‹

令和6年度 春期 午前Ⅱ

令和6年度 春期に実施された情報処理安全確保支援士試験 午前Ⅱの全25問です。問題文・正解・解説をそのまま読めます。

この試験について:情報処理安全確保支援士試験について

この年度を解いてみる

問1

クロスサイトリクエストフォージェリ攻撃の対策として,効果がないものはどれか。

正解 エ

解説

クロスサイトリクエストフォージェリ(CSRF)は,ログイン中の利用者に罠のページを踏ませ,利用者の意図しないリクエストを正規の Web サイトへ送らせる攻撃である。エの特殊文字のエスケープは,HTML にスクリプトを埋め込むクロスサイトスクリプティングの対策であり,正規の形式のリクエストを送らせる CSRF を防ぐ効果はない。

アの重要な操作の都度のパスワード再入力,イのページに埋め込んだ秘密の値(トークン)とリクエストに含まれる値の照合,ウの Referer による正しい遷移元の確認は,いずれも罠のページからのリクエストを正規の操作と区別できるので CSRF の対策になる。

出典:令和6年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問1(表記を一部改変)

問2

送信者から受信者にメッセージ認証符号(MAC: Message Authentication Code)を付与したメッセージを送り,次に受信者が第三者に転送した。そのときの MAC に関する記述のうち,適切なものはどれか。ここで,共通鍵は送信者と受信者だけが知っており,送信者と受信者のそれぞれの公開鍵は第三者を含めた 3 名が知っているものとする。

正解 ア

解説

MAC(メッセージ認証符号)は,メッセージと,送信者と受信者だけが共有する共通鍵とから生成する短い値である。受信者は同じ共通鍵で MAC を計算し直し,受け取った MAC と一致すれば,メッセージが途中で改ざんされていないこと(完全性)を確認できる。アが適切である。

イが誤りなのは,共通鍵をもたない第三者には MAC を検証できないからである。仮に検証できたとしても,共通鍵は送信者と受信者の 2 人が持つので,MAC を作れるのは 2 人のどちらかであり,送信者が作ったと第三者に示すことはできない(これができるのはデジタル署名である)。ウ・エのように公開鍵を使って MAC を生成することはない。公開鍵は誰でも知っているので,それだけで作れる値では誰が作ったかを絞り込めない。

出典:令和6年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問2(表記を一部改変)

問3

PKI(公開鍵基盤)を構成する RA(Registration Authority)の役割はどれか。

正解 エ

解説

RA(Registration Authority,登録局)は,証明書の発行を申請した者の本人確認や申請内容の審査を行い,発行申請を承認又は却下する。承認された申請に基づいて,CA(認証局)が証明書を発行する。エが該当する。

アのデジタル証明書へのデジタル署名の付与は,証明書を発行する CA(IA:発行局)の役割である。イの属性証明書を発行するのは AA(Attribute Authority,属性認証局)である。ウの失効リスト(CRL)の管理は CA の役割で,証明書の有効性の確認を応答するのは VA(検証局,OCSP レスポンダなど)である。

出典:令和6年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問3(表記を一部改変)

問4

標準化団体 OASIS が,Web サイトなどを運営するオンラインビジネスパートナー間で認証,属性及び認可の情報を安全に交換するために策定したものはどれか。

正解 ア

解説

SAML(Security Assertion Markup Language)は,標準化団体 OASIS が策定した,異なる Web サイトやドメインの間で,利用者の認証の結果や属性,認可の情報を XML 形式のアサーションとして安全に交換するためのフレームワークである。シングルサインオンの実現などに使われる。アが正しい。

イの SOAP は,XML 形式のメッセージでほかのコンピュータのサービスを呼び出すためのプロトコル(W3C が標準化)。ウの XKMS は,XML で公開鍵の登録や検証などの鍵管理を行うための仕様。エの XML Signature は,XML 文書にディジタル署名を付けるための仕様(W3C が標準化)である。

出典:令和6年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問4(表記を一部改変)

問5

送信元 IP アドレスが A,送信元ポート番号が 80/tcp,宛先 IP アドレスがホストに割り振られていない未使用の IP アドレスである SYN/ACK パケットを大量に観測した場合,推定できる攻撃はどれか。

正解 ア

解説

SYN/ACK パケットは,TCP の接続要求(SYN)を受け取ったサーバが返す応答である。IP アドレス A のポート 80/tcp から,ホストに割り振られていない未使用アドレス宛てに SYN/ACK が大量に送られているのは,攻撃者が送信元 IP アドレスを未使用アドレスなどに偽装した SYN パケットを A に大量に送り付け,A がその偽の送信元に応答している状況と推定できる。これは A を攻撃先とする SYN フラッド攻撃(サービス妨害攻撃)の跳ね返り(バックスキャッタ)であり,アが該当する。

A は SYN/ACK を返している側なので攻撃元ではなく,ウ・エは当たらない。パスワードリスト攻撃は TCP 接続を確立したうえで認証を試行する攻撃であり,実在しないアドレスとの間では接続が確立しないので,イも当たらない。

出典:令和6年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問5(表記を一部改変)

問6

X.509 における CRL に関する記述のうち,適切なものはどれか。

正解 エ

解説

CRL(Certificate Revocation List,証明書失効リスト)は,有効期限が来る前に失効させたデジタル証明書のシリアル番号と失効日を認証局が並べて公開するものである。鍵の危殆化や所属の変更などで証明書を無効にしたことを,検証する側に知らせるために使う。エが適切である。

アの RFC 5280 は,失効した証明書の記載を有効期限が過ぎた後に取り除いてよいとしており,失効後 1 年間の記載を義務付けてはいない。イは,認証局の公開鍵が組み込まれていれば署名の検証はできるが,それは失効しているかどうかとは別の話なので,CRL(又は OCSP)の確認は省けない。ウの CRL に載るのは失効した証明書だけで,発行した全ての証明書の有効期限を並べるものではない。

出典:令和6年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問6(表記を一部改変)

問7

ISMAP-LIU クラウドサービス登録規則(令和 6 年 3 月 1 日最終改定)での ISMAP-LIU に関する記述として,適切なものはどれか。

正解 ウ

解説

ISMAP-LIU(ISMAP for Low-Impact Use)は,ISMAP のうち,リスクの小さな業務・情報の処理に用いる SaaS サービスを対象とする仕組みである。本体の ISMAP より監査の負担を抑えることで,利用の裾野を広げることを狙っている。ウが適切である。

アは JIS Q 27001 に JIS Q 27017 のクラウド固有の管理策を加えて認証する ISMS クラウドセキュリティ認証の説明で,民間の第三者認証である。イは受託業務に係る内部統制について監査法人が意見を表明する保証報告書(SOC 報告書)の説明である。エは政府機関等のサイバーセキュリティ対策のための統一基準群の説明で,政府機関側が守る基準であり,クラウドサービスを登録する制度ではない。

出典:令和6年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問7(表記を一部改変)

問8

組織のセキュリティインシデント管理の成熟度を評価するために Open CSIRT Foundation が開発したモデルはどれか。

正解 エ

解説

SIM3(Security Incident Management Maturity Model)は,Open CSIRT Foundation が開発した,CSIRT などのインシデント対応体制の成熟度を評価するモデルである。組織・人・ツール・プロセスの 4 つの分野のパラメータごとに成熟度を採点し,強化すべき点を見つける。エが該当する。

アの CMMC(Cybersecurity Maturity Model Certification)は,米国国防総省が調達先に求めるサイバーセキュリティの成熟度認証制度である。イの CMMI(Capability Maturity Model Integration)は,開発などのプロセスの成熟度を 5 段階で評価するモデルである。ウの SAMM(Software Assurance Maturity Model)は,OWASP がまとめたソフトウェア開発のセキュリティの成熟度モデルで,いずれもインシデント管理の成熟度を測るものではない。

出典:令和6年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問8(表記を一部改変)

問9

JVN などの脆弱性対策ポータルサイトで採用されている CWE はどれか。

正解 エ

解説

CWE(Common Weakness Enumeration,共通脆弱性タイプ一覧)は,MITRE がまとめている,ソフトウェアやハードウェアに現れる脆弱性の “種類” の一覧である。「クロスサイトスクリプティング」「SQL インジェクション」といった弱点の型に CWE-79,CWE-89 のような番号を振り,JVN などが脆弱性を分類するのに使っている。エが該当する。

アの脆弱性を評価する手法は CVSS,イの製品を識別するためのプラットフォーム名の一覧は CPE,ウのセキュリティに関連する設定項目の識別子は CCE である。個別の脆弱性そのものに付ける番号は CVE で,CWE はその CVE を “どの型の弱点か” で束ねる位置付けにある。

出典:令和6年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問9(表記を一部改変)

問10

FIPS PUB 140-3 はどれか。

正解 ア

解説

FIPS PUB 140 シリーズは,米国 NIST が定めた連邦情報処理規格で,暗号モジュール(暗号機能を実装したハードウェアやソフトウェア)が満たすべきセキュリティ要求事項を,段階的に厳しくなる 4 つのレベルで規定している。アが正しい。

2002 年の 140-2 を,2019 年 3 月発行の 140-3 が置き換えた。140-3 の要求事項は ISO/IEC 19790:2012,試験方法は ISO/IEC 24759:2017 に基づいている。イの情報セキュリティマネジメントシステムの要求事項は ISO/IEC 27001(JIS Q 27001),ウの証明書や証明書失効リストの技術仕様は ITU-T X.509,エの無線 LAN セキュリティの技術仕様は IEEE 802.11i などである。

出典:令和6年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問10(表記を一部改変)

問11

セキュリティ対策として,CASB を利用した際の効果はどれか。

正解 イ

解説

CASB(Cloud Access Security Broker)は,利用者とクラウドサービスの間に立って通信を仲介し,どの部署の誰がどのクラウドサービスをどう使っているかを可視化したり,ポリシーに沿って制御したりする仕組みである。可視化によって,情報システム部門が許可していないサービスを勝手に使っている利用者(シャドー IT)を見つけられる。イが該当する。

CASB はクラウドサービスの “利用者側(カスタマ)” が導入するものなので,プロバイダ側の対策であるウの DDoS 攻撃対策やエの施設の入退室管理は当たらない。アの脆弱性診断は,クラウドサービスそのものの実装を調べる行為であり,プロバイダの許可なくカスタマが行えるものでもなく,CASB の機能でもない。

出典:令和6年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問11(表記を一部改変)

問12

不特定多数の利用者に無料で開放されている公衆無線 LAN サービスのアクセスポイントと端末で利用される仕様として,Wi-Fi Alliance の Enhanced Open によって新規に規定されたものはどれか。

正解 エ

解説

Wi-Fi Alliance の Enhanced Open は,RFC 8110 の OWE(Opportunistic Wireless Encryption)に基づく仕様で,公衆無線 LAN のように誰でもつなげるオープンなアクセスポイントでも,端末とアクセスポイントとの間で鍵交換を行って通信を暗号化する。利用者はパスワードを入力しない。エが適切である。

それまでのオープンな無線 LAN は通信が平文で流れ,同じアクセスポイントにつないだ第三者に盗聴されるおそれがあった。Enhanced Open はこれを改善するもので,ウの “パスワードなしで接続できる” こと自体は従来のオープンなアクセスポイントでもできていたので,新規に規定されたものではない。ア・イのようにパスワードの入力を求める仕様でもない。なお Enhanced Open は通信を暗号化するだけで,アクセスポイントが正規のものかどうかの認証はしない点に注意が要る。

出典:令和6年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問12(表記を一部改変)

問13

HTTP Strict Transport Security(HSTS)の動作はどれか。

正解 エ

解説

HSTS は,Web サーバが HTTPS の応答に Strict-Transport-Security ヘッダを付けて,有効期間(max-age)を指定する仕組みである。これを受け取った Web ブラウザは,指定された期間,そのサイトへのアクセスを HTTP で行おうとしても自動的に HTTPS で接続する。HTTP による最初の接続を狙った盗聴や,HTTPS への切替えを妨げる攻撃への対策になり,エが該当する。

アは EV SSL 証明書を使ったサイトでかつて Web ブラウザが行っていたアドレスバーの表示の説明である。イは HTTPS の通信を圧縮することで,逆に圧縮後の長さから秘密情報を推測される攻撃(BREACH など)の原因にもなる処理であり,HSTS とは無関係である。ウは確立済みのセッション上でハンドシェイクをやり直す TLS の再ネゴシエーションの説明である。

出典:令和6年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問13(表記を一部改変)

問14

IEEE 802.1X におけるサプリカントはどれか。

正解 エ

解説

IEEE 802.1X は,LAN に接続しようとする端末を認証してから通信を許す仕組みで,登場人物は 3 つある。サプリカントは認証を受ける側,つまり認証を要求するクライアント側の装置やそこで動くソフトウェアである。エが該当する。

イの “クライアント側から送信された認証情報を受け取り,認証を行うシステム” は認証サーバ(RADIUS サーバなど),ウの “クライアント側と認証サーバの仲介役となるネットワーク機器” はオーセンティケータ(無線 LAN のアクセスポイントや認証スイッチ)である。アの一度の認証で複数のサーバを利用できる認証システムはシングルサインオンで,802.1X の構成要素ではない。

出典:令和6年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問14(表記を一部改変)

問15

DNS において DNS CAA(Certification Authority Authorization)レコードを設定することによるセキュリティ上の効果はどれか。

正解 エ

解説

DNS CAA レコードは,そのドメインのサーバ証明書を発行してよい認証局をドメインの管理者が DNS に指定しておくためのレコードである。認証局は証明書を発行する前に CAA レコードを確認し,自らが指定されていなければ発行しないので,許可していない認証局による不正なサーバ証明書の発行を防げる。エが正しい。

アの鍵マークの表示は HTTPS で接続していることを示すだけで,サイトが安全であることの保証ではなく,CAA レコードの効果でもない。イの URL の短縮や,ウのスパムメールと誤検知されないようにすること(SPF や DKIM などの役割)は,CAA レコードとは関係がない。

出典:令和6年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問15(表記を一部改変)

問16

電子メール又はその通信を暗号化する三つのプロトコルについて,公開鍵を用意する単位の組合せのうち,適切なものはどれか。

正解 ア

解説

PGP と S/MIME は,電子メールそのものを暗号化したり,ディジタル署名を付けたりする方式で,送信者や受信者ごと,つまりメールアドレスごとに公開鍵(S/MIME ではディジタル証明書)を用意する。SMTP over TLS は,メールサーバ間などの SMTP の通信路を TLS で暗号化する方式で,サーバ証明書をメールサーバごとに用意する。

したがって,PGP がメールアドレスごと,S/MIME がメールアドレスごと,SMTP over TLS がメールサーバごとのアが適切である。

出典:令和6年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問16(表記を一部改変)

問17

ソフトウェアの脆弱性管理のためのツールとしても利用される SBOM(Software Bill of Materials)はどれか。

正解 ウ

解説

SBOM(Software Bill of Materials,ソフトウェア部品表)は,ソフトウェアを構成するコンポーネント(ライブラリやパッケージ)と,そのバージョン,互いの依存関係などを機械が読める形で並べたリストである。ウが該当する。

これがあると,あるライブラリに脆弱性が見つかったときに,自社のどの製品のどのバージョンが影響を受けるかをすぐに突き合わせられるので,脆弱性管理のツールとしても使われる。アの深刻度の評価方法は CVSS,イのセキュリティアップデートの管理プロセスや組織体制をまとめたガイドラインは IPA などが公開している指針,エの MITRE が策定した弱点の種類を識別するための基準は CWE である。

出典:令和6年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問17(表記を一部改変)

問18

TCP ヘッダーに含まれる情報はどれか。

正解 ア

解説

TCP ヘッダーには,送信元ポート番号,宛先ポート番号,シーケンス番号,確認応答番号,コントロールフラグ(SYN・ACK など),ウィンドウサイズ,チェックサムなどが入る。アの宛先ポート番号が該当する。

イの送信元 IP アドレス,ウのパケット生存時間(TTL),エのプロトコル番号は,いずれも一つ下のネットワーク層である IP ヘッダーに入る情報である。TCP が “どのホストか” ではなく “そのホストのどのアプリケーションか” を担当し,IP が “どのホストか” とそこまでの配送を担当する,という層の分担を押さえておけば区別できる。

出典:令和6年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問18(表記を一部改変)

問19

TCP のサブミッションポート(ポート番号 587)の説明として,適切なものはどれか。

正解 エ

解説

サブミッションポート(ポート番号 587)は,利用者のメールソフトがメールサーバにメールを送信するときに使うポートで,SMTP-AUTH による利用者認証と組み合わせて使う。ISP が OP25B でポート番号 25 への直接の通信を遮断していても,正規の利用者は認証を受けてメールを送信できるので,迷惑メール対策として SMTP のポート番号 25 の代わりに使われる。エが正しい。

アの FTP のデータ転送用はポート番号 20 などを使う。イの入力フォームのデータ送信も通常の HTTP と同じポートを使う。ウの暗号化した遠隔ログインは SSH で,ポート番号 22 を使う。

出典:令和6年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問19(表記を一部改変)

問20

Web サーバから送信される HTTP ヘッダーのうち,Web サーバからの応答の内容を,Web ブラウザやプロキシサーバなどのキャッシュに保持させないようにするものはどれか。

正解 イ

解説

Cache-Control: no-store は,リクエストとレスポンスの内容をどこにも保存してはならないという指示で,Web ブラウザやプロキシサーバのキャッシュに残させたくないときに使う。イが該当する。

アの no-cache は “保存してはならない” ではなく “保存してよいが,再利用する前に必ずオリジンサーバに問い合わせて有効性を確認せよ” という指示なので,内容はキャッシュに残る。名前から取り違えやすい点が,この問題の狙いである。ウの private は,Web ブラウザなど利用者個人のキャッシュには保存してよいが,プロキシサーバのような共有キャッシュには保存してはならないという指示である。エの public は共有キャッシュにも保存してよいという指示である。

出典:令和6年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問20(表記を一部改変)

問21

“人事”表に対して次の SQL 文を実行したとき,結果として得られる社員番号はどれか。

“人事”表。列は社員番号,所属,勤続年数,年齢。行は,1・総務部・13・31,2・総務部・5・28,3・人事部・11・28,4・営業部・8・30,5・総務部・7・29 の 5 行。
人事

〔SQL 文〕

SELECT 社員番号 FROM 人事
        WHERE (勤続年数 > 10 OR 年齢 > 28)
          AND 所属 = '総務部'

正解 エ

解説

WHERE 句は「(勤続年数 > 10 OR 年齢 > 28) AND 所属 = '総務部'」なので,所属が総務部であることは必須で,そのうえで勤続年数が 10 を超えるか年齢が 28 を超えるかのどちらかを満たす行が選ばれる。

社員番号 1 は総務部で勤続年数 13(>10)なので該当する。2 は総務部だが勤続年数 5,年齢 28 で “28 を超える” を満たさない(> は等しい場合を含まない)ので外れる。3 は人事部,4 は営業部なので所属の条件で外れる。5 は総務部で年齢 29(>28)なので該当する。残るのは 1 と 5 で,エが正しい。括弧が無ければ AND が OR より先に結合するので “勤続年数 > 10” だけの社員も選ばれてしまい,ウの 1, 3, 5 になる。

出典:令和6年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問21(表記を一部改変)

問22

仕様書やソースコードについて,作成者を含めた複数人で,記述されたシステムやソフトウェアの振る舞いを机上でシミュレートして,問題点を発見する手法はどれか。

正解 ア

解説

ウォークスルーは,仕様書やソースコードなどの成果物を,作成者を含む複数人で,処理の流れを順にたどりながら机上でシミュレートし,誤りや問題点を見つけるレビュー手法である。アが該当する。

イのサンドイッチテストは,上位モジュールからのトップダウンテストと下位モジュールからのボトムアップテストを組み合わせる結合テストの手法。ウのトップダウンテストは,上位のモジュールから順に,下位をスタブで代替しながら結合していくテスト手法。エの並行シミュレーションは,監査人が用意したプログラムと本番のプログラムに同じデータを処理させ,結果を比べるシステム監査の技法である。

出典:令和6年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問22(表記を一部改変)

問23

ソフトウェアの品質を確保するための検証に形式手法を用いる。このとき行う検証方法の説明として,適切なものはどれか。

正解 エ

解説

形式手法は,数学的に意味が一意に定まる言語(形式仕様記述言語)でソフトウェアの仕様を書き,そのうえで “満たすべき性質” が仕様から論理的に導けるかどうかを,証明やモデル検査によって確かめる方法である。テストのように入力を与えて動かすのではなく,論理として整合しているかを調べるところが特徴である。エが適切である。

アは進行役や記録役といった役割を決めて行うレビューで,インスペクションの説明である。イは内部構造を見ずに入出力の仕様だけで確かめるブラックボックステスト,ウは内部構造に着目して分岐や経路を網羅するホワイトボックステストの説明であり,いずれも実際にプログラムを動かす検証である。

出典:令和6年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問23(表記を一部改変)

問24

IT サービスにおけるコンピュータシステムの利用に対する課金を逓減課金方式で行うときのグラフはどれか。

正解 ウ

解説

逓減課金方式は,利用量が増えるにつれて単価を下げていく課金方式である。単価が下がっても料金そのものは増え続けるので,グラフは右上がりのまま,利用量が増えるほど傾きが緩やかになる。ウが該当する。

アは利用量が増えると利用料金そのものが下がっており,使うほど支払いが減ることになるので課金方式として成り立たない。イはある利用量を超えると料金が一定になる形で,上限を設けた定額制(使い放題)の課金方式である。エは利用量が増えるほど傾きが急になっており,単価が上がっていく逓増課金方式である。

出典:令和6年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問24(表記を一部改変)

問25

金融庁 “財務報告に係る内部統制の評価及び監査に関する実施基準(令和 5 年)” における,IT に係る全般統制に該当するものとして,最も適切なものはどれか。

正解 ウ

解説

金融庁の実施基準は,IT に係る内部統制を,IT 全般統制と IT 業務処理統制の二つに分けている。IT 全般統制は,業務処理統制が有効に働くための土台となる環境を整える統制で,システムの開発・保守に係る管理,システムの運用・管理,内外からのアクセス管理などのシステムの安全性の確保,外部委託に関する契約の管理が挙げられている。ウが該当する。

ア・イ・エは個々の業務処理の中に組み込まれる統制であり,IT 業務処理統制に当たる。実施基準は IT 業務処理統制の例として,入力情報の完全性・正確性・正当性等を確保する統制,例外処理(エラー)の修正と再処理,マスタ・データの維持管理,システムの利用に関する認証・操作範囲の限定といったアクセスの管理を挙げている。

出典:令和6年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問25(表記を一部改変)