‹

平成31年度 春期 午前Ⅱ

平成31年度 春期に実施された情報処理安全確保支援士試験 午前Ⅱの全25問です。問題文・正解・解説をそのまま読めます。

この試験について:情報処理安全確保支援士試験について

この年度を解いてみる

問1

CRL(Certificate Revocation List)に掲載されるものはどれか。

正解 エ

解説

CRL(証明書失効リスト)には,有効期限内であるにもかかわらず,秘密鍵の漏えいなどの理由で認証局が失効させたディジタル証明書のシリアル番号と失効日時が掲載される。エが正しい。

ア,イの有効期限切れになった証明書は,期限によって無効であることが分かるので CRL には掲載しない。ア,ウの公開鍵は CRL に掲載する項目ではなく,失効した証明書はシリアル番号で識別する。

出典:平成31年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問1(表記を一部改変)

問2

PKI を構成する OCSP を利用する目的はどれか。

正解 ウ

解説

OCSP(Online Certificate Status Protocol)は,ディジタル証明書が失効していないかを,OCSP レスポンダにオンラインで問い合わせて確認するためのプロトコルである。CRL(証明書失効リスト)を取得して照合する方法と比べて,最新の失効情報をその都度確認できる。ウが正しい。

アの秘密鍵の再発行やエの有効期限切れの証明書の更新処理の進捗状況は,OCSP で問い合わせるものではない。イの鍵情報の交換の失敗時に認証状態を確認するものでもない。

出典:平成31年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問2(表記を一部改変)

問3

標準化団体 OASIS が,Web サイトなどを運営するオンラインビジネスパートナ間で認証,属性及び認可の情報を安全に交換するために策定したものはどれか。

正解 ア

解説

SAML(Security Assertion Markup Language)は,標準化団体 OASIS が策定した,異なる Web サイトやドメインの間で,利用者の認証の結果や属性,認可の情報を XML 形式のアサーションとして安全に交換するためのフレームワークである。シングルサインオンの実現などに使われる。アが正しい。

イの SOAP は,XML 形式のメッセージでほかのコンピュータのサービスを呼び出すためのプロトコル(W3C が標準化)。ウの XKMS は,XML で公開鍵の登録や検証などの鍵管理を行うための仕様。エの XML Signature は,XML 文書にディジタル署名を付けるための仕様(W3C が標準化)である。

出典:平成31年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問3(表記を一部改変)

問4

ハッシュ関数の性質の一つである衝突発見困難性に関する記述のうち,適切なものはどれか。

正解 エ

解説

衝突発見困難性(強衝突耐性)とは,同じハッシュ値になる二つの異なるメッセージの組を見つけることが計算量的に困難であるという性質である。エが適切である。

ウは,与えられたハッシュ値から元のメッセージを見つけることが困難であるという原像計算困難性(一方向性)の説明である。イの 2 の 256 乗は,SHA-256 で与えられたハッシュ値に対する原像を総当たりで探す場合の計算量の目安であり,衝突発見の計算量ではない。衝突は誕生日のパラドックスにより,およそ 2 の 128 乗の試行で見つかる見込みがあるので,アの 256 の 2 乗(65,536)も誤りである。

出典:平成31年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問4(表記を一部改変)

問5

仮想通貨環境において,報酬を得るために行われるクリプトジャッキングはどれか。

正解 ア

解説

クリプトジャッキングは,他人の PC やサーバに侵入する,あるいは Web ページに仕込んだスクリプトを閲覧者のブラウザで動かすなどして,その機器の計算資源を勝手に使い,暗号資産のマイニングを行う攻撃である。マイニングは取引の台帳(ブロックチェーン)へ新しいブロックを追記するための計算で,成功すると報酬が得られる。アが該当する。

イは保存された顧客情報を盗んで売る情報の窃取,ウはキーボードからの入力を盗み取って送信するキーロガーの動作である。エはファイルを暗号化して使えなくし,復旧と引換えに金銭を要求するランサムウェアである。いずれも他人の計算資源を報酬のために使う攻撃ではない。

出典:平成31年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問5(表記を一部改変)

問6

DoS 攻撃の一つである Smurf 攻撃はどれか。

正解 ア

解説

Smurf 攻撃は,送信元 IP アドレスを攻撃対象のアドレスに偽装した ICMP エコー要求(ping)を,ネットワークのブロードキャストアドレス宛てに送信する攻撃である。ネットワーク内の多数のホストが ICMP エコー応答を一斉に返すので,大量の応答パケットが発生し,それが攻撃対象に送られてサービス不能になる。アが正しい。

イの SYN パケットを攻撃対象に大量に送り付けるのは SYN フラッド攻撃,ウのサイズが大きい UDP パケットを大量に送り付けるのは UDP フラッド攻撃,エのサイズが大きい電子メールや大量の電子メールを送り付けるのはメール爆弾である。

出典:平成31年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問6(表記を一部改変)

問7

サイドチャネル攻撃に該当するものはどれか。

正解 ア

解説

サイドチャネル攻撃は,暗号化装置が処理を行うときの消費電力,処理時間,放射される電磁波などの物理的な情報を測定し,統計的に処理することで,装置内部の暗号鍵などの機密情報を推定する攻撃である。アが正しい。

イの攻撃者が選んだ平文と暗号文の組から数学的に鍵を推測するのは選択平文攻撃。ウの操作中の人の横から入力内容を盗み見るのはショルダーハッキング。エの不正なアクセスポイントでチャネル間の干渉を起こして通信を妨害するのは,無線 LAN への妨害攻撃である。

出典:平成31年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問7(表記を一部改変)

問8

インターネットバンキングサービスを提供する Web サイトを利用する際に,トランザクション署名の機能をもつハードウェアトークンを利用する。次の処理を行うとき,(4) によってできることはどれか。ここで,ハードウェアトークンは利用者ごとに異なり,本人だけが利用する。

〔処理〕

正解 ウ

解説

MAC(メッセージ認証符号)は,メッセージと,送信側と受信側だけが共有する鍵とから計算する値である。(4) で Web サイトが,利用者から送られてきた MAC と,受け取った振込先口座番号・振込金額から自分で計算した MAC とを比べ,一致すれば,その口座番号と金額が途中で書き換えられていないこと(完全性)を確認できる。ウが正しい。

アが誤りなのは,MAC は改ざんを検知するだけで,データを秘匿するものではないからである。誰かに読まれていても MAC は一致するので,盗聴されていないことは確認できない。イの盗聴者を特定することもできない。エのように,MAC は誤り訂正符号ではないので,改ざんされた箇所を突き止めたり訂正したりはできない。一致しないと分かるだけである。

出典:平成31年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問8(表記を一部改変)

問9

総務省及び経済産業省が策定した “電子政府における調達のために参照すべき暗号のリスト(CRYPTREC 暗号リスト)” に関する記述のうち,適切なものはどれか。

正解 ウ

解説

CRYPTREC 暗号リストは,電子政府推奨暗号リスト・推奨候補暗号リスト・運用監視暗号リストの三つで構成される。推奨候補暗号リストは,安全性及び実装性能が確認され,今後,電子政府推奨暗号リストに掲載される可能性のある暗号技術を載せたもので,ウの記述どおりである。

アは運用監視暗号リストの説明として誤りで,運用監視暗号リストは推奨すべき状態ではなくなったが,互換性維持のために継続利用を容認する暗号技術のリストである。エはこの運用監視暗号リストの説明を電子政府推奨暗号リストに当てはめたもので,電子政府推奨暗号リストは安全性・実装性能が確認され利用実績が十分であるか今後の普及が見込まれる暗号技術のリストである。イの証明書失効リスト(CRL)は PKI で認証局が失効した証明書を公開するもので,CRYPTREC 暗号リストの構成には含まれない。

出典:平成31年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問9(表記を一部改変)

問10

クロスサイトリクエストフォージェリ攻撃の対策として,効果がないものはどれか。

正解 エ

解説

クロスサイトリクエストフォージェリ(CSRF)は,ログイン中の利用者に罠のページを踏ませ,利用者の意図しないリクエストを正規の Web サイトへ送らせる攻撃である。エの特殊文字のエスケープは,HTML にスクリプトを埋め込むクロスサイトスクリプティングの対策であり,正規の形式のリクエストを送らせる CSRF を防ぐ効果はない。

アの重要な操作の都度のパスワード再入力,イのページに埋め込んだ秘密の値(トークン)とリクエストに含まれる値の照合,ウの Referer による正しい遷移元の確認は,いずれも罠のページからのリクエストを正規の操作と区別できるので CSRF の対策になる。

出典:平成31年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問10(表記を一部改変)

問11

DNS キャッシュポイズニング攻撃に対して有効な対策はどれか。

正解 イ

解説

DNS キャッシュポイズニングは,キャッシュ DNS サーバの問合せに対して攻撃者が偽の応答を先に送り込み,誤った情報をキャッシュさせる攻撃。偽の応答が受け入れられるには,問合せの ID や送信元ポート番号と一致させる必要があるので,ID をランダムにすると推測が難しくなり,攻撃が成功しにくくなる。イが有効である。

ウは送信元ポート番号を固定すると推測が容易になり,逆効果(ランダム化するのが対策)。エの宛先ポート番号 53 は DNS の問合せでは通常の値であり,これで応答相手を絞っても偽の応答は防げない(外部からの再帰問合せを受け付けないことが対策になる)。アのマルウェアの隔離はキャッシュへの偽情報の注入とは関係がない。

出典:平成31年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問11(表記を一部改変)

問12

VLAN 機能をもった 1 台のレイヤ 3 スイッチに複数の PC を接続している。スイッチのポートをグループ化して複数のセグメントに分けると,スイッチのポートをセグメントに分けない場合に比べて,どのようなセキュリティ上の効果が得られるか。

正解 イ

解説

VLAN でポートを複数のセグメントに分けると,ブロードキャストパケットはそのセグメント(ブロードキャストドメイン)の中にしか届かなくなる。ARP 要求などのブロードキャストに含まれる IP アドレスや MAC アドレスの情報が,他のセグメントの PC に不要に流れることを防げるので,イが効果の一つである。

アは誤りで,VLAN は同一セグメント内の ICMP パケットを遮断する機能ではない。ウの MAC アドレスによる接続可否の判別や,エの物理ポートごとに決まった IP アドレスの PC だけを許可する機能は,それぞれ MAC アドレス認証やポートセキュリティなどの機能であり,ポートをセグメントに分けることで得られる効果ではない。

出典:平成31年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問12(表記を一部改変)

問13

無線 LAN の情報セキュリティ対策に関する記述のうち,適切なものはどれか。

正解 エ

解説

WPA2-Enterprise は,IEEE 802.1X による利用者認証を行い,認証の結果として端末ごとに動的に生成・配布される鍵を用いて通信を暗号化する無線 LAN のセキュリティ規格である。エが適切である。

アの EAP は IEEE 802.1X で使われる認証のための枠組み(プロトコル)であり,登録した共通鍵で通信を暗号化する規格ではない。イの RADIUS はアクセスポイントなどと認証サーバの間で認証情報をやり取りするプロトコルで,クライアントとアクセスポイントの間の暗号化通信を実装するものではない。ウの SSID は無線 LAN のネットワークを識別する名前であり,秘密鍵ではない。

出典:平成31年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問13(表記を一部改変)

問14

インターネットサービスプロバイダ(ISP)が,OP25B を導入する目的はどれか。

正解 イ

解説

OP25B(Outbound Port 25 Blocking)は,ISP が自社の管理下のネットワーク(主に動的 IP アドレスを割り当てた利用者)から,ISP のメールサーバを経由せずに外部のメールサーバの TCP ポート 25 番へ直接送られる通信を遮断する仕組みである。ボットに感染した PC などが外部へ直接スパムメールを送信することを制限できる。イが該当する。

OP25B は ICMP パケットではなく SMTP のポート 25 番を対象とするので,ア・ウは当たらない。エのように外部から ISP の管理下に送られてくるスパムメールを制限するものは,受信側での対策であり,送信方向(Outbound)を制限する OP25B の目的ではない。

出典:平成31年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問14(表記を一部改変)

問15

SPF(Sender Policy Framework)によるドメイン認証を実施する場合,SPF の導入時に,電子メール送信元アドレスのドメイン所有者側で行う必要がある設定はどれか。

正解 ア

解説

SPF(Sender Policy Framework)は,あるドメインの名前で電子メールを送ってよい送信元メールサーバの IP アドレスを,そのドメインの所有者が DNS に SPF レコード(実体は TXT レコード)として公開しておく仕組みである。受信側は,受け取ったメールの送信元 IP アドレスをこのレコードと突き合わせ,ドメインが詐称されていないかを判定する。ドメイン所有者側で必要なのはこの登録なので,アが該当する。

イの DNS の問合せポート番号(53 番)を変えることは,そもそも他のサーバから引けなくなるので行わない。ウのメールサーバへのディジタル証明書の導入は SMTP over TLS などで通信を暗号化するための準備であり,送信元ドメインの認証とは別の話である。エのポート 25 番を利用不可にすると,他のメールサーバからのメールを受け取れなくなる。

出典:平成31年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問15(表記を一部改変)

問16

内部ネットワーク上の PC からインターネット上の Web サイトを参照するときは,DMZ 上の VDI(Virtual Desktop Infrastructure)サーバにログインし,VDI サーバ上の Web ブラウザを必ず利用するシステムを導入する。インターネット上の Web サイトから内部ネットワーク上の PC へのマルウェアの侵入,及びインターネット上の Web サイトへの PC 内のファイルの流出を防止する効果を得るために必要な条件はどれか。

正解 イ

解説

この仕組みでは,インターネット上の Web サイトとの通信は,DMZ の VDI サーバ上の仮想マシンの Web ブラウザが行う。PC と VDI サーバの間で画面転送プロトコルだけを利用すれば,PC には仮想マシンの画面の情報だけが送られ,Web サイトから取得したファイルは PC に届かない。また,PC のファイルを VDI サーバに渡せないので,Web サイトへ流出させることもできない。イが必要な条件である。

アのファイル転送も利用すると,マルウェアを含むファイルが PC に持ち込まれたり,PC のファイルが持ち出されたりする。ウの VDI サーバが HTTP 通信を中継すると,PC が直接 Web サイトと通信するのと変わらない。エの VDI サーバが画面転送プロトコルを中継するだけでは,仮想マシン上の Web ブラウザを使う仕組みにならない。

出典:平成31年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問16(表記を一部改変)

問17

ステートフルインスペクション方式のファイアウォールの特徴はどれか。

正解 エ

解説

ステートフルインスペクション方式は,パケットフィルタリングを拡張した方式で,通過したパケットの情報から通信セッション(コネクション)の状態を記録しておき,受け付けたパケットがその状態に照らして正当な通信の一部かどうかを判断し,通過させるか遮断するかを決める。エが正しい。

アのリバースプロキシとして動作し不正なデータを検査するのは WAF。イのアプリケーションプロトコルごとにプロキシプログラムを用意するのはアプリケーションゲートウェイ方式。ウのクライアントからの要求を受け付けて改めてサーバにコネクションを要求するのはサーキットレベルゲートウェイ方式である。

出典:平成31年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問17(表記を一部改変)

問18

無線 LAN の隠れ端末問題の説明として,適切なものはどれか。

正解 イ

解説

隠れ端末問題は,二つの端末がどちらもアクセスポイントとは通信できるものの,互いの電波が届かないために相手の送信(キャリア)を検出できず,同時に送信して衝突してしまう問題である。無線 LAN の CSMA/CA は,送信前に他の端末が送信していないかを確かめてから送るので,この前提が崩れると衝突が起きやすくなる。イが適切である。

対策として,送信前にアクセスポイントへ RTS を送り,CTS の返送を受けてから送信する RTS/CTS 方式がある。CTS はアクセスポイントの電波が届く範囲すべてに届くので,互いに見えない端末どうしでも送信を控えられる。アは SSID ステルス機能,ウはローミングに伴う状況の説明である。エの「送信した端末が衝突を検出できない」のは無線 LAN 全般に当てはまる性質で(だから CSMA/CD ではなく CSMA/CA を使う),隠れ端末問題に固有の説明ではない。

出典:平成31年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問18(表記を一部改変)

問19

シリアル回線で使用するものと同じデータリンクのコネクション確立やデータ転送を,LAN 上で実現するプロトコルはどれか。

正解 ウ

解説

PPPoE(PPP over Ethernet)は,シリアル回線で使われる PPP のフレームをイーサネットのフレームに入れて運ぶプロトコルである。これによって,PPP がもつコネクションの確立や利用者認証(PAP・CHAP),IP アドレスの割当てといった仕組みを,LAN 上でそのまま使える。ウが該当する。

イの PPP は,もともと電話回線などのシリアル回線で 1 対 1 の接続に使うプロトコルで,LAN 上で実現するものではない。アの MPLS は IP パケットにラベルを付けて高速に転送する技術である。エの PPTP は PPP のフレームを GRE で包んで IP ネットワーク上をトンネリングする VPN のプロトコルで,運ぶ相手が LAN ではなく IP ネットワークである点が違う。

出典:平成31年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問19(表記を一部改変)

問20

ネットワーク管理プロトコルである SNMPv3 で使われる PDU のうち,事象の発生をエージェントが自発的にマネージャに知らせるために使用するものはどれか。ここで,エージェントとはエージェント相当のエンティティ,マネージャとはマネージャ相当のエンティティを指す。

正解 エ

解説

SNMP では,マネージャからエージェントへの要求(GetRequest・GetNextRequest・GetBulkRequest・SetRequest)と,それに対する応答(Response)が基本だが,エージェント側で異常などの事象が起きたときに,要求を待たずに自分からマネージャへ知らせる仕組みもある。これがトラップで,RFC 3416 では SNMPv2-Trap-PDU として定義されている。エが該当する。

アの GetRequest-PDU はマネージャがエージェントの管理情報を取りに行くとき,ウの SetRequest-PDU は値を設定するときに使う。イの Response-PDU はこれらの要求に対する応答である。なお,通知には応答確認のある InformRequest-PDU もあり,SNMPv2-Trap-PDU は「確認応答のない通知の配送機構」とされている点が違う。

出典:平成31年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問20(表記を一部改変)

問21

次の表において,“在庫”表の製品番号に参照制約が定義されているとき,その参照制約によって拒否される可能性がある操作はどれか。ここで,実線の下線は主キーを,破線の下線は外部キーを表す。

在庫(在庫管理番号,製品番号,在庫量)。在庫管理番号に実線の下線(主キー),製品番号に破線の下線(外部キー)が引かれている。製品(製品番号,製品名,型,単価)。製品番号に実線の下線(主キー)が引かれている。

正解 ウ

解説

“在庫”表の製品番号は,“製品”表の製品番号を参照する外部キーである。参照制約によって,“在庫”表に行を追加するとき,その製品番号が“製品”表に存在しなければ追加が拒否される。ウが正しい。

アの“在庫”表の行削除とイの表削除は,参照する側の行や表を消すだけなので,参照制約に反しない。エの“製品”表への行追加は,参照される側に新しい製品番号を増やすだけなので拒否されない。拒否される可能性があるのは,“在庫”表から参照されている“製品”表の行の削除や製品番号の更新である。

出典:平成31年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問21(表記を一部改変)

問22

問題を引き起こす可能性があるデータを大量に入力し,そのときの応答や挙動を監視することによって,ソフトウェアの脆弱性を検出するテスト手法はどれか。

正解 ウ

解説

ファジング(fuzzing)は,極端に長い文字列や想定外の記号,境界に近い数値など,問題を引き起こしそうなデータ(ファズ)を大量に自動生成してソフトウェアに入力し,異常終了や応答の異常が起きないかを監視することで,設計時に想定していなかった脆弱性を見つけるテスト手法である。ウが該当する。

アの限界値分析は,仕様上の境界の前後を狙ってテストケースを選ぶ技法で,大量のデータを機械的に流し込むものではない。イの実験計画法は,複数の因子の組合せを効率よく割り付けて少ない回数で影響を調べる統計的な手法である。エのロードテストは,想定する負荷をかけて性能や安定性を確かめるテストで,脆弱性の検出を目的としない。

出典:平成31年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問22(表記を一部改変)

問23

マッシュアップに該当するものはどれか。

正解 エ

解説

マッシュアップは,Web API などで公開されている複数のサービスを組み合わせて,新しいサービスを作り出す手法である。例えば地図サービスと店舗情報のサービスを組み合わせて,店舗の場所を地図に示すサービスを作る。エが正しい。

アは既存のプログラムを解析して仕様を導き出すリバースエンジニアリング。イは既存のプログラムを部品化して組み合わせるソフトウェア部品の再利用,ウはクラスライブラリを使った開発で,いずれも自組織のプログラム資産を再利用する方法であり,外部に公開されたサービスを組み合わせるマッシュアップとは異なる。

出典:平成31年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問23(表記を一部改変)

問24

データの追加・変更・削除が,少ないながらも一定の頻度で行われるデータベースがある。このデータベースのフルバックアップを磁気テープに取得する時間間隔を今までの 2 倍にした。このとき,データベースのバックアップ又は復旧に関する記述のうち,適切なものはどれか。

正解 ア

解説

フルバックアップの間隔を 2 倍にすると,1 回のフルバックアップから次までに蓄積されるログの量が約 2 倍になる。復旧時はバックアップを復元してからログを反映(ロールフォワード)するので,その反映に掛かる平均処理時間が約 2 倍になる。

イとウは誤り。データの追加・変更・削除は少ないのでデータベース自体の大きさはほとんど変わらず,1 回当たりのテープ使用量は変わらない。エも同じ理由で,フルバックアップ取得の処理時間は変わらない。

出典:平成31年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問24(表記を一部改変)

問25

システム監査における監査調書の説明として,適切なものはどれか。

正解 ウ

解説

監査調書は,システム監査人が行った監査業務の実施記録である。いつ,誰に対して,どのような手続を行い,何を確かめたかを記録し,入手した監査証拠を添えて,監査報告書に書く監査意見や指摘事項の根拠となるようにまとめる。作成するのは監査人であり,ウが適切である。

アの改善提案への対応方法を監査対象部門が記入したものは,監査後のフォローアップで使う資料である。イの監査対象部門が予備調査前にとりまとめた業務内容は,監査人が受け取る資料の一つであって監査調書そのものではない。エの年度の監査計画を監査対象ごとに詳細化したものは個別監査計画書で,監査を始める前に作るものである。監査調書は「実施した監査の記録」である点で,これらと区別できる。

出典:平成31年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問25(表記を一部改変)