‹

平成30年度 春期 午前Ⅱ

平成30年度 春期に実施された情報処理安全確保支援士試験 午前Ⅱの全25問です。問題文・正解・解説をそのまま読めます。

この試験について:情報処理安全確保支援士試験について

この年度を解いてみる

問1

CVSS v3 の評価基準には,基本評価基準,現状評価基準,環境評価基準の三つがある。基本評価基準の説明はどれか。

正解 ア

解説

CVSS の基本評価基準(Base Metrics)は,「時間が経っても,利用者の環境が違っても変わらない,脆弱性そのものに備わった特性」を評価するものである。v3 では,攻撃元区分(AV)・攻撃条件の複雑さ(AC)・必要な特権レベル(PR)・利用者の関与(UI)・スコープ(S)と,機密性・完全性・可用性への影響(C・I・A)から成る。アが該当する。

イの攻撃される可能性(Exploit Code Maturity),利用可能な対策のレベル(Remediation Level),脆弱性情報の信頼性(Report Confidence)は,時間とともに変わる特性を扱う現状評価基準(Temporal Metrics)である。エの利用者のシステムやネットワークの対策状況を踏まえて再評価し,最終的な深刻度を出すのは環境評価基準(Environmental Metrics)である。ウの機会・正当化・動機の三つは,不正が起こる条件を説明する不正のトライアングルで,CVSS の評価基準ではない。

出典:平成30年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問1(表記を一部改変)

問2

Web サーバのログを分析したところ,Web サーバへの攻撃と思われる HTTP リクエストヘッダが記録されていた。次の HTTP リクエストヘッダから推測できる,攻撃者が悪用しようとしている脆弱性はどれか。ここで,HTTP リクエストヘッダはデコード済みである。

〔HTTP リクエストヘッダの部分〕

GET /cgi-bin/submit.cgi?user=;cat /etc/passwd HTTP/1.1
Accept: */*
Accept-Language: ja
UA-CPU: x86
Accept-Encoding: gzip, deflate
User-Agent: (省略)
Host: test.example.com
Connection: Keep-Alive

正解 イ

解説

リクエストのパラメータ user に“;cat /etc/passwd”が入っている。“;”は UNIX のシェルでコマンドを区切る記号なので,CGI プログラムがこの値をシェルに渡すと,本来の処理に続けて /etc/passwd の内容を表示する cat コマンドが実行されてしまう。外部から OS のコマンドを実行させようとする OS コマンドインジェクションを狙った攻撃と推測でき,イが該当する。

アの HTTP ヘッダインジェクションは改行コード(%0d%0a)を埋め込んでレスポンスヘッダを追加・分割する攻撃,ウの SQL インジェクションは“'”や SQL の構文を埋め込む攻撃,エのクロスサイトスクリプティングは“<script>”などのスクリプトを埋め込む攻撃であり,いずれもこのリクエストの特徴とは合わない。

出典:平成30年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問2(表記を一部改変)

問3

XML ディジタル署名の特徴のうち,適切なものはどれか。

正解 ア

解説

XML ディジタル署名(XML Signature)では,XML 文書全体だけでなく,文書中の任意の要素(エレメント)を署名対象にでき,署名対象と署名を別々に置くデタッチ署名,署名対象の中に署名を置くエンベロープ署名,署名の中に署名対象を含めるエンベローピング署名の形式を選べる。アが適切である。

イのエンベローピング署名は,一つの署名対象に必ず複数の署名を付ける形式ではない。ウの CMS やエの ASN.1 による記述は,S/MIME などで使われる署名形式の特徴で,XML 署名は署名対象や署名アルゴリズムを XML で記述する。

出典:平成30年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問3(表記を一部改変)

問4

エクスプロイトコードの説明はどれか。

正解 ア

解説

エクスプロイトコードは,ソフトウェアの脆弱性を突いて攻撃を成立させるためのプログラムで,攻撃コードとも呼ばれる。攻撃に悪用される一方,脆弱性が実際に悪用できるかを確かめる検証に使われることもあるので,アが該当する。

イはマルウェア対策ソフトが検知に使うシグネチャ(パターンファイル),ウはメッセージと秘密鍵から計算する MAC(メッセージ認証コード),エはワンタイムパスワードの説明である。

出典:平成30年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問4(表記を一部改変)

問5

シングルサインオンの実装方式に関する記述のうち,適切なものはどれか。

正解 エ

解説

リバースプロキシ型のシングルサインオンでは全ての通信がリバースプロキシを経由するので,そこで利用者認証を行う。認証方式はパスワードに限られず,クライアント証明書(デジタル証明書)を用いることもできる。

アは誤り。cookie を生成するのはクライアントではなく認証を行うサーバ側。イは誤り。cookie は発行元ドメインにしか送られないので,cookie 方式では同一ドメインに配置する必要がある。ウは誤り。リバースプロキシ方式ではドメインを分ける必要はない。

出典:平成30年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問5(表記を一部改変)

問6

ファイアウォールにおけるダイナミックパケットフィルタリングの特徴はどれか。

正解 ウ

解説

ダイナミックパケットフィルタリングは,内部から外部へのリクエストパケットが通過したときに,その通信に対応する戻りのパケットだけを通過させるルールを動的に作り,通信が終わると削除する方式である。あらかじめ戻りのパケット用のポートを開けておく必要がないので,安全性が高まる。ウが正しい。

アの IP アドレスの変換で内部構成を隠蔽するのは NAT や NAPT の特徴。イの暗号化されたデータ部を復号して判断することや,エのデータ部をチェックしてアプリケーション層の不正アクセスを防ぐのは,アプリケーションゲートウェイ型ファイアウォールや WAF などの特徴で,パケットフィルタリングはヘッダ情報で判断する。

出典:平成30年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問6(表記を一部改変)

問7

発信者がメッセージのハッシュ値からディジタル署名を生成するのに使う鍵はどれか。

正解 エ

解説

ディジタル署名では,発信者が自分だけがもつ秘密鍵でメッセージのハッシュ値を暗号化して署名を生成し,受信者は発信者の公開鍵で署名を検証する。秘密鍵を持っているのは発信者本人だけなので,署名が本人によって作られたことを確かめられる。エが正しい。

ウの発信者の公開鍵は署名の検証に使う鍵である。アとイの受信者の鍵は,受信者あてにメッセージを暗号化して秘密にする場合に使うもので,ディジタル署名の生成には使わない。

出典:平成30年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問7(表記を一部改変)

問8

X.509 における CRL(Certificate Revocation List)に関する記述のうち,適切なものはどれか。

正解 エ

解説

CRL(証明書失効リスト)には,有効期限内であるにもかかわらず,秘密鍵の漏えいや登録内容の変更などの理由で認証局が失効させたディジタル証明書のシリアル番号と失効日時が登録される。有効期限内の証明書を CRL に登録することがあるので,エが適切である。

アは誤りで,証明書が失効していないかは,認証局の公開鍵がブラウザに組み込まれていても CRL や OCSP で確認する必要がある。イの全ての証明書の有効期限を CRL に登録することはない。ウの失効後1年間登録するという義務は定められていない。

出典:平成30年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問8(表記を一部改変)

問9

認証デバイスに関する記述のうち,適切なものはどれか。

正解 イ

解説

虹彩の模様は生後 2 年ほどで安定し,その後は加齢による変化がほとんどない。このため,成人の虹彩を使う虹彩認証では,登録した認証パターンを更新する必要がほとんどない。

アは誤りで,ディジタル証明書に接続先 PC の MAC アドレスを組み込む必要はなく,組み込めば他の PC で使えなくなる。ウも誤りで,静電容量方式は指の凹凸による静電容量の差を読む方式なので照明の影響を受けない。エも誤りで,コイルの誘導起電力で給電されるのは非接触型 IC カードであり,接触型は端子から直接給電される。

出典:平成30年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問9(表記を一部改変)

問10

サイバー情報共有イニシアティブ(J-CSIP)の説明として,適切なものはどれか。

正解 エ

解説

J-CSIP(サイバー情報共有イニシアティブ)は,IPA が中心となり,重要インフラ業界などの参加組織との間で秘密保持契約を結び,標的型サイバー攻撃などに関する情報を共有して,高度なサイバー攻撃対策につなげる取組である。エが適切である。

アの参加組織間で相互に情報セキュリティ監査を行う取組,イの参加組織のデータを相互にバックアップする取組,ウのセキュリティ製品の有効性の情報を取りまとめて公開する取組は,J-CSIP の説明ではない。

出典:平成30年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問10(表記を一部改変)

問11

cookie に secure 属性を設定しなかったときと比較した,設定したときの動作の差として,適切なものはどれか。

正解 ウ

解説

cookie の Secure 属性は,その cookie を HTTPS などの暗号化された通信のときだけ送出するようブラウザに指示する属性である。URL のスキームが https のページのときだけ送出されるので,平文の HTTP 通信で cookie が盗聴されることを防げる。ウが正しい。

アの有効期間を過ぎると無効化されるのは Expires 属性や Max-Age 属性の働き,イの JavaScript による読出しを禁止するのは HttpOnly 属性の働き,エのパスのプレフィックスが一致するときに送出されるのは Path 属性の働きである。

出典:平成30年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問11(表記を一部改変)

問12

スパムメールへの対策である DKIM(DomainKeys Identified Mail)の説明はどれか。

正解 ア

解説

DKIM は,送信側のメールサーバが電子メールのヘッダーや本文から作成したデジタル署名を DKIM-Signature ヘッダーとして付加し,受信側のメールサーバが送信ドメインの DNS に公開された公開鍵でその署名を検証する送信ドメイン認証の仕組みである。署名が検証できれば,送信元ドメインの正当性とメールが改ざんされていないことを確認できる。アが該当する。

イは送信時に利用者を認証する SMTP-AUTH,ウは送信元の IP アドレスを DNS に登録された情報と照合して検証する SPF などの説明である。エは ISP などが行う OP25B の説明である。

出典:平成30年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問12(表記を一部改変)

問13

テンペスト攻撃を説明したものはどれか。

正解 ウ

解説

テンペスト(TEMPEST)攻撃は,ディスプレイやケーブル,機器などから漏れて放射される微弱な電磁波を離れた場所で観測・解析し,表示内容や処理中のデータを盗み取る攻撃である。ウが正しい。

アの故意に誤動作させて正しい結果との差異を解析するのは故障利用攻撃(フォールト攻撃),イの処理時間の差異を計測して解析するのはタイミング攻撃,エのチップ内の信号線に探針を当ててデータを観測するのはプロービング攻撃である。いずれも暗号モジュールなどに対するサイドチャネル攻撃や物理的な攻撃の一種である。

出典:平成30年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問13(表記を一部改変)

問14

内部ネットワークの PC がダウンローダ型マルウェアに感染したとき,そのマルウェアがインターネット経由で他のマルウェアをダウンロードすることを防ぐ方策として,最も有効なものはどれか。

正解 イ

解説

ダウンローダ型マルウェアは,PC に入り込んだ後,攻撃者が用意した外部の Web サイトへ自分から接続し,本体となる別のマルウェアを取ってくる。危険な Web サイトの情報をもつ URL フィルタでその接続を遮断すれば,追加のマルウェアを取り込ませずに済む。イが最も有効である。

アの IPS は,インターネットから内部ネットワークへ向かう要求パケットを検査するものなので,内側の PC から外へ出ていく接続によるダウンロードは止められない。ウのスパムメールの拒否は,そもそもマルウェアが入り込む前の段階の対策である。エの不正な電子メールの発信の遮断は,感染後に他サイトへ迷惑をかけることを防ぐ対策で,ダウンロードそのものは止まらない。

出典:平成30年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問14(表記を一部改変)

問15

ルートキットの特徴はどれか。

正解 ア

解説

rootkit(ルートキット)は,攻撃者が不正侵入したコンピュータで,OS などに不正に組み込んだバックドアや攻撃ツール,ログの痕跡などを隠蔽し,管理者に気付かれずに活動し続けるための機能をまとめたツールである。アが正しい。

イのカーネル部分の脆弱性を分析すること,ウのウイルスやワームに感染していないことのチェック,エの通信ポートを外部から調査すること(ポートスキャン)は,rootkit の特徴ではない。

出典:平成30年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問15(表記を一部改変)

問16

DNSSEC で実現できることはどれか。

正解 ア

解説

DNSSEC は,権威 DNS サーバがリソースレコードにデジタル署名を付け,DNS キャッシュサーバが公開鍵でその署名を検証する仕組みである。応答が正当な権威 DNS サーバで管理されているものであり,途中で改ざんされていないことを確認できるので,DNS キャッシュポイズニングへの対策になる。アが該当する。

DNSSEC は署名による検証を行うだけで通信の暗号化は行わないので,イの通信の暗号化による漏えい防止はできない。ウの似た文字を使ったドメイン名で正規サイトに見せかける攻撃(ホモグラフ攻撃)や,エの URL の入力誤りを悪用するタイポスクワッティングは,正規に登録された別のドメイン名を使うので,DNSSEC では防止も検知もできない。

出典:平成30年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問16(表記を一部改変)

問17

SQL インジェクション対策について,Web アプリケーションの実装における対策と,Web アプリケーションの実装以外の対策として,ともに適切なものはどれか。

正解 エ

解説

SQL インジェクションの根本的な対策は,Web アプリケーションプログラムの実装でプレースホルダ(バインド機構)を利用して SQL 文を組み立てることである。実装以外の対策としては,攻撃を受けた場合の被害を抑えるため,プログラムが利用するデータベースのアカウントの権限を必要最小限にしておくことが有効である。この組みのエが適切である。

アのシェルを起動しない実装と chroot 環境での稼働は OS コマンドインジェクションへの対策,ウのパス名やファイル名をパラメータで受け取らない実装と重要なファイルを公開領域に置かない運用はディレクトリトラバーサルへの対策である。イのセッション ID の乱数生成はセッション ID の推測への対策,TLS による秘匿は盗聴への対策である。

出典:平成30年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問17(表記を一部改変)

問18

IPv4 において,IP パケットで送られているデータが,ICMP メッセージであることを識別できるヘッダ情報はどれか。

正解 ア

解説

IPv4 ヘッダのプロトコル番号(Protocol)は,IP パケットが運んでいる上位層のデータが何であるかを示す 8 ビットの値で,ICMP は 1,TCP は 6,UDP は 17 が割り当てられている。アが正しい。

イのイーサタイプ値は MAC フレームが運んでいるのが IPv4 か ARP かなどを示すもので,IPv4(0x0800)と分かるだけで ICMP かどうかまでは分からない。ウとエは TCP・UDP のヘッダであり,ICMP メッセージには TCP ヘッダも UDP ヘッダも付かない。

出典:平成30年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問18(表記を一部改変)

問19

IEEE 802.1Q の VLAN 機能を有したスイッチにおいて,複数の VLAN に所属しているポートを何と呼ぶか。

正解 ウ

解説

IEEE 802.1Q では,イーサネットフレームに VLAN ID を入れたタグを付けることで,1 本の物理的な回線に複数の VLAN のフレームを流せる。このタグ付きのフレームをやり取りし,複数の VLAN に所属するポートをトランクポートと呼ぶ。スイッチどうしを 1 本のケーブルでつなぎ,その上で複数の VLAN を運ぶときに使う。ウが該当する。

アのアクセスポートは一つの VLAN だけに所属するポートで,PC などの端末をつなぐ。タグの付かないフレームをやり取りする。イの代表ポート(指定ポート)とエのルートポートは,どちらもスパニングツリープロトコルでブリッジの役割を表す用語であり,VLAN の所属とは関係がない。

出典:平成30年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問19(表記を一部改変)

問20

WebDAV の特徴はどれか。

正解 イ

解説

WebDAV は,HTTP に PROPFIND,MKCOL,COPY,MOVE,LOCK などのメソッドを追加して拡張したプロトコルで,Web サーバ上のファイルの参照,作成,削除,移動,排他制御,バージョン管理などを,リモートから行える。イが該当する。

アは SOAP を使った Web サービスの説明,ウは Web ブラウザから電子メールを扱う Web メールの説明,エは FTP のサーバからファイルをダウンロードする説明である。

出典:平成30年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問20(表記を一部改変)

問21

DBMS がトランザクションのコミット処理を完了とするタイミングはどれか。

正解 エ

解説

コミットを完了とみなしてよいのは,コミット情報が不揮発の記憶媒体,すなわちログファイルに書き終わった時点。ここまで進んでいれば,直後にシステムが停止してもログからロールフォワードして最新の状態に復旧できる。

アの更新命令完了時点やウのログバッファへの書込み完了時点では,情報はまだ主記憶上にあり,障害で失われる。イのチェックポイント処理はバッファの内容をまとめて書き出す処理で,個々のトランザクションのコミットの成立とは関係がない。

出典:平成30年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問21(表記を一部改変)

問22

UML 2.0 において,オブジェクト間の相互作用を時間の経過に注目して記述するものはどれか。

正解 ウ

解説

シーケンス図は,オブジェクト間でやり取りされるメッセージを,縦方向の時間軸に沿って順に並べ,相互作用を時間の経過に注目して記述する図である。ウが正しい。

イのコミュニケーション図も相互作用を表すが,オブジェクト間のつながり(リンク)に注目して記述する。アのアクティビティ図は,処理の流れや分岐を表す図。エのユースケース図は,システムが提供する機能と利用者(アクタ)の関係を表す図である。

出典:平成30年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問22(表記を一部改変)

問23

エクストリームプログラミング(XP: eXtreme Programming)における “テスト駆動開発” の特徴はどれか。

正解 エ

解説

テスト駆動開発は,プログラムを書く前に,そのプログラムが満たすべき振る舞いを確かめるテストケースを先に作成し,そのテストに合格するように最小限のコードを書き,リファクタリングで整えるという手順を短く繰り返す開発手法である。エが正しい。

テストを先に書くことで仕様が具体的になり,変更しても既存の機能が壊れていないことをすぐに確認できる。アのように最初のテストで多くのバグを摘出することや,ウのカバレージを高めることは,テスト駆動開発の特徴そのものではない。イもテストケースの改善を繰り返すという点に着目しており,先にテストを書くという本質を捉えていない。

出典:平成30年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問23(表記を一部改変)

問24

サービス提供時間帯が毎日 0〜24 時の IT サービスにおいて,ある年の 4 月 1 日 0 時から 6 月 30 日 24 時までのシステム停止状況は表のとおりであった。システムバージョンアップ作業に伴う停止時間は,計画停止時間として顧客との間で合意されている。このとき,4 月 1 日から 6 月 30 日までの IT サービスの可用性は何%か。ここで,可用性(%)は小数第 3 位を四捨五入することとする。

〔システム停止状況〕

停止理由と停止時間の表。システムバージョンアップ作業に伴う停止は,5 月 2 日 22 時から 5 月 6 日 10 時までの 84 時間。ハードウェア故障は,6 月 26 日 10 時から 20 時までの 10 時間。

正解 ウ

解説

4月1日から6月30日までは 30+31+30=91日。毎日0時から24時が提供時間帯なので,合計は 91×24=2,184時間。システムバージョンアップ作業の84時間は,サービス提供時間に含めない計画停止として顧客と合意しているので,分母から除く。分母は 2,184−84=2,100時間,実際の停止はハードウェア故障の10時間だけなので,可用性は (2,100−10)÷2,100=2,090÷2,100=0.99523…,すなわち 99.52% でウになる。

イの 95.70 は,バージョンアップの84時間を除かずに分母を 2,184時間とし,停止時間に含めて計算した値(2,090÷2,184=0.95696…)である。アの 95.52 は,分母から84時間を除いたうえで停止時間にも84時間を数えた値((2,100−94)÷2,100=0.95523…)である。

出典:平成30年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問24(表記を一部改変)

問25

データベースの直接修正に関して,監査人がシステム監査報告書で報告すべき指摘事項はどれか。ここで,直接修正とは,アプリケーションの機能を経由せずに,特権 ID を使用してデータを追加,変更又は削除することをいう。

正解 ア

解説

直接修正は,アプリケーションソフトウェアの機能を経由せずに特権 ID でデータを書き換えるので,何をどう変えたかの証跡を別に残さないと後から追えなくなる。更新ログ上でアプリケーションの機能を経由した更新として記録されていると,直接修正が行われた事実そのものが記録から読み取れず,事後の検証ができない。これは統制上の不備なので,監査人が指摘事項として報告すべきものである。アが該当する。

イの事前申請の承認と事後の結果承認,ウの作業終了時に特権 ID を無効にすること,エの利用部門からの依頼票に基づいてシステム部門が実施することは,いずれも直接修正を必要最小限に抑え,正当性を確かめるための適切な統制であり,指摘事項には当たらない。

出典:平成30年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問25(表記を一部改変)