平成27年度 秋期 午前 問45
セキュリティ
ペネトレーションテストの目的
ペネトレーションテストの目的はどれか。
- ア暗号化で使用している暗号方式と鍵長が,設計仕様と一致することを確認する。
- イ対象プログラムの入力に対する出力結果が,出力仕様と一致することを確認する。
- ウファイアウォールが単位時間当たりに処理できるセッション数を確認する。
- エファイアウォールや公開サーバに対して侵入できないかどうかを確認する。
答えと解説を見る
✓ これが正解エファイアウォールや公開サーバに対して侵入できないかどうかを確認する。
解説
実際に攻めて侵入できるかを確かめます。
ペネトレーションは貫通や侵入を意味する語です。つまりこの試験は、実際に攻めてみて破れるかどうかを見るものなので、四つの説明のうち攻撃する側に回っているものを探せば決まります。正しいのは、ファイアウォールや公開サーバに対して侵入できないかどうかを確認するという説明です。書類と設定を突き合わせる机上の点検とは違い、既知の攻撃手法を本当に仕掛けてみて、守りが持ちこたえるかを確かめます。実際に動いている環境を相手にするため、あらかじめ実施の範囲と時間帯を決め、関係者の合意を得てから行うのが決まりです。もう一つ大事なのは、この試験で分かることの限界です。見つかるのは破れた経路であって、何も見つからなかったときに言えるのは、今回試した手口では破れなかったということまでです。安全が証明されたわけではありません。既知の弱点を広く洗い出す脆弱性診断とは、この点で目的が分かれます。診断は広く浅く、こちらは狙いを定めて深く、という住み分けになります。
ほかの選択肢はなぜ違うのか
- ア暗号化で使用している暗号方式と鍵長が,設…:使っている暗号の方式と鍵の長さが、設計の書類どおりかを突き合わせる作業です。決めたとおりに設定されているかを照らし合わせる点検であって、攻め込んではいません。
- イ対象プログラムの入力に対する出力結果が,…:与えた入力に対する出力が仕様どおりかを確かめる、機能の確認そのものです。作ったものが正しく動くかという観点であり、守りの固さを測る場面ではありません。
- ウファイアウォールが単位時間当たりに処理で…:単位時間にどれだけの接続を捌けるかという、処理能力を測る試験の説明です。数字が大きいほど性能は高いといえますが、防御を破れるかどうかとは別の軸になります。
この問題の用語
- ペネトレーションテスト脆弱性を探したうえで、実際に侵入できるかどうかを試してみる検査。見つけるだけでなく、本当に入れるかを確かめるところが違います。
- ファイアウォール内と外の境目に置いて、通してよい通信だけを選び、残りを遮る仕組み。どの相手のどの用途かという条件を見て判断します。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
- セッション利用者がつながってから終わるまでの、一続きのやり取りのことです。識別のためのIDが割り当てられ、同じ利用者のやり取りとしてまとめます。
出典:平成27年度 秋期 応用情報技術者試験 午前 問45
同じ用語が出る問題
- 令和7年度 秋期 午前 問43:ポートスキャンに関する問題(脆弱性)
- 令和7年度 秋期 午前 問42:CSPMに関する問題(ファイアウォール)
- 令和6年度 秋期 午前 問12(セッション)
- 令和3年度 秋期 午前 問59:コントロールに関する問題(ペネトレーションテスト)
- 平成30年度 秋期 午前 問59:ペネトレーションテストの問題(ペネトレーションテスト)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)