‹

令和7年度 春期 午前Ⅱ

令和7年度 春期に実施された情報処理安全確保支援士試験 午前Ⅱの全25問です。問題文・正解・解説をそのまま読めます。

この試験について:情報処理安全確保支援士試験について

この年度を解いてみる

問1

DRDoS 攻撃に該当するものはどれか。

正解 ウ

解説

DRDoS(Distributed Reflection Denial of Service)は,送信元 IP アドレスを標的のものに偽装した要求を多数の第三者のサーバへ送り,それらが標的に返す応答で標的を溢れさせる攻撃である。DNS のように小さな要求に対して大きな応答を返すサービスが踏み台に使われる。ウが該当する。

アは対策が出るまでの間に脆弱性を突くゼロデイ攻撃,イは SYN パケットを送り続けて接続待ちの資源を使い切らせる SYN フラッド攻撃,エは少しずつ長時間かけて接続を占有する Slow HTTP DoS 攻撃の説明であり,いずれも第三者に反射させる形ではない。

出典:令和7年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問1(表記を一部改変)

問2

シングルサインオンの実装方式の一つである SAML 認証の特徴として,適切なものはどれか。

正解 ア

解説

SAML 認証では,利用者を認証する IdP(Identity Provider)と,サービスを提供する SP(Service Provider)が役割を分担する。利用者は IdP で認証を受け,IdP は認証結果を XML で記述しデジタル署名したアサーションを発行する。SP はそのアサーションの署名などを検証し,問題がなければ利用者にサービスの利用を認める。アが SAML 認証の特徴として適切である。

イは Web サーバに導入したエージェントが認証サーバと連携し,cookie でセッションを引き継ぐエージェント型のシングルサインオン,ウは認証サーバが発行するチケットを使う Kerberos 認証方式,エは利用者と Web サーバの間に置いたリバースプロキシでまとめて認証するリバースプロキシ型のシングルサインオンの説明である。

出典:令和7年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問2(表記を一部改変)

問3

SHA-512/256 の説明はどれか。

正解 ウ

解説

SHA-512/256 は,FIPS 180-4 の 6.7 で「SHA-512(6.4)とまったく同じ手順で,例外は二つだけ」と定義されている。例外は,(1) 初期ハッシュ値 H(0) を SHA-512 とは別の値にすること,(2) 最終ハッシュ値 H(N) の左から 256 ビットを取り出して 256 ビットのメッセージダイジェストとすること,の二つである。ハッシュ関数を適用するのは 1 回で,512 ビットを出したうえで 256 ビットに切り詰めるので,ウが適切である。

アとイは SHA-256 を基にしており,SHA-512/256 は SHA-512 を基にするので誤り。ア・エは出力を 512 ビットに拡張したり 512 ビットのまま出したりしており,名前の「/256」が示す出力長 256 ビットと合わない。イ・エの「512 回」「256 回」のような繰返し適用は,パスワードのストレッチングの考え方であって SHA-512/t の定義には無い。なお初期ハッシュ値を変えているのは,SHA-512 の出力を単に前から 256 ビット取ったものと同じ値にならないようにするためである。

出典:令和7年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問3(表記を一部改変)

問4

DNS に対するカミンスキー攻撃への対策はどれか。

正解 エ

解説

カミンスキー攻撃は,DNS キャッシュサーバに存在しない名前を大量に問い合わせさせ,権威 DNS サーバからの正規の応答が返る前に偽の応答を送り込んで,キャッシュを汚染する手法である。偽の応答が受け入れられるには,問合せの ID(16 ビット)と送信元ポート番号を一致させる必要がある。送信元ポート番号を固定せずランダム化すると攻撃者が当てるべき組合せが一気に増え,偽の情報がキャッシュされる確率を大幅に下げられる。エが対策に当たる。

アの冗長構成は過負荷や機器故障への備えであって,偽の応答を防ぐものではない。イの SPF は電子メールの送信元ドメインの詐称を検出する仕組みで,DNS の TXT レコードを使うものの,キャッシュ汚染の対策ではない。ウのプレースホルダは SQL インジェクションの対策であり,DNS の問合せは SQL 文を組み立てないので関係しない。

出典:令和7年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問4(表記を一部改変)

問5

クリプトジャッキングに該当するものはどれか。

正解 ア

解説

クリプトジャッキング(cryptojacking)は,暗号資産(crypto)とハイジャック(hijacking)を組み合わせた語で,他人の PC やサーバに不正に入り込む,あるいは Web ページに仕込んだスクリプトを閲覧者のブラウザで動かすなどして,その機器の CPU などのリソースを勝手に使い,暗号資産のマイニング(採掘)を行う攻撃である。アが該当する。

イは暗号資産取引所の利用者アカウントへの不正ログインによる窃取で,リスト型攻撃などに当たる。ウは取引先や経営者を装ったメールで送金先を偽る攻撃で,ビジネスメール詐欺(BEC)である。エは PC を使えなくして復旧と引換えに金銭(暗号資産)を要求するもので,ランサムウェアである。いずれも他人の計算資源でマイニングを行う攻撃ではない。

出典:令和7年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問5(表記を一部改変)

問6

デジタル証明書に関する記述のうち,適切なものはどれか。

正解 イ

解説

TLS では,サーバが提示するデジタル証明書によって通信相手(サーバ)が正当であることを認証し,証明書に含まれる公開鍵を,通信データの暗号化に使う共通鍵の鍵交換(又は鍵交換の署名検証)に利用する。イが適切である。

アのデジタル証明書の規格は ITU-T X.509 であり,X.400 は電子メールなどのメッセージ通信の規格である。ウのデジタル証明書は,申請者の公開鍵に対して認証局が自らの秘密鍵でデジタル署名したものであり,申請者の秘密鍵を署名対象にはしない。エのルート認証局も,下位の認証局の公開鍵に対してルート認証局の秘密鍵でデジタル署名した証明書を発行する。

出典:令和7年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問6(表記を一部改変)

問7

マルウェア Mirai の動作はどれか。

正解 エ

解説

Mirai は,インターネット上のランダムな IP アドレスに対して telnet のポートでログインを試み,工場出荷時のままの弱い ID とパスワードを使っている IoT 機器(ネットワークカメラやルータなど)に感染を広げ,ボットネットを形成するマルウェアである。感染した機器は C&C サーバからの指令に従って,標的に DDoS 攻撃を行う。エが正しい。

アの Web サーバの脆弱性を悪用して Web ページを改ざんし,決められた日時に DDoS 攻撃を行うのは Code Red などのワームの特徴である。イの Web ページに不正な JavaScript を挿入して利用者を誘導するのは Web サイト改ざんによる攻撃(Gumblar など),ウのファイル共有ソフトで情報を公開してしまうのは Antinny などの暴露ウイルスの動作である。

出典:令和7年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問7(表記を一部改変)

問8

サイバー攻撃における,コネクトバックの説明はどれか。

正解 ウ

解説

コネクトバックは,攻撃者が侵入したシステムの側から攻撃者のサーバへ向けて通信を開始させる手口である。ファイアウォールは外から内への接続を厳しく制限する一方,内から外への接続は許可していることが多いので,内側から接続させれば外部との通信経路を確保できる。この経路でシェルを渡すものをリバースシェルと呼ぶ。ウが説明として適切である。

アはランサムウェア,イは有用なソフトウェアに見せかけて不正な機能を仕込むトロイの木馬,エは製品やソフトウェアを分解・解析するリバースエンジニアリングの説明である。イとエには「逆」「バックドア」といった語が出てくるが,通信の向きを逆にするというコネクトバックの要点とは別の話である。

出典:令和7年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問8(表記を一部改変)

問9

公開鍵基盤における CPS(Certification Practice Statement)はどれか。

正解 ウ

解説

CPS(Certification Practice Statement,認証実施規程)は,RFC 3647 で「認証局が証明書の発行,管理,失効,更新又は鍵更新に当たって用いる実務慣行を記述した文書」と定義されている。認証局が自らの認証業務をどのように運用するかを具体的に定めて公開するものなので,ウが該当する。

CPS と対になる文書に CP(Certificate Policy,証明書ポリシー)があり,CP が「証明書が満たすべき要件」を定めるのに対し,CPS は「その要件を認証局がどう満たすか」を明らかにする。アの証明書の所有者(利用者)やイの登録手続を代行する事業者(RA)が策定するものではなく,策定するのは認証局自身である。エの認証局を監査する第三者機関の運用を定めた文書でもない。

出典:令和7年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問9(表記を一部改変)

問10

JIS Q 27000:2019(情報セキュリティマネジメントシステム—用語)の用語に関する記述のうち,適切なものはどれか。

正解 エ

解説

JIS Q 27000:2019 は,リスク特定(3.68)を“リスクを発見,認識及び記述するプロセス”と定義し,注記でリスク源,事象,それらの原因及び起こり得る結果の特定が含まれるとしている。エが適切である。

アの“付け込まれる可能性がある,資産又は管理策の弱点”はぜい弱性(3.77)の定義,イの“望ましくないインシデントの潜在的な原因”は脅威(3.74)の定義であり,二つが入れ替わっている。ウのリスク分析の結果をリスク基準と比較して受容可能か又は許容可能かを決定するプロセスは,リスク評価(3.67)の定義である。リスク対応(3.72)は“リスクを修正するプロセス”と定義されている。

出典:令和7年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問10(表記を一部改変)

問11

“政府情報システムのためのセキュリティ評価制度(ISMAP)”の説明はどれか。

正解 ウ

解説

ISMAP(Information system Security Management and Assessment Program,政府情報システムのためのセキュリティ評価制度)は,政府が求めるセキュリティ要求を満たしているクラウドサービスをあらかじめ評価・登録することによって,政府のクラウドサービス調達におけるセキュリティ水準の確保を図る制度である。評価に通ったサービスは ISMAP クラウドサービスリストに登録され,政府機関などはそのリストから調達する。ウが適切である。

アは個人情報の適切な取扱いを評価してマークを付与する制度で,プライバシーマーク制度に近い。イは個人データの越境移転に関する記述だが,個人情報保護法では外国にある第三者への提供には原則として本人の同意が必要であり,移転先国の基準を評価すれば同意が不要になる制度は無い。エは ISMS の規格にクラウドサービス向けの管理策を加えた国際規格(ISO/IEC 27017)に基づく ISMS クラウドセキュリティ認証を思わせるが,これは民間の第三者認証であって政府調達のための制度ではない。

出典:令和7年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問11(表記を一部改変)

問12

NIST “サイバーセキュリティフレームワーク(CSF) 2.0” のコアには,機能が六つある。IDENTIFY, PROTECT, DETECT, RESPOND, RECOVER と,あと一つはどれか。

正解 ウ

解説

NIST “サイバーセキュリティフレームワーク(CSF) 2.0”(NIST CSWP 29,2024 年 2 月)は,コアの機能(Function)を GOVERN, IDENTIFY, PROTECT, DETECT, RESPOND, RECOVER の六つとしている。ウの GOVERN が残る一つである。

GOVERN は CSF 2.0 で新たに加わった機能で,「組織のサイバーセキュリティリスクマネジメントの戦略,期待及び方針が確立され,伝達され,監視される」ことを扱う。組織の使命や利害関係者の期待に照らして,他の五つの機能で何をどの順で達成するかを方向付ける位置付けにある。ア・イ・エの CONTROL,DIRECT,MANAGE はいずれもコアの機能の名称ではない。

出典:令和7年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問12(表記を一部改変)

問13

IoC(Indicator of Compromise)に該当するものはどれか。

正解 ウ

解説

IoC(Indicator of Compromise,侵害指標)は,システムが侵害されたことを示す痕跡のことである。C&C サーバの IP アドレスやドメイン名,マルウェアのファイルのハッシュ値,不審な通信の記録などが該当し,組織間で共有して同種の侵害を早期に見つけるために使われる。ウのネットワーク機器のログに残された C&C サーバとの通信履歴が,まさに侵害の痕跡である。

アの JVN で公開される脆弱性情報は,侵害を受ける前の「弱点」の情報であって,侵害が起きた痕跡ではない。イの失効リスト(CRL)は失効した公開鍵証明書の一覧で,認証局が公開する運用情報である。エのパケットフィルタリングルールは防御のための設定であり,いずれも侵害の痕跡には当たらない。

出典:令和7年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問13(表記を一部改変)

問14

サイドチャネル攻撃の手法であるタイミング攻撃の対策として,最も適切なものはどれか。

正解 ア

解説

タイミング攻撃は,暗号処理に掛かる時間が秘密鍵やパスワードの値によって変わることを利用し,処理時間を多数回測って秘密情報を推定するサイドチャネル攻撃である。したがって対策は,秘密情報の値によらず処理時間が一定になるようにすることである。剰余乗算でダミーの演算を必ず行うなどして時間差を消すアが最も適切である。

イの電力消費量を均一にするのは,消費電力の波形から秘密情報を読み取る電力解析攻撃(SPA・DPA)への対策である。ウの故障を検出して秘密情報を破壊する機構は,わざと誤動作を起こさせて情報を得る故障利用攻撃(フォールト攻撃)への対策である。エの保護層を備えて内部データの書換えを防ぐのは,チップを物理的に解析・改変するプロービングへの対策で,いずれも処理時間の差そのものを無くすものではない。

出典:令和7年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問14(表記を一部改変)

問15

マルウェア感染の調査対象の PC に対して,電源を切る前に全ての証拠保全を行いたい。ARP キャッシュを取得した後に保全すべき情報のうち,最も優先して保全すべきものはどれか。

正解 ア

解説

証拠保全は,電源を切ると失われる揮発性の高い情報から順に行う(RFC 3227 の揮発性の順序)。ARP キャッシュと同じくメモリ上にあり,電源を切ると消えてしまうルーティングテーブルが,ARP キャッシュの次に優先して保全すべき情報である。アが該当する。

イの増設 HDD 上のファイルやエのシステムログファイルは不揮発性の記憶媒体にあるので,電源を切っても失われず後から保全できる。ウの VPN サーバ内のログは調査対象の PC の外にあり,PC の電源を切っても影響を受けない。

出典:令和7年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問15(表記を一部改変)

問16

OAuth 2.0 に関する記述のうち,適切なものはどれか。

正解 イ

解説

OAuth 2.0 は RFC 6749 “The OAuth 2.0 Authorization Framework” で規定された,認可(authorization)のためのプロトコルである。リソースオーナー(利用者)が,自分の持つリソースへのアクセスをクライアント(サービス)に許可すると,認可サーバがアクセストークンを発行し,クライアントはその範囲の権限でリソースサーバにアクセスする。イが適切である。

ア・ウの「アクセスしてきた者が本人であるかどうかを確認する」のは認証(authentication)であり,OAuth 2.0 の目的ではない。OAuth 2.0 の上に認証の層を載せた仕様が OpenID Connect で,こちらは ID トークンで本人確認の結果を伝える。エは権限の付与という中身は正しいものの,それを「認証を行うためのプロトコル」としている点が誤りである。

出典:令和7年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問16(表記を一部改変)

問17

ISP が,OP25B を導入する目的の一つはどれか。

正解 イ

解説

OP25B(Outbound Port 25 Blocking)は,ISP が自社の管理下のネットワーク(主に動的 IP アドレスを割り当てた利用者)から,ISP のメールサーバを経由せずに外部のメールサーバの TCP ポート 25 番へ直接送られる通信を遮断する仕組みである。ボットに感染した PC などが外部へ直接スパムメールを送信することを制限できる。イが該当する。

OP25B は ICMP パケットではなく SMTP のポート 25 番を対象とするので,ア・ウは当たらない。エのように外部から ISP の管理下に送られてくるスパムメールを制限するものは,受信側での対策であり,送信方向(Outbound)を制限する OP25B の目的ではない。

出典:令和7年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問17(表記を一部改変)

問18

イーサネットにおいて,ルータで接続された二つのセグメント間でのコリジョンの伝搬と,宛先 MAC アドレスの全てのビットが 1 であるブロードキャストフレームの中継について,適切な組合せはどれか。

正解 ア

解説

コリジョン(衝突)は,同じ伝送路を共有する範囲(コリジョンドメイン)の中で起き,物理層で中継するリピータやハブでは伝搬するが,ブリッジ,スイッチ,ルータでは伝搬しない。ブロードキャストフレームは,データリンク層までで中継するブリッジやスイッチでは中継されるが,ネットワーク層で中継するルータでは中継されない。

したがって,ルータで接続された二つのセグメント間では,コリジョンは伝搬せず,ブロードキャストフレームも中継しないので,アが正しい。イはブリッジやスイッチで接続した場合,エはリピータやハブで接続した場合の組合せである。

出典:令和7年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問18(表記を一部改変)

問19

スパニングツリープロトコルの機能を説明したものはどれか。

正解 エ

解説

スパニングツリープロトコル(STP)は,冗長な経路をもつレイヤ2のネットワークで,複数のブリッジ(スイッチ)間で BPDU という制御情報を交換し合い,論理的な木構造を作って一部のポートを通信しない状態にし,ループの発生を防ぐ。障害が起きたときは,ブロックしていたポートを使って迂回ルートを決定する。エが正しい。

アの MAC アドレスを見てフレームを廃棄するか中継するかを決めるのはブリッジのフィルタリング機能,イの一定時間通信のない MAC アドレスをテーブルから消去するのは MAC アドレステーブルのエージング機能,ウの経路ごとに振り分けて負荷を分散するのはロードバランシングの機能である。

出典:令和7年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問19(表記を一部改変)

問20

Web ページ内の HTML フォームに入力されたデータが Web サーバに送られる際には,HTTP プロトコルの GET メソッド又は POST メソッドを用いたリクエストメッセージが使用される。このとき,入力されたデータはリクエストメッセージのどの部分に含まれるか。ここで,HTTP のバージョンは HTTP/1.1 とし,リクエストメッセージは,リクエスト行,ヘッダー,メッセージボディの順で構成されているものとする。

正解 イ

解説

GET メソッドではフォームの入力値が URL のクエリ文字列として組み立てられ,「GET /search?q=abc HTTP/1.1」のようにリクエスト行の中に入る。POST メソッドでは入力値がメッセージボディに置かれ,その大きさは Content-Length ヘッダーで示される。したがってイが正しい。

ヘッダーは Host や User-Agent のようにリクエストの付随情報を運ぶ場所で,フォームの入力値そのものが入るわけではない。ア・ウ・エはいずれもヘッダーに入るとしている点で誤り。

出典:令和7年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問20(表記を一部改変)

問21

“従業員”表に対して,SQL 文を実行して得られる結果はどれか。ここで,実線の下線は主キーを表し,表中の NULL は値が存在しないことを表す。

“従業員”表。列は従業員コード(主キー),上司,従業員名。行は,S001・NULL・A,S002・S001・B,S003・S001・C,S004・S003・D,S005・NULL・E,S006・S005・F,S007・S006・G の 7 行。
従業員

〔SQL 文〕

SELECT 従業員コード FROM 従業員 X
    WHERE NOT EXISTS
        (SELECT * FROM 従業員 Y WHERE X.従業員コード = Y.上司)

正解 ウ

解説

NOT EXISTS の相関副問合せは,外側の行 X ごとに副問合せを実行し,1 行も返らないときだけ X を結果に残す。副問合せは「X の従業員コードを上司の列にもつ行」を探すので,この SQL 文は「誰の上司にもなっていない従業員」を求めることになる。

上司の列に現れる値は S001(S002・S003 の上司),S003(S004 の上司),S005(S006 の上司),S006(S007 の上司)の四つである。7 人のうちこれらを除いた S002,S004,S007 が,誰の上司にもなっていない従業員となる。ウが正しい。アは逆に上司になっている従業員の一覧,イは上司の列が NULL である従業員(S001,S005)の一覧である。なお NULL は比較しても真にならないので,上司が NULL の行が副問合せの結果に影響することはない。

出典:令和7年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問21(表記を一部改変)

問22

アジャイル開発のプロジェクトで,ソースコードの品質を向上させるために,バグ,コードの重複,脆弱性につながるコードを自動で検出することができる OSS のツールを導入したい。導入する OSS として,最も適切なものはどれか。

正解 エ

解説

SonarQube は,ソースコードを解析してバグ,コードの重複,脆弱性につながる書き方(インジェクションを招く文字列連結など)を自動で検出する静的解析ツールで,OSS として公開されている。CI に組み込んでコミットのたびに走らせる使い方ができるので,エが最も適切である。

アの Git は分散型バージョン管理システム,イの Jenkins はビルドやテストを自動実行する CI ツールで,どちらもコードの品質そのものを解析する機能はもたない(Jenkins は解析ツールを呼び出す側になる)。ウの Snort はネットワークを流れるパケットを監視して攻撃を検知する NIDS であり,ソースコードは対象にしない。

出典:令和7年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問22(表記を一部改変)

問23

アジャイル開発手法の一つであるスクラムを適用したソフトウェア開発プロジェクトにおいて,KPT 手法を用いてレトロスペクティブを行った。KPT における三つの視点の組みはどれか。

正解 イ

解説

KPT は,振り返り(レトロスペクティブ)の手法の一つで,Keep(うまくいったので今後も続けること),Problem(うまくいかなかったことや問題点),Try(次に試す改善策)の三つの視点で意見を出し合い,次の活動に生かす。イが該当する。

アは Try を含むが,Kaizen(改善)と Persona(ペルソナ,典型的な利用者像)は KPT の視点ではない。ウの Knowledge, Persona, Test と,エの Knowledge, Practice, Team も,頭文字が K,P,T になるだけで,KPT を構成する視点の組みではない。

出典:令和7年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問23(表記を一部改変)

問24

サービス提供時間帯が毎日 6 時〜20 時のシステムにおいて,ある月の停止時間,修復時間及びシステムメンテナンス時間は次のとおりであった。この月のサービス可用性は何%か。ここで,1 か月の稼働日数は 30 日であって,サービス可用性(%)は小数第 2 位を四捨五入するものとする。

〔停止時間,修復時間及びシステムメンテナンス時間〕

正解 ウ

解説

サービス提供時間は 6時〜20時の14時間×30日=420時間。

サービス可用性の計算に含めるのは,サービス提供時間内に止まっていた時間だけである。提供時間外の修復時間3時間とメンテナンス時間8時間は,もともとサービスを提供していない時間帯なので停止時間に数えない。

したがって (420−7)÷420=413÷420=0.98333…,すなわち 98.3%。

出典:令和7年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問24(表記を一部改変)

問25

金融庁 “財務報告に係る内部統制の評価及び監査に関する実施基準(令和 5 年)” によれば,“記録した取引に漏れ,重複がないこと” は,組織目標を達成するための IT の統制目標のうち,どれに含まれるか。

正解 エ

解説

“記録した取引に漏れ,重複がないこと”は情報が網羅的かつ正確であることを求めるもので,IT の統制目標のうち信頼性(情報の完全性・正確性)に含まれる。

可用性は必要なときに利用できること,機密性は認められた者だけが利用できること,準拠性は法令や社内規程に従っていることを指す。

出典:令和7年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問25(表記を一部改変)