのサービスの命名は業務上の役割が分かるようにするのが望ましく,業務からの独立性の確保とは関係がない。エの SOA はサービスの再利用を前提とした考え方である。

出典:平成25年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問23(表記を一部改変)

問24

情報システムの設計のうち,フェールソフトの例はどれか。

正解 ウ

解説

フェールソフトは,故障が起きたときにシステムを止めるのではなく,機能や性能を落としてでも動き続けさせる(縮退運転する)考え方。ハードウェア障害時に構成を縮小して運転を続けるウがこれに当たる。

アとイは,障害時に安全な側へ倒して停止させるフェールセーフ。エは利用者の誤操作を未然に防ぐフールプルーフの例。

出典:平成25年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問24(表記を一部改変)

問25

新システムへの移行に関するシステム監査で確認した状況のうち,指摘事項に該当するものはどれか。

正解 エ

解説

移行結果の検証は,移行を行った当事者だけで済ませるのではなく,実際にそのシステムを使う利用部門や運用部門も参加して,業務に支障がないことを確認したうえで移行完了と判断すべきである。システム開発部門内の体制だけで検証して移行完了としていると,利用部門の観点での確認が抜け落ち,独立した検証にもならない。エが指摘事項に当たる。

アの運用部門・利用部門への操作教育の計画と実施,イの移行対象・方法・体制・スケジュールを明記した移行計画に従った作業,ウの移行ツールを使ったデータベースの移行とその結果の検証は,いずれも移行を適切に進めるための望ましい状況であり,指摘事項には当たらない。

出典:平成25年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問25(表記を一部改変)