‹

平成29年度 春期 午前Ⅱ

平成29年度 春期に実施された情報処理安全確保支援士試験 午前Ⅱの全25問です。問題文・正解・解説をそのまま読めます。

この試験について:情報処理安全確保支援士試験について

この年度を解いてみる

問1

AES の特徴はどれか。

正解 ア

解説

AES は,ブロック長 128 ビットの共通鍵暗号方式で,鍵長を 128 ビット,192 ビット,256 ビットから選び,鍵長によって繰り返す変換処理の段数(ラウンド数)が 10 段,12 段,14 段と決まる。アが正しい。

イの段数は利用者が選択するものではなく,6段以内でもない。ウのデータの暗号化,復号,暗号化の順に3回繰り返すのはトリプル DES の方式である。エの AES は共通鍵暗号方式で,公開鍵は用いない。

出典:平成29年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問1(表記を一部改変)

問2

SSL/TLS のダウングレード攻撃に該当するものはどれか。

正解 ウ

解説

SSL/TLS のダウングレード攻撃は,通信の途中に割り込んだ攻撃者が,ハンドシェイクのやり取りに手を加えたり接続をわざと失敗させたりして,本来なら使えるはずの強い暗号スイートや新しいプロトコルを選ばせず,弱いものを使わせる攻撃である。弱い暗号で通信させれば,後から解読できる見込みが立つ。ウが該当する。

POODLE(SSL 3.0 へ落とさせる),FREAK や Logjam(輸出用の弱い鍵長へ落とさせる)がこの型の攻撃として知られている。アのディジタル証明書を強制的に失効させることはクライアントからのデータ操作ではできない。イの Web ブラウザを古いバージョンにすることも,通信データの操作では起こせない。エの暗号鍵候補を総当たりで試すのはブルートフォース攻撃で,暗号スイートの選択を操るダウングレード攻撃とは別である。

出典:平成29年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問2(表記を一部改変)

問3

サイドチャネル攻撃の説明はどれか。

正解 ア

解説

サイドチャネル攻撃は,暗号アルゴリズムそのものを数学的に破るのではなく,それを動かしている装置から “漏れ出る” 情報を手掛かりに秘密情報を推定する攻撃である。処理時間(タイミング攻撃),消費電力(電力解析攻撃),放射される電磁波(テンペスト攻撃),詳しすぎるエラーメッセージなどが手掛かりになる。アが該当する。

イは捨てられた書類をあさるスキャベンジング(トラッシング)で,ソーシャルエンジニアリングの一種である。ウは通信に割り込んで情報をすり替える中間者攻撃(Man-in-the-Middle 攻撃)である。エは入力値に SQL 文の断片を紛れ込ませる SQL インジェクションで,いずれも装置の物理的な振る舞いから秘密情報を得るものではない。

出典:平成29年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問3(表記を一部改変)

問4

PC などに内蔵されるセキュリティチップ(TPM: Trusted Platform Module)がもつ機能はどれか。

正解 イ

解説

TPM(Trusted Platform Module)は,PC などのマザーボードに組み込まれるセキュリティチップで,RSA の鍵ペアの生成,暗号化や署名などの演算,鍵の安全な保管,乱数の生成,プラットフォームの完全性の計測などの機能をもつ。耐タンパ性があり,秘密鍵をチップの外に出さずに扱える。イが正しい。

アの TPM 間での共通鍵の交換,ウのディジタル証明書の発行(認証局の役割),エのネットワーク経由の乱数送信は,TPM の機能ではない。

出典:平成29年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問4(表記を一部改変)

問5

セッション ID の固定化(Session Fixation)攻撃の手口はどれか。

正解 ウ

解説

セッション ID の固定化攻撃は,攻撃者があらかじめ正規のサイトからセッション ID を取得しておき,それを利用者の Web ブラウザに埋め込んでおく手口である。利用者がその ID のままログインすると,セッションはログイン済みの状態に変わる。攻撃者は同じ ID を知っているので,そのまま利用者になりすませる。ウが該当する。

対策は,ログインに成功した時点でセッション ID を作り直すこと(セッション ID の再発行)である。アは Secure 属性が無いために平文の HTTP でセッション ID が流れて盗聴される問題,イは URL に含まれるセッション ID が Referer で外部のサイトへ漏れる問題で,どちらも “すでに使われている ID を盗む” 手口である。エは推測しやすい ID を当てる手口で,いずれも “攻撃者が用意した ID を使わせる” 固定化とは向きが逆である。

出典:平成29年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問5(表記を一部改変)

問6

DNS 水責め攻撃(ランダムサブドメイン攻撃)の手口と目的に関する記述のうち,適切なものはどれか。

正解 イ

解説

DNS 水責め攻撃(ランダムサブドメイン攻撃)は,攻撃対象のドメインの下に存在しないサブドメイン名(ランダムな文字列)を大量に作り,オープンリゾルバになっている DNS キャッシュサーバへ次々と問い合わせる攻撃である。存在しない名前はキャッシュに無いので,キャッシュサーバは毎回その攻撃対象の権威 DNS サーバへ問い合わせざるを得ず,権威 DNS サーバが過負荷になる。イが適切である。

アは,送信元を偽装して応答を攻撃対象に返させる DNS リフレクション(反射)攻撃の説明である。ウのようにキャッシュを大量に作らせても正規のリソースレコードが上書きされることはなく,これはキャッシュポイズニングとも別の話である。エの非公開の Web ページを探す行為は,DNS ではなく Web サイトへのアクセスであり,水責め攻撃ではない。

出典:平成29年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問6(表記を一部改変)

問7

FIPS PUB 140-2 の記述内容はどれか。

正解 ア

解説

FIPS 140-2 は,米国 NIST が定めた連邦情報処理規格で,暗号モジュール(暗号機能を実装したハードウェアやソフトウェア)が満たすべきセキュリティ要求事項を,セキュリティレベル1〜4 の4段階で規定している。アが正しい。

イの ISMS の認証基準は ISO/IEC 27001(JIS Q 27001),ウのディジタル証明書や証明書失効リストの標準仕様は ITU-T X.509,エの無線 LAN のセキュリティ技術は IEEE 802.11i(WPA2)などである。

出典:平成29年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問7(表記を一部改変)

問8

NIST の定義によるクラウドコンピューティングのサービスモデルにおいて,パブリッククラウドサービスの利用企業のシステム管理者が,仮想サーバのゲスト OS に対するセキュリティパッチの管理と適用を実施可か実施不可かの組合せのうち,適切なものはどれか。

正解 イ

解説

NIST SP 800-145 の定義では,IaaS の利用者は下層のクラウド基盤を管理しないが,オペレーティングシステム,ストレージ,配置したアプリケーションを制御できる。そのため,ゲスト OS の設定作業やセキュリティパッチの管理は利用企業のシステム管理者が実施する。

PaaS の利用者は,ネットワーク,サーバ,オペレーティングシステム,ストレージを含む下層のクラウド基盤を管理せず,配置したアプリケーションを制御する。SaaS の利用者は,オペレーティングシステムはもちろん個々のアプリケーションの機能も管理しない。PaaS と SaaS ではゲスト OS の作業は提供者が行うので,IaaS だけが実施可となるイが適切である。

出典:平成29年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問8(表記を一部改変)

問9

個人情報の漏えいに関するリスク対応のうち,リスク回避に該当するものはどれか。

正解 エ

解説

JIS Q 0073:2010(リスクマネジメント-用語)は,リスク回避を「ある特定のリスクにさらされないため,ある活動に参画しない又はある活動から撤退するという,情報に基づいた意思決定」と定義している。個人情報の漏えいリスクを生じさせているのは個人情報を保有すること自体なので,これをやめればリスクそのものがなくなる。収集済みの個人情報を消去し,新たな収集も行わないとするエが該当する。

アは,対策の費用と効果を勘案したうえでリスクをそのまま引き受けるリスク保有である。イは,入退室管理を厳重にして漏えいの起こりやすさを下げるリスク低減である。ウは,保管を外部のデータセンタに任せることでリスクを他者と分担するリスク共有(リスク移転)に当たる。

出典:平成29年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問9(表記を一部改変)

問10

JVN などの脆弱性対策ポータルサイトで採用されている CVE(Common Vulnerabilities and Exposures)識別子の説明はどれか。

正解 ウ

解説

CVE(Common Vulnerabilities and Exposures)識別子は,個々の製品に含まれる脆弱性に一意の番号(CVE-年-番号)を付けたもので,米国の MITRE 社が採番している。JVN などの脆弱性対策ポータルサイトやベンダの情報で同じ番号を使うことで,同一の脆弱性であることを識別できる。ウが正しい。

アのセキュリティ設定項目を識別する識別子は CCE(Common Configuration Enumeration)である。エの製品を識別する識別子は CPE(Common Platform Enumeration)である。イの改ざんされた Web サイトの画面ショットを識別する識別子はない。

出典:平成29年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問10(表記を一部改変)

問11

インターネットバンキングの利用時に被害をもたらす MITB(Man-in-the-Browser)攻撃に有効な対策はどれか。

正解 ア

解説

MITB(Man-in-the-Browser)攻撃は,PC に感染したマルウェアが Web ブラウザの通信に割り込み,利用者が入力した送金先や金額などを,利用者に気付かれないように書き換える攻撃である。正規のサイトに正しく接続し,ログイン認証も正規に行われた後で改ざんされるので,利用者が入力した取引内容と金融機関が受信した内容とを照合できるトランザクション署名が有効である。アが正しい。

イの EV SSL サーバ証明書による接続先の確認,ウのワンタイムパスワードによるログイン認証,エの TLS による通信の暗号化は,いずれもブラウザの中で行われる改ざんを防げない。

出典:平成29年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問11(表記を一部改変)

問12

Web アプリケーションの脆弱性を悪用する攻撃手法のうち,Web ページ上で入力した文字列が Perl の system 関数や PHP の exec 関数などに渡されることを利用し,不正にシェルスクリプトを実行させるものは,どれに分類されるか。

正解 イ

解説

OS コマンドインジェクションは,Web アプリケーションが Perl の system 関数や PHP の exec 関数などで外部プログラムを呼び出すときに,入力データに OS のコマンドを紛れ込ませ,不正にシェルスクリプトや実行形式のファイルを実行させる攻撃である。イに分類される。

アの HTTP ヘッダインジェクションは,入力データに改行コードを含めて HTTP レスポンスヘッダに不正なヘッダや本文を挿入する攻撃。ウのクロスサイトリクエストフォージェリは,利用者に意図しないリクエストを Web サイトに送らせる攻撃。エのセッションハイジャックは,セッション ID を盗むなどしてセッションを乗っ取る攻撃である。

出典:平成29年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問12(表記を一部改変)

問13

ウイルス対策ソフトでの,フォールスネガティブに該当するものはどれか。

正解 ウ

解説

フォールスネガティブ(検知漏れ)は,本当は “陽性” であるものを “陰性” と判定してしまう誤りである。ウイルス対策ソフトでいえば,ウイルスに感染しているファイルを感染していないと判断してしまうことで,ウが該当する。未知のウイルスや,検知を逃れるよう細工されたウイルスで起こる。

イはその逆に,感染していないファイルを感染していると判断するフォールスポジティブ(誤検知)である。業務に必要なファイルが隔離されるなどの実害が出る。アとエはどちらも判定が実際と合っており,正しい検知である。危険なのは見逃しであるフォールスネガティブだが,誤検知が多すぎても警告が信用されなくなるので,どちらも減らす必要がある。

出典:平成29年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問13(表記を一部改変)

問14

特定の利用者が所有するリソースが,Web サービス A 上にある。OAuth 2.0 において,その利用者の認可の下,Web サービス B からそのリソースへの限定されたアクセスを可能にするときのプロトコルの動作はどれか。

正解 ア

解説

OAuth 2.0 では,リソースオーナー(利用者)の認可を得て,認可サーバがクライアントにアクセストークンを発行し,クライアントはそのトークンを提示してリソースサーバのリソースへアクセスする。この問題では,リソースを持つ Web サービス A が認可サーバを兼ね,Web サービス B がクライアントに当たる。したがってアクセストークンを発行するのは Web サービス A であり,アが正しい。

ウのようにクライアント側の Web サービス B がトークンを発行することはない。イ・エのディジタル証明書のやり取りは OAuth 2.0 のプロトコルには含まれない(TLS でサーバを認証するのに証明書は使われるが,それは OAuth 2.0 の動作として問われている手順ではない)。なお,この仕組みで Web サービス B に渡るのは限定された権限のトークンだけで,利用者の Web サービス A のパスワードは渡らない点が OAuth の要点である。

出典:平成29年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問14(表記を一部改変)

問15

インターネットサービスプロバイダ(ISP)が,OP25B を導入する目的はどれか。

正解 イ

解説

OP25B(Outbound Port 25 Blocking)は,ISP が自社の管理下のネットワーク(主に動的 IP アドレスを割り当てた利用者)から,ISP のメールサーバを経由せずに外部のメールサーバの TCP ポート 25 番へ直接送られる通信を遮断する仕組みである。ボットに感染した PC などが外部へ直接スパムメールを送信することを制限できる。イが該当する。

OP25B は ICMP パケットではなく SMTP のポート 25 番を対象とするので,ア・ウは当たらない。エのように外部から ISP の管理下に送られてくるスパムメールを制限するものは,受信側での対策であり,送信方向(Outbound)を制限する OP25B の目的ではない。

出典:平成29年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問15(表記を一部改変)

問16

サンドボックスの仕組みに関する記述のうち,適切なものはどれか。

正解 ウ

解説

サンドボックスは,プログラムを,システムの他の部分から隔離された保護領域の中で動作させ,実行できる機能やアクセスできるファイルなどのリソースを制限する仕組みである。不正なプログラムが動作しても,その影響がシステム全体に及ばないようにできる。ウが正しい。

アの攻撃に含まれる可能性が高い文字列を定義して通信を遮断するのは WAF(ブラックリスト方式)。イはサンドボックスとは逆で,仮想マシンどうしが互いを操作できるようにするという記述であり,隔離して影響を閉じ込めるというサンドボックスの目的に反する。エの SQL 文の雛形の中に変数の場所を示す記号を置いて後から値を割り当てるのは,SQL インジェクション対策のプレースホルダ(バインド機構)である。

出典:平成29年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問16(表記を一部改変)

問17

利用者認証情報を管理するサーバ 1 台と複数のアクセスポイントで構成された無線 LAN 環境を実現したい。PC が無線 LAN 環境に接続するときの利用者認証とアクセス制御に,IEEE 802.1X と RADIUS を利用する場合の標準的な方法はどれか。

正解 イ

解説

IEEE 802.1X では,認証を受ける端末をサプリカント,接続を中継して認証が済むまで通信を制御する装置をオーセンティケータ,認証を行うサーバを認証サーバという。無線 LAN では PC がサプリカント,アクセスポイントがオーセンティケータになる。アクセスポイントは PC から受け取った認証情報を RADIUS で認証サーバ(RADIUS サーバ)へ中継するので,RADIUS クライアントの機能をもつ。イが標準的な方法である。

アの PC はサプリカントだが RADIUS クライアントにはならない。ウのアクセスポイントはサプリカントでも RADIUS サーバでもない。エの利用者認証情報を管理するサーバは RADIUS サーバ(認証サーバ)であり,オーセンティケータではない。

出典:平成29年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問17(表記を一部改変)

問18

ICMP Flood 攻撃に該当するものはどれか。

正解 イ

解説

ICMP Flood 攻撃(Ping Flood 攻撃)は,ping コマンドなどで ICMP エコー要求パケットを大量に送りつけ,攻撃対象のサーバや,そこに至るまでの回線を過負荷にして,正規の利用者のアクセスを妨害する攻撃である。イが該当する。

アの HTTP GET コマンドを繰り返し送るのは HTTP GET Flood 攻撃,ウの SYN パケットを大量に送るのは SYN Flood 攻撃,エの大量の TCP コネクションを確立して接続を維持させるのは,TCP コネクションを使い切らせる DoS 攻撃(TCP コネクションフラッド)である。

出典:平成29年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問18(表記を一部改変)

問19

PC やスイッチングハブがもつイーサネットインタフェース(物理ポート)の,Automatic MDI/MDI-X の機能はどれか。

正解 ア

解説

イーサネットの UTP ケーブルでは,端末側(MDI)とハブ側(MDI-X)で送信端子と受信端子の割当てが逆になっている。このため本来は,端末とハブはストレートケーブル,端末どうしやハブどうしはクロスケーブルと使い分ける必要があった。Automatic MDI/MDI-X は,相手の端子の割当てを自動で判別して自分側を切り替える機能で,ケーブルの種類を気にせずつなげるようになる。アが該当する。

イの接続した機器のアドレスを学習して該当するインタフェースにだけ転送するのは,スイッチングハブの MAC アドレス学習とフィルタリングの機能である。ウの通信経路のループを自動的に検出するのはスパニングツリープロトコルやループ検知の機能である。エの通信速度や全二重・半二重を自動的に設定するのはオートネゴシエーションで,名前も働きも近いが,端子の割当てを切り替えるものではない。

出典:平成29年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問19(表記を一部改変)

問20

IEEE 802.11a/b/g/n で採用されているアクセス制御方式はどれか。

正解 ア

解説

IEEE 802.11a/b/g/n の無線 LAN では,送信前に電波の使用状況を確認し,空いていればランダムな待ち時間をおいてから送信することで衝突を回避する CSMA/CA(Carrier Sense Multiple Access with Collision Avoidance)が採用されている。無線では送信中に衝突を検出することが難しいため,衝突を避ける方式をとる。アが該当する。

イの CSMA/CD は衝突を検出して再送する有線 LAN(イーサネット)の方式である。ウの LAPB は X.25 のデータリンク層で使われる HDLC 系の手順,エのトークンパッシング方式はトークンを持つ端末だけが送信できる方式で,トークンリングなどで使われる。

出典:平成29年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問20(表記を一部改変)

問21

次の SQL 文を A 表の所有者が発行した場合を説明したものはどれか。

GRANT ALL PRIVILEGES ON A TO B WITH GRANT OPTION

正解 ア

解説

GRANT 文の ALL PRIVILEGES は,A 表に対して付与できる SELECT,INSERT,UPDATE,DELETE などの全ての権限を表す。WITH GRANT OPTION を付けると,付与された権限を利用者 B がさらに他の利用者に付与できる権限(付与権)も与えられる。したがって,全ての権限とそれらの付与権を付与するアが該当する。

イは WITH GRANT OPTION を付けなかった場合の説明である。ウのように権限を与えずに付与権だけを与えることはこの文ではできない。エは GRANT SELECT ON A TO B WITH GRANT OPTION を発行した場合の説明である。

出典:平成29年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問21(表記を一部改変)

問22

システム及びソフトウェア品質モデルの規格である JIS X 25010:2013 で定義されたシステム及び/又はソフトウェア製品の品質特性に関する説明のうち,適切なものはどれか。

正解 ア

解説

JIS X 25010:2013 は,機能適合性を“明示された状況下で使用するとき,明示的ニーズ及び暗黙のニーズを満足させる機能を,製品又はシステムが提供する度合い”と定義している。アが適切である。

イの“明記された状態(条件)で使用する資源の量に関係する性能の度合い”は性能効率性の定義である。ウの“有効性,効率性及び満足性をもって明示された目標を達成するために,明示された利用者が製品又はシステムを利用することができる度合い”は使用性の定義(利用時の品質に関する記述)であり,エの“明示された時間帯で,明示された条件下に,システム,製品又は構成要素が明示された機能を実行する度合い”は信頼性の定義である。

出典:平成29年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問22(表記を一部改変)

問23

コンテンツの不正な複製を防止する方式の一つである DTCP-IP の説明として,適切なものはどれか。

正解 イ

解説

DTCP-IP(Digital Transmission Content Protection over Internet Protocol)は,家庭内のネットワーク(DLNA など)で著作権保護されたディジタルコンテンツを機器間で伝送するときの保護方式である。送信側と受信側の機器が相互認証を行い,コンテンツ保護ができる機器であることを確認してから,暗号化してコンテンツを伝送し,録画や再生を可能にする。イが適切である。

アのディジタル放送のコピーワンス番組の録画に使われるのは B-CAS 方式などによるコピー制御,ウの DVD の映像を暗号化して鍵を複製できない領域に記録するのは CSS や CPRM,エの HDMI 端子で表示機器に送る信号を暗号化するのは HDCP である。

出典:平成29年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問23(表記を一部改変)

問24

データの追加・変更・削除が,少ないながらも一定の頻度で行われるデータベースがある。このデータベースのフルバックアップを磁気テープに取得する時間間隔を今までの 2 倍にした。このとき,データベースのバックアップ又は復旧に関する記述のうち,適切なものはどれか。

正解 エ

解説

フルバックアップの間隔を 2 倍にすると,1 回のバックアップから次までにたまるログの量が約 2 倍になる。復旧のときはバックアップを復元してからそのログを反映(ロールフォワード)するので,ログを用いた復旧の平均処理時間が約 2 倍になる。

アとイは誤り。データの追加・変更・削除は少ないのでデータベース自体の大きさはほとんど変わらず,1 回当たりのテープ使用量は変わらない。ウも同じ理由で,フルバックアップの取得時間も変わらない。

出典:平成29年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問24(表記を一部改変)

問25

ある企業が,自社が提供する Web サービスの信頼性について,外部監査人による保証を受ける場合において,次の表の A〜D のうち,“IT に係る保証業務の三当事者” のそれぞれに該当する者の適切な組合せはどれか。

IT に係る保証業務の三当事者の表。列は保証業務の実施者,Web サービスの信頼性に責任を負う者,保証報告書の想定利用者。A は Web サービス利用者・外部監査人・当該企業の経営者。B は外部監査人・Web サービス利用者・当該企業の経営者。C は外部監査人・当該企業の経営者・Web サービス利用者。D は当該企業の経営者・外部監査人・Web サービス利用者。

正解 ウ

解説

IT に係る保証業務は三当事者の関係で成り立つ。保証業務を実施して意見を述べる業務実施者,保証の対象となる事柄に責任を負う主題責任者,そして保証報告書を読んで判断に使う想定利用者である。

この問題では,外部監査人が保証業務を実施し,保証の対象には当該企業の経営者が責任を負い,保証報告書はその企業が提供するものを使う利用者が読む。この組合せは C なので,ウが正しい。A と D は監査人を主題責任者に置いており,自ら責任を負う対象を自ら保証することになって成り立たない。B は利用者を主題責任者としているが,利用者は保証の対象を作り込む立場ではない。

出典:平成29年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問25(表記を一部改変)