‹

平成28年度 春期 午前Ⅱ

平成28年度 春期に実施された情報セキュリティスペシャリスト試験 午前Ⅱの全25問です。問題文・正解・解説をそのまま読めます。

この試験について:情報処理安全確保支援士試験について

この年度を解いてみる

問1

CRL(Certificate Revocation List)に掲載されるものはどれか。

正解 エ

解説

CRL(証明書失効リスト)には,有効期限内であるにもかかわらず,秘密鍵の漏えいなどの理由で認証局が失効させたディジタル証明書のシリアル番号と失効日時が掲載される。エが正しい。

ア,イの有効期限切れになった証明書は,期限によって無効であることが分かるので CRL には掲載しない。ア,ウの公開鍵は CRL に掲載する項目ではなく,失効した証明書はシリアル番号で識別する。

出典:平成28年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問1(表記を一部改変)

問2

次の攻撃において,攻撃者がサービス不能にしようとしている標的はどれか。

〔攻撃〕

正解 ア

解説

この攻撃は DNS 水責め攻撃(ランダムサブドメイン攻撃)である。A 社ドメインの下に存在しないサブドメイン名を大量に作って問い合わせると,どのキャッシュサーバにもその答えは入っていないので,問い合わせを受けた第三者の DNS キャッシュサーバは必ず A 社ドメインの権威 DNS サーバへ聞きに行くことになる。問合せを多数のキャッシュサーバに分散させることで,権威 DNS サーバだけに負荷が集まる。標的はアの A 社ドメインの権威 DNS サーバである。

エの第三者の DNS キャッシュサーバは負荷をかける役に使われる踏み台であって,止めることが目的ではない。イの A 社内の利用者 PC には問合せが届かない。ウの詐称された送信元 IP アドレスの利用者 PC には応答が返るが,(3) のとおり問合せごとにランダムなので特定の相手に集まらず,サービス不能にはならない(送信元を特定の 1 か所に固定すればリフレクション攻撃になる)。

出典:平成28年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問2(表記を一部改変)

問3

PKI を構成する OCSP を利用する目的はどれか。

正解 ウ

解説

OCSP(Online Certificate Status Protocol)は,ディジタル証明書が失効していないかを,OCSP レスポンダにオンラインで問い合わせて確認するためのプロトコルである。CRL(証明書失効リスト)を取得して照合する方法と比べて,最新の失効情報をその都度確認できる。ウが正しい。

アの秘密鍵の再発行やエの有効期限切れの証明書の更新処理の進捗状況は,OCSP で問い合わせるものではない。イの鍵情報の交換の失敗時に認証状態を確認するものでもない。

出典:平成28年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問3(表記を一部改変)

問4

標準化団体 OASIS が,Web サイト間で認証,属性及び認可の情報を安全に交換するために策定したフレームワークはどれか。

正解 ア

解説

SAML(Security Assertion Markup Language)は,標準化団体 OASIS が策定した,異なる Web サイトやドメインの間で,利用者の認証の結果や属性,認可の情報を XML 形式のアサーションとして安全に交換するためのフレームワークである。シングルサインオンの実現などに使われる。アが正しい。

イの SOAP は,XML 形式のメッセージでほかのコンピュータのサービスを呼び出すためのプロトコル(W3C が標準化)。ウの XKMS は,XML で公開鍵の登録や検証などの鍵管理を行うための仕様。エの XML Signature は,XML 文書にディジタル署名を付けるための仕様(W3C が標準化)である。

出典:平成28年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問4(表記を一部改変)

問5

ハッシュ関数の性質の一つである衝突発見困難性に関する記述のうち,適切なものはどれか。

正解 エ

解説

ハッシュ関数の衝突発見困難性(強衝突耐性)は,同じハッシュ値になる二つの異なるメッセージを見つけ出すことが,計算量の大きさによって困難であるという性質である。エが適切である。

ウのハッシュ値が与えられたときに元のメッセージを見つけることの困難性は,原像計算困難性(一方向性)である。アの 256 の2乗ではなく,出力が 256 ビットの SHA-256 で衝突を総当たりで探す計算量は,誕生日のパラドックスにより 2 の 128 乗程度になる。イの 2 の 256 乗は元のメッセージを探す原像計算の計算量の目安で,衝突発見困難性を示すものではない。

出典:平成28年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問5(表記を一部改変)

問6

情報セキュリティにおけるエクスプロイトコードに該当するものはどれか。

正解 エ

解説

エクスプロイトコード(エクスプロイト)は,ソフトウェアやハードウェアの脆弱性を利用して,不正な操作を行ったり,脆弱性が実在することを実証したりするために作成されたプログラムである。攻撃に悪用される一方で,脆弱性の検証にも使われる。エが正しい。

アは他の製品に取り込める形式でファイルを出力するエクスポートの機能,イは外部記憶装置や暗号化ファイルを閲覧・管理するソフトウェア(ファイル管理ツールなど),ウは試作品を作って利用者の反応を見ながら完成に近づけるプロトタイピングの説明である。

出典:平成28年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問6(表記を一部改変)

問7

DoS 攻撃の一つである Smurf 攻撃はどれか。

正解 ア

解説

Smurf 攻撃は,送信元 IP アドレスを攻撃対象のアドレスに偽装した ICMP エコー要求(ping)を,ネットワークのブロードキャストアドレス宛てに送信する攻撃である。ネットワーク内の多数のホストが攻撃対象に ICMP エコー応答を一斉に返すので,大量の応答パケットが攻撃対象に送り付けられ,サービス不能になる。アが正しい。

イの SYN パケットを大量に送り付けるのは SYN フラッド攻撃,ウのサイズが大きい UDP パケットを大量に送り付けるのは UDP フラッド攻撃,エのサイズが大きい電子メールや大量の電子メールを送り付けるのはメール爆弾である。

出典:平成28年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問7(表記を一部改変)

問8

ディジタル証明書に関する記述のうち,適切なものはどれか。

正解 イ

解説

SSL/TLS では,サーバが提示するディジタル証明書によって通信相手が正当であることを認証し,証明書に含まれる公開鍵を,通信データの暗号化に使う共通鍵を共有するための鍵交換などに利用する。イが適切である。

アのディジタル証明書の規格は ITU-T X.509 で,X.400 は電子メールなどのメッセージ通信の規格である。ウのディジタル証明書は,申請者の公開鍵などに対して認証局が自らの秘密鍵でディジタル署名したもので,申請者の秘密鍵は含まない。エのルート認証局も,下位の認証局の公開鍵に対して,ルート認証局の秘密鍵で署名した証明書を発行する。

出典:平成28年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問8(表記を一部改変)

問9

暗号に関連するデータのうち,次に示す処理で出力可能なものはどれか。

〔処理〕

正解 ア

解説

示されている処理は,共通鍵暗号を使って擬似乱数を作る手順である(ANSI X9.17 の擬似乱数生成器として知られる形)。(2) で “その時点の時刻” という予測しにくい種を暗号化し,(3) でカウンタと混ぜてさらに暗号化した結果を乱数として出し,(5)(6) でカウンタを更新して次に備える。出力を見ても内部のカウンタや鍵が分からないよう作られている。アが該当する。

イのディジタル証明書は認証局が申請者の公開鍵に署名して発行するもので,この処理には署名も公開鍵も出てこない。ウのハッシュ値は任意長の入力を固定長に縮める一方向性の関数で作るもので,共通鍵暗号の繰返しとは別である。エのメッセージ認証コードは “守りたいメッセージ” と鍵から計算する値だが,この処理にはメッセージの入力がない。

出典:平成28年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問9(表記を一部改変)

問10

“サイバー情報共有イニシアティブ(J-CSIP)” の説明はどれか。

正解 イ

解説

J-CSIP(サイバー情報共有イニシアティブ)は,IPA を情報のハブとして,重要インフラを担う機器の製造業者などの参加組織が,自組織で検知したサイバー攻撃の情報を IPA に提供し,IPA がそれを分析・匿名化して参加組織へ還元する取組みである。1 社だけでは気付けない攻撃の広がりを共有し,高度なサイバー攻撃への対策につなげる。イが該当する。

アの暗号技術を調査して電子政府推奨暗号のリストを公表するのは CRYPTREC である。ウの制御システムにおけるセキュリティマネジメントシステムの認証制度は CSMS 適合性評価制度である。エの脆弱性関連情報の発見から公表までの対処プロセスは,情報セキュリティ早期警戒パートナーシップとして IPA と JPCERT/CC が運用している枠組みである。

出典:平成28年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問10(表記を一部改変)

問11

JIS Q 27000 における情報セキュリティリスクに関する定義のうち,適切なものはどれか。

正解 エ

解説

JIS Q 27000:2014 では,リスク特定を“リスクを発見,認識及び記述するプロセス”と定義し,注記でリスク源,事象,それらの原因及び起こり得る結果の特定が含まれるとしている。エが適切である。

アの“一つ以上の要因によって悪用される可能性がある,資産又は管理策の弱点”は脆弱性の定義,イの“望ましくないインシデントの潜在的な原因”は脅威の定義で,入れ替わっている。ウのリスク分析の結果をリスク基準と比較して受容可能かを決定するプロセスは,リスク評価の定義である。

出典:平成28年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問11(表記を一部改変)

問12

DNS キャッシュポイズニング攻撃に対して有効な対策はどれか。

正解 イ

解説

DNS キャッシュポイズニングは,キャッシュ DNS サーバの問合せに対して攻撃者が偽の応答を先に送り込み,誤った情報をキャッシュさせる攻撃。偽の応答が受け入れられるには,問合せの ID や送信元ポート番号と一致させる必要があるので,ID をランダムにすると推測が難しくなり,攻撃が成功しにくくなる。イが有効である。

ウは送信元ポート番号を固定すると推測が容易になり,逆効果(ランダム化するのが対策)。エの宛先ポート番号 53 は DNS の問合せでは通常の値であり,これで応答相手を絞っても偽の応答は防げない(外部からの再帰問合せを受け付けないことが対策になる)。アのマルウェアの検知はキャッシュへの偽情報の注入とは関係がない。

出典:平成28年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問12(表記を一部改変)

問13

スパムメールの対策として,宛先ポート番号 25 の通信に対して ISP が実施する OP25B の説明はどれか。

正解 イ

解説

OP25B(Outbound Port 25 Blocking)は,ISP が,管理下にある動的 IP アドレスの利用者から,ISP のメールサーバを経由せずに外部のメールサーバの TCP ポート 25 番へ直接送られる通信を遮断する対策である。ボットに感染した PC などが外部へ直接スパムメールを送ることを防ぐ。イが該当する。

アは外部から受信するメールをシグネチャで判定して遮断する受信側の対策,ウは送信元のメールサーバの DNS 逆引きによる受信側の対策,エは第三者中継を許すメールサーバからの受信を拒否する対策であり,いずれも外向き(Outbound)の通信を遮断する OP25B ではない。

出典:平成28年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問13(表記を一部改変)

問14

ディジタルフォレンジックスに該当するものはどれか。

正解 エ

解説

ディジタルフォレンジックスは,不正アクセスや情報漏えいなどの犯罪や事故が起きたときに,証拠となり得るコンピュータ上のデータやログを,改変されないように保全・収集し,分析して,その後の訴訟などに備える技術や手続である。エが正しい。

アのディジタルコンテンツに著作権者などの情報を埋め込むのは電子透かし。イのシステムを実際に攻撃して侵入を試みるテスト手法はペネトレーションテスト。ウの巧みな話術や盗み聞きなどでパスワードなどを入手するのはソーシャルエンジニアリングである。

出典:平成28年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問14(表記を一部改変)

問15

DMZ 上のコンピュータがインターネットからの ping に応答しないようにしたいとき,ファイアウォールのルールで “通過禁止” に設定するものはどれか。

正解 ア

解説

ping は ICMP のエコー要求を送り,エコー応答が返るかどうかで到達性を確かめるコマンドである。したがって,インターネットからの ping に応答させたくなければ,ファイアウォールで ICMP を通過禁止にすればよい。アが該当する。

イの TCP ポート番号 21 は FTP の制御用,ウの TCP ポート番号 110 は POP3,エの UDP ポート番号 123 は NTP が使うポートで,いずれも ping とは関係がない。なお ICMP を全て止めると,経路 MTU 探索(Path MTU Discovery)に使う “Fragmentation Needed” なども届かなくなり通信に支障が出ることがあるので,実際の運用では種類を選んで止めることが多い。

出典:平成28年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問15(表記を一部改変)

問16

認証にクライアント証明書を用いるプロトコルはどれか。

正解 ウ

解説

EAP-TLS は,TLS の仕組みを使って,サーバ証明書でサーバを認証するだけでなく,クライアント証明書でクライアント(利用者や端末)も認証する方式であり,クライアント証明書が必須である。ウが該当する。

エの EAP-TTLS とアの EAP-FAST は,まずサーバ証明書や事前共有した情報で暗号化した通信路を作り,その中で ID・パスワードなどによってクライアントを認証するので,クライアント証明書は必要ない。イの EAP-MD5 はパスワードの MD5 ハッシュ値を使うチャレンジレスポンス方式で,証明書を使わない。

出典:平成28年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問16(表記を一部改変)

問17

電子メールを暗号化する三つのプロトコルについて,公開鍵を用意する単位の適切な組合せはどれか。

正解 ア

解説

PGP と S/MIME は,電子メールそのものを暗号化したり,ディジタル署名を付けたりする方式で,送信者や受信者ごと,つまりメールアドレスごとに公開鍵(S/MIME ではディジタル証明書)を用意する。SMTP over TLS は,メールサーバ間などの SMTP の通信路を TLS で暗号化する方式で,サーバ証明書をメールサーバごとに用意する。

したがって,PGP がメールアドレスごと,S/MIME がメールアドレスごと,SMTP over TLS がメールサーバごとのアが適切である。

出典:平成28年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問17(表記を一部改変)

問18

無線 LAN で用いられる SSID の説明として,適切なものはどれか。

正解 ウ

解説

SSID(Service Set Identifier)は,無線 LAN のネットワークにつける最長 32 オクテットの名前である。アクセスポイントがビーコンで知らせ,端末はこの名前を見てどのネットワークにつなぐかを選ぶ。ウが適切である。

ア・イの 48 ビットの識別子は MAC アドレスのことである。アクセスポイントの MAC アドレスを使ってネットワークを識別するのは BSSID で,SSID とは別のものである。エの “ネットワーク上で一意なホスト識別子” という説明も SSID には当てはまらない。SSID は同じ名前を複数のアクセスポイントに付けて一つのネットワークとして見せる(ESSID として使う)こともできるので,一意である必要もない。

出典:平成28年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問18(表記を一部改変)

問19

IPv4 ネットワークで IP アドレスを割り当てる際に,DHCP クライアントと DHCP サーバ間でやり取りされるメッセージの順序として,適切なものはどれか。

正解 イ

解説

DHCP でアドレスを受け取るまでのやり取りは 4 段階である。まずクライアントが “誰かサーバはいるか” とブロードキャストする DHCPDISCOVER,これに応えてサーバが “このアドレスでどうか” と提案する DHCPOFFER,クライアントが “その提案をもらう” と申し込む DHCPREQUEST,最後にサーバが “確かに割り当てた” と承諾する DHCPACK の順になる。イが適切である。

提案の前に申込みはできないので,REQUEST が DISCOVER や OFFER より前にあるウとエは成り立たない。アは承諾(ACK)が申込み(REQUEST)より前にあり,やはり順序が逆である。DHCPREQUEST はリース期間を延長するときにも単独で使われるが,最初の割当てではこの 4 段階をたどる。

出典:平成28年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問19(表記を一部改変)

問20

TCP のサブミッションポート(ポート番号 587)の説明として,適切なものはどれか。

正解 エ

解説

サブミッションポート(ポート番号 587)は,利用者のメールソフトがメールサーバにメールを送信するときに使うポートで,SMTP-AUTH による利用者認証と組み合わせて使う。ISP が OP25B でポート番号 25 への直接の通信を遮断していても,正規の利用者は認証を受けてメールを送信できるので,迷惑メール対策として SMTP のポート番号 25 の代わりに使われる。エが正しい。

アの FTP のデータ転送用はポート番号 20 などを使う。イの入力フォームのデータ送信も通常の HTTP と同じポートを使う。ウの暗号化した遠隔ログインは SSH で,ポート番号 22 を使う。

出典:平成28年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問20(表記を一部改変)

問21

“アカウント” 表に対して,SQL 文を実行したとき,“アカウント” 表の全ての行が取得される入力パラメタはどれか。ここで,入力パラメタのエスケープ処理は行わない。また,“;” は SQL 文の終端として解釈されるものとする。

“アカウント”表。列は ID,ユーザ名,メールアドレス。行は,A001・TARO JOHO・t-joho@email.org.jp,A002・JIRO JOHO・j-joho@email.org.jp,A003・HANAKO JOHO・h-joho@email.org.jp の 3 行。

〔SQL 文〕

SELECT ID,ユーザ名,メールアドレス FROM アカウント
    WHERE ユーザ名 = '[入力パラメタ]';

正解 ア

解説

入力パラメタはシングルクォートで囲まれた中に入るので,' OR '--' = '-- を与えると SQL 文の WHERE 句は “ユーザ名 = '' OR '--' = '--'” となる。後半の “'--' = '--'” は文字列どうしの比較で常に真になるため,OR で結ばれた条件全体がすべての行について真になり,表の全ての行が取得される。アが正しい。

イは “ユーザ名 = '' OR ユーザ名 = 'ユーザ名'” となるが,ユーザ名の列に “ユーザ名” という値をもつ行は無いので 1 行も取れない。ウは “ユーザ名 = ''” の後ろが “--” で始まり,それ以降が行末までのコメントとして読み飛ばされるので,ユーザ名が空文字列の行を探すことになり 0 行になる。エも同様に “;--” でコメントにしているが,その前のクォートの対応が崩れて構文エラーになるか 0 行になるかで,全行は取得できない。

出典:平成28年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問21(表記を一部改変)

問22

フェールセーフの考えに基づいて設計したものはどれか。

正解 イ

解説

フェールセーフは,故障や誤りが起きたときに,システムを安全な側の状態に倒して被害を防ぐ設計の考え方である。交通管制システムが故障したときに信号機をすべて赤にして車を止めるイがこれに当たる。

アの,電池を逆向きには装塡できないようにして誤った使い方そのものを防ぐのはフールプルーフ。ウの,二重化したコントローラの故障した方を切り離して運用を続けるのと,エの RAID1 で信頼性を高めるのは,故障しても機能を維持するフォールトトレラントの考え方である。

出典:平成28年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問22(表記を一部改変)

問23

アジャイルソフトウェア開発などで導入されている “ペアプログラミング” の説明はどれか。

正解 エ

解説

ペアプログラミングは,2人のプログラマが1台のコンピュータに向かい,一人がコードを書き,もう一人がその場でレビューや助言をしながら一つのプログラムを開発する手法で,役割は適宜交代する。誤りを早く見つけて品質を高めるとともに,知識や技術をメンバー間で共有できる。エが適切である。

アはプログラマと利用者が試作品を見ながら要件を固めるプロトタイピング。イはメインプログラムとサブプログラムを分担する作業分割で,一つのプログラムを2人で作るものではない。ウは交代で休憩しながら長時間作業を続けるもので,ペアプログラミングの目的とは異なる。

出典:平成28年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問23(表記を一部改変)

問24

IT サービスマネジメントの情報セキュリティ管理プロセスに対して,JIS Q 20000-1 が要求している事項はどれか。

正解 ウ

解説

JIS Q 20000-1:2012 の情報セキュリティ管理では,変更要求について,情報セキュリティ基本方針や情報セキュリティ管理策に与える潜在的な影響を評価することを求めている。ウが要求事項である。

アの CI の原本をセキュリティが保たれた格納庫で管理することは構成管理,イの潜在的な問題を低減させる予防処置は問題管理や継続的改善,エの変更要求の受入れの意思決定でリスク,事業利益,技術的実現可能性を考慮することは変更管理の要求事項である。

出典:平成28年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問24(表記を一部改変)

問25

組織体が情報システムにまつわるリスクに対するコントロールを適切に整備・運用する目的として,“システム管理基準” に示されているものはどれか。

正解 イ

解説

経済産業省の “システム管理基準”(平成 16 年 10 月 8 日策定)は,前文で,組織体が情報システムにまつわるリスクに対するコントロールを適切に整備・運用する目的を四つ挙げている。そのうちの一つが “情報システムが,組織体の目的を実現するように安全,有効かつ効率的に機能するため” である。イが該当する。

残る三つは,経営方針及び戦略目標の実現に貢献するため,内部又は外部に報告する情報の信頼性を保つため,関連法令・契約・内部規程等に準拠するため,である。アとエはシステム監査基準が扱う監査そのものの目的で,管理基準は監査される側が整えるコントロールの実践規範である。ウは情報セキュリティ監査制度で用いる情報セキュリティ管理基準に関する記述である。

出典:平成28年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問25(表記を一部改変)