令和6年度 秋期に実施された情報処理安全確保支援士試験
午前Ⅱの全25問です。問題文・正解・解説をそのまま読めます。
この試験について:情報処理安全確保支援士試験について
この年度を解いてみる
問1
RADIUS や Diameter が提供する AAA フレームワークの構成要素は,認証(Authentication),認可(Authorization)と,もう一つはどれか。
ア Accounting 正解
イ Activation
ウ Audit
エ Augmented Reality
正解 ア
解説
AAA フレームワークは,認証(Authentication),認可(Authorization),アカウンティング(Accounting)の三つの機能から成る。アカウンティングは,利用者がいつ,どれだけネットワークやサービスを利用したかを記録する機能で,課金や監査に用いられる。問題文に挙がっている二つのプロトコルは,いずれもこの AAA を提供するものである。アが正しい。
イの Activation(有効化),ウの Audit(監査),エの Augmented Reality(拡張現実)は,AAA の構成要素ではない。
出典:令和6年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問1(表記を一部改変)
問2
AI による画像認識において,認識させる画像の中に人間には知覚できないノイズや微小な変化を含めることによって,AI アルゴリズムの特性を悪用し,誤認識させる攻撃はどれか。
ア Adaptively Chosen Message 攻撃
イ Adversarial Examples 攻撃 正解
ウ Distributed Reflection Denial of Service 攻撃
エ Model Inversion 攻撃
正解 イ
解説
Adversarial Examples 攻撃は,入力データに人間には気付けないほど小さな摂動(ノイズ)を加えて,機械学習モデルの判断境界をまたがせ,意図した別のクラスに誤認識させる攻撃である。標識の画像にわずかな模様を加えて別の標識と認識させる例が知られている。イが該当する。
アの Adaptively Chosen Message 攻撃は,デジタル署名に対して,それまでの結果を見ながら次に署名させる文書を選んでいく攻撃で,暗号の安全性評価の枠組みである。ウの Distributed Reflection Denial of Service 攻撃は,第三者のサーバに応答を反射させて標的を溢れさせる DDoS 攻撃である。エの Model Inversion 攻撃は,モデルの出力を繰り返し観測して学習に使われたデータを復元する攻撃で,誤認識させるのではなく情報を抜き取る点が違う。
出典:令和6年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問2(表記を一部改変)
問3
様々なサイバー攻撃手法を分類したナレッジベースはどれか。
ア CVSS
イ MITRE ATT&CK 正解
ウ STIX/TAXII
エ サイバーキルチェーン
正解 イ
解説
MITRE ATT&CK は,実際の攻撃で観測された攻撃者の手口を,偵察・初期アクセス・権限昇格・情報持出しといった戦術(Tactics)と,その下の具体的な技術(Techniques)に整理して公開しているナレッジベースである。攻撃の検知や防御の抜けを点検するときの共通の物差しとして使われる。イが該当する。
アの CVSS は脆弱性の深刻度を共通の基準で点数化する仕組み,ウの STIX/TAXII は脅威情報を記述する構造化形式(STIX)とそれを交換するプロトコル(TAXII)である。エのサイバーキルチェーンは,標的型攻撃を偵察から目的の実行までの段階に分けて捉えるモデルで,攻撃の流れを示すものではあるが,手法を分類したナレッジベースではない。
出典:令和6年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問3(表記を一部改変)
問4
NTP リフレクション攻撃の特徴はどれか。
ア 攻撃対象である NTP サーバに高頻度で時刻を問い合わせる。
イ 攻撃対象である NTP サーバの時刻情報を書き換える。
ウ 送信元を偽って,NTP サーバに echo request を送信する。
エ 送信元を偽って,NTP サーバにレスポンスデータが大きくなるリクエストを送信する。 正解
正解 エ
解説
NTP リフレクション攻撃は,送信元 IP アドレスを攻撃対象のアドレスに偽装して,インターネット上の NTP サーバに,応答データが要求よりはるかに大きくなる要求(monlist など)を送信する攻撃である。増幅された大量の応答が攻撃対象に送り付けられ,サービス不能になる。エが正しい。
アの高頻度の時刻の問合せは NTP サーバ自体への負荷をかけるだけで,リフレクション(反射)攻撃ではない。イの時刻情報の書換えは NTP サーバの改ざんである。ウの echo request は ICMP のメッセージで,NTP の要求ではない。
出典:令和6年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問4(表記を一部改変)
問5
PQC(Post-Quantum Cryptography)はどれか。
ア 量子アニーリングマシンを用いて,回路サイズ,消費電力,処理速度を飛躍的に向上させた実装性能をもつ暗号方式
イ 量子コンピュータを用いて効率的に素因数分解を行うアルゴリズムによって,暗号を解読する技術
ウ 量子コンピュータを用いても解読が困難であり,安全性を保つことができる暗号方式 正解
エ 量子通信路を用いた鍵配送システムを利用し,大容量のデータを高速に送受信する技術
正解 ウ
解説
PQC(Post-Quantum Cryptography,耐量子計算機暗号)は,大規模な量子コンピュータが実現しても解読が困難と考えられている数学的問題に基づく暗号方式の総称である。格子問題や符号理論,多変数多項式などに基づく方式があり,NIST が標準化を進めている。ウが該当する。
イの量子コンピュータで効率的に素因数分解を行うアルゴリズムはショアのアルゴリズムで,RSA などを解読する側の技術である。エの量子通信路を用いた鍵配送は量子鍵配送(QKD)で,専用の光通信路を必要とし,大容量データの高速送受信を目的とするものでもない。アの量子アニーリングマシンは組合せ最適化問題を解く装置で,暗号方式の実装性能を高めるものではない。PQC は量子技術を使う暗号ではなく,従来のコンピュータで動かせる点が要点である。
出典:令和6年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問5(表記を一部改変)
問6
Smurf 攻撃はどれか。
ア ICMP エコー要求パケットの送信元 IP アドレスに攻撃対象の IP アドレスを設定し,宛先にブロードキャストアドレスを設定して送信することによって攻撃対象を利用不能にさせる。 正解
イ 送信元 IP アドレスに偽の IP アドレスを設定し,かつ,攻撃対象の受信可能範囲を超える大きなパケットを送信して攻撃対象を停止させる。
ウ 送信元 IP アドレスに偽の IP アドレスを設定した大量の SYN パケットを送信し,攻撃対象からの SYN-ACK パケットに対して SYN-ACK の応答を送信しないことによって攻撃対象のリソースを枯渇させる。
エ ボットネットを使って多数の端末から攻撃対象のメールサーバに大量のなりすましメールを送信し,攻撃対象のメールサーバを停止させる。
正解 ア
解説
Smurf 攻撃は,ICMP エコー要求(ping)の送信元 IP アドレスを攻撃対象のものに偽装し,宛先をネットワークのブロードキャストアドレスにして送信する攻撃である。そのネットワークの多数のホストがいっせいに攻撃対象へエコー応答を返すので,攻撃対象の回線や処理能力が使い尽くされる。アが該当する。
イは受信側が扱えない大きさのパケットを送る Ping of Death などの攻撃,ウは SYN パケットだけを大量に送って接続待ちの資源を使い切らせる SYN フラッド攻撃である。エはボットネットから大量のなりすましメールを送り付けるもので,いずれも第三者のホストに応答を反射させて増幅する Smurf の仕組みとは異なる。
出典:令和6年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問6(表記を一部改変)
問7
ある IdP(Identity Provider)は,パスキー(Passkey)認証をサポートしており,利用者 A は,この IdP の FIDO 認証器として,自分のスマートフォンの生体認証機能を登録してある。また,Web サーバ B は,この IdP を使ってログインが可能である。利用者 A の Web ブラウザから Web サーバ B にアクセスする際,利用者 A の生体情報を受信するもの,受信しないものの組合せのうち,適切なものはどれか。
ア 利用者 A の Web ブラウザ:受信しない,Web サーバ B:受信しない,IdP:受信しない 正解
イ 利用者 A の Web ブラウザ:受信しない,Web サーバ B:受信する,IdP:受信する
ウ 利用者 A の Web ブラウザ:受信する,Web サーバ B:受信しない,IdP:受信しない
エ 利用者 A の Web ブラウザ:受信する,Web サーバ B:受信する,IdP:受信する
正解 ア
解説
パスキー(FIDO)認証では,利用者の生体情報は認証器(この場合は利用者 A のスマートフォン)の中だけで照合に使われ,認証器の外へは出ない。照合に成功すると認証器が中の秘密鍵でチャレンジに署名し,外に出るのはその署名と公開鍵に関する情報だけである。したがって Web ブラウザ,Web サーバ B,IdP のいずれも生体情報を受信しない。アが適切である。
これは,生体情報をサーバに預けないことで,漏えいしても作り直せない生体情報を守るという FIDO の設計そのものである。イ・ウ・エはいずれかが生体情報を受け取るとしており,この設計に反する。なお IdP は登録時に受け取った公開鍵を保持するが,これは生体情報ではない。
出典:令和6年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問7(表記を一部改変)
問8
シングルサインオン(SSO)に関する記述のうち,適切なものはどれか。
ア SAML 方式では,URL 形式の 1 人一つの利用者 ID を IdP(Identity Provider)で自動生成することによって,インターネット上の複数の Web サイトにおける SSO を実現する。
イ エージェント方式では,クライアント PC に導入したエージェントが SSO の対象システムのログイン画面を監視し,ログイン画面が表示されたら認証情報を代行入力する。
ウ 代理認証方式では,SSO の対象サーバに SSO のモジュールを組み込む必要があり,システムの改修が必要となる。
エ リバースプロキシ方式では,SSO を利用する全てのトラフィックがリバースプロキシサーバに集中する。 正解
正解 エ
解説
リバースプロキシ方式のシングルサインオンでは,利用者から対象サーバへの通信をすべてリバースプロキシサーバ経由にし,そこで認証をまとめて行う。対象サーバに直接アクセスされると認証を迂回できてしまうため,経路をリバースプロキシに集約する必要があり,結果としてトラフィックがそこに集中する。エが適切である。
アの URL 形式の利用者 ID を自動生成するのは OpenID の特徴で,SAML は IdP と SP がアサーションをやり取りする方式である。イのログイン画面を監視して認証情報を代行入力するのは代理認証方式で,エージェント方式は SSO の対象となる Web サーバ側にエージェントを組み込む。ウの代理認証方式は対象サーバに手を入れずに導入できる点が長所であり,モジュールの組込みが必要なのはエージェント方式である。
出典:令和6年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問8(表記を一部改変)
問9
量子暗号の特徴として,適切なものはどれか。
ア 暗号化と復号の処理を,量子コンピュータを用いて行うことができるので,従来のコンピュータでの処理に比べて大量のデータの秘匿を短時間で実現できる。
イ 共通鍵暗号方式であり,従来の情報の取扱量の最小単位であるビットの代わりに量子ビットを用いることによって,高速なデータ送受信が実現できる。
ウ 量子雑音を用いて共通鍵を生成し,公開鍵暗号方式で共有することによって,解読が困難な秘匿通信が実現できる。
エ 量子通信路を用いて安全に共有した乱数列を使い捨ての暗号鍵として用いることによって,原理的に第三者に解読されない秘匿通信が実現できる。 正解
正解 エ
解説
量子暗号(量子鍵配送)は,光子の偏光などの量子状態に情報を載せて乱数列を送り,送受信者の間で暗号鍵を共有する技術である。途中で盗聴されると量子状態が変化して検知できるので,安全に共有した乱数列を使い捨ての暗号鍵(ワンタイムパッド)として使えば,計算能力によらず原理的に解読されない秘匿通信が実現できる。エが適切である。
アのように量子コンピュータで暗号化・復号を高速化する技術ではない。イの量子ビットによる瞬時のデータ送受信は実現できない。ウのように公開鍵暗号方式で鍵を共有すると,安全性はその公開鍵暗号の計算の困難さに依存することになり,量子暗号の特徴である原理的な安全性は得られない。
出典:令和6年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問9(表記を一部改変)
問10
電子メールの受信者側のメールサーバでの送信ドメイン認証が失敗したときの処理方針を,送信側のドメイン管理者が指定するための仕組みはどれか。
ア DKIM
イ DMARC 正解
ウ SMTP-AUTH
エ SPF
正解 イ
解説
DMARC(Domain-based Message Authentication, Reporting and Conformance)は,SPF や DKIM による送信ドメイン認証に失敗したメールを受信側でどう扱うか(none=何もしない,quarantine=隔離,reject=拒否)を,送信側のドメイン管理者が DNS の TXT レコードで宣言する仕組みである。認証結果の報告を受け取る指定もできる。イが該当する。
アの DKIM はメールにデジタル署名を付けて改ざんと送信ドメインを検証する仕組み,エの SPF は送信元 IP アドレスが正当かを DNS に登録した情報で検証する仕組みで,どちらも認証は行うが失敗時の処理方針は指定できない。ウの SMTP-AUTH は,利用者がメールサーバへ送信を依頼するときの利用者認証であり,受信側の処理方針とは関係しない。
出典:令和6年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問10(表記を一部改変)
問11
SOAR(Security Orchestration, Automation and Response)の説明はどれか。
ア 脅威インテリジェンスの活用,セキュリティ運用の自動化及びインシデント対応の効率化を行う技術 正解
イ 全ての利用者,デバイス,接続元を信頼できないものとして捉え,重要な情報資産やシステムに対するアクセスの正当性や安全性の検証を自動化することによって脅威を防ぐ考え方
ウ 組織間でサイバー攻撃に関する情報を効率的に交換するために,脅威情報構造化記述形式で記述された情報の交換を自動化するためのプロトコル仕様
エ ファイアウォール,マルウェア対策製品,侵入検知製品など複数のセキュリティ製品のログの集約及び相関分析を自動化するための専用装置
正解 ア
解説
SOAR(Security Orchestration, Automation and Response)は,複数のセキュリティ製品や脅威インテリジェンスを連携(オーケストレーション)させ,インシデント対応の手順をプレイブックとして自動化することで,セキュリティ運用の負荷を下げる技術である。アが該当する。
イは全てを信頼しないことを前提に都度検証するゼロトラストの考え方である。ウは脅威情報構造化記述形式(STIX)で書かれた情報を交換するプロトコルで,TAXII の説明である。エは複数製品のログを集約して相関分析するもので,SIEM の説明である。SOAR は SIEM が挙げた警告を受けて,その後の対応まで自動化する位置付けにある。
出典:令和6年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問11(表記を一部改変)
問12
WAF におけるフォールスポジティブに該当するものはどれか。
ア HTML の特殊文字 “<” を検出したときに通信を遮断するように WAF を設定した場合,数式を入力する Web サイトに “<” を数式の一部として含んだ HTTP リクエストが送信されたとき,WAF が攻撃として検知し,遮断する。 正解
イ HTTP リクエストのうち,RFC などに定義されておらず,Web アプリケーションソフトウェアの開発者が独自に追加したフィールドについては WAF が検査しないという仕様を悪用して,攻撃の命令を埋め込んだ HTTP リクエストが送信されたとき,WAF が遮断しない。
ウ HTTP リクエストのパラメータ中に許可しない文字列を検出したときに通信を遮断するように WAF を設定した場合,許可しない文字列をパラメータ中に含んだ不正な HTTP リクエストが送信されたとき,WAF が攻撃として検知し,遮断する。
エ 悪意のある通信を正常な通信と見せかけ,HTTP リクエストを分割して送信されたとき,WAF が遮断しない。
正解 ア
解説
フォールスポジティブ(誤検知)は,正常な通信を攻撃と誤って判定することである。数式を含む正当なリクエストに含まれる“<”を攻撃と判定して遮断してしまうアが該当する。
イとエは,攻撃の通信を見逃して遮断しないフォールスネガティブ(検知漏れ)の例である。ウは不正な HTTP リクエストを正しく攻撃と判定して遮断しているので,正しい検知(トゥルーポジティブ)である。
出典:令和6年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問12(表記を一部改変)
問13
インラインモードで動作するアノマリ型 IPS はどれか。
ア IPS が監視対象の通信経路を流れる全ての通信パケットを経路外からキャプチャできるように通信経路上のスイッチのミラーポートに接続される。異常な通信を定義し,それと合致する通信を不正と判断して遮断する。
イ IPS が監視対象の通信経路を流れる全ての通信パケットを経路外からキャプチャできるように通信経路上のスイッチのミラーポートに接続される。通常時の通信を定義し,それから外れた通信を不正と判断して遮断する。
ウ IPS が監視対象の通信を通過させるように通信経路上に設置される。異常な通信を定義し,それと合致する通信を不正と判断して遮断する。
エ IPS が監視対象の通信を通過させるように通信経路上に設置される。通常時の通信を定義し,それから外れた通信を不正と判断して遮断する。 正解
正解 エ
解説
IPS の設置形態と検知方式を組み合わせて選ぶ。インラインモードは,通信経路そのものに割り込ませて,流れる通信を通過させながら検査する形態である(ミラーポートに接続する形態はプロミスキャスモードで,経路外から写しを見るだけなので遮断には別の仕組みが要る)。アノマリ型は,通常時の通信の姿をあらかじめ定義しておき,そこから外れた通信を不正と判断する方式である。両方を満たすエが該当する。
ア・イはミラーポートに接続しており,インラインモードではない。ウは設置形態はインラインだが,異常な通信を定義してそれと合致するものを不正と判断しており,これはシグネチャ型(ミスユース検知)の考え方である。アノマリ型は未知の攻撃を捉えやすい一方で誤検知が出やすく,シグネチャ型はその逆という関係にある。
出典:令和6年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問13(表記を一部改変)
問14
クリックジャッキング攻撃に有効な対策はどれか。
ア cookie に,HttpOnly 属性を設定する。
イ cookie に,Secure 属性を設定する。
ウ HTTP レスポンスヘッダーに,Strict-Transport-Security を設定する。
エ HTTP レスポンスヘッダーに,X-Frame-Options を設定する。 正解
正解 エ
解説
クリックジャッキングは,攻撃者のページに透明にした iframe で正規のページを重ね,利用者が攻撃者のページのボタンを押したつもりで,実際には重ねた正規のページのボタンを押してしまう攻撃である。対策は,自サイトのページが他サイトの frame や iframe に埋め込まれるのを禁じることで,HTTP レスポンスヘッダーに X-Frame-Options(DENY や SAMEORIGIN)を設定する。エが有効である。
アの HttpOnly 属性は JavaScript から cookie を読めなくしてクロスサイトスクリプティングによる cookie の盗取を防ぐもの,イの Secure 属性は HTTPS のときだけ cookie を送らせるものである。ウの Strict-Transport-Security は,そのサイトへは常に HTTPS で接続させる指示であり,いずれも frame への埋込みを止められない。なお Content-Security-Policy の frame-ancestors でも同じ制限ができる。
出典:令和6年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問14(表記を一部改変)
問15
DTLS の特徴はどれか。
ア IP パケットの暗号化を可能としている。
イ PPP で接続する際のチャレンジレスポンス認証機能をイーサネット上の通信に提供している。
ウ TCP のペイロードデータの暗号強度を TLS よりも強化している。
エ UDP のペイロードデータの暗号化を可能としている。 正解
正解 エ
解説
DTLS(Datagram Transport Layer Security)は,TLS と同等の暗号化・認証を UDP のようなデータグラム型の通信で使えるようにしたプロトコルである。UDP はパケットの順序や到達を保証しないので,DTLS は再送やシーケンス番号の扱いを自前でもつ。UDP のペイロードを暗号化できるエが適切である。
アの IP パケットそのものの暗号化は IPsec が行う。イの PPP のチャレンジレスポンス認証(CHAP など)の枠組みをイーサネット上に載せたものは IEEE 802.1X(EAP over LAN)である。ウのように TLS より暗号強度を強めたものではなく,暗号方式は TLS と同じものを使う。DTLS は VoIP や WebRTC,VPN など,遅延を嫌う通信で使われている。
出典:令和6年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問15(表記を一部改変)
問16
利用者 A が所有するリソース B が,Web サービス C 上にある。OAuth 2.0 において,利用者 A の認可の下,Web サービス D からリソース B への限定されたアクセスを可能にするときのプロトコルの動作はどれか。ここで Web サービス C は,認可サーバを兼ねているものとする。
ア Web サービス C が,アクセストークンを発行する。 正解
イ Web サービス C が,利用者 A のデジタル証明書を Web サービス D に送信する。
ウ Web サービス D が,アクセストークンを発行する。
エ Web サービス D が,利用者 A のデジタル証明書を Web サービス C に送信する。
正解 ア
解説
OAuth 2.0 では,リソースオーナー(利用者 A)の認可を得て,認可サーバがクライアントにアクセストークンを発行し,クライアントはそのトークンを提示してリソースサーバのリソースへアクセスする。この問題では,リソース B を持つ Web サービス C が認可サーバを兼ね,Web サービス D がクライアントに当たる。したがってアクセストークンを発行するのは Web サービス C であり,アが正しい。
ウのようにクライアント側の Web サービス D がトークンを発行することはない。イ・エのデジタル証明書のやり取りは OAuth 2.0 のプロトコルには含まれない(TLS でサーバを認証するのに証明書は使われるが,それは OAuth 2.0 の動作として問われている手順ではない)。なお,この仕組みで Web サービス D に渡るのは限定された権限のトークンだけで,利用者 A の Web サービス C のパスワードは渡らない点が OAuth の要点である。
出典:令和6年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問16(表記を一部改変)
問17
利用者認証情報を管理するサーバ 1 台と複数のアクセスポイントで構成された無線 LAN 環境を実現したい。PC が無線 LAN 環境に接続するときの利用者認証とアクセス制御に,IEEE 802.1X と RADIUS を利用する場合の標準的な方法はどれか。
ア PC には IEEE 802.1X のサプリカントを実装し,かつ,RADIUS クライアントの機能をもたせる。
イ アクセスポイントには IEEE 802.1X のオーセンティケータを実装し,かつ,RADIUS クライアントの機能をもたせる。 正解
ウ アクセスポイントには IEEE 802.1X のサプリカントを実装し,かつ,RADIUS サーバの機能をもたせる。
エ サーバには IEEE 802.1X のオーセンティケータを実装し,かつ,RADIUS サーバの機能をもたせる。
正解 イ
解説
IEEE 802.1X では,認証を受ける端末をサプリカント,接続を中継して認証が済むまで通信を制御する装置をオーセンティケータ,認証を行うサーバを認証サーバという。無線 LAN では PC がサプリカント,アクセスポイントがオーセンティケータになる。アクセスポイントは PC から受け取った認証情報を RADIUS で認証サーバ(RADIUS サーバ)へ中継するので,RADIUS クライアントの機能をもつ。イが標準的な方法である。
アの PC はサプリカントだが RADIUS クライアントにはならない。ウのアクセスポイントはサプリカントでも RADIUS サーバでもない。エの利用者認証情報を管理するサーバは RADIUS サーバ(認証サーバ)であり,オーセンティケータではない。
出典:令和6年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問17(表記を一部改変)
問18
ネットワーク層のパケットを対象として IP パケットでカプセル化し,トンネリングを行えるプロトコルはどれか。
ア IPsec 正解
イ L2TP
ウ PPTP
エ RSTP
正解 ア
解説
IPsec のトンネルモードは,元の IP パケット全体を暗号化などで保護したうえで新しい IP ヘッダを付けてカプセル化するので,ネットワーク層のパケットをそのまま IP パケットで運ぶトンネリングができる。アが該当する。
イの L2TP とウの PPTP は,データリンク層の PPP フレームをカプセル化して運ぶレイヤ 2 のトンネリングプロトコルである(L2TP は UDP で,PPTP は GRE で運ぶ)。エの RSTP は,スパニングツリーの収束を速くした Rapid Spanning Tree Protocol で,トンネリングとは関係がない。
出典:令和6年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問18(表記を一部改変)
問19
IPv4 における ICMP のメッセージに関する説明として,適切なものはどれか。
ア 送信元が設定したソースルーティングが失敗した場合は,Echo Reply を返す。
イ 転送されてきたデータグラムを受信したルータが,そのネットワークの最適なルータを送信元に通知して経路の変更を要請するには,Redirect を返す。 正解
ウ フラグメントの再組立て中にタイムアウトが発生した場合は,データグラムを破棄して Parameter Problem を返す。
エ ルータでメッセージを転送する際に,送信元が設定した TTL が 0 になった場合は,Destination Unreachable を返す。
正解 イ
解説
ICMP の Redirect(リダイレクト)は,ルータが受け取ったデータグラムについて,同じネットワーク上により適したルータがあると分かったとき,送信元にそのルータを知らせて以後の経路を変えるよう促すメッセージである。イが適切である。
アのソースルーティングが失敗した場合は Destination Unreachable(コード 5,Source route failed)を返す。Echo Reply はエコー要求への応答である。ウのフラグメントの再組立て中のタイムアウトでは Time Exceeded(コード 1)を返し,Parameter Problem は IP ヘッダの値に誤りがあるときに使う。エの TTL が 0 になった場合も Time Exceeded(コード 0)であり,Destination Unreachable ではない。
出典:令和6年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問19(表記を一部改変)
問20
ネットワーク機器間の光ファイバを使った通信を分岐させてネットワーク上のトラフィックを取り出し,セキュリティ装置で監視したい。ネットワークから信号を光学的に分岐させて取り出す装置はどれか。
ア ネットワークタップ 正解
イ 波長分割多重装置
ウ ルータ
エ レイヤー2 スイッチ
正解 ア
解説
ネットワークタップは,通信経路の途中に入れて,流れている信号そのものを分岐して取り出す装置である。光ファイバの区間では,光を分けるスプリッタによって一部を取り出し,元の通信には手を加えないまま監視装置へ送る。アが該当する。
イの波長分割多重装置(WDM)は,1 本の光ファイバに波長の違う複数の信号を載せて多重化する装置で,監視用に信号を分岐するものではない。ウのルータとエのレイヤー2 スイッチは,受け取ったパケットやフレームをいったん電気信号として処理して転送する装置である。スイッチのミラーポートでも通信の写しは取れるが,それは信号を光学的に分岐させるのではなく,スイッチが複製したフレームを出力するものなので,この問いの条件には当たらない。
出典:令和6年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問20(表記を一部改変)
問21
関係モデルにおける外部キーに関する記述のうち,適切なものはどれか。
ア 外部キーの値は,その関係の中で一意でなければならない。
イ 外部キーは,それが参照する候補キーと比較可能でなくてもよい。
ウ 参照先の関係に,参照元の外部キーの値と一致する候補キーが存在しなくてもよい。
エ 一つの関係に外部キーが複数存在してもよい。 正解
正解 エ
解説
外部キーは,ある関係の属性(の組)であって,その値が別の関係(又は同じ関係)の候補キーの値と一致することを求められるものである。一つの関係が複数の関係を参照することはふつうにあるので,一つの関係に外部キーが複数存在してよい。エが適切である。
アの外部キーの値は一意である必要はない。例えば “社員” 表の部門コードは,同じ部門に複数の社員がいれば同じ値が何度も現れる。イの外部キーは,参照する候補キーと同じ定義域でなければ値を突き合わせられないので,比較可能でなければならない。ウは参照整合性制約そのものの否定で,参照先に一致する候補キーが存在しない値を外部キーに入れることはできない(値が未定であることを表す NULL は例外として許される)。
出典:令和6年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問21(表記を一部改変)
問22
ソフトウェアパターンのうち,GoF のデザインパターンの説明はどれか。
ア Java のパターンとして,引数オブジェクト,オブジェクトの可変性などで構成される。
イ オブジェクト指向開発のためのパターンであって,生成,構造,振る舞いの三つのカテゴリに分類される。 正解
ウ 構造,分散システム,対話型システム及び適合型システムの四つのカテゴリに分類される。
エ 抽象度が異なる要素を分割して階層化するための Layers,コンポーネント分割のための Broker などで構成される。
正解 イ
解説
GoF(Gang of Four)のデザインパターンは,オブジェクト指向設計でよく現れる問題と解決策を23のパターンにまとめたもので,オブジェクトの生成に関わる“生成”,クラスやオブジェクトの組み合わせ方に関わる“構造”,オブジェクト間の責任分担や処理の流れに関わる“振る舞い”の三つに分類される。イが正しい。
ウとエは,ソフトウェアアーキテクチャのパターン集である POSA(Pattern-Oriented Software Architecture)の説明で,Layers や Broker はそのアーキテクチャパターンである。アは Java に特化した実装上の指針の説明で,GoF のパターンは特定の言語に依存しない。
出典:令和6年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問22(表記を一部改変)
問23
エクストリームプログラミング(XP: Extreme Programming)における “テスト駆動開発” の特徴はどれか。
ア 最初のテストで,なるべく多くのバグを摘出する。
イ テストケースの改善を繰り返す。
ウ テストでのカバレージを高めることを目的とする。
エ プログラムコードを書く前にテストコードを書く。 正解
正解 エ
解説
テスト駆動開発は,プログラムを書く前に,そのプログラムが満たすべき振る舞いを確かめるテストコードを先に記述し,そのテストに合格するように最小限のコードを書き,リファクタリングで整えるという手順を短く繰り返す開発手法である。エが正しい。
アの最初のテストで多くのバグを摘出すること,イのテストケースの改善を繰り返すこと,ウのカバレージを高めることを目的とすることは,テスト駆動開発の特徴ではない。
出典:令和6年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問23(表記を一部改変)
問24
JIS Q 20000-1:2020(サービスマネジメントシステム要求事項)によれば,サービスマネジメントシステム(SMS)における継続的改善の定義はどれか。
ア 意図した結果を得るためにインプットを使用する,相互に関連する又は相互に作用する一連の活動
イ 価値を提供するため,サービスの計画立案,設計,移行,提供及び改善のための組織の活動及び資源を,指揮し,管理する,一連の能力及びプロセス
ウ サービスを中断なしに,又は合意した可用性を一貫して提供する能力
エ パフォーマンスを向上するために繰り返し行われる活動 正解
正解 エ
解説
JIS Q 20000-1:2020 の 3.1.4 は,継続的改善を“パフォーマンスを向上するために繰り返し行われる活動”と定義している。一度きりの改善ではなく,繰り返す点がこの用語の要点。
アは 3.1.18(プロセス),イは 3.2.22(サービスマネジメント),ウは 3.2.19(サービス継続)の定義であり,いずれも継続的改善ではない。
出典:令和6年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問24(表記を一部改変)
問25
アクセス管理に関する内部統制のうち,金融庁 “財務報告に係る内部統制の評価及び監査に関する実施基準(令和 5 年)” における IT に係る業務処理統制に該当するものはどれか。
ア 組織としてアクセス管理規程を定め,統一的なアクセス管理を行う。
イ 組織としてアクセス権限の設定方針を定め,周知徹底を図る。
ウ 組織内のアプリケーションシステムに,利用者 ID とパスワードによって利用者を認証する機能を設ける。 正解
エ 組織内の全ての利用者に対して,アクセス管理の重要性についての教育を行う。
正解 ウ
解説
金融庁の実施基準では,IT に係る内部統制を,業務を管理するシステムの開発・運用・保守やアクセス管理の体制などを対象とする IT 全般統制と,個々の業務処理に組み込まれて業務が適切に処理されることを確保する IT 業務処理統制に分けている。IT 業務処理統制の例として,入力情報の完全性・正確性・正当性の確保,エラーデータの修正と再処理,マスタデータの維持管理と並んで,システムの利用に関する認証や操作範囲の限定などのアクセス管理が挙げられている。利用者 ID とパスワードによって利用者を認証する機能をアプリケーションシステムに組み込むウが該当する。
ア・イのアクセス管理規程やアクセス権限の設定方針の策定・周知,エの利用者への教育は,組織全体を対象とした方針や体制づくりであり,個々の業務処理に組み込まれた統制ではないので,IT 業務処理統制には当たらない。
出典:令和6年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問25(表記を一部改変)
ほかの年度
令和7年度 秋期 午前Ⅱ
令和7年度 春期 午前Ⅱ
令和6年度 春期 午前Ⅱ
令和5年度 秋期 午前Ⅱ
令和5年度 春期 午前Ⅱ
令和4年度 秋期 午前Ⅱ
令和4年度 春期 午前Ⅱ
令和3年度 秋期 午前Ⅱ
令和3年度 春期 午前Ⅱ
令和2年度 10月 午前Ⅱ
令和元年度 秋期 午前Ⅱ
平成30年度 秋期 午前Ⅱ
平成29年度 秋期 午前Ⅱ
平成28年度 秋期 午前Ⅱ
平成27年度 秋期 午前Ⅱ
平成26年度 秋期 午前Ⅱ
平成25年度 秋期 午前Ⅱ
平成24年度 秋期 午前Ⅱ
平成23年度 秋期 午前Ⅱ
平成22年度 秋期 午前Ⅱ
平成21年度 秋期 午前Ⅱ
令和7年度 春期 午前Ⅱ
令和6年度 春期 午前Ⅱ
令和5年度 春期 午前Ⅱ
令和4年度 春期 午前Ⅱ
令和3年度 春期 午前Ⅱ
令和元年度 秋期 午前Ⅱ
平成30年度 秋期 午前Ⅱ
平成29年度 秋期 午前Ⅱ
平成28年度 秋期 午前Ⅱ
平成27年度 秋期 午前Ⅱ
平成26年度 秋期 午前Ⅱ
平成25年度 秋期 午前Ⅱ
平成24年度 秋期 午前Ⅱ
平成23年度 秋期 午前Ⅱ
平成22年度 秋期 午前Ⅱ
平成21年度 秋期 午前Ⅱ
令和7年度 春期 午前Ⅱ
令和6年度 春期 午前Ⅱ
令和5年度 春期 午前Ⅱ
令和4年度 春期 午前Ⅱ
令和3年度 春期 午前Ⅱ
令和元年度 秋期 午前Ⅱ
平成30年度 秋期 午前Ⅱ
平成29年度 秋期 午前Ⅱ
平成28年度 秋期 午前Ⅱ
平成27年度 秋期 午前Ⅱ
平成26年度 秋期 午前Ⅱ
平成25年度 秋期 午前Ⅱ
平成24年度 秋期 午前Ⅱ
平成23年度 秋期 午前Ⅱ
平成22年度 秋期 午前Ⅱ
平成21年度 秋期 午前Ⅱ
令和7年度 春期 午前Ⅱ
令和6年度 春期 午前Ⅱ
令和5年度 春期 午前Ⅱ
令和4年度 春期 午前Ⅱ
令和3年度 春期 午前Ⅱ
令和元年度 秋期 午前Ⅱ
平成30年度 秋期 午前Ⅱ
平成29年度 秋期 午前Ⅱ
平成28年度 秋期 午前Ⅱ
平成27年度 秋期 午前Ⅱ
平成26年度 秋期 午前Ⅱ
平成25年度 秋期 午前Ⅱ
平成24年度 秋期 午前Ⅱ
平成23年度 秋期 午前Ⅱ
平成22年度 秋期 午前Ⅱ
平成21年度 秋期 午前Ⅱ
令和7年度 秋期 午前Ⅱ
令和6年度 秋期 午前Ⅱ
令和5年度 秋期 午前Ⅱ
令和4年度 秋期 午前Ⅱ
令和3年度 秋期 午前Ⅱ
令和2年度 10月 午前Ⅱ
平成31年度 春期 午前Ⅱ
平成30年度 春期 午前Ⅱ
平成29年度 春期 午前Ⅱ
平成28年度 春期 午前Ⅱ
平成27年度 春期 午前Ⅱ
令和7年度 秋期 午前Ⅰ
令和7年度 春期 午前Ⅰ
令和7年度 春期 午前Ⅱ
令和7年度 春期 午後Ⅰ
令和6年度 秋期 午前Ⅰ
令和6年度 春期 午前Ⅰ
令和6年度 春期 午前Ⅱ
令和6年度 春期 午後Ⅰ
令和5年度 秋期 午前Ⅰ
令和5年度 春期 午前Ⅰ
令和5年度 春期 午前Ⅱ
令和5年度 春期 午後Ⅰ
令和4年度 秋期 午前Ⅰ
令和4年度 春期 午前Ⅰ
令和4年度 春期 午前Ⅱ
令和4年度 春期 午後Ⅰ
令和3年度 秋期 午前Ⅰ
令和3年度 春期 午前Ⅰ
令和3年度 春期 午前Ⅱ
令和3年度 春期 午後Ⅰ
令和2年度 10月 午前Ⅰ
令和元年度 秋期 午前Ⅰ
令和元年度 秋期 午前Ⅱ
令和元年度 秋期 午後Ⅰ
平成31年度 春期 午前Ⅰ
平成30年度 秋期 午前Ⅰ
平成30年度 秋期 午前Ⅱ
平成30年度 秋期 午後Ⅰ
平成30年度 春期 午前Ⅰ
平成29年度 秋期 午前Ⅰ
平成29年度 秋期 午前Ⅱ
平成29年度 秋期 午後Ⅰ
平成29年度 春期 午前Ⅰ
平成28年度 秋期 午前Ⅰ
平成28年度 秋期 午前Ⅱ
平成28年度 秋期 午後Ⅰ
平成28年度 春期 午前Ⅰ
平成27年度 秋期 午前Ⅰ
平成27年度 春期 午前Ⅰ
平成27年度 秋期 午前Ⅱ
平成27年度 秋期 午後Ⅰ
平成26年度 秋期 午前Ⅰ
平成26年度 秋期 午後Ⅰ
平成26年度 春期 午前Ⅰ
平成25年度 秋期 午前Ⅰ
平成25年度 秋期 午後Ⅰ
平成25年度 春期 午前Ⅰ
平成24年度 秋期 午前Ⅰ
平成24年度 秋期 午後Ⅰ
平成24年度 春期 午前Ⅰ
平成23年度 秋期 午前Ⅰ
平成23年度 秋期 午後Ⅰ
平成23年度 特別試験 午前Ⅰ
平成22年度 秋期 午前Ⅰ
平成22年度 秋期 午後Ⅰ
平成22年度 春期 午前Ⅰ
平成21年度 秋期 午前Ⅰ
平成21年度 秋期 午後Ⅰ
平成26年度 秋期 午前Ⅱ
平成25年度 秋期 午前Ⅱ
平成24年度 秋期 午前Ⅱ
平成23年度 秋期 午前Ⅱ
平成22年度 秋期 午前Ⅱ
平成21年度 秋期 午前Ⅱ
平成21年度 春期 午前Ⅰ