‹

令和7年度 秋期 午後

令和7年度 秋期に実施された情報処理安全確保支援士試験 午後の全4問(記述式)です。事例本文・設問・解答例と解説をそのまま読めます。

この試験について:情報処理安全確保支援士試験について

この年度を解いてみる

問1 コンサルティング業務で利用する SaaS

コンサルティング業務で利用する SaaS に関する次の記述を読んで,設問に答えよ。

H 社では,コンサルティング業務で利用する SaaS(以下,S サービスという)を提供している。コンサルティング業務を行う企業 50 社程度が S サービスを利用しており,総利用者数は 1,000 名程度である。

〔S サービスの概要〕

S サービスでは,利用企業ごとに複数のプロジェクトを登録できる。S サービスの利用者には 2 種類のロールがある。自社の全てのプロジェクトの情報にアクセスできる管理者と,自身に割り当てられているプロジェクトの情報だけにアクセスできる一般利用者である。

S サービスには,プロジェクトを管理する機能(以下,プロジェクト管理機能という)のほか,利用者がプロジェクト内で特定の話題ごとに“スレッド”と呼ばれるページを作成する機能(以下,スレッド作成機能という),スレッドに文章を投稿したりファイルをアップロードしたりする機能(以下,スレッド投稿機能という)などが設けられている。

S サービスの主な機能を表1に示す。

機能名,機能概要,備考の3列の表。ログイン:機能概要(省略),備考(省略)。利用者管理:管理者が,利用者の登録,変更及び削除を行う。備考:登録された利用者には,利用企業内で一意となる利用者 ID が発行される。利用者 ID の形式は次のとおりである。“U”と数字 8 桁をつなげた文字列。ロール管理:管理者が,利用者のロールを設定する。備考:処理の流れは次のとおりである。1. ログイン後の画面からロール管理機能を選択すると,パス“/management/role”にリクエストが GET メソッドで送信される。csrf_token という一時的でランダムな文字列のトークンが発行され,ロール設定画面が表示される。2. ロール設定画面で任意の利用者のロールを変更し,確定ボタンをクリックすると,パス“/management/roleset”に対して,パラメータ csrf_token,is_admin 及び user_id を含むリクエストが POST メソッドで送信される。パラメータ is_admin は指定した利用者のロールに応じて次のいずれかが設定される。- 管理者:is_admin=1,- 一般利用者:is_admin=0。プロジェクト管理:管理者が,プロジェクトの登録及び変更を行う。また,プロジェクトに一般利用者を割り当てる。備考:プロジェクトには,利用企業内で一意となるプロジェクト ID が発行される。プロジェクト ID の形式は次のとおりである。“P”と数字 8 桁をつなげた文字列。タスク管理:利用者が,プロジェクトのタスク管理画面からタスクを登録し,タスクの担当者を割り当てる。また,タスクの更新を行う。備考:タスクには,次の項目を設定する。・タスク名,・タスクの詳細説明,・タスクの担当者,・タスクの締切日,・タスクの進捗状況,・タスクの完了フラグ。スレッド作成:利用者が,スレッドを作成する。備考:スレッドの作成時は,アクセスできる一般利用者を指定する。管理者は利用企業内の全てのスレッドにアクセスできる。スレッド投稿:利用者が,アクセスできるスレッドに文章の投稿とファイルのアップロードを行う。アップロードされたファイルは,ファイル識別子が一意になるように変更されてからサーバに保存される。備考:アップロードできるファイルの拡張子は,docx,xlsx,pptx,pdf,jpg,gif 及び png の 7 種類である。アップロードされたファイルは,スレッドにアクセスできる利用者だけがアクセスできる。ファイルの参照時及びダウンロード時のパスは次のとおりである。/files/[一意のファイル識別子].[拡張子]。プロジェクト進捗管理:利用者が,プロジェクトの進捗を管理する。スケジュールの作成及び管理並びにタスクの進捗確認を行う。備考:未完了のタスクのうち締切日を過ぎたものは,プロジェクト進捗管理画面にそのタスク名と締切日からの経過日数が表示される。
表1 S サービスの主な機能(抜粋)

S サービスでは,半年ごと及び新機能リリース前に診断ツール X による脆弱性診断を実施することにしている。診断ツール X は,送信したリクエストとそれに対するレスポンスから脆弱性を検出する。

S サービスでは,HTTP レスポンスヘッダーに Content Security Policy(CSP)を設定している。図1に,S サービスの HTTP レスポンスヘッダーの例を示す。

枠で囲んだ HTTP レスポンスヘッダー(全10行。原本に行番号は無い)。1行目 HTTP/1.1 200 OK。2行目 Cache-Control: no-store。3行目 Content-Encoding: gzip。4行目 Content-Type: text/html; charset=UTF-8。5行目 Date: (省略)。6行目 X-Frame-Options: SAMEORIGIN。7行目 Strict-Transport-Security: max-age=31536000; includeSubDomains。8行目 Set-Cookie: JSESSIONID=e962879ef251f2117460cf0d5ce714e3; Secure; HttpOnly。9行目 Content-Security-Policy: default-src 'self';。10行目 Content-Length: 31337。
図1 S サービスの HTTP レスポンスヘッダーの例

図1の設定では,リソースの読込みとスクリプトの実行に関する動作は次のようになる。

〔インシデントの発生とその調査〕

ある日,S サービスを利用している B 社の管理者から H 社に対して,“S サービスの一般利用者であった元従業員 Z のローカル PC 上に,元従業員 Z が割り当てられていなかったプロジェクトのファイルが保存されていたので,S サービスに不具合がないか調査してほしい”との依頼があった。

S サービスのシステム担当者である U さんは,ログを確認するとともに,B 社の許可を得た上で,B 社の管理者の利用者 ID を使ってログインし,幾つかの画面を確認した。そのうち,プロジェクト進捗管理画面の HTML を図2に,その HTML が参照していた F1234567890.xlsx というファイルをテキストエディターで開いたときの内容を図3に示す。

枠で囲んだ HTML(全24行。原本に行番号は無い)。1行目 <html>。2行目 <head>。3行目 <meta charset="UTF-8">。4行目 <title>プロジェクト進捗管理</title>。5行目 <link href="/static/css/style.css" rel="stylesheet" type="text/css">。6行目 <script src="/static/js/action.js"></script>。7行目 </head>。8行目 <body>。9行目 <h1>プロジェクト進捗管理(プロジェクト ID:P00395000)</h1>。10行目 (省略)。11行目 <div name="alert">。12行目 <div name="alert-title">期限切れタスク一覧</div>。13行目 <div name="alert-description">。14行目 次のタスクが締切日を過ぎています。<br>。15行目 </div>。16行目 <ul className="delayed-task">。17行目 <li>G 社のコンペ資料作成(締切日過ぎ 1 日)</li>。18行目 <li>G 社の業界分析(締切日過ぎ 4 日)</li>。19行目 <li>個人タスク<script src="/files/F1234567890.xlsx"></script>(締切日過ぎ 5 日)</li>(原本では2行に折り返している)。20行目 </ul>。21行目 </div>。22行目 (省略)。23行目 </body>。24行目 </html>。
図2 プロジェクト進捗管理画面の HTML
枠で囲んだスクリプト(全16行。原本に行番号は無い)。1行目 (async function() {。2行目 const response = await fetch("/management/role");。3行目 const text = await response.text();。4行目 // 次の 2 行で csrf_token を取得。5行目 const tokenMatch = text.match(/id="csrf_token"[^>]*value="([^"]+)"/);。6行目 const csrfToken = tokenMatch[1];。7行目 await fetch("/management/roleset", {。8行目 method: "POST",。9行目 // POST メソッドのリクエスト body。10行目 body: new URLSearchParams({。11行目 "csrf_token": csrfToken,。12行目 "is_admin": "1",。13行目 "user_id": "U00331001"。14行目 })。15行目 });。16行目 })();。注記 整形とコメントの追記は,U さんによるものである。
図3 F1234567890.xlsx の内容

U さんは,調査の結果,図4に示す攻撃が実行されていたことを確認した。

枠で囲んだ手順。1. 元従業員 Z の利用者 ID でアクセスできるスレッドに,F1234567890.xlsx をアップロードした。2. 当該利用者 ID で,タスク管理画面から [ c ] に次の文字列を指定して,タスクを登録した。文字列:[ d ]。3. その後,2 で登録したタスクが次の条件を満たしたときに,[ e ] がプロジェクト進捗管理画面にアクセスした。条件:未完了の状態で,かつ,[ f ]。4. 3 の結果,図2の HTML が [ e ] の Web ブラウザに出力された。5. 4 の結果,図3のスクリプトが実行された。6. 5 の結果,元従業員 Z の利用者 ID であった U00331001 に対して次の処理が行われた。処理:[ g ]。(省略)。8. 元従業員 Z の利用者 ID で,調査依頼の発端となったファイルをダウンロードした。
図4 実行されていた攻撃

U さんは,図4の項番 2 と類似した文字列が指定されたタスクが登録されていないかどうかを確認したところ,完了済みタスクの中に類似したものがあることを確認した。しかし,このタスクによる攻撃は,CSP の設定で防御できていた。

U さんは,攻撃者がこの失敗の原因を分析し,失敗したときに使用した文字列に①工夫を加えることによって図4の項番 2 の文字列を作成し,攻撃を成功させたと推測した。

〔インシデントへの対応及び攻撃への対策〕

U さんは,まず必要なインシデント対応を行った。その結果,図4以外に成功した攻撃はないことが分かった。U さんは,結果を B 社の管理者に報告した。また,ほかの利用企業で同様の攻撃がなかったかどうかを調査したところ,なかったことも分かった。

次に,図4と同様の攻撃を防止するために,次の対策を行った。

〔開発プロセスの見直し検討〕

U さんは,図4の項番 4 の脆弱性のように診断ツール X で検知されないものであっても,検知できる可能性のある検査として,次の二つも実施するという開発プロセスの見直し案を作成した。

U さんは,開発プロセスの見直し案について承認を得て,見直しに着手した。

出題趣旨(IPA)

インシデント発生時は,インシデント対応を行うとともに,インシデントが攻撃によるものなのかどうか,脆弱性が悪用されたのかどうかを調べた上で,適切な再発防止策を検討する必要がある。本問では,Webアプリケーションの脆弱性を悪用されたインシデントを通して,セキュアプログラミングに対する理解,並びにHTML及びECMAScriptを読み解いて問題点及び原因を認識し,対策を講じる実践的能力を問う。

採点講評(問全体・IPA)

問1では,従業員によるWebアプリケーションへの攻撃を題材としたインシデントを通して,脆弱性の分析,攻撃手法の特定,及び対策の立案について出題した。全体として正答率は平均的であった。

設問と解答例

設問1 解答欄2つ

本文中の a,b に入れる適切な字句を,“できる”,“できない”のいずれかでそれぞれ答えよ。

〔a〕解答例

  • できない

〔b〕解答例

  • できない
解説

本文の根拠

図1

9行目 Content-Security-Policy: default-src 'self';。

〔S サービスの概要〕

S サービス以外のドメインからのリソースの読込み:a

〔S サービスの概要〕

script タグ内に直接記述されたスクリプトの実行:b

Content Security Policy(CSP)は,ページが読み込んでよいリソースの出どころを,サーバが HTTP レスポンスヘッダーで Web ブラウザに指示する仕組みである(W3C の Content Security Policy 仕様)。default-src は,script-src や img-src などの個別の指定が無い種類のリソースすべてに使われる既定の指定で,'self' はページと同じオリジン(スキーム・ホスト・ポートの組)だけを許す。図1は default-src 'self' だけなので,S サービス以外のドメインからはスクリプトも画像もスタイルシートも読み込めない。a は“できない”。

さらに CSP では,スクリプトの許可元を指定した時点で,script タグの中に直接書いたスクリプト(インラインスクリプト)や onclick などのイベントハンドラ属性は実行されなくなる。許すには 'unsafe-inline' や nonce・ハッシュを明示する必要があるが,図1にはどれも無い。よって b も“できない”である。

間違えやすい点。'self' は“自分のドメインから読み込んだものなら何でも許す”という意味で,インラインスクリプトの許可は含まない。b を“できる”とすると,問1の後半で攻撃者が“工夫”を要した理由(設問2(5))が説明できなくなる。

採点講評(IPA)

設問1は,正答率がやや低かった。Content Security Policy(CSP)を理解することは,堅牢なWebシステムを開発及び構築する上で重要である。リソース読込みの制御を適切に行うために,CSPの内容や緩和効果について理解を深めてほしい。

設問2(1)

図3のスクリプトは,表1中のどの機能を悪用するものか。機能名を答えよ。

解答例

  • ロール管理
解説

本文の根拠

図3

2行目 const response = await fetch("/management/role");。

図3

7行目 await fetch("/management/roleset", {。

表1 ロール管理

ロール管理:管理者が,利用者のロールを設定する。

図3のスクリプトは,まず“/management/role”を GET で呼び出して応答の HTML から csrf_token を取り出し(2〜6行目),次に“/management/roleset”へ csrf_token,is_admin=1,user_id=U00331001 を POST している(7〜15行目)。表1によれば,この二つのパスはどちらもロール管理機能の処理の流れ(1. ロール設定画面の表示,2. ロールの変更)そのものである。

つまりスクリプトは,ロール管理機能の正規の手順をなぞって,利用者 U00331001 のロールを管理者(is_admin=1)に変えようとしている。ロール管理は管理者が使う機能なので,このスクリプトが管理者の Web ブラウザで実行されると,管理者の権限でロールの変更が通ってしまう。

間違えやすい点。fetch の宛先だけを見て“利用者管理”と答えないこと。利用者 ID は利用者管理機能で発行されるが,ロール(管理者か一般利用者か)を設定するのは表1のロール管理機能である。

採点講評(IPA)

設問2は,(1)~(4)の正答率が高かった。図3及び図4から攻撃内容を読み取ることができている受験者が多かった。一方で,(5)の正答率がやや低かった。CSPによる制御を回避する攻撃手法について考察することは,攻撃者によるスクリプト実行を防ぐ対策を立案する上で重要である。CSPの仕組みについて理解を深めてほしい。

設問2(2) 解答欄1つ

図4中の c に入れる適切なタスクの項目を,表1中の字句を用いて答えよ。

〔c〕解答例

  • タスク名
解説

本文の根拠

表1 タスク管理

タスクには,次の項目を設定する。・タスク名,・タスクの詳細説明,・タスクの担当者,・タスクの締切日,・タスクの進捗状況,・タスクの完了フラグ。

表1 プロジェクト進捗管理

未完了のタスクのうち締切日を過ぎたものは,プロジェクト進捗管理画面にそのタスク名と締切日からの経過日数が表示される。

図2

19行目 <li>個人タスク<script src="/files/F1234567890.xlsx"></script>(締切日過ぎ 5 日)</li>

図2の HTML では,期限切れタスク一覧の li 要素の中に“個人タスク”に続けて script タグがそのまま出力されている。表1のプロジェクト進捗管理の説明によれば,この一覧に表示されるのは“タスク名と締切日からの経過日数”である。経過日数は“(締切日過ぎ 5 日)”の部分なので,script タグを含む文字列はタスク名として登録されたものだと分かる。c は“タスク名”である。

タスク名に入れた文字列がエスケープされずに別の利用者の画面へ出力されるので,これは保存型(格納型)のクロスサイトスクリプティング(XSS)である。

間違えやすい点。“タスクの詳細説明”も自由に文字列を書ける項目だが,プロジェクト進捗管理画面に表示されるのはタスク名だけである。表1の字句を用いて答えるので,“タスクの名称”などと言い換えない。

採点講評(IPA)

設問2は,(1)~(4)の正答率が高かった。図3及び図4から攻撃内容を読み取ることができている受験者が多かった。一方で,(5)の正答率がやや低かった。CSPによる制御を回避する攻撃手法について考察することは,攻撃者によるスクリプト実行を防ぐ対策を立案する上で重要である。CSPの仕組みについて理解を深めてほしい。

設問2(3) 解答欄1つ

図4中の d に入れる適切な文字列を,図2から抜き出して答えよ。

〔d〕解答例

  • 個人タスク<script src="/files/F1234567890.xlsx"></script>
解説

本文の根拠

図2

19行目 <li>個人タスク<script src="/files/F1234567890.xlsx"></script>(締切日過ぎ 5 日)</li>

図4

2. 当該利用者 ID で,タスク管理画面から c に次の文字列を指定して,タスクを登録した。文字列:d。

図2の19行目は,li 要素の中身が“タスク名”+“(締切日過ぎ 5 日)”という形で組み立てられている。S サービスが付け加えるのは後ろの経過日数の部分なので,攻撃者がタスク名として登録した文字列は,その手前の“個人タスク<script src="/files/F1234567890.xlsx"></script>”である。

普通のタスク名に見える“個人タスク”を前に付けているのは,一覧の見た目を不自然にしないためと考えられる。script タグそのものは画面に表示されないので,管理者の画面には“個人タスク(締切日過ぎ 5 日)”としか見えない。

間違えやすい点。図2から抜き出す設問なので,“(締切日過ぎ 5 日)”まで含めたり,li タグを含めたりしない。src の値の引用符やパスも図2のとおりに写す。

採点講評(IPA)

設問2は,(1)~(4)の正答率が高かった。図3及び図4から攻撃内容を読み取ることができている受験者が多かった。一方で,(5)の正答率がやや低かった。CSPによる制御を回避する攻撃手法について考察することは,攻撃者によるスクリプト実行を防ぐ対策を立案する上で重要である。CSPの仕組みについて理解を深めてほしい。

設問2(4) 解答欄3つ

図4中の e 〜 g に入れる適切な字句を答えよ。

〔e〕解答例

  • 管理者

〔f〕解答例

  • タスクの締切日を過ぎる。

〔g〕解答例

  • 利用者のロールを管理者に設定する。
解説

本文の根拠

表1 プロジェクト進捗管理

未完了のタスクのうち締切日を過ぎたものは,プロジェクト進捗管理画面にそのタスク名と締切日からの経過日数が表示される。

〔S サービスの概要〕

S サービスの利用者には 2 種類のロールがある。自社の全てのプロジェクトの情報にアクセスできる管理者と,自身に割り当てられているプロジェクトの情報だけにアクセスできる一般利用者である。

表1 ロール管理

パラメータ is_admin は指定した利用者のロールに応じて次のいずれかが設定される。- 管理者:is_admin=1,- 一般利用者:is_admin=0。

図3

12行目 "is_admin": "1",。13行目 "user_id": "U00331001"。

f は,攻撃用のタスク名が画面に出力される条件である。表1によれば,プロジェクト進捗管理画面にタスク名が出るのは“未完了のタスクのうち締切日を過ぎたもの”なので,図4の条件“未完了の状態で,かつ,f”の残りは“タスクの締切日を過ぎる”である。

e は,その画面を開いてスクリプトを実行させられた人である。図3のスクリプトが呼ぶロール管理機能は管理者しか使えないので,攻撃が成功するには管理者の Web ブラウザで実行される必要がある。U さんが“B 社の管理者の利用者 ID を使ってログイン”して図2の HTML を確認していることとも合う。e は“管理者”。g は図3の12・13行目のとおり,U00331001 に is_admin=1 を送る処理,つまり利用者のロールを管理者に設定する処理である。管理者になった Z は,割り当てられていないプロジェクトのファイルも含め,自社の全てのプロジェクトの情報にアクセスできるようになり,図4の項番8でファイルをダウンロードした。

間違えやすい点。スクリプトは csrf_token を正規の画面から取り出して送っているので,CSRF 対策のトークンはこの攻撃を防げない。同じオリジンで動くスクリプト(XSS)は,ログイン中の利用者になりすまして何でも操作できる。

採点講評(IPA)

設問2は,(1)~(4)の正答率が高かった。図3及び図4から攻撃内容を読み取ることができている受験者が多かった。一方で,(5)の正答率がやや低かった。CSPによる制御を回避する攻撃手法について考察することは,攻撃者によるスクリプト実行を防ぐ対策を立案する上で重要である。CSPの仕組みについて理解を深めてほしい。

設問2(5)

本文中の下線①について,工夫の内容を,具体的に答えよ。

解答例

  • 図3のスクリプトをSサービス内にアップロードする工夫
解説

本文の根拠

〔インシデントの発生とその調査〕

U さんは,図4の項番 2 と類似した文字列が指定されたタスクが登録されていないかどうかを確認したところ,完了済みタスクの中に類似したものがあることを確認した。しかし,このタスクによる攻撃は,CSP の設定で防御できていた。

〔インシデントの発生とその調査〕

U さんは,攻撃者がこの失敗の原因を分析し,失敗したときに使用した文字列に①工夫を加えることによって図4の項番 2 の文字列を作成し,攻撃を成功させたと推測した。

図4

1. 元従業員 Z の利用者 ID でアクセスできるスレッドに,F1234567890.xlsx をアップロードした。

表1 スレッド投稿

ファイルの参照時及びダウンロード時のパスは次のとおりである。/files/[一意のファイル識別子].[拡張子]。

設問1で見たとおり,図1の CSP(default-src 'self')の下では,script タグの中に直接書いたスクリプトも,他のドメインに置いたスクリプトも実行されない。先に失敗した攻撃は,このどちらかの形だったと考えられる。一方で,S サービス自身のオリジンから読み込むスクリプトは 'self' に当てはまるので実行される。

攻撃者は,スクリプトの本体を拡張子 xlsx のファイルに偽装して,スレッド投稿機能で S サービス内にアップロードした(図4の項番1)。アップロードしたファイルは“/files/[一意のファイル識別子].[拡張子]”という S サービス内のパスで参照できるので,タスク名には script タグの src にそのパスを書くだけでよい。これで CSP の 'self' の条件を満たし,スクリプトが実行された。解答例の“図3のスクリプトを S サービス内にアップロードする工夫”はこのことである。

書き方の注意。“具体的に”と求められているので,“CSP を回避する”だけでは足りない。何を(図3のスクリプトを)どこに(S サービス内に)置いたのかを書く。拡張子を xlsx にしてアップロード制限を通したことに触れてもよい。

採点講評(IPA)

設問2は,(1)~(4)の正答率が高かった。図3及び図4から攻撃内容を読み取ることができている受験者が多かった。一方で,(5)の正答率がやや低かった。CSPによる制御を回避する攻撃手法について考察することは,攻撃者によるスクリプト実行を防ぐ対策を立案する上で重要である。CSPの仕組みについて理解を深めてほしい。

設問3(1) 解答欄1つ

本文中の h に入れる追加すべき処理の内容を,具体的に答えよ。

〔h〕解答例

  • アップロードされたファイルの形式が拡張子と整合しているかをチェックする。
解説

本文の根拠

表1 スレッド投稿

アップロードできるファイルの拡張子は,docx,xlsx,pptx,pdf,jpg,gif 及び png の 7 種類である。

〔インシデントへの対応及び攻撃への対策〕

(1) 図4の項番 1 については,アップロードされたファイルが許可された拡張子であることのチェックに加えて,次の処理を追加する。処理:h

図3

図3 F1234567890.xlsx の内容

図4の項番1で攻撃者がアップロードした F1234567890.xlsx は,拡張子こそ許可された xlsx だが,中身は図3のとおりスクリプトのテキストである。拡張子のチェックはファイル名を見るだけなので,名前を付け替えれば何でも通ってしまう。

そこで,ファイルの中身を調べて,拡張子が示す形式と実際の形式が整合しているかをチェックする処理を加える。xlsx や docx は ZIP 形式,pdf・png・jpg・gif はそれぞれ決まった先頭のバイト列(シグネチャ)を持つので,中身がその形式でなければ受け付けない。解答例は“アップロードされたファイルの形式が拡張子と整合しているかをチェックする。”である。

書き方の注意。本文はすでに“許可された拡張子であることのチェック”をしているので,拡張子の制限を厳しくする答えは追加の処理にならない。“ファイルの中身(形式)”と“拡張子”を突き合わせることを書く。

設問3(2) 解答欄1つ

本文中の i に入れる適切な機能名を答えよ。

〔i〕解答例

  • プロジェクト進捗管理
解説

本文の根拠

〔インシデントへの対応及び攻撃への対策〕

(2) 図4の項番 4 について,類似の問題がないかどうか,S サービス全体を確認したところ,問題は 1 箇所だけだったので,表1の機能のうち,i について,②必要な処理を追加する。

図4

4. 3 の結果,図2の HTML が e の Web ブラウザに出力された。

図2

図2 プロジェクト進捗管理画面の HTML

図4の項番4は,タスク名に含まれた script タグが,そのまま図2の HTML に出力されたことである。この HTML を作っているのはプロジェクト進捗管理画面,つまりプロジェクト進捗管理機能である。

タスク名を入力するのはタスク管理機能だが,問題が起きたのは文字列を HTML に埋め込んで出力した箇所である。本文は“問題は 1 箇所だけだった”としているので,タスク管理画面など他の画面ではタスク名が正しく扱われており,期限切れタスク一覧を出すプロジェクト進捗管理機能だけが処理を欠いていたことになる。i は“プロジェクト進捗管理”である。

間違えやすい点。文字列を登録した“タスク管理”と答えないこと。XSS の対策は出力する側で行うのが基本で(設問3(3)),直す箇所は出力している機能である。

設問3(3)

本文中の下線②について,追加すべき処理の内容を,具体的に答えよ。

解答例

  • 出力時にエスケープ処理を施す。
解説

本文の根拠

図2

19行目 <li>個人タスク<script src="/files/F1234567890.xlsx"></script>(締切日過ぎ 5 日)</li>

〔インシデントへの対応及び攻撃への対策〕

表1の機能のうち,i について,②必要な処理を追加する。

図2では,タスク名の“<”や“>”がそのまま HTML に書き出されたため,Web ブラウザはそれを文字ではなく script タグとして解釈した。タスク名を HTML に出力するときに,“<”を“&lt;”,“>”を“&gt;”,“"”を“&quot;”,“&”を“&amp;”のように,HTML で特別な意味を持つ文字を文字参照に置き換えるエスケープ処理を施せば,タスク名は画面上に文字列として表示されるだけになり,スクリプトは実行されない。

入力時に記号を拒否する方法もあるが,タスク名にはさまざまな文字が使われうるうえ,入力された値が出力される場面は画面ごとに違う。出力する箇所ごとに,その文脈に合ったエスケープをするのが XSS 対策の基本である(IPA“安全なウェブサイトの作り方”)。解答例は“出力時にエスケープ処理を施す。”である。

書き方の注意。“サニタイジングする”“入力チェックをする”だけでは,プロジェクト進捗管理機能に追加する処理として的を外す。出力の時点でエスケープすることを書く。

設問4 解答欄1つ

本文中の j に入れる適切な検査方法を,具体的に答えよ。

〔j〕解答例

  • Sサービスの仕様を理解した専門家による脆弱性検査
解説

本文の根拠

〔S サービスの概要〕

S サービスでは,半年ごと及び新機能リリース前に診断ツール X による脆弱性診断を実施することにしている。診断ツール X は,送信したリクエストとそれに対するレスポンスから脆弱性を検出する。

〔インシデントへの対応及び攻撃への対策〕

なお,この処理が行われていないという脆弱性は,診断ツール X では検知されない。

〔開発プロセスの見直し検討〕

U さんは,図4の項番 4 の脆弱性のように診断ツール X で検知されないものであっても,検知できる可能性のある検査として,次の二つも実施するという開発プロセスの見直し案を作成した。

診断ツール X は,送ったリクエストとそれに対するレスポンスを見て脆弱性を探す。ところが今回の脆弱性は,タスク名を登録したリクエストの応答には現れず,そのタスクが未完了のまま締切日を過ぎた後に,別の画面(プロジェクト進捗管理画面)を開いたときに初めて出力に現れる。入力と出力が別の機能・別の時点にまたがるので,リクエストと応答を突き合わせるだけのツールでは検知されない。

これを見つけるには,ソースコードを解析する SAST に加えて,S サービスの仕様(どの項目がどの画面にどんな条件で出力されるか)を理解した専門家が,仕様に沿って手作業で行う脆弱性検査が有効である。解答例は“S サービスの仕様を理解した専門家による脆弱性検査”である。

講評のとおり,ログ分析・アノマリ検知・WAF の導入・権限チェックの追加などは,運用での対策や機能の追加であって,開発プロセスで脆弱性を見つける“検査方法”ではない。空欄は SAST と並ぶ検査なので,誰が何を基に検査するのかを書く。

採点講評(IPA)

設問4は,正答率が低かった。脆弱性を検出し修正するための開発プロセスを出題したが,“ログ分析を行う”や“IDの棚卸しを行う”,“アノマリ検知の仕組みを導入する”などの運用プロセスでの対策,“権限チェックを行う”,“多要素認証の仕組みを導入する”などの修正機能の追加,及び“WAFを導入する”などのセキュリティ製品導入に関する解答が散見された。開発プロセスに対する理解を深めてほしい。

出典:令和7年度 秋期 情報処理安全確保支援士試験 午後 問1(表記を一部改変)

問2 暗号資産交換業におけるセキュリティ

暗号資産交換業におけるセキュリティに関する次の記述を読んで,設問に答えよ。

A 社は従業員 50 名の暗号資産交換業者である。A 社では,3 年前から暗号資産 B コインを取り扱っており,20 万人の顧客が暗号資産口座を開設している。A 社には財務部があり,顧客の預けた時価 200 億円相当の B コインを顧客に代わって保有し管理している。

〔B コインの仕組み〕

B コインは,楕円曲線暗号を用いたデジタル署名方式を用いて,分散型台帳で管理される。B コインの保有者が,別の者に B コインを送ることを移転という。B コインを移転する際は,まず,B コインの移転先,移転数量などを含むバイナリ形式で表現された B コインの移転指示情報(以下,移転情報という)に対して,移転元の署名鍵を用いてデジタル署名し,次に,そのデジタル署名済みの移転情報を B コインの分散型台帳を保存するサーバ(以下,B コインノードという)の一つに送付する。デジタル署名済みの移転情報は,移転元の署名鍵に対応する検証鍵を用いて検証することができる。同一の移転情報は一度しか分散型台帳に記録されず,重複して B コインが移転されることはない。B コインノードは,誰でも自由にインターネット上に立ち上げることができる。

〔A 社のシステム構成〕

A 社のシステム構成を図1に,機器の概要を表1にそれぞれ示す。

インターネットに,クラウド基盤と A 社本社が接続している。クラウド基盤の中では,仮想 FW がインターネットに接続し,仮想 FW には VPN ゲートウェイ,顧客向けサーバ,従業員向けサーバ,基幹サーバ,台帳サーバが接続している。VPN ゲートウェイもインターネットに接続している。A 社本社の中では,FW がインターネットに接続し,FW に L3SW が接続し,L3SW に複数の業務 PC が接続している。A 社本社の中には破線で囲んだ施設 K があり,施設 K の中には鍵管理 PC だけがあって,どこにも接続していない。凡例:FW:ファイアウォール,L3SW:レイヤー3スイッチ,施設 K:鍵管理施設。
図1 A 社のシステム構成(抜粋)
名称,概要の2列の表。VPN ゲートウェイ:A 社本社内の業務 PC からの VPN 接続を終端する。顧客向けサーバ:A 社の顧客向けの機能を提供する。提供する機能には,出庫注1)依頼などがある。従業員向けサーバ:A 社の従業員向けに B コインを管理する機能を提供する。基幹サーバ:顧客の暗号資産口座に関する情報を集中的に管理する。台帳サーバ:B コインノードのうちの 1 台である。台帳サーバは,インターネット上の他の B コインノードとピアツーピア通信を行う。業務 PC:A 社の各従業員に貸与されている。FW では,インターネット上の Web サイトと通信が許可されている。業務に必要なアプリケーションソフトウェア及びマルウェア対策ソフトがインストールされている。TLS クライアント認証を用いた VPN ゲートウェイへの VPN 接続を利用できる。鍵管理 PC:B コインの移転時に用いる A 社開発のアプリケーションソフトウェア(以下,署名アプリという)がインストールされている。鍵管理 PC の製造元から調達して以降,一度もネットワークに接続しておらず,他の機器とのデータの授受には USB メモリだけを用いている。仮想 FW:ステートフルパケットインスペクション型 FW である。インターネットからは,顧客向けサーバへの通信だけを許可する。VPN ゲートウェイからは,従業員向けサーバへの通信だけを許可する。基幹サーバからは,顧客向けサーバ,従業員向けサーバ及び台帳サーバへの通信だけを許可する。台帳サーバからは,インターネットへの通信だけを許可する。顧客向けサーバ及び従業員向けサーバからは,全ての通信を禁止する。注1) 顧客の A 社に預けている B コインを顧客自身に移転することを出庫という。
表1 A 社の機器の概要(抜粋)

施設 K には鍵管理 PC と監視カメラだけが設置してあり,施設 K はネットワークから遮断されている。監視カメラの映像は,監視カメラの内蔵ストレージに保存され,定期的に内蔵ストレージから別の媒体にコピーして保管される。施設 K の出入口には金属探知機がある。A 社が保有し管理する B コインの署名鍵(以下,署名鍵 S という)は鍵管理 PC に保存してあり,対応する検証鍵(以下,検証鍵 V という)は基幹サーバに保存してある。施設 K には,①サイドチャネル攻撃を防ぐ対策が施されている。A 社は施設 K について平常時の運用ルールを図2のとおり定めている。

枠で囲んだ運用ルール。1. 財務部の従業員だけに入室を許可する。2. 電子機器の持込み及び持出しは,会社の用意した USB メモリ(以下,業務用メディアという)の持込み及び持出しだけを許可する。
図2 施設 K の平常時の運用ルール(抜粋)

出庫依頼は平均して 1 日 5 件あり,毎営業日に出庫依頼の処理(以下,出庫業務という)が行われる。出庫業務の処理手順を図3に示す。

枠で囲んだ処理手順。手順1 午前 9 時,基幹サーバが,未処理の出庫依頼を顧客向けサーバから取り出す。そして,移転情報を記録したファイルを出庫依頼ごとに一つずつ生成し,従業員向けサーバに全てアップロードする。手順2 午前 10 時,当日の出庫業務の担当者(以下,当日担当者という)が,次の作業を行う。(ⅰ) 自身の業務 PC を用いて,手順 1 で生成された各ファイルを従業員向けサーバから全てダウンロードし,所定の場所から取り出した空の業務用メディアに全て保存する。手順 1 で生成されたファイルが一つもない場合は,出庫業務を終了する。(ⅱ) 業務 PC から業務用メディアを取り外し,業務用メディアを持って施設 K に入室する。(ⅲ) 鍵管理 PC の電源を入れ,業務用メディアを接続し,署名アプリを起動する。(ⅳ) 業務用メディア内の移転情報を記録した各ファイルを署名アプリに読み込み,移転情報に対して署名鍵 S を用いてデジタル署名する。デジタル署名済みの移転情報を記録した各ファイルを業務用メディアに保存する。(ⅴ) 鍵管理 PC から業務用メディアを取り外し,鍵管理 PC の電源を切る。(ⅵ) 業務用メディアを持って施設 K から退室し,自身の業務 PC に業務用メディアを接続する。(ⅶ) 自身の業務 PC を用いて,業務用メディア内のデジタル署名済みの移転情報を記録した各ファイルを,従業員向けサーバに全てアップロードする。(ⅷ) 業務用メディア内のデータを全て消去し,所定の場所に返却する。手順3 午後 1 時,基幹サーバが,手順 2(ⅶ)でアップロードされた各ファイルを従業員向けサーバから全てダウンロードして,各ファイルに記録された移転情報と手順 1 で生成したファイルに記録された移転情報が一致するかどうかを検査する。また,各移転情報に付与されたデジタル署名を検証鍵 V で検証する。異常がない場合,全てのデジタル署名済みの移転情報を台帳サーバに送付する。移転情報が一致しなかった場合又はデジタル署名の検証に失敗した場合,処理を中止し,財務部の従業員全員に電子メールで警告する。注記 財務部には複数の従業員がおり,営業日ごとの出庫業務の担当者を事前に割り当てている。
図3 出庫業務の処理手順(概要)

〔B コインの不正移転への対策強化〕

A 社の経営陣は,保有し管理する B コインの不正移転のうち,第三者の攻撃によるもの及び従業員一人の不正によるものの防止策を強化したいと考えた。そこで,セキュリティ部に所属する情報処理安全確保支援士(登録セキスペ)の J さんに,そういった不正移転の想定事例をまとめるよう指示した。J さんは図4のとおり想定事例をまとめた。

枠で囲んだ二つの想定事例。想定事例(a) 第三者の攻撃:当日担当者が標的型攻撃メールを受信し,マルウェアを含む添付ファイル(以下,添付ファイルに含まれていたマルウェアをマルウェア X という)を業務 PC で開いてしまい,業務 PC がマルウェア X に感染する。マルウェア X は,マルウェア対策ソフトに検知されず,攻撃者の指示に従って,PC 上の任意のファイルの書換えやインターネット通信を行うことが可能であるとする。図3の手順 2(ⅳ)では,デジタル署名しようとする移転情報の内容を当日担当者が確認していない。そこで攻撃者が,②図3の手順 2(ⅰ)と(ⅱ)の間及び(ⅵ)と(ⅶ)の間のそれぞれにおいてマルウェア X に特定の処理をさせる(この部分に下線②が付いている)。その結果,図3の手順 3 で警告の電子メールが送られないまま,B コインが攻撃者に移転される。想定事例(b) 従業員一人の不正:当日担当者が,図3の手順 2(ⅳ)の作業中に署名鍵 S を業務用メディアにコピーする。当日担当者は,図3の手順 2(ⅵ)の後,業務 PC で業務用メディアから署名鍵 S を取り出し,自身の個人メールアドレスに送付する。後日,自宅で,自身に A 社の B コインを移転させる移転情報を作成してデジタル署名し,インターネット上に自身で設置した B コインノードにこの移転情報を送付する。その結果,B コインが当日担当者に移転される。
図4 想定事例

A 社の経営陣は出庫業務の処理手順を見直すよう財務部に指示した。財務部は,想定事例(a)に対しては,不正な移転情報を検知できるように,図5に示すシステム及び手順の改修案を考えた。

枠で囲んだ箇条書き。・手順 1 において,基幹サーバは,移転情報を記録したファイルに対してメッセージダイジェストを計算し,移転情報を記録したファイルの名称とメッセージダイジェストとの対応のリストを記録した一つのテキストファイル(以下,照合ファイルという)を生成し,照合ファイルも従業員向けサーバにアップロードするように改修する。・手順 2(ⅰ)において,照合ファイルも従業員向けサーバからダウンロードし,業務用メディアに保存するように改修する。・手順 2(ⅳ)において,当日担当者は,移転情報を記録したファイル数が当日の出庫依頼の件数と一致することを確認し,不一致の場合はデジタル署名せずに出庫業務を終了する作業を追加する。・署名アプリは,移転情報を記録したファイルに重複がなく,移転情報を記録した各ファイルのメッセージダイジェストが照合ファイルに記録されたものと一致した場合だけ移転情報にデジタル署名し,それ以外の場合には警告画面を表示するように改修する。
図5 システム及び手順の改修案

A 社の経営陣がこの改修案を J さんにレビューさせたところ,J さんは,この改修案では,正規の移転情報を記録したファイルの一つを不正な移転情報に書き換えた上で,メッセージダイジェストが一致するように照合ファイルを書き換えることができてしまうと指摘し,改修案において,照合ファイルにメッセージダイジェストを記録する代わりに基幹サーバ及び署名アプリに共通鍵をもたせ,その共通鍵を使った a を記録するよう提言した。

想定事例(b)に対して財務部は,出庫業務の担当者に対する研修を強化する対策に加えて,③図3の手順2の作業中における不正行為の機会を減らす対策を講じることにした。

A 社の経営陣がセキュリティ部に業務 PC のログと監視カメラの映像を分析させたところ,事業開始以来,流出事案につながる不正の兆候は発見されなかった。

〔M 社による A 社の買収〕

半年後,従業員 200 名で暗号資産交換業を営む M 社が A 社を買収し,A 社の事業は M 社に統合されることになった。M 社では,M 社の署名鍵を T 社製ハードウェアセキュリティモジュール(以下,HSM という)に格納し,HSM を HSM 管理用のサーバ(以下,HSM 管理サーバという)に USB ケーブルで接続してから操作している。HSM 管理サーバは,M 社内の LAN に接続されている。

事業統合に伴って,施設 K を閉鎖し,署名鍵 S を M 社に移管する方針になった。M 社では署名鍵のネットワーク経由での送信を禁止する業務規程がある。そこで M 社は A 社に,図6に示す署名鍵 S の移送及び確認方法を提案した。

枠で囲んだ作業手順。作業1 鍵の移送用の USB メモリ(以下,移送用メディアという)を用意しておく。A 社の財務部の従業員と M 社の従業員が施設 K 内で,鍵管理 PC を用いて署名鍵 S をパスワード注1)付き圧縮ファイルに圧縮し,この圧縮ファイルを空の移送用メディアに保存する。パスワードは紙に書き留める。作業2 A 社の従業員と M 社の従業員が移送用メディア及びパスワードを書き留めた紙を M 社まで持ち運ぶ。作業3 A 社の従業員と M 社の従業員が,HSM 管理サーバに移送用メディアを接続して,紙に書き留められたパスワードを使って移送用メディア内で圧縮ファイルを展開する。その後 HSM に署名鍵 S を読み込んで登録する。作業4 A 社の従業員と M 社の従業員が,HSM で署名鍵 S を使って移転情報にデジタル署名を付与し,A 社が保有し管理していた B コインがその移転情報を使って移転できるかどうかをテストする。作業5 A 社の従業員と M 社の従業員が,移送用メディアの内容を消去する。注記1 移送作業中,M 社の従業員は施設 K への入室を許可されるものとする。注記2 A 社の従業員と M 社の従業員がそろってミスをする又は不正行為を共謀するリスクは無視できるほど低いものとする。注1) パスワードは,オフライン解析を試みる攻撃に対して十分な強度のものを選ぶ。
図6 署名鍵 S の移送及び確認方法

A 社の経営陣から指示があり,J さんがこの方法によって安全に署名鍵 S を移送できるかどうかを検討したところ,図6の方法には④幾つかの問題点があることが分かった。そこで,J さんは,図7を起案した。

枠で囲んだ作業手順。作業1 M 社の従業員が,A 社の財務部の従業員の立会いの下,HSM 管理サーバを操作して HSM 内に 3,072 ビットの RSA 暗号の鍵ペアとして暗号鍵(以下,暗号鍵 E という)及び復号鍵(以下,復号鍵 D という)を生成し,暗号鍵 E を HSM 管理サーバに接続した空の移送用メディアに保存する。作業2 A 社の従業員と M 社の従業員が共同で,移送用メディアを施設 K まで持ち運ぶ。作業3 A 社の従業員と M 社の従業員が,施設 K 内の鍵管理 PC で,移送用メディアから暗号鍵 E を読み込む。そして,[ b ] を [ c ] で [ あ ] し,生成されたデータを移送用メディアに保存する。移送用メディアから暗号鍵 E を削除する。作業4 A 社の従業員と M 社の従業員が共同で,移送用メディアを HSM 管理サーバまで持ち運ぶ。作業5 A 社の従業員と M 社の従業員が,移送用メディアを HSM 管理サーバに接続する。作業6 A 社の従業員と M 社の従業員が,移送用メディアから読み込んだデータを HSM にアップロードする。HSM 内でこのデータを [ d ] で [ い ] し,得られた [ e ] を HSM に登録する。作業7 (図6の作業4と同じ)。作業8 (図6の作業5と同じ)。注記1 移送作業中,M 社の従業員は施設 K への入室を許可されるものとする。注記2 A 社の従業員と M 社の従業員がそろってミスをする又は不正行為を共謀するリスクは無視できるほど低いものとする。
図7 J さんの案

J さんは当初,図7の案では,⑤図7の作業 4 で移送用メディアが盗難に遭ったとしても署名鍵 S は漏えいしないと考えていた。しかし,J さんが図7の案を詳細に検討したところ,作業 2 及び 4 で移送用メディアを安全に持ち運びできたとしても,HSM 管理サーバが仮にマルウェアに感染し,その結果,攻撃者の指示によって⑥図7の作業1で移送用メディアに保存されるファイルが書き換えられ,かつ,図7の作業 5 で移送用メディアの内容を読み取られてしまった場合には,署名鍵 S が攻撃者に漏えいするリスクがあると分かった。

そこで J さんは,HSM の機能を利用して,移送用メディアに保存されるファイルの改ざんを検知できるように改良した手順を A 社及び M 社の経営陣に提案した。その結果,改良した手順を用いて施設 K から HSM まで署名鍵 S を移送することが決定した。

出題趣旨(IPA)

近年,サイバー攻撃の増加に伴い,情報システムの設計,開発並びに運用等のあらゆる場面において,暗号技術を理解することがますます重要になっている。暗号の適切な利用によって情報の機密性や完全性を担保することができる一方,暗号の不適切な利用はシステムの脆弱性を生むことにつながる。本問では,暗号資産交換業における暗号鍵の管理を題材として,情報の暗号化及び復号,並びにデジタル署名の生成及び検証のそれぞれの処理に関する基礎的な理解を問うとともに,暗号鍵の暗号化といった暗号技術の高度な応用力を問う。

採点講評(問全体・IPA)

問2では,暗号資産交換業における暗号鍵の管理を題材に,暗号技術の適切な利用方法について出題した。全体として正答率は平均的であった。

設問と解答例

設問1

楕円曲線暗号を用いたデジタル署名アルゴリズムを解答群の中から全て選び,記号で答えよ。解答群:ア(AES),イ(ECDH),ウ(ECDSA),エ(EdDSA),オ(RSA),カ(SHA-256)

解答例

  • ウ,エ
解説

本文の根拠

〔B コインの仕組み〕

B コインは,楕円曲線暗号を用いたデジタル署名方式を用いて,分散型台帳で管理される。

楕円曲線暗号を使ったデジタル署名アルゴリズムは,ECDSA(Elliptic Curve Digital Signature Algorithm)と EdDSA(Edwards-curve Digital Signature Algorithm。Ed25519 など)である。どちらも名前の“DSA”が示すとおり署名方式で,NIST FIPS 186-5 に規定されている。正解はウとエ。

他の選択肢。ECDH は楕円曲線を使うが,鍵共有(鍵交換)の方式であって署名ではない。AES は共通鍵暗号,RSA は素因数分解の困難さに基づく公開鍵暗号・署名方式で楕円曲線は使わない。SHA-256 はハッシュ関数である。

間違えやすい点。“全て選び”なので一つでは足りない。“EC”が付くかどうかで選ぶと ECDH を拾ってしまうので,署名か鍵共有かまで確かめる。

設問2

本文中の下線①について,攻撃にはどのような手法が考えられるか。手法を具体的に答えよ。

解答例

  • 施設Kの外から,鍵管理PCの作動音や鍵管理PCから放出される電磁波を観測し,署名鍵Sを推測する。
解説

本文の根拠

〔A 社のシステム構成〕

施設 K には鍵管理 PC と監視カメラだけが設置してあり,施設 K はネットワークから遮断されている。

〔A 社のシステム構成〕

施設 K には,①サイドチャネル攻撃を防ぐ対策が施されている。

表1 鍵管理 PC

鍵管理 PC の製造元から調達して以降,一度もネットワークに接続しておらず,他の機器とのデータの授受には USB メモリだけを用いている。

サイドチャネル攻撃は,暗号処理をしている機器から漏れ出る物理的な情報(処理時間,消費電力,電磁波,音など)を観測して,内部の秘密鍵を推測する攻撃である。署名鍵 S は鍵管理 PC の中にあり,鍵管理 PC はネットワークにつながっていないので,ネットワーク越しには盗めない。残る手段は,鍵管理 PC がデジタル署名の計算をしているときに出す電磁波や作動音を外から観測することである。

施設 K は入室できる人も持ち込める物も限られている(図2)。そのため攻撃者は施設 K の中には入れず,施設 K の外から観測することになる。解答例は“施設 K の外から,鍵管理 PC の作動音や鍵管理 PC から放出される電磁波を観測し,署名鍵 S を推測する。”で,施設の電磁シールドや防音が下線①の対策に当たる。

書き方の注意。“具体的に”とあるので,何を(作動音・電磁波を)どこから(施設 K の外から)観測し,何を得るのか(署名鍵 S)まで書く。施設 K に侵入して鍵管理 PC を盗むような答えは,サイドチャネル攻撃ではない。

設問3(1) 解答欄2つ

図4中の下線②について,どのような処理をさせるのか。処理の内容を答えよ。

〔(ⅰ)と(ⅱ)の間〕解答例

  • Bコインを攻撃者に移転する移転情報を記録したファイルを業務用メディア内に追加する。

〔(ⅵ)と(ⅶ)の間〕解答例

  • Bコインを攻撃者に移転する署名済みの移転情報を記録したファイルを攻撃者に送信するとともに,業務用メディアから削除する。
解説

本文の根拠

図4 想定事例(a)

マルウェア X は,マルウェア対策ソフトに検知されず,攻撃者の指示に従って,PC 上の任意のファイルの書換えやインターネット通信を行うことが可能であるとする。

図4 想定事例(a)

図3の手順 2(ⅳ)では,デジタル署名しようとする移転情報の内容を当日担当者が確認していない。

図3 手順3

基幹サーバが,手順 2(ⅶ)でアップロードされた各ファイルを従業員向けサーバから全てダウンロードして,各ファイルに記録された移転情報と手順 1 で生成したファイルに記録された移転情報が一致するかどうかを検査する。

〔B コインの仕組み〕

B コインノードは,誰でも自由にインターネット上に立ち上げることができる。

(ⅰ)と(ⅱ)の間は,正規のファイルを業務用メディアに保存した直後,施設 K に持ち込む前である。ここでマルウェア X が,B コインを攻撃者に移転する移転情報のファイルを業務用メディアに追加する。当日担当者は手順2(ⅳ)で移転情報の中身を確かめないので,署名アプリは不正なファイルにも署名鍵 S で署名してしまう。

(ⅵ)と(ⅶ)の間は,署名済みのファイルを持ち帰って業務 PC に接続した直後,アップロードする前である。ここでマルウェア X は,攻撃者向けの署名済み移転情報のファイルをインターネット経由で攻撃者に送り,業務用メディアから削除する。攻撃者は,誰でも立ち上げられる B コインノードにこれを送付すれば移転を成立させられる。削除しておくのは,手順3の基幹サーバの検査を通すためである。ファイルが残っていると,手順1で生成していない移転情報が混じって“一致しなかった”と判定され,警告の電子メールが送られてしまう。

書き方の注意。二つの処理がそろって初めて“警告が送られないまま移転される”。前半は“追加する”こと,後半は“攻撃者に送信する”ことと“業務用メディアから削除する”ことの両方を書く。正規のファイルを書き換える答えは,手順3の一致の検査で見つかるので不十分である。

採点講評(IPA)

設問3(1)は,正答率がやや低かった。一般に,攻撃者が不正行為を行うために用いる手段を推測することは,セキュリティを強化する上で重要である。システム構成及び業務手順を詳細に把握し,既存業務における弱点を見つけられるようにしてほしい。

設問3(2) 解答欄1つ

本文中の a に入れる共通鍵を使った適切な暗号技術を答えよ。

〔a〕解答例

  • メッセージ認証符号
解説

本文の根拠

〔B コインの不正移転への対策強化〕

J さんは,この改修案では,正規の移転情報を記録したファイルの一つを不正な移転情報に書き換えた上で,メッセージダイジェストが一致するように照合ファイルを書き換えることができてしまうと指摘し,改修案において,照合ファイルにメッセージダイジェストを記録する代わりに基幹サーバ及び署名アプリに共通鍵をもたせ,その共通鍵を使った a を記録するよう提言した。

メッセージダイジェスト(ハッシュ値)は,誰でも同じ計算ができる。業務 PC に感染したマルウェア X は,移転情報のファイルを書き換えたうえで,そのダイジェストを計算し直して照合ファイルも書き換えられるので,照合は素通りになる。

基幹サーバと署名アプリだけが持つ共通鍵を使い,ファイルと鍵からメッセージ認証符号(MAC。HMAC など)を計算して照合ファイルに記録すれば,鍵を持たない攻撃者は正しい MAC を作れない。署名アプリは自分の鍵で MAC を計算し直して照合ファイルの値と比べることで,ファイルの改ざんを検知できる。a は“メッセージ認証符号”である。

間違えやすい点。講評によれば“デジタル署名”という誤答が多かった。デジタル署名は秘密鍵で署名し公開鍵で検証する公開鍵暗号の技術であり,“共通鍵を使った”という空欄の条件に合わない。

採点講評(IPA)

設問3(2)は,正答率が低かった。“デジタル署名”という解答が多く見られた。さまざまな暗号技術をしっかり理解してほしい。

設問3(3)

本文中の下線③について,対策を具体的に答えよ。

解答例

  • 当日担当者を複数名とし,互いに確認しながら作業を実施するように手順を変更する。
解説

本文の根拠

〔B コインの不正移転への対策強化〕

想定事例(b)に対して財務部は,出庫業務の担当者に対する研修を強化する対策に加えて,③図3の手順2の作業中における不正行為の機会を減らす対策を講じることにした。

図4 想定事例(b)

当日担当者が,図3の手順 2(ⅳ)の作業中に署名鍵 S を業務用メディアにコピーする。

図3

注記 財務部には複数の従業員がおり,営業日ごとの出庫業務の担当者を事前に割り当てている。

想定事例(b)は,当日担当者が一人で施設 K に入り,誰にも見られずに署名鍵 S を業務用メディアにコピーできることから起きる。不正の“機会”を減らすには,一人で作業する時間を無くせばよい。当日担当者を複数名にし,互いに確認しながら作業する(二人以上での作業,相互けん制)手順に変えれば,一人だけでは署名鍵 S を持ち出せない。

図3の注記のとおり財務部には複数の従業員がいて担当を割り当てているので,担当を一日複数名にすることは実現できる。解答例は“当日担当者を複数名とし,互いに確認しながら作業を実施するように手順を変更する。”である。

書き方の注意。監視カメラの映像の確認やログの分析は,不正を後から見つける対策であって,作業中の機会を減らす対策ではない。研修の強化は本文ですでに挙がっている。

設問4(1)

本文中の下線④について,問題点のうちリスクの最も高いものを答えよ。

解答例

  • 作業2において,パスワードで暗号化した署名鍵Sと紙に書き留めたパスワードを一緒に移送している点
解説

本文の根拠

図6

鍵管理 PC を用いて署名鍵 S をパスワード注1)付き圧縮ファイルに圧縮し,この圧縮ファイルを空の移送用メディアに保存する。パスワードは紙に書き留める。

図6

作業2 A 社の従業員と M 社の従業員が移送用メディア及びパスワードを書き留めた紙を M 社まで持ち運ぶ。

図6では,署名鍵 S をパスワードで暗号化した圧縮ファイルと,そのパスワードを書き留めた紙を,作業2で一緒に持ち運んでいる。パスワード自体はオフライン解析に耐える強度のものを選んでいても,移送中に移送用メディアと紙の両方を盗まれたり紛失したりすれば,誰でも圧縮ファイルを展開して署名鍵 S を手に入れられる。暗号化の意味がなくなるので,これが最もリスクの高い問題点である。

図6には,HSM 管理サーバに接続してそのメディア上で展開する点(作業3)など他の問題もあるが,移送という作業そのものに一番大きな穴があるのは作業2である。解答例は“作業 2 において,パスワードで暗号化した署名鍵 S と紙に書き留めたパスワードを一緒に移送している点”である。

書き方の注意。講評のとおり,暗号鍵(ここではパスワード)と暗号文を同時に入手されれば情報は知られてしまう。どの作業で,何と何を一緒にしているのかを書く。

採点講評(IPA)

設問4(1)は,正答率が平均的であった。情報の暗号化において暗号鍵としてパスワードを用いることは一般的であり,適切にパスワードを管理すれば情報の機密性を守ることができる。しかし,攻撃者が暗号文とパスワードを同時に入手できれば情報が攻撃者に知られてしまう。パスワードなどの暗号鍵及び暗号化した情報の管理方法を併せて検討してほしい。

設問4(2) 解答欄6つ

図7中の b 〜 e に入れる適切な字句を b〜e の解答群の中から,[ あ ],[ い ] に入れる適切な字句をあ,いの解答群の中から,それぞれ選び,記号で答えよ。なお,解答は重複して選んでもよい。b〜e の解答群:ア(暗号鍵 E),イ(検証鍵 V),ウ(署名鍵 S),エ(復号鍵 D)。あ,いの解答群:オ(暗号化),カ(検証),キ(デジタル署名),ク(復号)

〔b〕解答例

  • ウ

〔c〕解答例

  • ア

〔d〕解答例

  • エ

〔e〕解答例

  • ウ

〔あ〕解答例

  • オ

〔い〕解答例

  • ク
解説

本文の根拠

図7 作業1

HSM 管理サーバを操作して HSM 内に 3,072 ビットの RSA 暗号の鍵ペアとして暗号鍵(以下,暗号鍵 E という)及び復号鍵(以下,復号鍵 D という)を生成し,暗号鍵 E を HSM 管理サーバに接続した空の移送用メディアに保存する。

図7 作業3

そして,b を c で [ あ ] し,生成されたデータを移送用メディアに保存する。

図7 作業6

HSM 内でこのデータを d で [ い ] し,得られた e を HSM に登録する。

図7は,公開鍵暗号を使った鍵の受け渡しである。受け取る側(HSM)が RSA の鍵ペアを作り,公開してよい暗号鍵 E だけを施設 K に届ける。施設 K では,署名鍵 S(b=ウ)を暗号鍵 E(c=ア)で暗号化(あ=オ)し,その暗号文を移送用メディアに入れて持ち帰る。HSM の中では,HSM から出ない復号鍵 D(d=エ)で復号(い=ク)し,得られた署名鍵 S(e=ウ)を登録する。

復号鍵 D は HSM の外に出ないので,署名鍵 S が平文で HSM の外に現れることは一度もない。

間違えやすい点。“デジタル署名”“検証”は署名鍵と検証鍵の組で使う操作で,ここで行うのは秘密を守るための暗号化と復号である。e は復号して“得られた”もの,つまり移送の対象だった署名鍵 S で,b と同じ記号になる(設問の“重複して選んでもよい”はこのため)。

設問4(3)

本文中の下線⑤について,J さんが考えていた根拠を答えよ。

解答例

  • 復号鍵Dがないので,暗号化された署名鍵Sは復号できない。
解説

本文の根拠

本文

J さんは当初,図7の案では,⑤図7の作業 4 で移送用メディアが盗難に遭ったとしても署名鍵 S は漏えいしないと考えていた。

図7 作業3

移送用メディアから暗号鍵 E を削除する。

作業4で持ち運ぶ移送用メディアに入っているのは,暗号鍵 E で暗号化した署名鍵 S だけである(暗号鍵 E も作業3で削除している)。これを元に戻すには,対になる復号鍵 D が要るが,復号鍵 D は作業1で HSM の中に生成され,HSM の外には出ていない。

したがって,移送用メディアを盗んだ者には暗号化された署名鍵 S を復号する手段がなく,署名鍵 S は漏えいしない。解答例は“復号鍵 D がないので,暗号化された署名鍵 S は復号できない。”である。

書き方の注意。“暗号化しているから”だけでは根拠として足りない。図6との違いは,復号に必要な鍵(復号鍵 D)がメディアと一緒に運ばれていない点にある。そこまで書く。

設問4(4)

本文中の下線⑥について,攻撃者はファイルを何に書き換えるか。書換え後のファイルの内容を答えよ。

解答例

  • 攻撃者の生成した鍵ペアの暗号鍵
解説

本文の根拠

本文

HSM 管理サーバが仮にマルウェアに感染し,その結果,攻撃者の指示によって⑥図7の作業1で移送用メディアに保存されるファイルが書き換えられ,かつ,図7の作業 5 で移送用メディアの内容を読み取られてしまった場合には,署名鍵 S が攻撃者に漏えいするリスクがあると分かった。

図7 作業1

暗号鍵 E を HSM 管理サーバに接続した空の移送用メディアに保存する。

作業1で移送用メディアに保存されるファイルは暗号鍵 E である。HSM 管理サーバに感染したマルウェアがこれを,攻撃者が自分で生成した鍵ペアの暗号鍵(公開鍵)にすり替えると,施設 K の鍵管理 PC は気付かずにその鍵で署名鍵 S を暗号化する。作業5で移送用メディアが再び HSM 管理サーバに接続されたとき,マルウェアがその暗号文を読み取って攻撃者に送れば,攻撃者は手元の復号鍵で署名鍵 S を復号できる。

公開鍵が本物かどうか(HSM が作った鍵かどうか)を確かめる手段が無いことが弱点で,いわゆる鍵のすり替え(中間者攻撃)にあたる。本文の“HSM の機能を利用して,移送用メディアに保存されるファイルの改ざんを検知できるように改良した”は,この対策である。解答例は“攻撃者の生成した鍵ペアの暗号鍵”である。

書き方の注意。HSM が作った暗号鍵 E を盗んでも,対の復号鍵 D は HSM の中にあるので攻撃者は使えない。攻撃者が“自分の鍵ペア”の暗号鍵に書き換えるからこそ,後で復号できる点を押さえる。

出典:令和7年度 秋期 情報処理安全確保支援士試験 午後 問2(表記を一部改変)

問3 情報システムのセキュリティ強化

情報システムのセキュリティ強化に関する次の記述を読んで,設問に答えよ。

P 社は,従業員 100 名の機械部品商社である。P 社には,総務部,営業部,技術部が,また,総務部には経理係と情報システム係がある。

従業員には,一人 1 台の社有 PC 及び社有スマートフォン(以下,両者を併せて情報端末といい,スマートフォンをスマホという)を貸与している。さらに,社有スマホの故障,災害発生などの緊急時については,個人所有のスマホの利用を許可している。

情報端末以外の P 社の情報システムの管理は,総務部の H 部長配下の情報システム係の T 主任と F さんが行っている。各部には,情報システム係をサポートする情報セキュリティ推進者がいる。

P 社では,表1に示す情報端末などの利用規程を定めている。

項番,情報端末など,項目,規程の4列の表。項番1 社有 PC。(1)初期設定:・次の初期設定を情報システム係が P 社内で行う。− Q 社のマルウェア対策ソフトを導入し,リアルタイムスキャンを有効にする。− 起動時及び起動後 1 時間ごとに Q 社のマルウェア定義ファイル配布サイトに接続して更新するように設定する。(2)OS:・ベンダーがサポートしているバージョン X 又はバージョン Y注1)を利用する。・利用者は,脆弱性修正プログラムがリリースされたら,OS のアップデート機能を用いて,2 週間以内に適用する。(3)確認:・各部の情報セキュリティ推進者が,利用者が項番 1(2)に従って適切に利用しているかどうかを毎月確認する。項番2 社有スマホ,緊急時に利用する個人所有のスマホ。(1)OS:・利用者は,脆弱性修正プログラムがリリースされたら 1 週間以内に適用する。(2)アプリケーションプログラム(以下,アプリという):・利用者は,毎週スマホのアプリ管理機能で最新化を行う。・利用者は,アプリ内での認証機能には,可能であれば,生体認証を利用する。(3)スマホのスクリーンロック:・一定時間操作がない場合は,スクリーンロックが行われるように設定する。・スクリーンロックの解除には,可能であれば,生体認証を利用する。注1) バージョン X は 1 年後にサポート終了を迎える。バージョン Y はその後継である。
表1 情報端末などの利用規程(抜粋)

〔社有 PC の OS の現状〕

社有 PC は,バージョン X から,バージョン Y への OS の移行中である。移行は,各部の情報セキュリティ推進者の管理の下,6 か月以内に完了させることになっている。

〔情報システムの現状〕

P 社では,V 社の SaaS(以下,V サービスという)及び W 社の SaaS(以下,W サービスという)を使っている。オンプレミスの情報システムはない。P 社のネットワーク図を図1に示す。

インターネットに,V サービス,P 社,W サービスが接続している。V サービスの中には,権威 DNS サービス,公開 Web サービス,Web メールサービス,認証基盤サービスがある。P 社の中では,M-FW がインターネットに接続し,M-FW に総務部 LAN,営業部 LAN,技術部 LAN が接続している。W サービスの中では,W-GW がインターネットに接続し,W-GW の配下に破線で囲んだ P 社専用 W サービス注1)があり,その中に人事労務サービス,販売管理サービス,ファイルサービス,社内 Web サービスがある。凡例:M-FW:多機能ファイアウォール,W-GW:W サービスのレイヤー3ゲートウェイ。注記 総務部 LAN,営業部 LAN,技術部 LAN では,レイヤー2 スイッチ,無線ルータ及び情報端末の記載は省略している。社有 PC は,P 社内の LAN のいずれかのレイヤー2 スイッチ又は無線ルータに接続して業務を行う。注1) P 社専用に提供される四つのサービスを指す。
図1 P 社のネットワーク図(抜粋)

M-FW は,ステートフルパケットインスペクション型のファイアウォール機能,DNS キャッシュサーバ機能及び Web プロキシ機能をもつ。

V サービスの構成要素の概要を表2に示す。

構成要素,構成要素の概要の2列の表。権威 DNS サービス:・権威 DNS サーバ機能を提供している。・次のプロトコルにも対応している。− [ a ]:応答にデジタル署名を付与する。− [ b ]:HTTPS を用いて DNS 通信する。− DoT:[ c ] を用いて DNS 通信を暗号化する。認証基盤サービス:・多要素認証(以下,MFA という)の利用が可能である。MFA の認証方式は次の 3 通りである。どれを使うかは契約企業の管理者が設定する。認証方式 1:利用者ごとにあらかじめ登録した 1 件の電話番号への SMS 通知による認証。認証方式 2:利用者ごとにあらかじめ登録した 1 台のスマホでの認証アプリを用いた認証。認証方式 3:認証の都度,利用者が認証方式 1 又は 2 のいずれかを選択。P 社では認証方式 2 を設定している。・契約企業の管理者又は利用者は,認証基盤サービスの設定画面(以下,MFA 設定画面という)にアクセスし,必要な情報を設定する。・MFA 設定画面への接続元 IP アドレス制限が可能である。
表2 V サービスの構成要素の概要(抜粋)

W-GW には,ファイアウォール機能があり,P 社専用 W サービスに接続可能なのは M-FW のグローバル IP アドレスに制限されている。

P 社が利用しているグローバル IP アドレスを表3に示す。

機器又はサービス,IP アドレスの2列の表。M-FW のインターネット側インタフェース:a1.b1.c1.d1。P 社専用 W サービス:a8.b8.c8.1〜a8.b8.c8.4。V サービスの認証基盤サービス:a9.b9.c9.d9。
表3 P 社が利用しているグローバル IP アドレス(抜粋)

営業部及び技術部では,取引先から指定された Web サービス(以下,取引先サービスという)を利用することがある。取引先サービスは複数あり,各取引先サービスで接続元 IP アドレス制限を行っている。各取引先サービスでは,M-FW のグローバル IP アドレスからの接続は許可されている。

情報システム係は,社有 PC の初期設定後に,図2に示す追加作業を行っている。

枠で囲んだ作業。1. OS ベンダーの OS アップデート配布サイト,Q 社のマルウェア定義ファイル配布サイト,V サービス,P 社専用 W サービス(以下,四つを併せて基本サイトという)及び取引先サービスにアクセスし,正しく初期設定されたかどうかを確認する。2. V サービス及び P 社専用 W サービスの URL を Web ブラウザのブックマークに登録する。
図2 初期設定後の追加作業

〔インターネットバンキング変更の検討〕

経理係の G さんから情報システム係に,“現在利用している Y 銀行のインターネットバンキング(以下,インターネットバンキングを IB,Y 銀行のインターネットバンキングを Y-IB という)から Z 銀行の IB(以下,Z 銀行の IB を Z-IB という)への変更を検討しているが,情報セキュリティの観点で,Z-IB を利用しても問題ないか教えてほしい”という相談があった。

現在,経理係では,振込みを,操作担当者と操作確認者の 2 名で行っており,Z-IB への変更後も同様に 2 名で行うことを計画している。

IB では取引を認証するための専用のハードウェアトークンとして,数字が入力できるトークン(以下,数字入力トークンという)とカメラ付きトークンの 2 種類のトークンがあり,Y-IB では数字入力トークンを,Z-IB ではカメラ付きトークンを使用している。IB におけるトークンの種別と認証方法の概要を表4に示す。

トークンの種別,認証方法の概要の2列の表。数字入力トークン:(省略)。カメラ付きトークン:IB は,ログイン後の操作で,Web 画面に入力された取引内容を基に 2 次元コードを生成して Web 画面に表示する。操作担当者がカメラ付きトークンで 2 次元コードを読み取ると,カメラ付きトークンは,2 次元コードを基に認証番号を生成し,取引内容及び認証番号をカメラ付きトークンのディスプレイに表示する。操作担当者は,認証番号を Web 画面に入力する。
表4 IB におけるトークンの種別と認証方法の概要(抜粋)

IB では,振込先の金融機関名,店名,口座種別,口座番号(以下,金融機関名,店名,口座種別,口座番号を口座情報という)の改ざんによって,攻撃者の用意した口座(以下,攻撃者口座という)に振り込んでしまう被害が発生している。T 主任は F さんに,このような被害に遭うリスクを Y-IB と Z-IB それぞれで検討し,どちらの IB の方がリスクが低いかを比較するよう指示した。

〔攻撃者口座に振り込んでしまうリスクの検討〕

P 社において想定される振込先の口座情報の改ざん手口には,IB にアクセスする社有 PC に感染させたマルウェアによる方法などがある。

F さんは,まず,Y-IB についてリスクを検討した。Y-IB での振込みの流れを図3に示す。

枠で囲んだ手順。1. 操作担当者が,Web 画面で,振込先の金融機関名及び店名を選択する。2. 操作担当者が“次へ”ボタンをクリックした後,Web 画面で,振込先の口座種別及び口座番号を入力する。3. 操作担当者が“次へ”ボタンをクリックした後,Web 画面に振込先の口座名義人が表示される。振込先の金融機関又は操作した時刻によっては表示されないことがある。4. 操作担当者が,Web 画面で,振込金額を入力する。5. 操作担当者が“次へ”ボタンをクリックした後,数字入力トークンに振込先の口座番号を入力する。6. 数字入力トークンは,口座番号と時刻情報を基に認証番号を生成し,表示する。操作担当者が,Web 画面で,認証番号を入力する。7. 操作担当者が“次へ”ボタンをクリックした後,Web 画面に振込元の口座情報,振込先の口座情報及び振込金額が表示される。8. 操作担当者が,Web 画面で“振込”ボタンをクリックすると,振込みが実行される。注記 全ての操作において操作確認者は表示内容と入力内容を確認し,操作担当者と操作確認者の両方が合意したら次に進む。
図3 Y-IB での振込みの流れ

F さんは,図3を基に,操作担当者が仮に偽のサーバにアクセスした場合に攻撃者口座に振り込まれてしまうまでにやり取りされる情報を考えた。やり取りの流れを図4に,図4でやり取りされる情報を表5に示す。

左から数字入力トークン,操作担当者の Web ブラウザ,偽のサーバ,Y-IB の Web サイトの4者の間のシーケンス図。(1) Web ブラウザ→偽のサーバ。(2) 偽のサーバ→Y-IB の Web サイト。(3) Y-IB の Web サイト→偽のサーバ。(4) 偽のサーバ→Web ブラウザ。(5) Web ブラウザ→偽のサーバ。(6) 偽のサーバ→Y-IB の Web サイト。(7) Y-IB の Web サイト→偽のサーバ。(8) 偽のサーバ→Web ブラウザ。(9) Web ブラウザ→偽のサーバ。(10) 偽のサーバ→Y-IB の Web サイト。(11) Y-IB の Web サイト→偽のサーバ。(12) 偽のサーバ→Web ブラウザ。(13) Web ブラウザ→数字入力トークン(破線)。(14) 数字入力トークン→Web ブラウザ(破線)。(15) Web ブラウザ→偽のサーバ。(16) 偽のサーバ→Web ブラウザ。(17) Web ブラウザ→数字入力トークン(破線)。(18) 数字入力トークン→Web ブラウザ(破線)。(19) Web ブラウザ→偽のサーバ。(20) 偽のサーバ→Y-IB の Web サイト。その後は省略(…)。注記1 番号は流れの順序を示す。注記2 破線はトークン操作を伴うやり取りを示す。
図4 やり取りの流れ
図4の番号,やり取りされる情報の2列の表。(2):攻撃者口座の金融機関名及び店名。(6):攻撃者口座の口座種別及び口座番号。(7):攻撃者口座の口座名義人。(8):(7)の各文字を空白に置き換えた文字列。(10):攻撃者による書換え後の振込金額。(13):[ d ]。(14):認証番号。(16):図5のポップアップ画面。(17):[ e ]。(18):認証番号。
表5 図4でやり取りされる情報(抜粋)
枠で囲んだ画面。“高額の振込みのため,本人確認が必要です。”“本人確認のため,次の数字を数字入力トークンに入力してください。”“1234567注1)”“トークンに表示される認証番号を入力し,送信ボタンを押してください。”の下に入力欄があり,その下に“送信”ボタンと“キャンセル”ボタンが並ぶ。注1) 図4の(16)で送られてきた数字。
図5 ポップアップ画面

図4の(16)〜(19)は図3にない流れなので,操作担当者及び操作確認者が図3の流れを理解していれば,違和感を覚える可能性が高い。しかし,図3の流れを理解していなければ,気付くことなくだまされてしまうリスクも排除できない。

次に,Z-IB についてリスクを検討した。Z-IB の場合,振込先の口座情報を改ざんされたとしても,改ざん後の口座情報などの取引内容がカメラ付きトークンのディスプレイに表示されるので,口座情報が改ざんされたことに気付きやすい。

F さんは,これらの検討結果を踏まえ,攻撃者口座に振り込んでしまうリスクは Z-IB の方が低いと T 主任に報告した。T 主任は報告の内容に加えて他の機能も比較し,P 社での利用において Z-IB のセキュリティ対策に問題がないことを確認した。T 主任は G さんに,Y-IB より Z-IB の方が被害に遭うリスクが低く,利用しても問題がないと回答し,経理係では Y-IB から Z-IB に変更することにした。

〔リモートワークの検討〕

各部から育児,看護及び介護を理由とした,自宅でのリモートワーク導入の要望が挙がったことから,H 部長は,経理係の IB の利用及び情報システム係の情報システムの管理はリモートワークの対象外にする前提で,全従業員のリモートワークに必要なインフラを検討するよう T 主任に指示した。また,リモートワーク実施に当たって必要となる情報セキュリティ対策を併せて検討するように指示した。

T 主任と F さんは,最初に,リモートワークに必要なインフラを検討することにした。まず,R 社のモバイルルータ(以下,R-MR という)及び R-MR を用いるインターネット接続サービス(以下,R サービスという)について調査した。その結果,R サービスではインターネットに接続したときに割り当てられるグローバル IP アドレスに,固定グローバル IP アドレスを割り当てることはできないことが分かった。次に,HTTPS を用いた VPN サービスである K 社セキュリティサービス(以下,K サービスという)を調査した。K サービスの利用方法は図6のとおりである。

枠で囲んだ項目。1. 専用のソフト(以下,K ソフトという)を用いて接続する。2. 認証には,V サービスの認証基盤サービスを IdP とする SAML を利用できる。3. K サービス接続時に,接続元 PC の OS のバージョン,OS の脆弱性修正プログラム適用状況,マルウェア定義ファイルのバージョン(以下,三つを併せて PC 情報という)をチェックし,接続の可否を判定できる。アカウント名,PC のシリアル番号,PC 情報及び接続可否はログに記録される。接続を許可する PC 情報の条件は契約企業の管理者アカウントで設定できる。4. K サービス経由でのインターネットアクセス時の送信元 IP アドレスとして,契約者専用の K サービス用固定グローバル IP アドレスを指定することができる。5. インターネットアクセス時の URL フィルタリングサービスがある。HTTPS 通信の場合,K サービスと接続元 PC との間の HTTPS 通信,K サービスとインターネットのアクセス先との間の HTTPS 通信のそれぞれを終端し,K サービスで URL フィルタリングを行う。6. URL フィルタリングサービスの除外リストに FQDN を登録すると,そのサイト宛ての HTTPS 通信は,K サービスでは HTTPS 通信の終端を行わない。7. 契約企業の管理者アカウントでログの検索及び参照ができる。8. 契約企業向けに用意された設定画面(以下,K サービス設定サイトという)へのアクセスを許可する接続元 IP アドレスを設定することができる。9. K ソフトは,利用者が,PC の Web ブラウザから K サービス設定サイトに HTTPS でアクセスしてダウンロードし,インストールする。インストール時には,契約企業を識別する ID を設定する。
図6 K サービスの利用方法

次に,T 主任と F さんは,リモートワーク用の新規社有 PC 導入時の追加の初期設定手順及び P 社におけるリモートワークでの K サービスの利用方針を検討し,検討結果をそれぞれ図7,図8にまとめた。

枠で囲んだ手順。1. 利用者が認証基盤サービスにアカウントをもっていない場合,情報システム係が認証基盤サービスでアカウントの作成を行う。2. 情報システム係は,あらかじめダウンロードしておいた最新の脆弱性修正プログラムを社有 PC に適用する。3. 項番 1 でアカウントが作成された場合,利用者は社有スマホに認証アプリをインストールする。利用者は自身のアカウントを使い,P 社内から社有 PC を使って MFA 設定画面にログインし,社有スマホの認証アプリを登録する。4. 利用者は P 社内から社有 PC を使って K サービス設定サイトにアクセスし,K ソフトのダウンロード及びインストールを行う。5. 利用者は K サービス経由で,図2を行う。
図7 リモートワーク用の新規社有 PC 導入時の追加の初期設定手順(抜粋)
枠で囲んだ方針。1. リモートワーク時には,K サービスを利用する。2. K サービスの管理者は T 主任と F さんとする。3. 認証に V サービスの MFA を利用する。4. 図6の項番 3 については,表1の項番 1(2)を満たしていない PC からの接続を拒否するように設定する。5. 図6の項番 4 を利用する。6. 図6の項番 5 を利用する。7. 図6の項番 6 については,URL フィルタリングサービスの除外リストに,基本サイトの FQDN,取引先サービスの FQDN を登録する。8. 図6の項番 8 については,①K サービス設定サイトへのアクセスは P 社内だけからできるよう制限する(“①K サービス設定サイトへのアクセスは P 社内だけからできるよう制限する”に下線①が付いている)。
図8 P 社におけるリモートワークでの K サービスの利用方針

T 主任と F さんは検討を進め,K サービスを用いれば,リモートワーク用の社有 PC が P 社内の LAN に接続されている場合でも HTTPS 通信の URL フィルタリングサービスが適用できると考えた。そのため,リモートワーク時に限らず,P 社出勤時も経理係の IB の利用及び情報システム係の情報システムの管理を除き,社有 PC での K サービスの利用を必須にする方針とした。

F さんと T 主任は,まとめた内容を H 部長に報告し,了承を得た。

〔段階的な利用計画〕

T 主任と F さんは,R サービス及び K サービスを,T 主任と F さんが情報システムの管理以外の業務に利用する先行利用と,全従業員で利用する全体利用の 2 段階で行うことにした。

F さんは,図8以外に必要となる変更について,次の案を T 主任に報告した。

T 主任は,(2)について,問題を指摘し,許可する宛先の追加を指示した。F さんは,②追加する宛先を T 主任に報告し,了承を得た。

T 主任は,これまでの検討結果を H 部長に報告し,先行利用実施の許可を得た。

〔先行利用の実施と OS 移行の施策〕

先行利用では,利用中に社有スマホが故障し,認証ができないという問題が発生した。そこで,H 部長とも相談し,社有スマホの故障時でも K サービスが利用できるように,MFA 設定画面で次の二つを行った。

T 主任と F さんは,1 か月間,K サービスを社内から利用し,基本サイトの利用などに問題がないことを確認した。

次に,T 主任と F さんは,社有 PC を R サービスに接続し,K サービスを利用することにした。1 か月間利用し,同様に問題がないことを確認した。

T 主任と F さんは,現状,社有 PC の OS の移行が滞っていることから,③情報システム係が K サービスを活用して移行を促進させる施策を考えた。

T 主任は,先行利用の振返り及び OS 移行の施策を H 部長に報告した。H 部長は,K サービスがリモートワーク及び情報セキュリティの強化に有効であると判断し,リモートワークの導入を進めていくことにした。

出題趣旨(IPA)

働き方改革の一環としてリモートワークの導入が広まっている。リモートワークに使用するインフラの導入には,効率的な業務の実現に加え,必要なセキュリティレベルの確保を検討することが重要である。本問では,リモートワーク環境の導入を題材として,IT環境のセキュリティ対策及びVPNサービスの導入方法を問う。

採点講評(問全体・IPA)

問3では,インターネットバンキングの利用とリモートワーク環境の導入を題材に,社内のIT環境のセキュリティ対策及びVPNサービスの導入方法について出題した。全体として正答率は平均的であった。

設問と解答例

設問1(1) 解答欄1つ

表2中の a に入れる適切な字句を,英字 10 字以内で答えよ。

〔a〕解答例

  • DNSSEC
解説

本文の根拠

表2 権威 DNS サービス

− a:応答にデジタル署名を付与する。

DNS の応答にデジタル署名を付けて,応答が正しい権威 DNS サーバのもので途中で改ざんされていないことを,問い合わせた側が検証できるようにする仕組みは DNSSEC(DNS Security Extensions。RFC 4033〜4035)である。権威 DNS サーバはゾーンのレコードに署名(RRSIG レコード)を付け,リゾルバは公開鍵(DNSKEY)と親ゾーンからの信頼の連鎖でそれを検証する。DNS キャッシュポイズニングへの対策になる。

DNSSEC は応答の正しさ(完全性と出どころ)を守るもので,通信の中身を暗号化するものではない。暗号化するのは,空欄 b・c の DoH や DoT である。

間違えやすい点。英字10字以内なので略称の“DNSSEC”(6字)で答える。“DNSSEC”の綴りの“SEC”を落とさない。

設問1(2) 解答欄2つ

表2中の b,c に入れる適切な字句を,それぞれ英字 5 字以内で答えよ。

〔b〕解答例

  • DoH

〔c〕解答例

  • TLS
解説

本文の根拠

表2 権威 DNS サービス

− b:HTTPS を用いて DNS 通信する。

表2 権威 DNS サービス

− DoT:c を用いて DNS 通信を暗号化する。

b は DNS のメッセージを HTTPS で運ぶ方式で,DoH(DNS over HTTPS。RFC 8484)である。通常の Web 通信と同じ 443 番ポートの HTTPS に載るので,盗聴と改ざんを防げるうえ,経路上から DNS 通信だと見分けにくい。

c は DoT(DNS over TLS。RFC 7858)の名前どおり TLS である。DNS のメッセージを TLS の上で送って暗号化する方式で,853 番ポートを使う。

間違えやすい点。b は表の並びから“HTTPS を用いる”方なので DoH。DoT と取り違えない。c は英字5字以内なので“TLS”で答え,“SSL/TLS”のように書かない。

設問2 解答欄2つ

表5中の d,e に入れる適切な字句を解答群の中からそれぞれ選び,記号で答えよ。なお,解答は重複して選んでもよい。解答群:ア(攻撃者口座の口座番号),イ(攻撃者による書換え前の口座番号)

〔d〕解答例

  • イ

〔e〕解答例

  • ア
解説

本文の根拠

図3

5. 操作担当者が“次へ”ボタンをクリックした後,数字入力トークンに振込先の口座番号を入力する。6. 数字入力トークンは,口座番号と時刻情報を基に認証番号を生成し,表示する。

表5

(6):攻撃者口座の口座種別及び口座番号。

図5

“本人確認のため,次の数字を数字入力トークンに入力してください。”“1234567注1)”

図5

注1) 図4の(16)で送られてきた数字。

偽のサーバは,操作担当者の画面には操作担当者が入力したとおりの振込先を見せ,Y-IB には攻撃者口座の情報を送っている(表5の(2)(6))。(13)は図3の手順5に当たり,操作担当者は自分が入力した振込先,つまり攻撃者に書き換えられる前の口座番号を数字入力トークンに入力する。d はイである。この認証番号は書換え前の口座番号から作られるので,Y-IB が求める攻撃者口座の認証番号としては使えない。

そこで偽のサーバは(16)で図5のポップアップを出し,“本人確認”と称して数字“1234567”を入力させる。これが攻撃者口座の口座番号で,(17)で操作担当者はこれを数字入力トークンに入力し,(18)で攻撃者口座の口座番号に対応した正しい認証番号を得てしまう。e はアである。偽のサーバはこの認証番号を(19)(20)で Y-IB に送り,攻撃者口座への振込みが認証される。

間違えやすい点。数字入力トークンは入力された数字が何であるかを表示しないので,ポップアップの数字が口座番号だと気付けない。Z-IB のカメラ付きトークンは取引内容そのものをトークンに表示するので,この手口に気付きやすい(本文の比較の結論)。

採点講評(IPA)

設問2は,正答率がやや高かった。インターネットバンキングの振込みの流れやハードウェアトークンの特徴を理解し,攻撃手法を正しく想定できていることがうかがえる。

設問3

図8中の下線①について,設定内容を具体的に答えよ。

解答例

  • Kサービス設定サイトへのアクセスが許可される接続元IPアドレスをa1.b1.c1.d1に制限する。
解説

本文の根拠

図6

8. 契約企業向けに用意された設定画面(以下,K サービス設定サイトという)へのアクセスを許可する接続元 IP アドレスを設定することができる。

図8

8. 図6の項番 8 については,①K サービス設定サイトへのアクセスは P 社内だけからできるよう制限する

表3

M-FW のインターネット側インタフェース:a1.b1.c1.d1。

図6の項番8で設定できるのは,K サービス設定サイトへのアクセスを許す接続元 IP アドレスである。P 社内の LAN からインターネットへ出る通信は M-FW を通り,送信元は M-FW のインターネット側インタフェースのグローバル IP アドレスになる。表3によれば,それは a1.b1.c1.d1 である。

したがって,K サービス設定サイトへのアクセスを許可する接続元 IP アドレスを a1.b1.c1.d1 だけに制限すれば,P 社内からだけアクセスできるようになる。図7の項番4で,K ソフトのダウンロードとインストールを P 社内から行うとしているのもこの設定と合っている。解答例は“K サービス設定サイトへのアクセスが許可される接続元 IP アドレスを a1.b1.c1.d1 に制限する。”である。

書き方の注意。“設定内容を具体的に”なので,“P 社の IP アドレスに制限する”ではなく,表3から a1.b1.c1.d1 を拾って書く。K サービス経由の通信の送信元になる K サービス用固定グローバル IP アドレスを指定すると,自宅から K サービス経由でもアクセスできてしまい,“P 社内だけ”にならない。

設問4(1) 解答欄1つ

本文中の f に入れる依頼の内容を具体的に答えよ。

〔f〕解答例

  • 各取引先サービスへの接続を許可するIPアドレスとして,P社専用のKサービス用固定グローバルIPアドレスを登録してもらう
解説

本文の根拠

〔情報システムの現状〕

取引先サービスは複数あり,各取引先サービスで接続元 IP アドレス制限を行っている。各取引先サービスでは,M-FW のグローバル IP アドレスからの接続は許可されている。

図6

4. K サービス経由でのインターネットアクセス時の送信元 IP アドレスとして,契約者専用の K サービス用固定グローバル IP アドレスを指定することができる。

図8

5. 図6の項番 4 を利用する。

K サービスを使うと,社有 PC からインターネットへの通信は K サービスを経由し,送信元 IP アドレスは K サービス用固定グローバル IP アドレスになる(図6の項番4,図8の項番5)。社内からでも自宅(R サービスは固定 IP を割り当てられない)からでも同じ IP アドレスになる。

一方,各取引先サービスは接続元 IP アドレスで制限していて,今は M-FW のグローバル IP アドレスだけを許可している。このままでは K サービス経由の通信は拒否されるので,各取引先に,P 社専用の K サービス用固定グローバル IP アドレスを接続許可の IP アドレスとして登録してもらう必要がある。

書き方の注意。図8の項番7の除外リストは HTTPS の終端をしない指定であって,通信は K サービスを経由したままなので,送信元 IP アドレスの問題は解決しない。“どの IP アドレスを”“何として登録してもらうか”を書く。

設問4(2)

本文中の下線②について,追加する宛先を答えよ。

解答例

  • Z-IB,OSベンダーのOSアップデート配布サイト,認証基盤サービス及びKサービス設定サイトへのHTTPSサービス
解説

本文の根拠

〔段階的な利用計画〕

(2) M-FW のファイアウォール機能では社内からの HTTP 通信を禁止とし,HTTPS 通信の宛先は K サービスだけを許可する。

〔リモートワークの検討〕

そのため,リモートワーク時に限らず,P 社出勤時も経理係の IB の利用及び情報システム係の情報システムの管理を除き,社有 PC での K サービスの利用を必須にする方針とした。

図7

3. 項番 1 でアカウントが作成された場合,利用者は社有スマホに認証アプリをインストールする。利用者は自身のアカウントを使い,P 社内から社有 PC を使って MFA 設定画面にログインし,社有スマホの認証アプリを登録する。4. 利用者は P 社内から社有 PC を使って K サービス設定サイトにアクセスし,K ソフトのダウンロード及びインストールを行う。

図8

4. 図6の項番 3 については,表1の項番 1(2)を満たしていない PC からの接続を拒否するように設定する。

社内から HTTPS で K サービスにしか出られないと,K サービスを使わない通信や,K サービスにつなぐ前に必要な通信が止まってしまう。一つ目は,K サービスの利用対象から外した経理係の IB,つまり Z-IB である。二つ目は,K サービスに接続する前の初期設定で使う通信で,MFA 設定画面での認証アプリの登録(図7の項番3)と,K サービスへの接続時の SAML 認証に使う認証基盤サービス,K ソフトを入手する K サービス設定サイト(図7の項番4)である。

三つ目は OS ベンダーの OS アップデート配布サイトである。図8の項番4により,脆弱性修正プログラムを期限内に適用していない PC は K サービスへの接続を拒否される。その PC が修正プログラムを入手するには,K サービスを経由せずに OS アップデート配布サイトへ直接接続できなければならない。解答例は“Z-IB,OS ベンダーの OS アップデート配布サイト,認証基盤サービス及び K サービス設定サイトへの HTTPS サービス”である。

講評のとおり,初期設定時と VPN 接続前に必要な通信を踏まえることがポイントである。K サービスに接続できれば K サービス経由で届く宛先(Q 社のマルウェア定義ファイル配布サイトや W サービスなど)は,追加しなくてよい。

採点講評(IPA)

設問4(2)は,正答率が低かった。社内からVPNサービスを利用する場合に,初期設定時及びVPN接続前に必要な通信も踏まえて解答してほしい。

設問5(1) 解答欄1つ

本文中の g に入れる設定内容を具体的に答えよ。

〔g〕解答例

  • 認証方式1の電話番号として,個人所有スマホの電話番号を登録する
解説

本文の根拠

表2 認証基盤サービス

認証方式 1:利用者ごとにあらかじめ登録した 1 件の電話番号への SMS 通知による認証。認証方式 2:利用者ごとにあらかじめ登録した 1 台のスマホでの認証アプリを用いた認証。認証方式 3:認証の都度,利用者が認証方式 1 又は 2 のいずれかを選択。

本文

さらに,社有スマホの故障,災害発生などの緊急時については,個人所有のスマホの利用を許可している。

〔先行利用の実施と OS 移行の施策〕

管理者のアカウントで,認証方式を表2の認証方式 3 に変更する。

認証方式3にすると,利用者は認証のたびに認証方式1(SMS)と認証方式2(認証アプリ)を選べる。認証方式2は社有スマホに登録した認証アプリを使っているので,社有スマホが故障したときの代わりには認証方式1を使う。そのためには,認証方式1の電話番号として,社有スマホとは別の端末の番号を登録しておく必要がある。

P 社は社有スマホの故障などの緊急時に個人所有のスマホの利用を許可しているので,先行利用の利用者アカウントには,認証方式1の電話番号として個人所有スマホの電話番号を登録する。これで多要素認証のまま(セキュリティ強度を落とさずに)社有スマホの故障時も K サービスが使える。

間違えやすい点。講評のとおり,MFA をやめる,パスワードだけの認証にするなどの答えは強度を下げてしまう。社有スマホの電話番号を登録しても,故障すれば SMS も受け取れないので代替にならない。

採点講評(IPA)

設問5(1)は,正答率が平均的であった。外部の攻撃者の不正アクセスを防止する上で,リモートワーク環境における認証は重要な役割である。本環境で利用する認証基盤の仕様を踏まえ,スマートフォン故障時にもセキュリティ強度を落とすことのない代替策を解答してほしい。

設問5(2)

本文中の下線③について,施策を具体的に答えよ。

解答例

  • Kサービス接続時のログからOSがバージョンXの社有PCを抽出し,アカウント名から利用者を特定後,利用者の所属する部の情報セキュリティ推進者に報告し,バージョンYへの移行を促してもらう。
解説

本文の根拠

図6

K サービス接続時に,接続元 PC の OS のバージョン,OS の脆弱性修正プログラム適用状況,マルウェア定義ファイルのバージョン(以下,三つを併せて PC 情報という)をチェックし,接続の可否を判定できる。アカウント名,PC のシリアル番号,PC 情報及び接続可否はログに記録される。

図6

7. 契約企業の管理者アカウントでログの検索及び参照ができる。

〔社有 PC の OS の現状〕

移行は,各部の情報セキュリティ推進者の管理の下,6 か月以内に完了させることになっている。

K サービスのログには,接続した PC の OS のバージョンを含む PC 情報と,アカウント名,PC のシリアル番号が残る。K サービスの管理者である T 主任と F さんは,管理者アカウントでログを検索できる。社有 PC での K サービスの利用は必須なので,ログからまだ OS がバージョン X の社有 PC を漏れなく洗い出せ,アカウント名から使っている利用者も特定できる。

OS の移行は各部の情報セキュリティ推進者の管理の下で進めることになっているので,特定した利用者を,その利用者が所属する部の情報セキュリティ推進者に報告し,バージョン Y への移行を促してもらう。解答例は“K サービス接続時のログから OS がバージョン X の社有 PC を抽出し,アカウント名から利用者を特定後,利用者の所属する部の情報セキュリティ推進者に報告し,バージョン Y への移行を促してもらう。”である。

書き方の注意。“具体的に”なので,何から(K サービスのログ)何を抽出し,どうやって利用者を特定し,誰を通じて促すかの流れを書く。図6の項番3の条件でバージョン X の PC の接続を拒否する案は,まだサポート中のバージョン X を規程(表1の項番1(2))が認めているので,業務を止めてしまい適切でない。

出典:令和7年度 秋期 情報処理安全確保支援士試験 午後 問3(表記を一部改変)

問4 製造業におけるセキュリティ管理

製造業におけるセキュリティ管理に関する次の記述を読んで,設問に答えよ。

L 社は,従業員 100 名の,主に家電製品の部品を製造する企業である。精密加工技術に定評があり,他社では製造が難しい部品も製造している。L 社の売上げのうち 90%は大手家電製品製造企業である J 社への売上げである。昨年度,L 社は J 社の資本参加を受け入れ,J 社の子会社になった。

今年度,L 社は,J 社から,経済産業省及び IPA が策定した“サイバーセキュリティ経営ガイドライン Ver 3.0”(以下,経営ガイドラインという)に基づき,対策を整備することを求められた。

要求を受けた L 社は,サイバーセキュリティの専門企業である N 社のコンサルティングを受けることを決め,コンサルタントで情報処理安全確保支援士(登録セキスペ)である C 氏が担当になった。L 社では最高情報セキュリティ責任者(CISO)である E 取締役を中心にして,整備を開始した。

〔L 社の状況〕

L 社の組織図を図1に,L 社と J 社の関係など,L 社の状況を図2に示す。

社長の下に総務部,営業部,製造部がある。総務部の下に総務課と情報システム課がある。製造部の下に設計課,製造課,品質保証課がある。社長の下には CISO もある。
図1 L 社の組織図
枠で囲んだ箇条書き。・J 社とは取引基本契約を結んでいる。その契約には,次の内容が含まれている。− J 社が秘密情報として提供した情報についての秘密保持の義務,− 秘密保持の状況についての J 社の監査を受ける義務,− L 社の責による秘密情報の漏えい時の J 社への損害賠償責任,− 納期遅延,品質不良などの発生時の J 社への損害賠償責任。・部品製造に必要な設計情報ファイルなどの設計資料は,受注時に J 社から秘密情報として提供されている。・L 社が使用している工作機械は,コンピュータによる数値制御の機械である。・全ての工作機械が停止してしまった場合でも,停止時間が 2 時間以内であれば出荷への大きな影響は避けられる。
図2 L 社の状況

C 氏は,E 取締役に対して L 社内のネットワークの説明を求めたが,L 社にはネットワーク図がなかった。L 社では,急ぎ,ネットワークの調査を行い,図3に示す L 社のネットワーク図並びに表1に示す L 社で使用している SaaS 及び機器の説明をまとめた。

インターネットに電子メール SaaS と Web プロキシ SaaS が接続している。破線で囲んだサーバ室の中に FW,L3SW,ファイルサーバ,LDAP サーバがある。FW とインターネットの間の接続点が(あ),FW と L3SW の間の接続点が(い)である。L3SW から L3SW の下側に出た線は接続点(き)を通ってファイルサーバと LDAP サーバに接続している。L3SW から出た別の線は接続点(く)を通り,破線で囲んだ総務部の一般 PC(複数台)と,破線で囲んだ営業部の一般 PC(複数台)に分岐して接続している。L3SW から出た1本目の横の線には,破線で囲んだ設計課の CAD PC(複数台)が接続点(う)で,設計課の一般 PC(複数台)が接続点(え)で,破線で囲んだ品質保証課の一般 PC(複数台)が接続点(お)で,品質保証課の製造監視用 PC が接続点(か)でそれぞれ接続している。L3SW から出た2本目の横の線には,破線で囲んだ製造課の NC PC(複数台)が接続点(こ)で,製造課の一般 PC(複数台)が接続点(さ)でそれぞれ接続している。L3SW から出た3本目の線は接続点(け)を通って製造課の中に入り,製造課の中の横の線につながる。この横の線には,(け)側から順に,接続点(し)を通って SCADA が接続し,次に接続点(す)があり,その先に複数の工作機械(工作機械,工作機械,…,工作機械)が接続している。SCADA の下には SCADA 操作用 PC が,各工作機械の下にはそれぞれ工作機械操作用 PC が接続している。凡例:FW:ファイアウォール,L3SW:レイヤー3スイッチ,SCADA:監視制御システム。注記 レイヤー2 スイッチは,省略している。
図3 L 社のネットワーク図
名称,説明の2列の表。電子メール SaaS:電子メールの送受信を行う。オプションとして,表2に示すマルウェア対策機能を利用できるが,契約していない。ファイルサーバ:設計情報ファイル,設計図ファイルなどを保存する。設計情報ファイルの保存領域,設計図ファイルの保存領域がある。領域ごとに権限を付与できる。LDAP サーバ:ファイルサーバにアクセスするときの利用者認証を行う。一般 PC:一般事務に使用する。パターンマッチング型のマルウェア対策ソフトを導入している。CAD PC:設計図ファイルの作成に使用する。パターンマッチング型のマルウェア対策ソフトを導入している。NC PC:NC プログラム注1)の作成に使用する。パターンマッチング型のマルウェア対策ソフトを導入している。SCADA:工作機械の監視及び制御を行う。PC で使用している OS と同じ開発元が開発したサーバ用 OS を使用している。工作機械の稼働状況を製造監視用 PC に送信する。パターンマッチング型のマルウェア対策ソフトを導入している。なお,故障時の予備機を 1 台保管している。予備機には OS を含め何もインストールしていない。SCADA 操作用 PC:SCADA の専用ポートに接続され,SCADA を直接操作する。なお,故障時の予備機として PC を 1 台保管している。予備機には OS を含め何もインストールしていない。工作機械:SCADA からの指示,又は工作機械操作用 PC の操作に従い,材料の加工を行う。工作機械操作用 PC:工作機械の専用ポートに接続されている。注記 全 PC とも同じ OS を使用する。注1) 工作機械の動作を指令するプログラム。
表1 L 社で使用している SaaS 及び機器の説明(抜粋)
機能,メリット,デメリットの3列の表。パターンマッチング型のマルウェア対策機能:メリット・検査時間が短い。デメリット・[ a ] マルウェアは検知できない。・[ b ] された添付ファイル内のマルウェアは検知できない。サンドボックス型のマルウェア対策機能:メリット・[ a ] マルウェアでも検知が期待できる。デメリット・検査に時間が掛かる。・[ b ] された添付ファイル内のマルウェアは検知できない。
表2 電子メール SaaS のマルウェア対策機能

C 氏が E 取締役に対して部品の製造の流れの説明を求めたところ,E 取締役は,試作時の製造の流れとして図4を,量産時の製造の流れとして図5を示した。

枠で囲んだ手順。1. 営業部員が,J 社から試作の注文書と設計情報ファイルを電子メールで受け取る。設計情報ファイルは,部品の三面図注1)である。2. 営業部員は,設計情報ファイルをファイルサーバ内の設計情報ファイルの保存領域に保存する。保存した後,正常に読み込めるか確認する。その後,受注処理が完了したら,製造部に試作の指示を出す。3. 設計課員が,CAD PC で,設計情報ファイルを参照し,設計図ファイルを作成する。設計図ファイルは,ファイルサーバ内の設計図ファイルの保存領域に保存する。4. 製造課員が,NC PC で,設計図ファイルを参照して試作用 NC プログラムを作成し,次の手順で試作品を製造する。(1) 製造課員は,NC PC に USB メモリを接続して,その USB メモリに試作用 NC プログラムをコピーする。(2) 製造課員は,SCADA 操作用 PC に,(1)の USB メモリを接続して,試作用 NC プログラムを SCADA 内の試作用 NC プログラム領域に保存する。(3) 製造課員は,試作品を製造するように,SCADA を操作する。操作は,SCADA 操作用 PC で行う。(4) SCADA は,SCADA 内の試作用 NC プログラムを工作機械に投入した後,工作機械に工作開始を指示する。(5) 工作機械は,SCADA からの指示に従い,工作を行う。5. 製造課員が,工作機械から完成した試作品を取り出す。その後,設計課員,製造課員及び品質保証課員それぞれが,試作品が J 社の設計情報ファイル及び L 社の品質基準に適合しているか確認する。不具合があれば,製造課員が試作用 NC プログラムを修正して,再度試作を行う。最終的に適合していると確認できた試作用 NC プログラムを量産用 NC プログラムとする。6. 製造課員が,量産用 NC プログラムを,項番 4 の(1),(2)と同様の手順で SCADA 内の量産用 NC プログラム領域に保存する。注1) 対象物を三方向から見た形状を記した図面であり,正面図,平面図,側面図から成る。
図4 試作時の製造の流れ
枠で囲んだ手順。1. 営業部員が,生産個数,納期を含めた量産の注文書を,電子メールで受け取る。受注処理が完了したら,製造課に製造指示を出す。2. 製造課員は,製造指示を受けた部品を製造するように,SCADA を操作する。操作は,SCADA 操作用 PC で行う。3. SCADA は,当該部品の量産用 NC プログラムを工作機械に投入した後,工作機械に工作開始を指示する。4. 工作機械は,SCADA からの指示に従い,工作を行う。5. 工作が全て完了したら,工作機械は操作員呼出しを行うとともに,SCADA に工作の完了を通知する。6. 製造課員が,工作機械から完成した部品を取り出す。その後,品質保証課による検査を受け,梱包などを行い,出荷する。
図5 量産時の製造の流れ

C 氏は,E 取締役に対してファイルサーバの権限の設定状況について説明を求めた。表3は,その時に提示された設計情報ファイルの保存領域での権限の設定状況である。

所属組織,読込権限,書込権限,権限変更権限の4列の表。総務部総務課:読込○,書込×,権限変更×。総務部情報システム課:読込○,書込○,権限変更○。営業部:読込○,書込○,権限変更×。製造部設計課:読込○,書込○,権限変更○。製造部製造課:読込○,書込○,権限変更×。製造部品質保証課:読込○,書込×,権限変更×。注記 ○は権限があることを,×は権限がないことを示す。
表3 設計情報ファイルの保存領域での権限の設定状況

〔経営ガイドライン〕

図6は,経営ガイドラインに示された“サイバーセキュリティ経営の重要 10 項目”である。C 氏は,この指示 1〜10 に沿って L 社に対策の助言を始めた。

枠で囲んだ一覧。指示1 サイバーセキュリティリスクの認識,組織全体での対応方針の策定。指示2 サイバーセキュリティリスク管理体制の構築。指示3 サイバーセキュリティ対策のための資源(予算,人材等)確保。指示4 サイバーセキュリティリスクの把握とリスク対応に関する計画の策定。指示5 サイバーセキュリティリスクに効果的に対応する仕組みの構築。指示6 PDCA サイクルによるサイバーセキュリティ対策の継続的改善。指示7 インシデント発生時の緊急対応体制の整備。指示8 インシデントによる被害に備えた事業継続・復旧体制の整備。指示9 ビジネスパートナーや委託先等を含めたサプライチェーン全体の状況把握及び対策。指示10 サイバーセキュリティに関する情報の収集,共有及び開示の促進。
図6 サイバーセキュリティ経営の重要 10 項目

〔指示 4 に関する助言〕

経営ガイドラインにおける指示 4 の説明は,図7のとおりである。

枠で囲んだ2項目。●事業に用いるデジタル環境,サービス及び情報を特定させ,それらに対するサイバー攻撃(過失や内部不正を含む)の脅威や影響度から,自組織や自ら提供する製品・サービスにおけるサイバーセキュリティリスクを識別させる。●サイバー保険の活用や守るべき情報やデジタル基盤の保護に関する専門ベンダへの委託を含めたリスク対応計画を策定させ,対応後の残留リスクを識別させる。
図7 経営ガイドラインにおける指示 4 の説明

C 氏は,経営ガイドラインの指示 4 では,サイバー攻撃に関してリスクアセスメントを行い,対応計画を策定することを求めていると説明した。C 氏は,リスクの識別と対応計画の策定を図8の手順で進めるように助言した。

枠で囲んだ手順。1. L 社が管理する情報資産のうち,守るべきものを特定する。2. 守るべき情報資産について,保存場所や取扱状況を把握する。3. 守るべき情報資産に影響を与えるリスクを洗い出し,レベル分けを行う。4. 洗い出したリスクについて,対応する方法を決定し,対応計画を策定する。リスクに対応する方法は,低減,[ c ],[ d ],[ e ] の四つに分類される。
図8 リスクの識別と対応計画の策定の手順(概要)

次は,その時の C 氏と E 取締役の会話である。

〔指示 5 に関する助言〕

経営ガイドラインにおける指示 5 の説明は,図9のとおりである。

枠で囲んだ2項目。●サイバーセキュリティリスクに対応するための保護対策として,防御・検知・分析の各機能を実現する仕組みを構築させる。●構築した仕組みについて,事業環境やリスクの変化に対応するための見直しを実施させる。
図9 経営ガイドラインにおける指示 5 の説明

C 氏は,経営ガイドラインの指示 5 では,指示 4 で識別したリスクに対応するための保護対策として,効果的な仕組みの導入と見直しを求めていると説明した。C 氏は,リスクに対応するための具体的な保護対策を考えるため,図8で洗い出したリスクが顕在化する具体的な攻撃シナリオと,そのシナリオから情報やシステムを保護する対策を並べた表を作るよう助言した。C 氏の助言を受けながら L 社が作成した表が表4である。

項番,攻撃シナリオ,保護する対策の3列の表。保護する対策の欄は破線で複数に区切られている。項番1 攻撃シナリオ:営業部員が,営業部の一般 PC に私有の USB メモリを接続し,その USB メモリに設計情報ファイルをコピーして持ち出し,J 社の競合他社に売却する。保護する対策:図3中の営業部の一般 PC の OS の設定を変更し,USB メモリを使用できなくする。項番2 攻撃シナリオ:現行の FW に未修正の脆弱性があり,攻撃者がその脆弱性を悪用しインターネットから直接 L 社のネットワークに接続する。次に,利用者 ID とパスワードを推測してファイルサーバに不正アクセスし,全てのファイルを削除する。保護する対策:図3中の(あ)の箇所に,現行の FW とは異なるベンダーの FW を導入する。/(省略)。項番3 攻撃シナリオ:電子メールに添付されたマルウェアによって,社内の一般 PC にマルウェアの感染が広がった後,SCADA に感染が広がり,NC プログラムが使用できなくなる。保護する対策:図3中の電子メール SaaS で,表2の両方のマルウェア対策機能を契約する。/図3中の一般 PC 及び SCADA に,パターンマッチング型以外のマルウェア対策ソフトを導入する。/[ f ] を導入する。項番4 攻撃シナリオ:購入した USB メモリがマルウェアに感染していて,その USB メモリから SCADA 操作用 PC がマルウェアに感染し,マルウェアが SCADA を不正に操作した結果,SCADA が停止してしまう。保護する対策:図3中の SCADA 操作用 PC に,マルウェア対策ソフトを導入する。/[ g ] を導入する。(省略)。注記 一つのシナリオに対して複数の併用すべき対策を挙げたものもある。
表4 攻撃シナリオと対策

〔指示 8 に関する助言〕

経営ガイドラインにおける指示 8 の説明は図10のとおりである。

枠で囲んだ2項目。●インシデントにより業務停止等に至った場合,企業経営への影響を考慮していつまでに復旧すべきかを特定し,復旧に向けた手順書策定や,復旧対応体制の整備をさせる。●制御系も含めた BCP との連携等,組織全体として有効かつ整合のとれた復旧目標計画を定めさせる。
図10 経営ガイドラインにおける指示 8 の説明(抜粋)

C 氏は,経営ガイドラインの指示 8 では,業務停止に至るインシデントを想定して,復旧計画及びその体制を整えることを求めていると説明した。次は,その時の C 氏と E 取締役の会話である。

被害のシナリオ,必要な仕組み,必要な手順の3列の表。被害のシナリオ:SCADA が故障して,工作機械に NC プログラムを投入できなくなる。必要な仕組み:SCADA のホットスタンバイ機。必要な手順:ホットスタンバイ機に切り替える手順。
表5 被害のシナリオ,必要な仕組み及び必要な手順の例

この後,L 社では C 氏の助言を受けながら,外部からのサイバー攻撃を発端とした被害のシナリオ,必要な仕組み及び必要な手順について表6にまとめた。

被害のシナリオ,必要な仕組み,必要な手順の3列の表。必要な仕組みと必要な手順の欄は破線で複数に区切られている。1行目 被害のシナリオ:表4の項番 3。必要な仕組み:(省略)。必要な手順:(省略)。2行目 被害のシナリオ:表4の項番 4。必要な仕組み:(省略)。必要な手順:(省略)。3行目 被害のシナリオ:一般 PC,CAD PC 又は NC PC がマルウェアに感染し,SCADA に感染が広がり,工作ができなくなる。必要な仕組み:PC を復旧するための,業務アプリケーションプログラム(以下,アプリケーションプログラムをアプリという)を含むリカバリメディア。必要な手順:PC を一斉に復旧する手順。/必要な仕組み:予備機を用いて SCADA を復旧するための,SCADA アプリを含むリカバリメディア。必要な手順:SCADA を復旧する手順。/必要な仕組み:[ h ]。必要な手順:[ i ]。4行目 被害のシナリオ:[ j ]。必要な仕組み:[ k ]。必要な手順:[ l ]。(省略)。注記 一つのシナリオに対して複数の併用すべき対策を挙げたものもある。
表6 外部からのサイバー攻撃を発端とした被害のシナリオ,必要な仕組み及び必要な手順

C 氏は,その他の指示についても対策を助言し,L 社は助言に従って対策を実施した。その後,L 社は,対策の整備状況を報告書にまとめて J 社に報告した。

出題趣旨(IPA)

サプライチェーンにおけるセキュリティリスクの管理が進んでいる現在,サプライチェーンに組み込まれている企業では,より上流又は下流に位置する企業から情報セキュリティ管理体制の構築が求められることがよくある。本問では,そのような場面を題材に,ある企業のシステム構成,ネットワーク構成及び業務の流れを前提として,攻撃シナリオの検討,並びに,その攻撃シナリオへの対策及び必要な運用手順の立案の能力を問う。

採点講評(問全体・IPA)

問4では,セキュリティ管理体制の構築について出題した。全体として正答率は平均的だった。

設問と解答例

設問1 解答欄2つ

表2中の a,b に入れる適切な字句を,それぞれ 5 字以内で答えよ。

〔a〕解答例

  • 未知の

〔b〕解答例

  • 暗号化
解説

本文の根拠

表2

パターンマッチング型のマルウェア対策機能:メリット・検査時間が短い。デメリット・a マルウェアは検知できない。・b された添付ファイル内のマルウェアは検知できない。

表2

サンドボックス型のマルウェア対策機能:メリット・a マルウェアでも検知が期待できる。

〔指示 4 に関する助言〕

マルウェアによっては,パターンマッチング型のマルウェア対策ソフトでは検知できないおそれがあります。

パターンマッチング型は,既に知られているマルウェアの特徴(シグネチャ,パターンファイル)と照合して検知する。照合は速いが,パターンが作られていない新種や亜種,つまり未知のマルウェアは検知できない。サンドボックス型は,添付ファイルを隔離した環境で実際に動かし,その振る舞いを見て判定するので,パターンの無い未知のマルウェアでも検知が期待できる。その分,検査に時間が掛かる。a は“未知の”である。

b は両方の型に共通の弱点である。パスワード付き ZIP などで暗号化された添付ファイルは,中身を取り出せないので,照合も実行もできず,どちらの型でも検知できない。b は“暗号化”である。

字数の注意。どちらも5字以内なので,a は“未知の”(3字)のように,後ろの“マルウェア”につながる形で書く。b は後ろの“された”につながるので“暗号化”(3字)とし,“パスワード付き”のような長い書き方は避ける。

設問2(1) 解答欄3つ

図8中の c 〜 e に入れる適切な字句を答えよ。

〔c〕解答例

  • 回避

〔d〕解答例

  • 移転

〔e〕解答例

  • 保有

〔備考〕順不同

解説

本文の根拠

図8

4. 洗い出したリスクについて,対応する方法を決定し,対応計画を策定する。リスクに対応する方法は,低減,c,d,e の四つに分類される。

図7

●サイバー保険の活用や守るべき情報やデジタル基盤の保護に関する専門ベンダへの委託を含めたリスク対応計画を策定させ,対応後の残留リスクを識別させる。

リスク対応の四つの分類は,低減(発生確率や影響を下げる),回避(リスクの元になる活動をやめる),移転(保険や外部委託で他者と分担する。共有ともいう),保有(受容。対策をとらずに受け入れる)である(情報セキュリティのリスク対応で一般に用いる分類)。c〜e は“回避”“移転”“保有”で,解答例の備考のとおり順不同である。

図7の指示4の説明にある“サイバー保険の活用”“専門ベンダへの委託”は移転に,“対応後の残留リスクを識別させる”は保有に当たる。

間違えやすい点。“受容”“共有”も同じ意味で使われる言葉だが,解答例は“保有”“移転”で示している。“軽減”は低減と同じで,四つ目にはならない。

設問2(2)

本文中の下線①について,見直し後の権限の設定を答えよ。

解答例

表3と同じ形の表(所属組織,読込権限,書込権限,権限変更権限)に見直し後の権限を記入したもの。総務部総務課:×,×,×。総務部情報システム課:×,×,○。営業部:○,○,×。製造部設計課:○,×,×。製造部製造課:○,×,×。製造部品質保証課:○,×,×。解答例では総務部情報システム課と製造部品質保証課の行に網掛けが付いている。
解説

本文の根拠

〔指示 4 に関する助言〕

項番 4 について例を挙げると,設計情報ファイルを扱う業務が図4だけなら,①最小権限の原則に沿って表3の権限の設定を見直すことによって,PC がマルウェアに感染したときの設計情報ファイルに影響を与えるリスクを低減することができます。

図4

2. 営業部員は,設計情報ファイルをファイルサーバ内の設計情報ファイルの保存領域に保存する。保存した後,正常に読み込めるか確認する。

図4

3. 設計課員が,CAD PC で,設計情報ファイルを参照し,設計図ファイルを作成する。

図4

その後,設計課員,製造課員及び品質保証課員それぞれが,試作品が J 社の設計情報ファイル及び L 社の品質基準に適合しているか確認する。

最小権限の原則では,業務に必要な権限だけを与える。図4で設計情報ファイルを扱うのは,保存して読み込めるか確認する営業部(読込○・書込○),参照して設計図ファイルを作る設計課(読込○),試作品が設計情報ファイルに適合しているか確認する設計課・製造課・品質保証課(読込○)である。設計情報ファイルに書き込むのは営業部だけなので,設計課と製造課の書込権限は外す。総務課は業務で使わないので全て×にする。

権限変更権限は,ファイルサーバを管理する総務部情報システム課だけに残し,設計課からは外す。情報システム課は設計情報ファイルを業務で読み書きしないので,読込・書込は×にする。こうすれば,どの PC がマルウェアに感染しても,その利用者の権限の範囲でしか設計情報ファイルに影響しない。解答例は表のとおりで,総務課 ×××,情報システム課 ××○,営業部 ○○×,設計課 ○××,製造課 ○××,品質保証課 ○×× である。

間違えやすい点。製造課は図4の項番4では設計図ファイルを参照するが,項番5で設計情報ファイルも確認に使うので読込権限は残す。管理のための権限変更権限まで全員から外すと,誰も権限を直せなくなる。

設問3 解答欄2つ

表4中の f,g に入れる適切な字句を,対策とその導入箇所を含めて答えよ。いずれも,できるだけ効果が高いものを答えるものとし,効果が同程度であれば,業務への影響が少ないものを答えるものとする。なお,導入箇所がネットワーク上の場合は,導入箇所については,図3の(あ)〜(す)から選んで含めよ。

〔f〕解答例

  • 図3中の(け)の箇所に,追加でFW

〔g〕解答例

  • USBメモリを接続したときの動きを確認するためのソフトウェアを導入した,社内LANから切り離された検査用PC
解説

本文の根拠

表4 項番3

電子メールに添付されたマルウェアによって,社内の一般 PC にマルウェアの感染が広がった後,SCADA に感染が広がり,NC プログラムが使用できなくなる。

表4 項番4

購入した USB メモリがマルウェアに感染していて,その USB メモリから SCADA 操作用 PC がマルウェアに感染し,マルウェアが SCADA を不正に操作した結果,SCADA が停止してしまう。

図3

L3SW から出た3本目の線は接続点(け)を通って製造課の中に入り,製造課の中の横の線につながる。この横の線には,(け)側から順に,接続点(し)を通って SCADA が接続し,次に接続点(す)があり,その先に複数の工作機械(工作機械,工作機械,…,工作機械)が接続している。

図4

(2) 製造課員は,SCADA 操作用 PC に,(1)の USB メモリを接続して,試作用 NC プログラムを SCADA 内の試作用 NC プログラム領域に保存する。

f(項番3)は,一般 PC から SCADA へネットワーク経由で感染が広がるのを止める対策である。図3では,SCADA と工作機械は L3SW から(け)を通る線にだけつながり,一般 PC・CAD PC・NC PC はそれぞれ別の線でつながっている。(け)に FW を追加して SCADA と工作機械の区画を他から分け,必要な通信だけを通すようにすれば,一般 PC からの感染の拡大を一か所で止められる。NC プログラムは USB メモリで SCADA 操作用 PC から入れているので(図4),業務への影響も小さい。解答例は“図3中の(け)の箇所に,追加で FW”である。

g(項番4)は,購入した USB メモリそのものが感染している場合の対策である。SCADA 操作用 PC に入れるマルウェア対策ソフトはすでに挙がっているので,それより前の段階で,USB メモリを接続したときの動きを確認するソフトウェアを入れた検査用 PC を用意し,社内 LAN から切り離しておく。新しい USB メモリは必ずこの PC で検査してから使う。解答例は“USB メモリを接続したときの動きを確認するためのソフトウェアを導入した,社内 LAN から切り離された検査用 PC”である。

講評のとおり,SCADA の利用者認証を強化する答えが多かったが,マルウェアは脆弱性の悪用や正規の利用者をだますことで動くので,認証の強化は効果が薄い。設問は“導入箇所を含めて”求めているので,f は(あ)〜(す)の記号を,g は検査用 PC を社内 LAN から切り離すことを書く。

採点講評(IPA)

設問3は,正答率がやや低かった。提示された攻撃シナリオに対して有効な対策を問うたが,SCADAの利用者認証の強化という解答が散見された。マルウェアは,OSやアプリケーションの脆弱性を悪用したり,正常に認証された利用者をだましたりして実行される。マルウェア対策として利用者認証の強化はあまり効果がないことに注意してほしい。

設問4(1) 解答欄2つ

表6中の h,i に入れる適切な字句を答えよ。

〔h〕解答例

  • SCADA内のNCプログラムをバックアップ/リストアするための媒体とソフトウェア

〔i〕解答例

  • SCADAにNCプログラムをリストアする手順

〔備考〕左の例に限らず,本文の状況に沿った仕組み,手順が記述されていること

解説

本文の根拠

表6

一般 PC,CAD PC 又は NC PC がマルウェアに感染し,SCADA に感染が広がり,工作ができなくなる。

表6

必要な仕組み:予備機を用いて SCADA を復旧するための,SCADA アプリを含むリカバリメディア。必要な手順:SCADA を復旧する手順。

表1 SCADA

なお,故障時の予備機を 1 台保管している。予備機には OS を含め何もインストールしていない。

図4

6. 製造課員が,量産用 NC プログラムを,項番 4 の(1),(2)と同様の手順で SCADA 内の量産用 NC プログラム領域に保存する。

表6の3行目の被害は,SCADA までマルウェアに感染して工作ができなくなることである。PC の復旧と,予備機に SCADA アプリを入れて SCADA を立て直すことは既に挙がっている。しかし量産時に工作機械へ投入する量産用 NC プログラムは SCADA の中に保存されていて(図4の項番6),リカバリメディアで入るのは SCADA アプリまでである。NC プログラムが戻らなければ,SCADA を復旧しても量産を再開できない。

そこで,SCADA 内の NC プログラムを平常時からバックアップしておき,復旧時にリストアするための媒体とソフトウェア(h)と,SCADA に NC プログラムをリストアする手順(i)を用意する。講評のとおり,迅速な復旧にはバックアップの取得など平常時に何をするかが要点である。

解答例の備考は“左の例に限らず,本文の状況に沿った仕組み,手順が記述されていること”としている。攻撃を防ぐ対策(ウイルス対策の強化など)は,ここで求められる復旧のための仕組みではない。

採点講評(IPA)

設問4は,正答率が平均的だった。万一マルウェアなどによる被害が発生してしまった場合に,いかに早く復旧するかを問うたが,被害に至る攻撃を阻止する手段について言及した解答が散見された。迅速な復旧のためにはバックアップの取得など平常時に何を行うかが重要であり,この点についての解答を期待していた。レジリエンスという言葉に代表されるように,企業の社会的立場によっては,被害に至る経緯を解明するよりも,事業の復旧を優先する場合もあることを考えてほしい。

設問4(2) 解答欄3つ

表6中の j 〜 l に入れる適切な字句を答えよ。j には,できるだけ起こる可能性が高いものを,攻撃の発端を含めて答えよ。k には,できるだけ効果の高いものを答えよ。

〔j〕解答例

  • マルウェアに感染した一般PCが,正常な通信を妨害するパケットを大量に送信して,SCADAと工作機械の間の通信ができなくなる。

〔k〕解答例

  • SCADA,工作機械及び製造監視用PCだけの独立したLANを構成するためのネットワーク機器

〔l〕解答例

  • SCADA,工作機械及び製造監視用PCをL社のネットワークから切り離す手順

〔備考〕左の例に限らず,本文の状況に沿った被害のシナリオが記述されていて,有効な仕組み,手順が記述されていること

解説

本文の根拠

表6

この後,L 社では C 氏の助言を受けながら,外部からのサイバー攻撃を発端とした被害のシナリオ,必要な仕組み及び必要な手順について表6にまとめた。

表1 SCADA

工作機械の稼働状況を製造監視用 PC に送信する。

図2

全ての工作機械が停止してしまった場合でも,停止時間が 2 時間以内であれば出荷への大きな影響は避けられる。

j は,外部からのサイバー攻撃を発端に,表6の既出の行とは違う形で製造が止まるシナリオである。図3では,SCADA と工作機械は L3SW を通じて社内の全ての PC と同じネットワークにつながっている。メールなどで一般 PC がマルウェアに感染し,正常な通信を妨害するパケットを大量に送れば,SCADA や工作機械が感染していなくても,SCADA と工作機械の間の通信ができなくなり工作が止まる。一般 PC は数が多く,電子メールでマルウェアに触れやすいので,起こる可能性が高い。

このとき 2 時間以内に製造を再開するには,SCADA・工作機械と,稼働状況を受け取る製造監視用 PC だけで動く独立した LAN を構成するネットワーク機器(k)を用意しておき,それらを L 社のネットワークから切り離す手順(l)を決めておく。妨害の元を探して止めるより,製造に必要な機器だけを切り離して動かす方が早い。

解答例の備考は“左の例に限らず,本文の状況に沿った被害のシナリオが記述されていて,有効な仕組み,手順が記述されていること”である。j には攻撃の発端(どの機器がどうなるか)を含め,k・l はそのシナリオに対応した仕組みと手順にそろえる。

採点講評(IPA)

設問4は,正答率が平均的だった。万一マルウェアなどによる被害が発生してしまった場合に,いかに早く復旧するかを問うたが,被害に至る攻撃を阻止する手段について言及した解答が散見された。迅速な復旧のためにはバックアップの取得など平常時に何を行うかが重要であり,この点についての解答を期待していた。レジリエンスという言葉に代表されるように,企業の社会的立場によっては,被害に至る経緯を解明するよりも,事業の復旧を優先する場合もあることを考えてほしい。

出典:令和7年度 秋期 情報処理安全確保支援士試験 午後 問4(表記を一部改変)