‹

平成26年度 春期 午前Ⅱ

平成26年度 春期に実施された情報セキュリティスペシャリスト試験 午前Ⅱの全25問です。問題文・正解・解説をそのまま読めます。

この試験について:情報処理安全確保支援士試験について

この年度を解いてみる

問1

特定の認証局が発行した CRL(Certificate Revocation List)に関する記述のうち,適切なものはどれか。

正解 イ

解説

CRL(証明書失効リスト)は,認証局が発行するもので,有効期限内であるにもかかわらず秘密鍵の漏えいなどの理由で失効させたディジタル証明書のシリアル番号と,失効した日時を載せたリストである。証明書を受け取った側は,CRL を見てその証明書が失効していないかを確かめる。イが正しい。

アは誤りで,CRL に秘密鍵は登録されない。ウは誤りで,CRL は定期的に発行されるリストであり,失効状況をリアルタイムに問い合わせるプロトコルは OCSP である。エも誤りで,有効期限が切れた証明書はそれだけで無効なので,CRL に載せる必要はない。

出典:平成26年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問1(表記を一部改変)

問2

XML 署名において署名対象であるオブジェクトの参照を指定する表記形式はどれか。

正解 ウ

解説

XML 署名(XML Signature)では,署名の中の Reference 要素に,何に対して署名したのかを URI 属性で書く。署名対象が外部のリソースなら “http://…” のような URI,同じ文書の中の要素なら “#id” のような文書内の参照になる。この URI で指した対象を正規化し,ハッシュ値を計算して署名に含める。ウが該当する。

アの OID(Object Identifier)は,X.509 のディジタル証明書などで ASN.1 を使ってアルゴリズムや属性を識別するための番号の並びで,XML 署名の参照には使わない。イの SSID は無線 LAN のネットワークの名前である。エのディジタル証明書のシリアル番号は,認証局が発行した証明書を一意に識別する番号で,署名対象のオブジェクトを指すものではない。

出典:平成26年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問2(表記を一部改変)

問3

クラウドサービスにおける,従量課金を利用した EDoS(Economic Denial of Service, Economic Denial of Sustainability)攻撃の説明はどれか。

正解 ウ

解説

EDoS(Economic Denial of Service / Sustainability)攻撃は,クラウドサービスが使った分だけ料金がかかる従量課金であることを悪用し,大量のリクエストを送るなどして利用企業のリソースを無駄に消費させる攻撃である。オートスケールが働けばサービスは止まらないが,その分の費用が利用企業に請求され,経済的な損失を与える。ウが該当する。

アのカード情報を目的とした侵入は情報窃取,イの課金機能を利用不可にする攻撃は課金回避のための不正アクセスで,いずれも利用企業に費用を負わせるものではない。エのクラウドのリソースを悪用してパスワードを解析するのは,計算資源の不正利用であって,攻撃対象に経済的な損失を与えることを目的とした攻撃ではない。

出典:平成26年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問3(表記を一部改変)

問4

スパムメールの対策として,宛先ポート番号 25 番の通信に対して ISP が実施する OP25B の説明はどれか。

正解 イ

解説

OP25B(Outbound Port 25 Blocking)は,ISP が,管理下にある動的 IP アドレスの利用者から,ISP のメールサーバを経由せずに外部のメールサーバの TCP ポート 25 番へ直接送られる通信を遮断する対策である。ボットに感染した PC などが外部へ直接スパムメールを送ることを防ぐ。イが該当する。

アは外部から受信するメールをシグネチャで判定して遮断する受信側の対策,ウは送信元のメールサーバの DNS 逆引きによる受信側の対策,エは第三者中継を許すメールサーバからの受信を拒否する対策であり,いずれも外向き(Outbound)の通信を遮断する OP25B ではない。

出典:平成26年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問4(表記を一部改変)

問5

PC などに内蔵されるセキュリティチップ(TPM: Trusted Platform Module)がもつ機能はどれか。

正解 イ

解説

TPM(Trusted Platform Module)は,PC などのマザーボードに組み込まれるセキュリティチップで,RSA の鍵ペアの生成,暗号化や署名などの演算,鍵の安全な保管,乱数の生成,プラットフォームの完全性の計測などの機能をもつ。耐タンパ性があり,秘密鍵をチップの外に出さずに扱える。イが正しい。

アの TPM 間での共通鍵の交換,ウのディジタル証明書の発行(認証局の役割),エのネットワーク経由の乱数送信は,TPM の機能ではない。

出典:平成26年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問5(表記を一部改変)

問6

ファイアウォールにおけるダイナミックパケットフィルタリングの特徴はどれか。

正解 エ

解説

ダイナミックパケットフィルタリングは,内部から外部へのリクエストパケットが通過したときに,その通信に対応する戻りのパケットだけを通過させるルールを動的に作り,通信が終わると削除する方式である。あらかじめ戻りのパケット用のポートを開けておく必要がないので,安全性が高まる。エが正しい。

アの IP アドレスの変換で内部構成を隠蔽するのは NAT や NAPT の特徴。イの暗号化されたデータ部を復号して判断することや,ウのデータ部をチェックしてアプリケーション層の不正アクセスを防ぐのは,アプリケーションゲートウェイ型ファイアウォールや WAF などの特徴で,パケットフィルタリングはヘッダ情報で判断する。

出典:平成26年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問6(表記を一部改変)

問7

ポリモーフィック型ウイルスの説明として,適切なものはどれか。

正解 イ

解説

ポリモーフィック型ウイルスは,感染するたびに暗号化の鍵を変えて自身のコードを暗号化するなどして,ウイルスのコードの見た目(パターン)を変化させ,パターンマッチング方式のウイルス対策ソフトで検知されにくくするウイルスである。イが正しい。

アの攻撃者がインターネットを介して PC を遠隔操作するのはボットや RAT(遠隔操作ウイルス)。ウの複数の OS で動作するのはクロスプラットフォーム型のウイルス。エのルートキットを利用して感染を隠蔽するのはステルス型のウイルスの説明である。

出典:平成26年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問7(表記を一部改変)

問8

ICMP Flood 攻撃に該当するものはどれか。

正解 イ

解説

ICMP Flood 攻撃(Ping Flood 攻撃)は,ping コマンドなどで ICMP エコー要求パケットを大量に送りつけ,攻撃対象のサーバや,そこに至るまでの回線を過負荷にして,正規の利用者のアクセスを妨害する攻撃である。イが該当する。

アの HTTP GET コマンドを繰り返し送るのは HTTP GET Flood 攻撃,ウの SYN パケットを大量に送るのは SYN Flood 攻撃,エの大量の TCP コネクションを確立して接続を維持させるのは,TCP コネクションを使い切らせる DoS 攻撃(TCP コネクションフラッド)である。

出典:平成26年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問8(表記を一部改変)

問9

自ネットワークのホストへの侵入を,ファイアウォールにおいて防止する対策のうち,IP スプーフィング(spoofing)攻撃の対策について述べたものはどれか。

正解 エ

解説

IP スプーフィングは,送信元 IP アドレスを偽装して,信頼されたホストからの通信になりすます攻撃である。外部から入ってくるパケットの送信元 IP アドレスが自ネットワークのアドレスであれば,本来ありえない偽装されたパケットなので,ファイアウォールで阻止する(イングレスフィルタリング)。エが有効である。

ア,イの外部から入る TCP コネクション確立要求や UDP パケットのうち必要なもの以外を阻止する対策と,ウのあて先 IP アドレスによる阻止は,一般的な不正アクセス対策で,送信元の偽装を見破るものではない。

出典:平成26年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問9(表記を一部改変)

問10

Web サーバが HTTPS 通信の応答で cookie に Secure 属性を設定したときのブラウザの処理はどれか。

正解 ウ

解説

cookie の Secure 属性は,その cookie を HTTPS などの暗号化された通信のときだけ送信するようブラウザに指示する属性で,値をもたない。Secure 属性が設定されていれば,ブラウザは HTTP の通信ではその cookie を送信しないので,盗聴によるセッション ID などの漏えいを防げる。ウが正しい。

アの有効期限を指定するのは Expires 属性や Max-Age 属性,イの送信先のホストを指定するのは Domain 属性である。エのブラウザの終了時に削除されるのは,有効期限を指定しないセッション cookie の動作で,Secure 属性の働きではない。

出典:平成26年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問10(表記を一部改変)

問11

テンペスト(TEMPEST)攻撃を説明したものはどれか。

正解 ウ

解説

テンペスト(TEMPEST)攻撃は,ディスプレイやケーブル,機器などから漏れて放射される微弱な電磁波を離れた場所で観測・解析し,表示内容や処理中のデータを盗み取る攻撃である。ウが正しい。

アの故意に誤動作させて正しい結果との差異を解析するのは故障利用攻撃(フォールト攻撃),イの処理時間の差異を計測して解析するのはタイミング攻撃,エのチップ内の信号線に探針を当ててデータを観測するのはプロービング攻撃である。いずれも暗号モジュールなどに対するサイドチャネル攻撃や物理的な攻撃の一種である。

出典:平成26年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問11(表記を一部改変)

問12

脆弱性検査で,対象ホストに対してポートスキャンを行った。対象ポートの状態を判定する方法のうち,適切なものはどれか。

正解 ウ

解説

UDP のポートスキャンでは,対象ポートに UDP パケットを送り,ICMP の“port unreachable”(ポート到達不能)メッセージが返ってくれば,そのポートは閉じていると判定する。応答がない場合は,開いているか,フィルタリングされている可能性がある。ウが適切である。

エは開いていると判定しており逆である。ア,イの TCP の SYN スキャンでは,SYN/ACK が返ってくればポートが開いていて接続要求が許可されたと判定し,RST/ACK が返ってくればポートが閉じていて接続が拒否されたと判定するので,いずれも判定が逆になっている。

出典:平成26年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問12(表記を一部改変)

問13

無線 LAN のセキュリティ対策に関する記述のうち,適切なものはどれか。

正解 エ

解説

WPA2-Enterprise では,IEEE 802.1X の規格に沿って RADIUS サーバなどによる利用者認証を行い,認証後に動的に配布・更新される暗号化鍵を使って通信を暗号化する。エが適切である。

アの EAP は IEEE 802.1X で使われる認証のためのプロトコルの枠組みで,共通鍵による暗号化通信を実現するものではない。イの RADIUS は認証サーバとアクセスポイントなどの間で認証情報をやり取りするプロトコルで,クライアント PC とアクセスポイントの間の暗号化通信を実現するものではない。ウの SSID はアクセスポイントのネットワークを識別する名前で,秘密鍵ではない。

出典:平成26年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問13(表記を一部改変)

問14

JVN(Japan Vulnerability Notes)などの脆弱性対策ポータルサイトで採用されている CWE(Common Weakness Enumeration)はどれか。

正解 エ

解説

CWE(Common Weakness Enumeration,共通脆弱性タイプ一覧)は,MITRE がまとめている,ソフトウェアに現れる脆弱性の “種類” の一覧である。「クロスサイトスクリプティング」「SQL インジェクション」といった弱点の型に CWE-79,CWE-89 のような番号を振り,JVN などが脆弱性を分類するのに使っている。エが該当する。

アの脆弱性を評価する手法は CVSS,イの製品を識別するためのプラットフォーム名の一覧は CPE,ウのセキュリティに関連する設定項目の識別子は CCE である。個別の脆弱性そのものに付ける番号は CVE で,CWE はその CVE を “どの型の弱点か” で束ねる位置付けにある。

出典:平成26年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問14(表記を一部改変)

問15

Web アプリケーションの脆弱性を悪用する攻撃手法のうち,Perl の system 関数や PHP の exec 関数など外部プログラムの呼出しを可能にするための関数を利用し,不正にシェルスクリプトや実行形式のファイルを実行させるものは,どれに分類されるか。

正解 イ

解説

OS コマンドインジェクションは,Web アプリケーションが Perl の system 関数や PHP の exec 関数などで外部プログラムを呼び出すときに,入力データに OS のコマンドを紛れ込ませ,不正にシェルスクリプトや実行形式のファイルを実行させる攻撃である。イに分類される。

アの HTTP ヘッダインジェクションは,入力データに改行コードを含めて HTTP レスポンスヘッダに不正なヘッダや本文を挿入する攻撃。ウのクロスサイトリクエストフォージェリは,利用者に意図しないリクエストを Web サイトに送らせる攻撃。エのセッションハイジャックは,セッション ID を盗むなどしてセッションを乗っ取る攻撃である。

出典:平成26年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問15(表記を一部改変)

問16

WAF(Web Application Firewall)のブラックリスト又はホワイトリストの説明のうち,適切なものはどれか。

正解 イ

解説

WAF のブラックリスト(ネガティブセキュリティモデル)は,SQL インジェクションやクロスサイトスクリプティングなど,攻撃に使われる問題がある通信データのパターンを定義しておき,それに該当する通信を遮断したり無害化したりする方式である。イが適切である。

ホワイトリスト(ポジティブセキュリティモデル)は,許可する正常な通信のパターンを定義しておき,それに該当しない通信を遮断する方式である。アのサイトの IP アドレスや,エのサイトの FQDN を登録するのは WAF のリストの説明ではない。ウの復号の方法や復号鍵を定義するのもホワイトリストの説明ではない。

出典:平成26年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問16(表記を一部改変)

問17

SSL に対するバージョンロールバック攻撃の説明はどれか。

正解 ア

解説

バージョンロールバック攻撃(ダウングレード攻撃)は,クライアントとサーバの間に介在する攻撃者が,ハンドシェイクの内容を操作して,脆弱性のある古いバージョンのプロトコルや弱い暗号方式を使わせ,暗号化通信を解読して情報を得る攻撃である。アが正しい。

イの暗号化アルゴリズムの変更メッセージを削除して暗号化なしで通信させるのは,Change Cipher Spec メッセージを削除する攻撃(Change Cipher Spec ドロップ攻撃)の説明で,バージョンを古くさせるものではない。ウの消費電流の情報などを利用して秘密情報を得るのはサイドチャネル攻撃(電力解析攻撃)。エの旧バージョンのライブラリを破壊する攻撃はバージョンロールバック攻撃ではない。

出典:平成26年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問17(表記を一部改変)

問18

10M ビット/秒の LAN で接続された 4 台のノード(A,B,C,D)のうち,2 組(A と B,C と D)のノード間でそれぞれ次のファイル転送を行った場合,LAN の利用率はおよそ何%か。ここで,転送時にはファイルの大きさの 30%に当たる各種制御情報が付加されるものとする。また,LAN ではリピータハブが使用されており,更に衝突は考えないものとする。

正解 エ

解説

1 回の転送で流れるデータは,ファイル 1,000 バイトに 30%の制御情報を加えた 1,300 バイト,すなわち 1,300 × 8 = 10,400 ビットである。1 組が毎秒 60 回転送するので 10,400 × 60 = 624,000 ビット/秒となり,2 組ではその 2 倍の 1,248,000 ビット/秒,約 1.25M ビット/秒になる。

LAN の伝送速度は 10M ビット/秒なので,利用率は 1.25 ÷ 10 = 0.125,およそ 12%でエが正しい。リピータハブは受け取った信号を全てのポートに流すので,A と B,C と D の通信は同じ伝送路を分け合うことになり,2 組分を足して計算する。スイッチングハブなら組ごとに経路が分かれるので,1 組分の約 6%(イ)になる。

出典:平成26年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問18(表記を一部改変)

問19

VoIP において,ユーザエージェント間のセッションの確立,変更,切断を行うプロトコルはどれか。

正解 エ

解説

SIP(Session Initiation Protocol)は,VoIP などで通話の相手を呼び出し,セッションを確立・変更・切断するための呼制御のプロトコルである。INVITE で呼び出し,BYE で切断するといったやり取りを行う。エが該当する。

イの RTP は,確立したセッションの上で音声や映像のデータそのものを運ぶプロトコルである。アの RTCP は RTP と対で使い,パケットの損失や遅延といった通信品質の情報をやり取りする。ウの SDP は,使う符号化方式(コーデック)やポート番号など,セッションの内容を記述するための形式で,SIP のメッセージの中に入れて使われる。

出典:平成26年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問19(表記を一部改変)

問20

インターネット VPN を実現するために用いられる技術であり,ESP(Encapsulating Security Payload)や AH(Authentication Header)などのプロトコルを含むものはどれか。

正解 ア

解説

IPsec は,IP のレベルで通信を保護する一連のプロトコルで,インターネット VPN の実現に使われる。データを暗号化して機密性と完全性を守る ESP(Encapsulating Security Payload),暗号化はせず完全性と認証だけを確保する AH(Authentication Header),鍵を交換する IKE などから成る。アが該当する。

イの MPLS は,ラベルを付けてパケットを高速に転送する技術で,通信事業者の閉域網による IP-VPN などに使われるが,ESP や AH は含まない。ウの PPP はポイントツーポイントの接続を行うデータリンク層のプロトコル,エの SSL はトランスポート層の上で通信を暗号化するプロトコルで,SSL-VPN にも使われるが,ESP や AH とは別の仕組みである。

出典:平成26年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問20(表記を一部改変)

問21

関係モデルにおける外部キーに関する記述のうち,適切なものはどれか。

正解 エ

解説

外部キーは,ある関係の属性(の組)であって,その値が別の関係(又は同じ関係)の候補キーの値と一致することを求められるものである。一つの関係が複数の関係を参照することはふつうにあるので,一つの関係に外部キーが複数存在してよい。エが適切である。

アの外部キーの値は一意である必要はない。例えば “社員” 表の部門コードは,同じ部門に複数の社員がいれば同じ値が何度も現れる。イの外部キーは,参照する候補キーと同じ定義域でなければ値を突き合わせられないので,比較可能でなければならない。ウは参照整合性制約そのものの否定で,参照先に一致する候補キーが存在しない値を外部キーに入れることはできない(値が未定であることを表す NULL は例外として許される)。

出典:平成26年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問21(表記を一部改変)

問22

UML 2.0 において,オブジェクト間の相互作用を時間の経過に注目して記述するものはどれか。

正解 ウ

解説

シーケンス図は,オブジェクト間でやり取りされるメッセージを,縦方向の時間軸に沿って順に並べ,相互作用を時間の経過に注目して記述する図である。ウが正しい。

イのコミュニケーション図も相互作用を表すが,オブジェクト間のつながり(リンク)に注目して記述する。アのアクティビティ図は,処理の流れや分岐を表す図。エのユースケース図は,システムが提供する機能と利用者(アクタ)の関係を表す図である。

出典:平成26年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問22(表記を一部改変)

問23

SOA(Service Oriented Architecture)の説明はどれか。

正解 ウ

解説

SOA(Service Oriented Architecture,サービス指向アーキテクチャ)は,業務上の機能をサービスという単位の部品として用意し,それらを組み合わせてシステムを構築する考え方である。サービスは標準化されたインタフェースで呼び出されるので,変化に合わせて組み替えたり再利用したりしやすい。ウが正しい。

アは Web サービスのインタフェースを記述する WSDL や,メッセージを交換する SOAP などの Web サービスの規格の説明である。イは Web サービスを登録・検索する UDDI,エは SLA(サービスレベル合意)の説明である。

出典:平成26年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問23(表記を一部改変)

問24

システムの改善に向けて提出された 4 案について,評価項目を設定して採点した結果を,採点結果表に示す。効果及びリスクについては 5 段階評価とし,それぞれの評価項目の重要度に応じて,重み付け表に示すとおりの重み付けを行った上で次の式で総合評価点を算出したとき,総合評価点が最も高い改善案はどれか。

〔総合評価点の算出式〕

総合評価点 = 効果の総評価点 - リスクの総評価点
採点結果表。案 1〜案 4 を評価項目ごとに 5 段階で採点した表。効果のセキュリティ強化は 3,4,5,2。システム運用品質向上は 2,4,2,5。作業コスト削減は 5,4,2,4。リスクのスケジュールリスクは 2,4,1,5。技術リスクは 4,1,5,1。
重み付け表。評価項目ごとの重み。効果のセキュリティ強化は 4,システム運用品質向上は 2,作業コスト削減は 3。リスクのスケジュールリスクは 8,技術リスクは 3。

正解 ウ

解説

効果の重みは作業コスト削減 3,システム運用品質向上 2,セキュリティ強化 4,リスクの重みは技術リスク 3,スケジュールリスク 8。案ごとに重み付けして計算すると,案 1 は効果 5×3+2×2+3×4=31,リスク 4×3+2×8=28 で総合 3。案 2 は効果 36,リスク 35 で総合 1。案 3 は効果 2×3+2×2+5×4=30,リスク 5×3+1×8=23 で総合 7。案 4 は効果 30,リスク 43 で総合 −13。

最も高いのは案 3。効果の素点だけを見ると案 2 が高いが,スケジュールリスクの重みが 8 と大きいため,そこが 4 の案 2 と 5 の案 4 は総合点を大きく下げる。重み付けをしてから引き算する点が要点。

出典:平成26年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問24(表記を一部改変)

問25

システム監査報告書に記載された改善勧告に対して,被監査部門から提出された改善計画を経営者が IT ガバナンスの観点から評価する際の方針のうち,適切なものはどれか。

正解 イ

解説

IT ガバナンスは,経営者が組織全体の目標に照らして IT の活用を方向付け,評価し,監視する活動である。システム監査の改善勧告を受けた改善計画を評価するときも,被監査部門の都合ではなく,組織としてどれだけの経営資源(人・物・金・時間)を割けるか,他の施策とどう優先順位を付けるかを踏まえて判断することになる。イが適切である。

アの “1 年以内” のように期間で機械的に区切ると,重要でも時間のかかる改善が外されてしまう。ウの機能面の改善に絞ると,体制や運用ルールの見直しといった統制面の改善が抜け落ちる。エの被監査部門の予算の範囲内では,部門をまたいだ全社的な資源配分の判断にならず,経営者が評価する意味が失われる。

出典:平成26年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問25(表記を一部改変)