‹

令和6年度 秋期 午前Ⅱ

令和6年度 秋期に実施された情報処理安全確保支援士試験 午前Ⅱの全25問です。問題文・正解・解説をそのまま読めます。

この試験について:情報処理安全確保支援士試験について

この年度を解いてみる

問1

RADIUS や Diameter が提供する AAA フレームワークの構成要素は,認証(Authentication),認可(Authorization)と,もう一つはどれか。

正解 ア

解説

AAA フレームワークは,認証(Authentication),認可(Authorization),アカウンティング(Accounting)の三つの機能から成る。アカウンティングは,利用者がいつ,どれだけネットワークやサービスを利用したかを記録する機能で,課金や監査に用いられる。問題文に挙がっている二つのプロトコルは,いずれもこの AAA を提供するものである。アが正しい。

イの Activation(有効化),ウの Audit(監査),エの Augmented Reality(拡張現実)は,AAA の構成要素ではない。

出典:令和6年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問1(表記を一部改変)

問2

AI による画像認識において,認識させる画像の中に人間には知覚できないノイズや微小な変化を含めることによって,AI アルゴリズムの特性を悪用し,誤認識させる攻撃はどれか。

正解 イ

解説

Adversarial Examples 攻撃は,入力データに人間には気付けないほど小さな摂動(ノイズ)を加えて,機械学習モデルの判断境界をまたがせ,意図した別のクラスに誤認識させる攻撃である。標識の画像にわずかな模様を加えて別の標識と認識させる例が知られている。イが該当する。

アの Adaptively Chosen Message 攻撃は,デジタル署名に対して,それまでの結果を見ながら次に署名させる文書を選んでいく攻撃で,暗号の安全性評価の枠組みである。ウの Distributed Reflection Denial of Service 攻撃は,第三者のサーバに応答を反射させて標的を溢れさせる DDoS 攻撃である。エの Model Inversion 攻撃は,モデルの出力を繰り返し観測して学習に使われたデータを復元する攻撃で,誤認識させるのではなく情報を抜き取る点が違う。

出典:令和6年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問2(表記を一部改変)

問3

様々なサイバー攻撃手法を分類したナレッジベースはどれか。

正解 イ

解説

MITRE ATT&CK は,実際の攻撃で観測された攻撃者の手口を,偵察・初期アクセス・権限昇格・情報持出しといった戦術(Tactics)と,その下の具体的な技術(Techniques)に整理して公開しているナレッジベースである。攻撃の検知や防御の抜けを点検するときの共通の物差しとして使われる。イが該当する。

アの CVSS は脆弱性の深刻度を共通の基準で点数化する仕組み,ウの STIX/TAXII は脅威情報を記述する構造化形式(STIX)とそれを交換するプロトコル(TAXII)である。エのサイバーキルチェーンは,標的型攻撃を偵察から目的の実行までの段階に分けて捉えるモデルで,攻撃の流れを示すものではあるが,手法を分類したナレッジベースではない。

出典:令和6年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問3(表記を一部改変)

問4

NTP リフレクション攻撃の特徴はどれか。

正解 エ

解説

NTP リフレクション攻撃は,送信元 IP アドレスを攻撃対象のアドレスに偽装して,インターネット上の NTP サーバに,応答データが要求よりはるかに大きくなる要求(monlist など)を送信する攻撃である。増幅された大量の応答が攻撃対象に送り付けられ,サービス不能になる。エが正しい。

アの高頻度の時刻の問合せは NTP サーバ自体への負荷をかけるだけで,リフレクション(反射)攻撃ではない。イの時刻情報の書換えは NTP サーバの改ざんである。ウの echo request は ICMP のメッセージで,NTP の要求ではない。

出典:令和6年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問4(表記を一部改変)

問5

PQC(Post-Quantum Cryptography)はどれか。

正解 ウ

解説

PQC(Post-Quantum Cryptography,耐量子計算機暗号)は,大規模な量子コンピュータが実現しても解読が困難と考えられている数学的問題に基づく暗号方式の総称である。格子問題や符号理論,多変数多項式などに基づく方式があり,NIST が標準化を進めている。ウが該当する。

イの量子コンピュータで効率的に素因数分解を行うアルゴリズムはショアのアルゴリズムで,RSA などを解読する側の技術である。エの量子通信路を用いた鍵配送は量子鍵配送(QKD)で,専用の光通信路を必要とし,大容量データの高速送受信を目的とするものでもない。アの量子アニーリングマシンは組合せ最適化問題を解く装置で,暗号方式の実装性能を高めるものではない。PQC は量子技術を使う暗号ではなく,従来のコンピュータで動かせる点が要点である。

出典:令和6年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問5(表記を一部改変)

問6

Smurf 攻撃はどれか。

正解 ア

解説

Smurf 攻撃は,ICMP エコー要求(ping)の送信元 IP アドレスを攻撃対象のものに偽装し,宛先をネットワークのブロードキャストアドレスにして送信する攻撃である。そのネットワークの多数のホストがいっせいに攻撃対象へエコー応答を返すので,攻撃対象の回線や処理能力が使い尽くされる。アが該当する。

イは受信側が扱えない大きさのパケットを送る Ping of Death などの攻撃,ウは SYN パケットだけを大量に送って接続待ちの資源を使い切らせる SYN フラッド攻撃である。エはボットネットから大量のなりすましメールを送り付けるもので,いずれも第三者のホストに応答を反射させて増幅する Smurf の仕組みとは異なる。

出典:令和6年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問6(表記を一部改変)

問7

ある IdP(Identity Provider)は,パスキー(Passkey)認証をサポートしており,利用者 A は,この IdP の FIDO 認証器として,自分のスマートフォンの生体認証機能を登録してある。また,Web サーバ B は,この IdP を使ってログインが可能である。利用者 A の Web ブラウザから Web サーバ B にアクセスする際,利用者 A の生体情報を受信するもの,受信しないものの組合せのうち,適切なものはどれか。

正解 ア

解説

パスキー(FIDO)認証では,利用者の生体情報は認証器(この場合は利用者 A のスマートフォン)の中だけで照合に使われ,認証器の外へは出ない。照合に成功すると認証器が中の秘密鍵でチャレンジに署名し,外に出るのはその署名と公開鍵に関する情報だけである。したがって Web ブラウザ,Web サーバ B,IdP のいずれも生体情報を受信しない。アが適切である。

これは,生体情報をサーバに預けないことで,漏えいしても作り直せない生体情報を守るという FIDO の設計そのものである。イ・ウ・エはいずれかが生体情報を受け取るとしており,この設計に反する。なお IdP は登録時に受け取った公開鍵を保持するが,これは生体情報ではない。

出典:令和6年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問7(表記を一部改変)

問8

シングルサインオン(SSO)に関する記述のうち,適切なものはどれか。

正解 エ

解説

リバースプロキシ方式のシングルサインオンでは,利用者から対象サーバへの通信をすべてリバースプロキシサーバ経由にし,そこで認証をまとめて行う。対象サーバに直接アクセスされると認証を迂回できてしまうため,経路をリバースプロキシに集約する必要があり,結果としてトラフィックがそこに集中する。エが適切である。

アの URL 形式の利用者 ID を自動生成するのは OpenID の特徴で,SAML は IdP と SP がアサーションをやり取りする方式である。イのログイン画面を監視して認証情報を代行入力するのは代理認証方式で,エージェント方式は SSO の対象となる Web サーバ側にエージェントを組み込む。ウの代理認証方式は対象サーバに手を入れずに導入できる点が長所であり,モジュールの組込みが必要なのはエージェント方式である。

出典:令和6年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問8(表記を一部改変)

問9

量子暗号の特徴として,適切なものはどれか。

正解 エ

解説

量子暗号(量子鍵配送)は,光子の偏光などの量子状態に情報を載せて乱数列を送り,送受信者の間で暗号鍵を共有する技術である。途中で盗聴されると量子状態が変化して検知できるので,安全に共有した乱数列を使い捨ての暗号鍵(ワンタイムパッド)として使えば,計算能力によらず原理的に解読されない秘匿通信が実現できる。エが適切である。

アのように量子コンピュータで暗号化・復号を高速化する技術ではない。イの量子ビットによる瞬時のデータ送受信は実現できない。ウのように公開鍵暗号方式で鍵を共有すると,安全性はその公開鍵暗号の計算の困難さに依存することになり,量子暗号の特徴である原理的な安全性は得られない。

出典:令和6年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問9(表記を一部改変)

問10

電子メールの受信者側のメールサーバでの送信ドメイン認証が失敗したときの処理方針を,送信側のドメイン管理者が指定するための仕組みはどれか。

正解 イ

解説

DMARC(Domain-based Message Authentication, Reporting and Conformance)は,SPF や DKIM による送信ドメイン認証に失敗したメールを受信側でどう扱うか(none=何もしない,quarantine=隔離,reject=拒否)を,送信側のドメイン管理者が DNS の TXT レコードで宣言する仕組みである。認証結果の報告を受け取る指定もできる。イが該当する。

アの DKIM はメールにデジタル署名を付けて改ざんと送信ドメインを検証する仕組み,エの SPF は送信元 IP アドレスが正当かを DNS に登録した情報で検証する仕組みで,どちらも認証は行うが失敗時の処理方針は指定できない。ウの SMTP-AUTH は,利用者がメールサーバへ送信を依頼するときの利用者認証であり,受信側の処理方針とは関係しない。

出典:令和6年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問10(表記を一部改変)

問11

SOAR(Security Orchestration, Automation and Response)の説明はどれか。

正解 ア

解説

SOAR(Security Orchestration, Automation and Response)は,複数のセキュリティ製品や脅威インテリジェンスを連携(オーケストレーション)させ,インシデント対応の手順をプレイブックとして自動化することで,セキュリティ運用の負荷を下げる技術である。アが該当する。

イは全てを信頼しないことを前提に都度検証するゼロトラストの考え方である。ウは脅威情報構造化記述形式(STIX)で書かれた情報を交換するプロトコルで,TAXII の説明である。エは複数製品のログを集約して相関分析するもので,SIEM の説明である。SOAR は SIEM が挙げた警告を受けて,その後の対応まで自動化する位置付けにある。

出典:令和6年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問11(表記を一部改変)

問12

WAF におけるフォールスポジティブに該当するものはどれか。

正解 ア

解説

フォールスポジティブ(誤検知)は,正常な通信を攻撃と誤って判定することである。数式を含む正当なリクエストに含まれる“<”を攻撃と判定して遮断してしまうアが該当する。

イとエは,攻撃の通信を見逃して遮断しないフォールスネガティブ(検知漏れ)の例である。ウは不正な HTTP リクエストを正しく攻撃と判定して遮断しているので,正しい検知(トゥルーポジティブ)である。

出典:令和6年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問12(表記を一部改変)

問13

インラインモードで動作するアノマリ型 IPS はどれか。

正解 エ

解説

IPS の設置形態と検知方式を組み合わせて選ぶ。インラインモードは,通信経路そのものに割り込ませて,流れる通信を通過させながら検査する形態である(ミラーポートに接続する形態はプロミスキャスモードで,経路外から写しを見るだけなので遮断には別の仕組みが要る)。アノマリ型は,通常時の通信の姿をあらかじめ定義しておき,そこから外れた通信を不正と判断する方式である。両方を満たすエが該当する。

ア・イはミラーポートに接続しており,インラインモードではない。ウは設置形態はインラインだが,異常な通信を定義してそれと合致するものを不正と判断しており,これはシグネチャ型(ミスユース検知)の考え方である。アノマリ型は未知の攻撃を捉えやすい一方で誤検知が出やすく,シグネチャ型はその逆という関係にある。

出典:令和6年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問13(表記を一部改変)

問14

クリックジャッキング攻撃に有効な対策はどれか。

正解 エ

解説

クリックジャッキングは,攻撃者のページに透明にした iframe で正規のページを重ね,利用者が攻撃者のページのボタンを押したつもりで,実際には重ねた正規のページのボタンを押してしまう攻撃である。対策は,自サイトのページが他サイトの frame や iframe に埋め込まれるのを禁じることで,HTTP レスポンスヘッダーに X-Frame-Options(DENY や SAMEORIGIN)を設定する。エが有効である。

アの HttpOnly 属性は JavaScript から cookie を読めなくしてクロスサイトスクリプティングによる cookie の盗取を防ぐもの,イの Secure 属性は HTTPS のときだけ cookie を送らせるものである。ウの Strict-Transport-Security は,そのサイトへは常に HTTPS で接続させる指示であり,いずれも frame への埋込みを止められない。なお Content-Security-Policy の frame-ancestors でも同じ制限ができる。

出典:令和6年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問14(表記を一部改変)

問15

DTLS の特徴はどれか。

正解 エ

解説

DTLS(Datagram Transport Layer Security)は,TLS と同等の暗号化・認証を UDP のようなデータグラム型の通信で使えるようにしたプロトコルである。UDP はパケットの順序や到達を保証しないので,DTLS は再送やシーケンス番号の扱いを自前でもつ。UDP のペイロードを暗号化できるエが適切である。

アの IP パケットそのものの暗号化は IPsec が行う。イの PPP のチャレンジレスポンス認証(CHAP など)の枠組みをイーサネット上に載せたものは IEEE 802.1X(EAP over LAN)である。ウのように TLS より暗号強度を強めたものではなく,暗号方式は TLS と同じものを使う。DTLS は VoIP や WebRTC,VPN など,遅延を嫌う通信で使われている。

出典:令和6年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問15(表記を一部改変)

問16

利用者 A が所有するリソース B が,Web サービス C 上にある。OAuth 2.0 において,利用者 A の認可の下,Web サービス D からリソース B への限定されたアクセスを可能にするときのプロトコルの動作はどれか。ここで Web サービス C は,認可サーバを兼ねているものとする。

正解 ア

解説

OAuth 2.0 では,リソースオーナー(利用者 A)の認可を得て,認可サーバがクライアントにアクセストークンを発行し,クライアントはそのトークンを提示してリソースサーバのリソースへアクセスする。この問題では,リソース B を持つ Web サービス C が認可サーバを兼ね,Web サービス D がクライアントに当たる。したがってアクセストークンを発行するのは Web サービス C であり,アが正しい。

ウのようにクライアント側の Web サービス D がトークンを発行することはない。イ・エのデジタル証明書のやり取りは OAuth 2.0 のプロトコルには含まれない(TLS でサーバを認証するのに証明書は使われるが,それは OAuth 2.0 の動作として問われている手順ではない)。なお,この仕組みで Web サービス D に渡るのは限定された権限のトークンだけで,利用者 A の Web サービス C のパスワードは渡らない点が OAuth の要点である。

出典:令和6年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問16(表記を一部改変)

問17

利用者認証情報を管理するサーバ 1 台と複数のアクセスポイントで構成された無線 LAN 環境を実現したい。PC が無線 LAN 環境に接続するときの利用者認証とアクセス制御に,IEEE 802.1X と RADIUS を利用する場合の標準的な方法はどれか。

正解 イ

解説

IEEE 802.1X では,認証を受ける端末をサプリカント,接続を中継して認証が済むまで通信を制御する装置をオーセンティケータ,認証を行うサーバを認証サーバという。無線 LAN では PC がサプリカント,アクセスポイントがオーセンティケータになる。アクセスポイントは PC から受け取った認証情報を RADIUS で認証サーバ(RADIUS サーバ)へ中継するので,RADIUS クライアントの機能をもつ。イが標準的な方法である。

アの PC はサプリカントだが RADIUS クライアントにはならない。ウのアクセスポイントはサプリカントでも RADIUS サーバでもない。エの利用者認証情報を管理するサーバは RADIUS サーバ(認証サーバ)であり,オーセンティケータではない。

出典:令和6年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問17(表記を一部改変)

問18

ネットワーク層のパケットを対象として IP パケットでカプセル化し,トンネリングを行えるプロトコルはどれか。

正解 ア

解説

IPsec のトンネルモードは,元の IP パケット全体を暗号化などで保護したうえで新しい IP ヘッダを付けてカプセル化するので,ネットワーク層のパケットをそのまま IP パケットで運ぶトンネリングができる。アが該当する。

イの L2TP とウの PPTP は,データリンク層の PPP フレームをカプセル化して運ぶレイヤ 2 のトンネリングプロトコルである(L2TP は UDP で,PPTP は GRE で運ぶ)。エの RSTP は,スパニングツリーの収束を速くした Rapid Spanning Tree Protocol で,トンネリングとは関係がない。

出典:令和6年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問18(表記を一部改変)

問19

IPv4 における ICMP のメッセージに関する説明として,適切なものはどれか。

正解 イ

解説

ICMP の Redirect(リダイレクト)は,ルータが受け取ったデータグラムについて,同じネットワーク上により適したルータがあると分かったとき,送信元にそのルータを知らせて以後の経路を変えるよう促すメッセージである。イが適切である。

アのソースルーティングが失敗した場合は Destination Unreachable(コード 5,Source route failed)を返す。Echo Reply はエコー要求への応答である。ウのフラグメントの再組立て中のタイムアウトでは Time Exceeded(コード 1)を返し,Parameter Problem は IP ヘッダの値に誤りがあるときに使う。エの TTL が 0 になった場合も Time Exceeded(コード 0)であり,Destination Unreachable ではない。

出典:令和6年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問19(表記を一部改変)

問20

ネットワーク機器間の光ファイバを使った通信を分岐させてネットワーク上のトラフィックを取り出し,セキュリティ装置で監視したい。ネットワークから信号を光学的に分岐させて取り出す装置はどれか。

正解 ア

解説

ネットワークタップは,通信経路の途中に入れて,流れている信号そのものを分岐して取り出す装置である。光ファイバの区間では,光を分けるスプリッタによって一部を取り出し,元の通信には手を加えないまま監視装置へ送る。アが該当する。

イの波長分割多重装置(WDM)は,1 本の光ファイバに波長の違う複数の信号を載せて多重化する装置で,監視用に信号を分岐するものではない。ウのルータとエのレイヤー2 スイッチは,受け取ったパケットやフレームをいったん電気信号として処理して転送する装置である。スイッチのミラーポートでも通信の写しは取れるが,それは信号を光学的に分岐させるのではなく,スイッチが複製したフレームを出力するものなので,この問いの条件には当たらない。

出典:令和6年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問20(表記を一部改変)

問21

関係モデルにおける外部キーに関する記述のうち,適切なものはどれか。

正解 エ

解説

外部キーは,ある関係の属性(の組)であって,その値が別の関係(又は同じ関係)の候補キーの値と一致することを求められるものである。一つの関係が複数の関係を参照することはふつうにあるので,一つの関係に外部キーが複数存在してよい。エが適切である。

アの外部キーの値は一意である必要はない。例えば “社員” 表の部門コードは,同じ部門に複数の社員がいれば同じ値が何度も現れる。イの外部キーは,参照する候補キーと同じ定義域でなければ値を突き合わせられないので,比較可能でなければならない。ウは参照整合性制約そのものの否定で,参照先に一致する候補キーが存在しない値を外部キーに入れることはできない(値が未定であることを表す NULL は例外として許される)。

出典:令和6年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問21(表記を一部改変)

問22

ソフトウェアパターンのうち,GoF のデザインパターンの説明はどれか。

正解 イ

解説

GoF(Gang of Four)のデザインパターンは,オブジェクト指向設計でよく現れる問題と解決策を23のパターンにまとめたもので,オブジェクトの生成に関わる“生成”,クラスやオブジェクトの組み合わせ方に関わる“構造”,オブジェクト間の責任分担や処理の流れに関わる“振る舞い”の三つに分類される。イが正しい。

ウとエは,ソフトウェアアーキテクチャのパターン集である POSA(Pattern-Oriented Software Architecture)の説明で,Layers や Broker はそのアーキテクチャパターンである。アは Java に特化した実装上の指針の説明で,GoF のパターンは特定の言語に依存しない。

出典:令和6年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問22(表記を一部改変)

問23

エクストリームプログラミング(XP: Extreme Programming)における “テスト駆動開発” の特徴はどれか。

正解 エ

解説

テスト駆動開発は,プログラムを書く前に,そのプログラムが満たすべき振る舞いを確かめるテストコードを先に記述し,そのテストに合格するように最小限のコードを書き,リファクタリングで整えるという手順を短く繰り返す開発手法である。エが正しい。

アの最初のテストで多くのバグを摘出すること,イのテストケースの改善を繰り返すこと,ウのカバレージを高めることを目的とすることは,テスト駆動開発の特徴ではない。

出典:令和6年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問23(表記を一部改変)

問24

JIS Q 20000-1:2020(サービスマネジメントシステム要求事項)によれば,サービスマネジメントシステム(SMS)における継続的改善の定義はどれか。

正解 エ

解説

JIS Q 20000-1:2020 の 3.1.4 は,継続的改善を“パフォーマンスを向上するために繰り返し行われる活動”と定義している。一度きりの改善ではなく,繰り返す点がこの用語の要点。

アは 3.1.18(プロセス),イは 3.2.22(サービスマネジメント),ウは 3.2.19(サービス継続)の定義であり,いずれも継続的改善ではない。

出典:令和6年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問24(表記を一部改変)

問25

アクセス管理に関する内部統制のうち,金融庁 “財務報告に係る内部統制の評価及び監査に関する実施基準(令和 5 年)” における IT に係る業務処理統制に該当するものはどれか。

正解 ウ

解説

金融庁の実施基準では,IT に係る内部統制を,業務を管理するシステムの開発・運用・保守やアクセス管理の体制などを対象とする IT 全般統制と,個々の業務処理に組み込まれて業務が適切に処理されることを確保する IT 業務処理統制に分けている。IT 業務処理統制の例として,入力情報の完全性・正確性・正当性の確保,エラーデータの修正と再処理,マスタデータの維持管理と並んで,システムの利用に関する認証や操作範囲の限定などのアクセス管理が挙げられている。利用者 ID とパスワードによって利用者を認証する機能をアプリケーションシステムに組み込むウが該当する。

ア・イのアクセス管理規程やアクセス権限の設定方針の策定・周知,エの利用者への教育は,組織全体を対象とした方針や体制づくりであり,個々の業務処理に組み込まれた統制ではないので,IT 業務処理統制には当たらない。

出典:令和6年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問25(表記を一部改変)