平成27年度 春期に実施された情報セキュリティスペシャリスト試験
午前Ⅱの全25問です。問題文・正解・解説をそのまま読めます。
この試験について:情報処理安全確保支援士試験について
この年度を解いてみる
問1
Web のショッピングサイトを安全に利用するため,Web サイトの SSL 証明書を表示して内容を確認する。Web サイトが,EV SSL 証明書を採用している場合,存在するサブジェクトフィールドの Organization Name に記載されているものはどれか。
ア Web サイトの運営団体の組織名 正解
イ 証明書の登録業務を行う機関(RA)の組織名
ウ 証明書の発行業務を行う機関(CA)の組織名
エ ドメイン名の登録申請を受け付ける機関(レジストラ)の組織名
正解 ア
解説
EV SSL 証明書は,認証局が申請者の組織が法的・物理的に実在することまで厳格に審査したうえで発行するサーバ証明書である。そのため,証明書のサブジェクト(証明される側)の Organization Name には,審査を通った Web サイトの運営団体の正式な組織名が必ず記載される。利用者は証明書を見れば,接続先を誰が運営しているかを確かめられる。アが該当する。
イの登録業務を行う機関(RA)やウの発行業務を行う機関(CA)は,証明書を発行する側であり,その名前はサブジェクトではなく発行者(Issuer)のフィールドに記載される。エのレジストラはドメイン名の登録を受け付ける事業者で,サーバ証明書には記載されない。なお,ドメインの管理権限だけを確認する DV 証明書には,Organization Name が入らない。
出典:平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問1(表記を一部改変)
問2
IEEE 802.1X で使われる EAP-TLS によって実現される認証はどれか。
ア CHAP を用いたチャレンジレスポンスによる利用者認証
イ あらかじめ登録した共通鍵によるサーバ認証と,時刻同期のワンタイムパスワードによる利用者認証
ウ ディジタル証明書による認証サーバとクライアントの相互認証 正解
エ 利用者 ID とパスワードによる利用者認証
正解 ウ
解説
EAP-TLS は,IEEE 802.1X で使われる EAP の認証方式の一つで,TLS の仕組みを使い,認証サーバとクライアントの双方がディジタル証明書を提示して相互認証を行う。クライアントにも証明書が必要なので導入の手間はかかるが,パスワードを使わない強固な認証ができる。ウが正しい。
アの CHAP を用いたチャレンジレスポンスによる利用者認証は EAP-MD5 などに近い方式である。エの利用者 ID とパスワードによる利用者認証は,サーバだけを証明書で認証する PEAP や EAP-TTLS で使われる。イのような共通鍵によるサーバ認証とワンタイムパスワードの組合せは EAP-TLS の認証ではない。
出典:平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問2(表記を一部改変)
問3
RLO(Right-to-Left Override)を利用した手口の説明はどれか。
ア “コンピュータウイルスに感染している” といった偽の警告を出して利用者を脅し,ウイルス対策ソフトの購入などを迫る。
イ 脆弱性があるホストやシステムをあえて公開し,攻撃の内容を観察する。
ウ ネットワーク機器の MIB 情報のうち監視項目の値の変化を感知し,セキュリティに関するイベントを SNMP マネージャに通知するように動作させる。
エ 文字の表示順を変える制御文字を利用し,ファイル名の拡張子を偽装する。 正解
正解 エ
解説
RLO(Right-to-Left Override)は,それ以降の文字列を右から左へ表示させる Unicode の制御文字である。ファイル名の途中に RLO を入れると,例えば実行形式のファイル“abc[RLO]gpj.exe”が“abcexe.jpg”のように表示され,画像ファイルなどに見せかけて利用者に開かせることができる。文字の表示順を変える制御文字で拡張子を偽装するエが正しい。
アは偽の警告で利用者を脅して製品を買わせる偽セキュリティソフト(スケアウェア),イは脆弱なシステムをわざと公開して攻撃を観察するハニーポット,ウは SNMP のトラップによる監視の説明である。
出典:平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問3(表記を一部改変)
問4
VA(Validation Authority)の役割はどれか。
ア ディジタル証明書の失効状態についての問合せに応答する。 正解
イ ディジタル証明書を作成するためにディジタル署名する。
ウ 認証局に代わって属性証明書を発行する。
エ 本人確認を行い,ディジタル証明書の発行を指示する。
正解 ア
解説
VA(Validation Authority,検証局)は,ディジタル証明書が失効していないかなどの有効性の問合せを受け付けて応答する機関である。OCSP などのプロトコルで,証明書の失効状態をオンラインで回答する。アが正しい。
イのディジタル証明書を作成するためにディジタル署名するのは CA(認証局)の発行局(IA)の役割,エの本人確認を行い証明書の発行を指示するのは RA(登録局)の役割である。ウの属性証明書を発行するのは AA(属性認証局)で,VA の役割ではない。
出典:平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問4(表記を一部改変)
問5
サイドチャネル攻撃の説明はどれか。
ア 暗号アルゴリズムを実装した攻撃対象の物理デバイスから得られる物理量(処理時間や消費電流など)やエラーメッセージから,攻撃対象の機密情報を得る。 正解
イ 企業などの機密情報を詐取するソーシャルエンジニアリングの手法の一つであり,不用意に捨てられた機密情報の印刷物をオフィスの紙ゴミの中から探し出す。
ウ 通信を行う 2 者間に割り込んで,両者が交換する情報を自分のものとすり替えることによって,気付かれることなく盗聴する。
エ データベースを利用する Web サイトに入力パラメタとして SQL 文の断片を与えることによって,データベースを改ざんする。
正解 ア
解説
サイドチャネル攻撃は,暗号アルゴリズムそのものを数学的に破るのではなく,それを動かしている装置から “漏れ出る” 情報を手掛かりに秘密情報を推定する攻撃である。処理時間(タイミング攻撃),消費電力(電力解析攻撃),放射される電磁波(テンペスト攻撃),詳しすぎるエラーメッセージなどが手掛かりになる。アが該当する。
イは捨てられた書類をあさるスキャベンジング(トラッシング)で,ソーシャルエンジニアリングの一種である。ウは通信に割り込んで情報をすり替える中間者攻撃(Man-in-the-Middle 攻撃)である。エは入力値に SQL 文の断片を紛れ込ませる SQL インジェクションで,いずれも装置の物理的な振る舞いから秘密情報を得るものではない。
出典:平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問5(表記を一部改変)
問6
X.509 における CRL(Certificate Revocation List)についての説明のうち,適切なものはどれか。
ア PKI の利用者は,認証局の公開鍵が Web ブラウザに組み込まれていれば,CRL を参照しなくてもよい。
イ 認証局は,発行した全てのディジタル証明書の有効期限を CRL に登録する。
ウ 認証局は,発行したディジタル証明書のうち,失効したものは,失効後 1 年間 CRL に登録するよう義務付けられている。
エ 認証局は,有効期限内のディジタル証明書を CRL に登録することがある。 正解
正解 エ
解説
CRL(証明書失効リスト)には,有効期限内であるにもかかわらず,秘密鍵の漏えいや登録内容の変更などの理由で認証局が失効させたディジタル証明書のシリアル番号と失効日時が登録される。有効期限内の証明書を CRL に登録することがあるので,エが適切である。
アは誤りで,証明書が失効していないかは,認証局の公開鍵がブラウザに組み込まれていても CRL や OCSP で確認する必要がある。イの全ての証明書の有効期限を CRL に登録することはない。ウの失効後1年間登録するという義務は定められていない。
出典:平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問6(表記を一部改変)
問7
JVN(Japan Vulnerability Notes)などの脆弱性対策ポータルサイトで採用されている CVE(Common Vulnerabilities and Exposures)識別子の説明はどれか。
ア コンピュータで必要なセキュリティ設定項目を識別するための識別子である。
イ 脆弱性が利用されて改ざんされた Web サイトのスクリーンショットを識別するための識別子である。
ウ 製品に含まれる脆弱性を識別するための識別子である。 正解
エ セキュリティ製品を識別するための識別子である。
正解 ウ
解説
CVE(Common Vulnerabilities and Exposures)識別子は,個々の製品に含まれる脆弱性に一意の番号(CVE-年-番号)を付けたもので,米国の MITRE 社が採番している。JVN などの脆弱性対策ポータルサイトやベンダの情報で同じ番号を使うことで,同一の脆弱性であることを識別できる。ウが正しい。
アのセキュリティ設定項目を識別する識別子は CCE(Common Configuration Enumeration)である。エの製品を識別する識別子は CPE(Common Platform Enumeration)である。イの改ざんされた Web サイトの画面ショットを識別する識別子はない。
出典:平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問7(表記を一部改変)
問8
総務省及び経済産業省が策定した “電子政府における調達のために参照すべき暗号のリスト(CRYPTREC 暗号リスト)” を構成する暗号リストの説明のうち,適切なものはどれか。
ア 推奨候補暗号リストとは,CRYPTREC によって安全性及び実装性能が確認された暗号技術のうち,市場における利用実績が十分であるか今後の普及が見込まれると判断され,当該技術の利用を推奨するもののリストである。
イ 推奨候補暗号リストとは,候補段階に格下げされ,互換性維持目的で利用する暗号技術のリストである。
ウ 電子政府推奨暗号リストとは,CRYPTREC によって安全性及び実装性能が確認された暗号技術のうち,市場における利用実績が十分であるか今後の普及が見込まれると判断され,当該技術の利用を推奨するもののリストである。 正解
エ 電子政府推奨暗号リストとは,推奨段階に格下げされ,互換性維持目的で利用する暗号技術のリストである。
正解 ウ
解説
CRYPTREC 暗号リストは,電子政府推奨暗号リスト・推奨候補暗号リスト・運用監視暗号リストの3つで構成される。電子政府推奨暗号リストは,CRYPTREC によって安全性及び実装性能が確認され,市場における利用実績が十分であるか今後の普及が見込まれると判断された暗号技術のリストで,ウがこの定義に当たる。
アは,電子政府推奨暗号リストの定義を推奨候補暗号リストに当てはめているので誤り。推奨候補暗号リストは,安全性及び実装性能は確認されたものの,今後電子政府推奨暗号リストに掲載される可能性がある段階の技術のリスト。イとエは運用監視暗号リスト(推奨すべき状態でなくなったが,互換性維持のために利用を認める技術のリスト)の説明であり,対象のリスト名が誤っている。
出典:平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問8(表記を一部改変)
問9
IPsec に関する記述のうち,適切なものはどれか。
ア IKE は IPsec の鍵交換のためのプロトコルであり,ポート番号 80 が使用される。
イ 暗号化アルゴリズムとして,HMAC-SHA1 が使用される。
ウ トンネルモードを使用すると,エンドツーエンドの通信で用いる IP のヘッダまで含めて暗号化される。 正解
エ ホスト A とホスト B との間で IPsec による通信を行う場合,認証や暗号化アルゴリズムを両者で決めるために ESP ヘッダではなく AH ヘッダを使用する。
正解 ウ
解説
IPsec のトンネルモードでは,元の IP パケット全体(元の IP ヘッダを含む)を暗号化し,新しい IP ヘッダを付けて送信する。暗号化通信の区間(VPN 装置間など)では,エンドツーエンドの通信で用いる元の IP ヘッダも暗号化されるので,内部のアドレスを隠せる。ウが適切である。
アの IKE は UDP のポート番号 500 を使い,80 は HTTP のポート番号である。イの HMAC-SHA1 は改ざんを検出するメッセージ認証の方式で,暗号化アルゴリズムではない。エの認証や暗号化アルゴリズムを両者で決めるのは IKE の役割で,AH はデータの認証と完全性を確保するヘッダで暗号化は行わない。
出典:平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問9(表記を一部改変)
問10
NTP を使った増幅型の DDoS 攻撃に対して,NTP サーバが踏み台にされることを防止する対策として,適切なものはどれか。
ア NTP サーバの設定変更によって,NTP サーバの状態確認機能(monlist)を無効にする。 正解
イ NTP サーバの設定変更によって,自ネットワーク外の NTP サーバへの時刻問合せができないようにする。
ウ ファイアウォールの設定変更によって,NTP サーバが存在する自ネットワークのブロードキャストアドレス宛てのパケットを拒否する。
エ ファイアウォールの設定変更によって,自ネットワーク外からの,NTP 以外の UDP サービスへのアクセスを拒否する。
正解 ア
解説
NTP を使った増幅型の DDoS 攻撃では,攻撃者が送信元 IP アドレスを攻撃対象に偽装して NTP サーバの状態確認機能(monlist)を呼び出す。monlist は最近通信した最大 600 件のアドレス一覧を返すので,小さな要求に対して何百倍もの大きな応答が攻撃対象に送り付けられる。monlist を無効にすればこの増幅に使われなくなるので,アが適切である。
イの外部の NTP サーバへの時刻問合せを止めても,外部から自サーバへの要求は防げない。ウのブロードキャストアドレス宛ての拒否は,スマーフ攻撃のようなブロードキャストを利用した攻撃への対策である。エのように外部から NTP だけを許可しても,NTP への要求は受け付けるので踏み台にされることは防げない。
出典:平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問10(表記を一部改変)
問11
マルウェアの活動傾向などを把握するための観測用センサが配備されるダークネットはどれか。
ア インターネット上で到達可能,かつ,未使用の IP アドレス空間 正解
イ 組織に割り当てられている IP アドレスのうち,コンピュータで使用されている IP アドレス空間
ウ 通信事業者が他の通信事業者などに貸し出す光ファイバ設備
エ マルウェアに狙われた制御システムのネットワーク
正解 ア
解説
ダークネットは,インターネット上で到達可能でありながら,実際にはどのホストにも使われていない IP アドレス空間である。正規の通信が届くはずのないアドレスなので,届いた通信の多くはマルウェアの感染活動やスキャンなどで,観測用のセンサを置いてマルウェアの活動傾向を把握するのに使われる。アが正しい。
イのコンピュータで使用されている IP アドレス空間は,通常の通信が流れるのでダークネットではない。ウの他の事業者に貸し出す未使用の光ファイバ設備はダークファイバで,ダークネットとは別のものである。エのマルウェアに狙われた制御システムのネットワークも,ダークネットの定義ではない。
出典:平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問11(表記を一部改変)
問12
rootkit に含まれる機能はどれか。
ア OS の中核であるカーネル部分の脆弱性を分析する。
イ コンピュータがウイルスやワームに感染していないことをチェックする。
ウ コンピュータやルータのアクセス可能な通信ポートを外部から調査する。
エ 不正侵入して OS などに組み込んだものを隠蔽する。 正解
正解 エ
解説
ルートキット(rootkit)は,攻撃者が不正侵入したコンピュータで,バックドアや不正なプログラムの存在,ログの痕跡などを隠蔽し,管理者に気付かれずに管理者権限で活動し続けるための機能をまとめたツールである。エが正しい。
アのカーネル部分の脆弱性を分析するツールや,イのウイルスやワームに感染していないことをチェックするツール,ウの通信ポートを外部から調査するツール(ポートスキャナ)は,いずれもルートキットの説明ではない。
出典:平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問12(表記を一部改変)
問13
迷惑メールの検知手法であるベイジアンフィルタリングの説明はどれか。
ア 信頼できるメール送信元を許可リストに登録しておき,許可リストにないメール送信元からの電子メールは迷惑メールと判定する。
イ 電子メールが正規のメールサーバから送信されていることを検証し,迷惑メールであるかどうかを判定する。
ウ 電子メールの第三者中継を許可しているメールサーバを登録したデータベースに掲載されている情報を基に,迷惑メールであるかどうかを判定する。
エ 利用者が振り分けた迷惑メールから特徴を学習し,迷惑メールであるかどうかを統計的に解析して判定する。 正解
正解 エ
解説
ベイジアンフィルタリングは,利用者が迷惑メールと正規のメールに振り分けた結果から,それぞれに現れる単語などの特徴の出現確率を学習し,ベイズの定理を用いて,新しく届いたメールが迷惑メールである確率を統計的に計算して判定する手法である。エが正しい。
アは信頼できる送信元を許可リスト(ホワイトリスト)に登録する方式,イは SPF や DKIM などの送信ドメイン認証による判定である。ウは第三者中継を許すメールサーバを登録した DNSBL(ブラックリスト)を参照する方式である。
出典:平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問13(表記を一部改変)
問14
DNSSEC で実現できることはどれか。
ア DNS キャッシュサーバからの応答中のリソースレコードが,権威 DNS サーバで管理されているものであり,改ざんされていないことの検証 正解
イ 権威 DNS サーバと DNS キャッシュサーバとの通信を暗号化することによる,ゾーン情報の漏えいの防止
ウ 長音 “ー” と漢数字 “一” などの似た文字をドメイン名に用いて,正規サイトのように見せかける攻撃の防止
エ 利用者の URL の打ち間違いを悪用して,偽サイトに誘導する攻撃の検知
正解 ア
解説
DNSSEC は,権威 DNS サーバがリソースレコードにデジタル署名を付け,DNS キャッシュサーバが公開鍵でその署名を検証する仕組みである。応答が正当な権威 DNS サーバで管理されているものであり,途中で改ざんされていないことを確認できるので,DNS キャッシュポイズニングへの対策になる。アが該当する。
DNSSEC は署名による検証を行うだけで通信の暗号化は行わないので,イの通信の暗号化による漏えい防止はできない。ウの似た文字を使ったドメイン名で正規サイトに見せかける攻撃(ホモグラフ攻撃)や,エの URL の入力誤りを悪用するタイポスクワッティングは,正規に登録された別のドメイン名を使うので,DNSSEC では防止も検知もできない。
出典:平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問14(表記を一部改変)
問15
DNS の再帰的な問合せを使ったサービス不能攻撃(DNS amp 攻撃)の踏み台にされることを防止する対策はどれか。
ア DNS キャッシュサーバとコンテンツサーバに分離し,インターネット側から DNS キャッシュサーバに問合せできないようにする。 正解
イ 問合せがあったドメインに関する情報を Whois データベースで確認する。
ウ 一つの DNS レコードに複数のサーバの IP アドレスを割り当て,サーバへのアクセスを振り分けて分散させるように設定する。
エ 他の DNS サーバから送られてくる IP アドレスとホスト名の対応情報の信頼性を,ディジタル署名で確認するように設定する。
正解 ア
解説
DNS amp(DNS リフレクション攻撃)は,送信元 IP アドレスを攻撃対象に偽装した問合せを,誰からでも再帰的な問合せを受け付ける DNS キャッシュサーバ(オープンリゾルバ)に大量に送り,大きな応答を攻撃対象に集中させる攻撃である。キャッシュサーバとコンテンツサーバを分離し,インターネット側からキャッシュサーバに問合せできないようにすれば,踏み台にされることを防げる。アが正しい。
イの Whois データベースでドメインの情報を確認しても,攻撃は防げない。ウの一つのレコードに複数の IP アドレスを割り当てるのは DNS ラウンドロビンによる負荷分散である。エのディジタル署名による応答の確認は DNSSEC で,キャッシュポイズニングへの対策である。
出典:平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問15(表記を一部改変)
問16
SMTP-AUTH の特徴はどれか。
ア ISP 管理下の動的 IP アドレスからの電子メール送信について,管理外ネットワークのメールサーバへの SMTP 接続を禁止する。
イ PC からメールサーバへの電子メール送信時に,ユーザアカウントとパスワードによる利用者認証を行う。 正解
ウ PC からメールサーバへの電子メール送信は,POP 接続で利用者認証済みの場合にだけ許可する。
エ 電子メール送信元のサーバが,送信元ドメインの DNS に登録されていることを確認して,電子メールを受信する。
正解 イ
解説
SMTP-AUTH は,メールクライアント(PC)がメールサーバにメールを送信するときに,ユーザアカウントとパスワードによる利用者認証を行い,認証に成功した利用者からだけ送信を受け付ける仕組みである。第三者による不正中継やなりすまし送信を防げる。イが正しい。
アの ISP 管理下の動的 IP アドレスから管理外のメールサーバへの SMTP 接続を禁止するのは OP25B である。ウの POP 接続で認証済みの場合だけ送信を許可するのは POP before SMTP で,送信のたびに認証するのではなく,直前の POP の認証を流用する点が違う。エの送信元のサーバが送信元ドメインの DNS に登録されていることを確認して受信するのは SPF である。
出典:平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問16(表記を一部改変)
問17
SQL インジェクション対策について,Web アプリケーションの実装における対策と Web アプリケーションの実装以外の対策として,ともに適切なものはどれか。
ア 実装における対策:Web アプリケーション中でシェルを起動しない。,実装以外の対策:chroot 環境で Web サーバを稼働させる。
イ 実装における対策:セッション ID を乱数で生成する。,実装以外の対策:TLS によって通信内容を秘匿する。
ウ 実装における対策:パス名やファイル名をパラメタとして受け取らないようにする。,実装以外の対策:重要なファイルを公開領域に置かない。
エ 実装における対策:プレースホルダを利用する。,実装以外の対策:データベースのアカウントがもつデータベースアクセス権限を必要最小限にする。 正解
正解 エ
解説
SQL インジェクションの根本的な対策は,Web アプリケーションプログラムの実装でプレースホルダ(バインド機構)を利用して SQL 文を組み立てることである。実装以外の対策としては,攻撃を受けた場合の被害を抑えるため,プログラムが利用するデータベースのアカウントの権限を必要最小限にしておくことが有効である。この組みのエが適切である。
アのシェルを起動しない実装と chroot 環境での稼働は OS コマンドインジェクションへの対策,ウのパス名やファイル名をパラメータで受け取らない実装と重要なファイルを公開領域に置かない運用はディレクトリトラバーサルへの対策である。イのセッション ID の乱数生成はセッション ID の推測への対策,TLS による秘匿は盗聴への対策である。
出典:平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問17(表記を一部改変)
問18
TCP ヘッダに含まれる情報はどれか。
ア 宛先ポート番号 正解
イ 送信元 IP アドレス
ウ パケット生存時間(TTL)
エ プロトコル番号
正解 ア
解説
TCP ヘッダーには,送信元ポート番号,宛先ポート番号,シーケンス番号,確認応答番号,コントロールフラグ(SYN・ACK など),ウィンドウサイズ,チェックサムなどが入る。アの宛先ポート番号が該当する。
イの送信元 IP アドレス,ウのパケット生存時間(TTL),エのプロトコル番号は,いずれも一つ下のネットワーク層である IP ヘッダーに入る情報である。TCP が “どのホストか” ではなく “そのホストのどのアプリケーションか” を担当し,IP が “どのホストか” とそこまでの配送を担当する,という層の分担を押さえておけば区別できる。
出典:平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問18(表記を一部改変)
問19
192.168.1.0/24 のネットワークアドレスを,16 個のサブネットに分割したときのサブネットマスクはどれか。
ア 255.255.255.192
イ 255.255.255.224
ウ 255.255.255.240 正解
エ 255.255.255.248
正解 ウ
解説
192.168.1.0/24 はホスト部が 8 ビットある。これを 16 個のサブネットに分けるには,ホスト部から 2n =16 となる n=4 ビットをサブネット用に借りればよい。ネットワーク部は 24+4=28 ビットになり,/28 のサブネットマスクは第 4 オクテットが 11110000=240 なので 255.255.255.240 となる。ウが正しい。
各サブネットのアドレス数は 24 =16 個で,ネットワークアドレスとブロードキャストアドレスを除くと 14 台のホストを収容できる。アの 255.255.255.192(/26)では 4 個,イの 255.255.255.224(/27)では 8 個にしか分けられない。エの 255.255.255.248(/29)では 32 個に分かれてしまい,16 個にはならない。
出典:平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問19(表記を一部改変)
問20
HTTP のヘッダ部で指定するものはどれか。
ア HTML バージョン情報(DOCTYPE 宣言)
イ POST リクエストのエンティティボディ(POST データ)
ウ Web サーバと Web ブラウザ間の状態を管理するクッキー(Cookie) 正解
エ Web ページのタイトル(<TITLE> タグ)
正解 ウ
解説
HTTP のメッセージは,リクエスト行(応答ならステータス行),ヘッダ部,空行,メッセージボディ(エンティティボディ)の順で構成される。ヘッダ部には Host や Content-Type といった付随情報が入り,Web サーバと Web ブラウザの間で状態を引き継ぐクッキーも,サーバからは Set-Cookie ヘッダ,ブラウザからは Cookie ヘッダでやり取りする。ウが該当する。
イの POST リクエストのデータはヘッダ部ではなくメッセージボディに入る。アの DOCTYPE 宣言とエの TITLE タグは,どちらも HTML 文書の中身であり,HTTP から見ればメッセージボディで運ばれるデータの一部である。
出典:平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問20(表記を一部改変)
問21
分散トランザクション処理で利用される 2 相コミットプロトコルでは,コミット処理を開始する調停者(coordinator)と,調停者からの指示を受信してから必要なアクションを開始する参加者(participant)がいる。この 2 相コミットプロトコルに関する記述のうち,適切なものはどれか。
ア 参加者は,フェーズ 1 で調停者にコミット了承の応答を返してしまえば,フェーズ 2 のコミット要求を受信していなくても,ローカルにコミット処理が進められる。
イ 調停者に障害が発生するタイミングによっては,その回復処理が終わらない限り,参加者全員がコミットもロールバックも行えない事態が起こる。 正解
ウ 一つの分散トランザクションに複数の調停者及び参加者が存在し得る。例えば,5 個のシステム(プログラム)が関与している場合,調停者の数が 2,参加者の数が 3 となり得る。
エ フェーズ 1 で応答のない参加者が存在しても,調停者は強制的にそのトランザクションをコミットすることができる。
正解 イ
解説
2相コミットプロトコルでは,参加者がフェーズ1でコミット可能と応答した後は,調停者からのフェーズ2の指示(コミット又はロールバック)を待つ状態になる。このときに調停者に障害が発生すると,その回復処理が終わるまで,参加者はコミットもロールバックも行えない状態(ブロッキング)になる。イが適切である。
アは誤りで,参加者はフェーズ2のコミット要求を受け取るまでコミット処理を進められない。ウは誤りで,一つの分散トランザクションの調停者は1つである。エは誤りで,フェーズ1で返答のない参加者がいれば,調停者はトランザクション全体をロールバックする。
出典:平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問21(表記を一部改変)
問22
共通フレームによれば,システム要件の評価タスクにおいて見極めることはどれか。
ア システム要件とシステム方式との間に一貫性があるかどうか。
イ システム要件とシステム方式との関連が追跡できるかどうか。
ウ システム要件を満たすシステム方式設計が実現可能かどうか。 正解
エ ソフトウェア品目が割り当てられたシステム要件を満たすかどうか。
正解 ウ
解説
共通フレーム 2013 では,システム要件定義プロセスの “システム要件の評価” タスクについて,次のステップであるシステム方式設計の段階でシステム要件が実現できるかどうか,さらにシステムの運用や保守が可能な内容かどうかを見極めることを課している,と説明している。必要ならプロトタイピングやシミュレーションで確かめる。ウが該当する。
ア・イのシステム要件とシステム方式との一貫性や追跡可能性は,システム方式がすでに作られた後に行う “システム方式設計の評価” で見る観点である。エのソフトウェア品目が割り当てられた要件を満たすかどうかは,ソフトウェアを作った後の適格性確認テストなどで確かめる事柄で,いずれもシステム要件そのものを評価する段階の話ではない。
出典:平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問22(表記を一部改変)
問23
マッシュアップを利用して Web コンテンツを表示している例として,最も適切なものはどれか。
ア Web ブラウザにプラグインを組み込み,動画やアニメーションを表示する。
イ 地図上のカーソル移動に伴い,Web ページを切り替えずにスクロール表示する。
ウ 鉄道経路の探索結果上に,各鉄道会社の Web ページへのリンクを表示する。
エ 店舗案内の Web ページ上に,他のサイトが提供する地図検索機能を利用して出力された情報を表示する。 正解
正解 エ
解説
マッシュアップは,Web API などで公開されている他のサービスの機能や情報を組み合わせて,新しいサービスやコンテンツを作ることである。店舗案内のページに,他のサイトが提供する地図検索機能の結果を取り込んで表示するエがこれに当たる。
アは Web ブラウザにプラグインを組み込んで表示できる内容を広げるもの。イは Ajax などを使ってページを切り替えずに表示を更新する技術。ウは他社のページへのリンクを置いているだけで,他のサービスの機能を利用して情報を組み合わせているわけではない。
出典:平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問23(表記を一部改変)
問24
データセンタにおけるコールドアイルの説明として,適切なものはどれか。
ア IT 機器の冷却を妨げる熱気をラックの前面(吸気面)に回り込ませないための板であり,IT 機器がマウントされていないラックの空き部分に取り付ける。
イ 寒冷な外気をデータセンタ内に直接導入して IT 機器を冷却するときの,データセンタへの外気の吸い込み口である。
ウ 空調機からの冷気と IT 機器からの熱排気を分離するために,ラックの前面(吸気面)同士を対向配置したときの,ラックの前面同士に挟まれた冷気の通る部分である。 正解
エ 発熱量が多い特定の領域に対して,全体空調とは別に個別空調装置を設置するときの,個別空調用の冷媒を通すパイプである。
正解 ウ
解説
コールドアイルは,ラックの前面(吸気面)同士を向かい合わせに配置したときに,その間にできる冷気の通り道。背面同士が向かい合う側がホットアイルになり,冷気と熱排気が混ざらないので冷却効率が上がる。
アはブランクパネル(ブランクプレート),イは外気冷房での外気の取入れ口,エは個別空調の冷媒配管の説明であり,いずれもコールドアイルではない。
出典:平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問24(表記を一部改変)
問25
入出金管理システムから出力された入金データファイルを,売掛金管理システムが読み込んでマスタファイルを更新する。入出金管理システムから売掛金管理システムへのデータ受渡しの正確性及び網羅性を確保するコントロールはどれか。
ア 売掛金管理システムにおける入力データと出力結果とのランツーランコントロール
イ 売掛金管理システムのマスタファイル更新におけるタイムスタンプ機能
ウ 入金額及び入金データ件数のコントロールトータルのチェック 正解
エ 入出金管理システムへの入力のエディットバリデーションチェック
正解 ウ
解説
受け渡したデータの正確性と網羅性を確かめるには,送信側で集計した入金額の合計と件数(コントロールトータル)を受信側でも算出して突き合わせる。両者が一致すれば,途中でデータが欠落・重複・改変していないことを確認できる。
アのランツーランコントロールは前後の処理の整合を確認する統制だが,選択肢は売掛金管理システム内で完結しており,システム間の受渡しを検証していない。イのタイムスタンプは更新時刻の記録にすぎない。エのエディットバリデーションチェックは入出金管理システムへの入力時点の妥当性検査であり,その後の受渡しは対象外。
出典:平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問25(表記を一部改変)
ほかの年度
令和7年度 秋期 午前Ⅱ
令和7年度 春期 午前Ⅱ
令和6年度 秋期 午前Ⅱ
令和6年度 春期 午前Ⅱ
令和5年度 秋期 午前Ⅱ
令和5年度 春期 午前Ⅱ
令和4年度 秋期 午前Ⅱ
令和4年度 春期 午前Ⅱ
令和3年度 秋期 午前Ⅱ
令和3年度 春期 午前Ⅱ
令和2年度 10月 午前Ⅱ
令和元年度 秋期 午前Ⅱ
平成31年度 春期 午前Ⅱ
平成30年度 秋期 午前Ⅱ
平成30年度 春期 午前Ⅱ
平成29年度 秋期 午前Ⅱ
平成29年度 春期 午前Ⅱ
平成28年度 秋期 午前Ⅱ
平成28年度 春期 午前Ⅱ
平成27年度 秋期 午前Ⅱ
平成26年度 秋期 午前Ⅱ
平成26年度 春期 午前Ⅱ
平成25年度 秋期 午前Ⅱ
平成25年度 春期 午前Ⅱ
平成24年度 秋期 午前Ⅱ
平成24年度 春期 午前Ⅱ
平成23年度 秋期 午前Ⅱ
平成23年度 特別試験 午前Ⅱ
平成22年度 秋期 午前Ⅱ
平成22年度 春期 午前Ⅱ
平成21年度 秋期 午前Ⅱ
平成21年度 春期 午前Ⅱ
令和7年度 春期 午前Ⅱ
令和6年度 春期 午前Ⅱ
令和5年度 春期 午前Ⅱ
令和4年度 春期 午前Ⅱ
令和3年度 春期 午前Ⅱ
令和元年度 秋期 午前Ⅱ
平成30年度 秋期 午前Ⅱ
平成29年度 秋期 午前Ⅱ
平成28年度 秋期 午前Ⅱ
平成27年度 秋期 午前Ⅱ
平成26年度 秋期 午前Ⅱ
平成25年度 秋期 午前Ⅱ
平成24年度 秋期 午前Ⅱ
平成23年度 秋期 午前Ⅱ
平成22年度 秋期 午前Ⅱ
平成21年度 秋期 午前Ⅱ
令和7年度 春期 午前Ⅱ
令和6年度 春期 午前Ⅱ
令和5年度 春期 午前Ⅱ
令和4年度 春期 午前Ⅱ
令和3年度 春期 午前Ⅱ
令和元年度 秋期 午前Ⅱ
平成30年度 秋期 午前Ⅱ
平成29年度 秋期 午前Ⅱ
平成28年度 秋期 午前Ⅱ
平成27年度 秋期 午前Ⅱ
平成26年度 秋期 午前Ⅱ
平成25年度 秋期 午前Ⅱ
平成24年度 秋期 午前Ⅱ
平成23年度 秋期 午前Ⅱ
平成22年度 秋期 午前Ⅱ
平成21年度 秋期 午前Ⅱ
令和7年度 春期 午前Ⅱ
令和6年度 春期 午前Ⅱ
令和5年度 春期 午前Ⅱ
令和4年度 春期 午前Ⅱ
令和3年度 春期 午前Ⅱ
令和元年度 秋期 午前Ⅱ
平成30年度 秋期 午前Ⅱ
平成29年度 秋期 午前Ⅱ
平成28年度 秋期 午前Ⅱ
平成27年度 秋期 午前Ⅱ
平成26年度 秋期 午前Ⅱ
平成25年度 秋期 午前Ⅱ
平成24年度 秋期 午前Ⅱ
平成23年度 秋期 午前Ⅱ
平成22年度 秋期 午前Ⅱ
平成21年度 秋期 午前Ⅱ
令和7年度 秋期 午前Ⅱ
令和6年度 秋期 午前Ⅱ
令和5年度 秋期 午前Ⅱ
令和4年度 秋期 午前Ⅱ
令和3年度 秋期 午前Ⅱ
令和2年度 10月 午前Ⅱ
平成31年度 春期 午前Ⅱ
平成30年度 春期 午前Ⅱ
平成29年度 春期 午前Ⅱ
平成28年度 春期 午前Ⅱ
平成27年度 春期 午前Ⅱ
令和7年度 秋期 午前Ⅰ
令和7年度 春期 午前Ⅰ
令和7年度 春期 午前Ⅱ
令和7年度 春期 午後Ⅰ
令和6年度 秋期 午前Ⅰ
令和6年度 春期 午前Ⅰ
令和6年度 春期 午前Ⅱ
令和6年度 春期 午後Ⅰ
令和5年度 秋期 午前Ⅰ
令和5年度 春期 午前Ⅰ
令和5年度 春期 午前Ⅱ
令和5年度 春期 午後Ⅰ
令和4年度 秋期 午前Ⅰ
令和4年度 春期 午前Ⅰ
令和4年度 春期 午前Ⅱ
令和4年度 春期 午後Ⅰ
令和3年度 秋期 午前Ⅰ
令和3年度 春期 午前Ⅰ
令和3年度 春期 午前Ⅱ
令和3年度 春期 午後Ⅰ
令和2年度 10月 午前Ⅰ
令和元年度 秋期 午前Ⅰ
令和元年度 秋期 午前Ⅱ
令和元年度 秋期 午後Ⅰ
平成31年度 春期 午前Ⅰ
平成30年度 秋期 午前Ⅰ
平成30年度 秋期 午前Ⅱ
平成30年度 秋期 午後Ⅰ
平成30年度 春期 午前Ⅰ
平成29年度 秋期 午前Ⅰ
平成29年度 秋期 午前Ⅱ
平成29年度 秋期 午後Ⅰ
平成29年度 春期 午前Ⅰ
平成28年度 秋期 午前Ⅰ
平成28年度 秋期 午前Ⅱ
平成28年度 秋期 午後Ⅰ
平成28年度 春期 午前Ⅰ
平成27年度 秋期 午前Ⅰ
平成27年度 春期 午前Ⅰ
平成27年度 秋期 午前Ⅱ
平成27年度 秋期 午後Ⅰ
平成26年度 秋期 午前Ⅰ
平成26年度 秋期 午後Ⅰ
平成26年度 春期 午前Ⅰ
平成25年度 秋期 午前Ⅰ
平成25年度 秋期 午後Ⅰ
平成25年度 春期 午前Ⅰ
平成24年度 秋期 午前Ⅰ
平成24年度 秋期 午後Ⅰ
平成24年度 春期 午前Ⅰ
平成23年度 秋期 午前Ⅰ
平成23年度 秋期 午後Ⅰ
平成23年度 特別試験 午前Ⅰ
平成22年度 秋期 午前Ⅰ
平成22年度 秋期 午後Ⅰ
平成22年度 春期 午前Ⅰ
平成21年度 秋期 午前Ⅰ
平成21年度 秋期 午後Ⅰ
平成26年度 秋期 午前Ⅱ
平成25年度 秋期 午前Ⅱ
平成24年度 秋期 午前Ⅱ
平成23年度 秋期 午前Ⅱ
平成22年度 秋期 午前Ⅱ
平成21年度 秋期 午前Ⅱ
平成21年度 春期 午前Ⅰ