‹

平成27年度 春期 午前Ⅱ

平成27年度 春期に実施された情報セキュリティスペシャリスト試験 午前Ⅱの全25問です。問題文・正解・解説をそのまま読めます。

この試験について:情報処理安全確保支援士試験について

この年度を解いてみる

問1

Web のショッピングサイトを安全に利用するため,Web サイトの SSL 証明書を表示して内容を確認する。Web サイトが,EV SSL 証明書を採用している場合,存在するサブジェクトフィールドの Organization Name に記載されているものはどれか。

正解 ア

解説

EV SSL 証明書は,認証局が申請者の組織が法的・物理的に実在することまで厳格に審査したうえで発行するサーバ証明書である。そのため,証明書のサブジェクト(証明される側)の Organization Name には,審査を通った Web サイトの運営団体の正式な組織名が必ず記載される。利用者は証明書を見れば,接続先を誰が運営しているかを確かめられる。アが該当する。

イの登録業務を行う機関(RA)やウの発行業務を行う機関(CA)は,証明書を発行する側であり,その名前はサブジェクトではなく発行者(Issuer)のフィールドに記載される。エのレジストラはドメイン名の登録を受け付ける事業者で,サーバ証明書には記載されない。なお,ドメインの管理権限だけを確認する DV 証明書には,Organization Name が入らない。

出典:平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問1(表記を一部改変)

問2

IEEE 802.1X で使われる EAP-TLS によって実現される認証はどれか。

正解 ウ

解説

EAP-TLS は,IEEE 802.1X で使われる EAP の認証方式の一つで,TLS の仕組みを使い,認証サーバとクライアントの双方がディジタル証明書を提示して相互認証を行う。クライアントにも証明書が必要なので導入の手間はかかるが,パスワードを使わない強固な認証ができる。ウが正しい。

アの CHAP を用いたチャレンジレスポンスによる利用者認証は EAP-MD5 などに近い方式である。エの利用者 ID とパスワードによる利用者認証は,サーバだけを証明書で認証する PEAP や EAP-TTLS で使われる。イのような共通鍵によるサーバ認証とワンタイムパスワードの組合せは EAP-TLS の認証ではない。

出典:平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問2(表記を一部改変)

問3

RLO(Right-to-Left Override)を利用した手口の説明はどれか。

正解 エ

解説

RLO(Right-to-Left Override)は,それ以降の文字列を右から左へ表示させる Unicode の制御文字である。ファイル名の途中に RLO を入れると,例えば実行形式のファイル“abc[RLO]gpj.exe”が“abcexe.jpg”のように表示され,画像ファイルなどに見せかけて利用者に開かせることができる。文字の表示順を変える制御文字で拡張子を偽装するエが正しい。

アは偽の警告で利用者を脅して製品を買わせる偽セキュリティソフト(スケアウェア),イは脆弱なシステムをわざと公開して攻撃を観察するハニーポット,ウは SNMP のトラップによる監視の説明である。

出典:平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問3(表記を一部改変)

問4

VA(Validation Authority)の役割はどれか。

正解 ア

解説

VA(Validation Authority,検証局)は,ディジタル証明書が失効していないかなどの有効性の問合せを受け付けて応答する機関である。OCSP などのプロトコルで,証明書の失効状態をオンラインで回答する。アが正しい。

イのディジタル証明書を作成するためにディジタル署名するのは CA(認証局)の発行局(IA)の役割,エの本人確認を行い証明書の発行を指示するのは RA(登録局)の役割である。ウの属性証明書を発行するのは AA(属性認証局)で,VA の役割ではない。

出典:平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問4(表記を一部改変)

問5

サイドチャネル攻撃の説明はどれか。

正解 ア

解説

サイドチャネル攻撃は,暗号アルゴリズムそのものを数学的に破るのではなく,それを動かしている装置から “漏れ出る” 情報を手掛かりに秘密情報を推定する攻撃である。処理時間(タイミング攻撃),消費電力(電力解析攻撃),放射される電磁波(テンペスト攻撃),詳しすぎるエラーメッセージなどが手掛かりになる。アが該当する。

イは捨てられた書類をあさるスキャベンジング(トラッシング)で,ソーシャルエンジニアリングの一種である。ウは通信に割り込んで情報をすり替える中間者攻撃(Man-in-the-Middle 攻撃)である。エは入力値に SQL 文の断片を紛れ込ませる SQL インジェクションで,いずれも装置の物理的な振る舞いから秘密情報を得るものではない。

出典:平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問5(表記を一部改変)

問6

X.509 における CRL(Certificate Revocation List)についての説明のうち,適切なものはどれか。

正解 エ

解説

CRL(証明書失効リスト)には,有効期限内であるにもかかわらず,秘密鍵の漏えいや登録内容の変更などの理由で認証局が失効させたディジタル証明書のシリアル番号と失効日時が登録される。有効期限内の証明書を CRL に登録することがあるので,エが適切である。

アは誤りで,証明書が失効していないかは,認証局の公開鍵がブラウザに組み込まれていても CRL や OCSP で確認する必要がある。イの全ての証明書の有効期限を CRL に登録することはない。ウの失効後1年間登録するという義務は定められていない。

出典:平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問6(表記を一部改変)

問7

JVN(Japan Vulnerability Notes)などの脆弱性対策ポータルサイトで採用されている CVE(Common Vulnerabilities and Exposures)識別子の説明はどれか。

正解 ウ

解説

CVE(Common Vulnerabilities and Exposures)識別子は,個々の製品に含まれる脆弱性に一意の番号(CVE-年-番号)を付けたもので,米国の MITRE 社が採番している。JVN などの脆弱性対策ポータルサイトやベンダの情報で同じ番号を使うことで,同一の脆弱性であることを識別できる。ウが正しい。

アのセキュリティ設定項目を識別する識別子は CCE(Common Configuration Enumeration)である。エの製品を識別する識別子は CPE(Common Platform Enumeration)である。イの改ざんされた Web サイトの画面ショットを識別する識別子はない。

出典:平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問7(表記を一部改変)

問8

総務省及び経済産業省が策定した “電子政府における調達のために参照すべき暗号のリスト(CRYPTREC 暗号リスト)” を構成する暗号リストの説明のうち,適切なものはどれか。

正解 ウ

解説

CRYPTREC 暗号リストは,電子政府推奨暗号リスト・推奨候補暗号リスト・運用監視暗号リストの3つで構成される。電子政府推奨暗号リストは,CRYPTREC によって安全性及び実装性能が確認され,市場における利用実績が十分であるか今後の普及が見込まれると判断された暗号技術のリストで,ウがこの定義に当たる。

アは,電子政府推奨暗号リストの定義を推奨候補暗号リストに当てはめているので誤り。推奨候補暗号リストは,安全性及び実装性能は確認されたものの,今後電子政府推奨暗号リストに掲載される可能性がある段階の技術のリスト。イとエは運用監視暗号リスト(推奨すべき状態でなくなったが,互換性維持のために利用を認める技術のリスト)の説明であり,対象のリスト名が誤っている。

出典:平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問8(表記を一部改変)

問9

IPsec に関する記述のうち,適切なものはどれか。

正解 ウ

解説

IPsec のトンネルモードでは,元の IP パケット全体(元の IP ヘッダを含む)を暗号化し,新しい IP ヘッダを付けて送信する。暗号化通信の区間(VPN 装置間など)では,エンドツーエンドの通信で用いる元の IP ヘッダも暗号化されるので,内部のアドレスを隠せる。ウが適切である。

アの IKE は UDP のポート番号 500 を使い,80 は HTTP のポート番号である。イの HMAC-SHA1 は改ざんを検出するメッセージ認証の方式で,暗号化アルゴリズムではない。エの認証や暗号化アルゴリズムを両者で決めるのは IKE の役割で,AH はデータの認証と完全性を確保するヘッダで暗号化は行わない。

出典:平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問9(表記を一部改変)

問10

NTP を使った増幅型の DDoS 攻撃に対して,NTP サーバが踏み台にされることを防止する対策として,適切なものはどれか。

正解 ア

解説

NTP を使った増幅型の DDoS 攻撃では,攻撃者が送信元 IP アドレスを攻撃対象に偽装して NTP サーバの状態確認機能(monlist)を呼び出す。monlist は最近通信した最大 600 件のアドレス一覧を返すので,小さな要求に対して何百倍もの大きな応答が攻撃対象に送り付けられる。monlist を無効にすればこの増幅に使われなくなるので,アが適切である。

イの外部の NTP サーバへの時刻問合せを止めても,外部から自サーバへの要求は防げない。ウのブロードキャストアドレス宛ての拒否は,スマーフ攻撃のようなブロードキャストを利用した攻撃への対策である。エのように外部から NTP だけを許可しても,NTP への要求は受け付けるので踏み台にされることは防げない。

出典:平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問10(表記を一部改変)

問11

マルウェアの活動傾向などを把握するための観測用センサが配備されるダークネットはどれか。

正解 ア

解説

ダークネットは,インターネット上で到達可能でありながら,実際にはどのホストにも使われていない IP アドレス空間である。正規の通信が届くはずのないアドレスなので,届いた通信の多くはマルウェアの感染活動やスキャンなどで,観測用のセンサを置いてマルウェアの活動傾向を把握するのに使われる。アが正しい。

イのコンピュータで使用されている IP アドレス空間は,通常の通信が流れるのでダークネットではない。ウの他の事業者に貸し出す未使用の光ファイバ設備はダークファイバで,ダークネットとは別のものである。エのマルウェアに狙われた制御システムのネットワークも,ダークネットの定義ではない。

出典:平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問11(表記を一部改変)

問12

rootkit に含まれる機能はどれか。

正解 エ

解説

ルートキット(rootkit)は,攻撃者が不正侵入したコンピュータで,バックドアや不正なプログラムの存在,ログの痕跡などを隠蔽し,管理者に気付かれずに管理者権限で活動し続けるための機能をまとめたツールである。エが正しい。

アのカーネル部分の脆弱性を分析するツールや,イのウイルスやワームに感染していないことをチェックするツール,ウの通信ポートを外部から調査するツール(ポートスキャナ)は,いずれもルートキットの説明ではない。

出典:平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問12(表記を一部改変)

問13

迷惑メールの検知手法であるベイジアンフィルタリングの説明はどれか。

正解 エ

解説

ベイジアンフィルタリングは,利用者が迷惑メールと正規のメールに振り分けた結果から,それぞれに現れる単語などの特徴の出現確率を学習し,ベイズの定理を用いて,新しく届いたメールが迷惑メールである確率を統計的に計算して判定する手法である。エが正しい。

アは信頼できる送信元を許可リスト(ホワイトリスト)に登録する方式,イは SPF や DKIM などの送信ドメイン認証による判定である。ウは第三者中継を許すメールサーバを登録した DNSBL(ブラックリスト)を参照する方式である。

出典:平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問13(表記を一部改変)

問14

DNSSEC で実現できることはどれか。

正解 ア

解説

DNSSEC は,権威 DNS サーバがリソースレコードにデジタル署名を付け,DNS キャッシュサーバが公開鍵でその署名を検証する仕組みである。応答が正当な権威 DNS サーバで管理されているものであり,途中で改ざんされていないことを確認できるので,DNS キャッシュポイズニングへの対策になる。アが該当する。

DNSSEC は署名による検証を行うだけで通信の暗号化は行わないので,イの通信の暗号化による漏えい防止はできない。ウの似た文字を使ったドメイン名で正規サイトに見せかける攻撃(ホモグラフ攻撃)や,エの URL の入力誤りを悪用するタイポスクワッティングは,正規に登録された別のドメイン名を使うので,DNSSEC では防止も検知もできない。

出典:平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問14(表記を一部改変)

問15

DNS の再帰的な問合せを使ったサービス不能攻撃(DNS amp 攻撃)の踏み台にされることを防止する対策はどれか。

正解 ア

解説

DNS amp(DNS リフレクション攻撃)は,送信元 IP アドレスを攻撃対象に偽装した問合せを,誰からでも再帰的な問合せを受け付ける DNS キャッシュサーバ(オープンリゾルバ)に大量に送り,大きな応答を攻撃対象に集中させる攻撃である。キャッシュサーバとコンテンツサーバを分離し,インターネット側からキャッシュサーバに問合せできないようにすれば,踏み台にされることを防げる。アが正しい。

イの Whois データベースでドメインの情報を確認しても,攻撃は防げない。ウの一つのレコードに複数の IP アドレスを割り当てるのは DNS ラウンドロビンによる負荷分散である。エのディジタル署名による応答の確認は DNSSEC で,キャッシュポイズニングへの対策である。

出典:平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問15(表記を一部改変)

問16

SMTP-AUTH の特徴はどれか。

正解 イ

解説

SMTP-AUTH は,メールクライアント(PC)がメールサーバにメールを送信するときに,ユーザアカウントとパスワードによる利用者認証を行い,認証に成功した利用者からだけ送信を受け付ける仕組みである。第三者による不正中継やなりすまし送信を防げる。イが正しい。

アの ISP 管理下の動的 IP アドレスから管理外のメールサーバへの SMTP 接続を禁止するのは OP25B である。ウの POP 接続で認証済みの場合だけ送信を許可するのは POP before SMTP で,送信のたびに認証するのではなく,直前の POP の認証を流用する点が違う。エの送信元のサーバが送信元ドメインの DNS に登録されていることを確認して受信するのは SPF である。

出典:平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問16(表記を一部改変)

問17

SQL インジェクション対策について,Web アプリケーションの実装における対策と Web アプリケーションの実装以外の対策として,ともに適切なものはどれか。

正解 エ

解説

SQL インジェクションの根本的な対策は,Web アプリケーションプログラムの実装でプレースホルダ(バインド機構)を利用して SQL 文を組み立てることである。実装以外の対策としては,攻撃を受けた場合の被害を抑えるため,プログラムが利用するデータベースのアカウントの権限を必要最小限にしておくことが有効である。この組みのエが適切である。

アのシェルを起動しない実装と chroot 環境での稼働は OS コマンドインジェクションへの対策,ウのパス名やファイル名をパラメータで受け取らない実装と重要なファイルを公開領域に置かない運用はディレクトリトラバーサルへの対策である。イのセッション ID の乱数生成はセッション ID の推測への対策,TLS による秘匿は盗聴への対策である。

出典:平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問17(表記を一部改変)

問18

TCP ヘッダに含まれる情報はどれか。

正解 ア

解説

TCP ヘッダーには,送信元ポート番号,宛先ポート番号,シーケンス番号,確認応答番号,コントロールフラグ(SYN・ACK など),ウィンドウサイズ,チェックサムなどが入る。アの宛先ポート番号が該当する。

イの送信元 IP アドレス,ウのパケット生存時間(TTL),エのプロトコル番号は,いずれも一つ下のネットワーク層である IP ヘッダーに入る情報である。TCP が “どのホストか” ではなく “そのホストのどのアプリケーションか” を担当し,IP が “どのホストか” とそこまでの配送を担当する,という層の分担を押さえておけば区別できる。

出典:平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問18(表記を一部改変)

問19

192.168.1.0/24 のネットワークアドレスを,16 個のサブネットに分割したときのサブネットマスクはどれか。

正解 ウ

解説

192.168.1.0/24 はホスト部が 8 ビットある。これを 16 個のサブネットに分けるには,ホスト部から 2n=16 となる n=4 ビットをサブネット用に借りればよい。ネットワーク部は 24+4=28 ビットになり,/28 のサブネットマスクは第 4 オクテットが 11110000=240 なので 255.255.255.240 となる。ウが正しい。

各サブネットのアドレス数は 24=16 個で,ネットワークアドレスとブロードキャストアドレスを除くと 14 台のホストを収容できる。アの 255.255.255.192(/26)では 4 個,イの 255.255.255.224(/27)では 8 個にしか分けられない。エの 255.255.255.248(/29)では 32 個に分かれてしまい,16 個にはならない。

出典:平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問19(表記を一部改変)

問20

HTTP のヘッダ部で指定するものはどれか。

正解 ウ

解説

HTTP のメッセージは,リクエスト行(応答ならステータス行),ヘッダ部,空行,メッセージボディ(エンティティボディ)の順で構成される。ヘッダ部には Host や Content-Type といった付随情報が入り,Web サーバと Web ブラウザの間で状態を引き継ぐクッキーも,サーバからは Set-Cookie ヘッダ,ブラウザからは Cookie ヘッダでやり取りする。ウが該当する。

イの POST リクエストのデータはヘッダ部ではなくメッセージボディに入る。アの DOCTYPE 宣言とエの TITLE タグは,どちらも HTML 文書の中身であり,HTTP から見ればメッセージボディで運ばれるデータの一部である。

出典:平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問20(表記を一部改変)

問21

分散トランザクション処理で利用される 2 相コミットプロトコルでは,コミット処理を開始する調停者(coordinator)と,調停者からの指示を受信してから必要なアクションを開始する参加者(participant)がいる。この 2 相コミットプロトコルに関する記述のうち,適切なものはどれか。

正解 イ

解説

2相コミットプロトコルでは,参加者がフェーズ1でコミット可能と応答した後は,調停者からのフェーズ2の指示(コミット又はロールバック)を待つ状態になる。このときに調停者に障害が発生すると,その回復処理が終わるまで,参加者はコミットもロールバックも行えない状態(ブロッキング)になる。イが適切である。

アは誤りで,参加者はフェーズ2のコミット要求を受け取るまでコミット処理を進められない。ウは誤りで,一つの分散トランザクションの調停者は1つである。エは誤りで,フェーズ1で返答のない参加者がいれば,調停者はトランザクション全体をロールバックする。

出典:平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問21(表記を一部改変)

問22

共通フレームによれば,システム要件の評価タスクにおいて見極めることはどれか。

正解 ウ

解説

共通フレーム 2013 では,システム要件定義プロセスの “システム要件の評価” タスクについて,次のステップであるシステム方式設計の段階でシステム要件が実現できるかどうか,さらにシステムの運用や保守が可能な内容かどうかを見極めることを課している,と説明している。必要ならプロトタイピングやシミュレーションで確かめる。ウが該当する。

ア・イのシステム要件とシステム方式との一貫性や追跡可能性は,システム方式がすでに作られた後に行う “システム方式設計の評価” で見る観点である。エのソフトウェア品目が割り当てられた要件を満たすかどうかは,ソフトウェアを作った後の適格性確認テストなどで確かめる事柄で,いずれもシステム要件そのものを評価する段階の話ではない。

出典:平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問22(表記を一部改変)

問23

マッシュアップを利用して Web コンテンツを表示している例として,最も適切なものはどれか。

正解 エ

解説

マッシュアップは,Web API などで公開されている他のサービスの機能や情報を組み合わせて,新しいサービスやコンテンツを作ることである。店舗案内のページに,他のサイトが提供する地図検索機能の結果を取り込んで表示するエがこれに当たる。

アは Web ブラウザにプラグインを組み込んで表示できる内容を広げるもの。イは Ajax などを使ってページを切り替えずに表示を更新する技術。ウは他社のページへのリンクを置いているだけで,他のサービスの機能を利用して情報を組み合わせているわけではない。

出典:平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問23(表記を一部改変)

問24

データセンタにおけるコールドアイルの説明として,適切なものはどれか。

正解 ウ

解説

コールドアイルは,ラックの前面(吸気面)同士を向かい合わせに配置したときに,その間にできる冷気の通り道。背面同士が向かい合う側がホットアイルになり,冷気と熱排気が混ざらないので冷却効率が上がる。

アはブランクパネル(ブランクプレート),イは外気冷房での外気の取入れ口,エは個別空調の冷媒配管の説明であり,いずれもコールドアイルではない。

出典:平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問24(表記を一部改変)

問25

入出金管理システムから出力された入金データファイルを,売掛金管理システムが読み込んでマスタファイルを更新する。入出金管理システムから売掛金管理システムへのデータ受渡しの正確性及び網羅性を確保するコントロールはどれか。

正解 ウ

解説

受け渡したデータの正確性と網羅性を確かめるには,送信側で集計した入金額の合計と件数(コントロールトータル)を受信側でも算出して突き合わせる。両者が一致すれば,途中でデータが欠落・重複・改変していないことを確認できる。

アのランツーランコントロールは前後の処理の整合を確認する統制だが,選択肢は売掛金管理システム内で完結しており,システム間の受渡しを検証していない。イのタイムスタンプは更新時刻の記録にすぎない。エのエディットバリデーションチェックは入出金管理システムへの入力時点の妥当性検査であり,その後の受渡しは対象外。

出典:平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問25(表記を一部改変)