平成29年度 秋期 午前 問38
セキュリティ
SIEMに関する問題
SIEM(Security Information and Event Management)の特徴はどれか。
- アDMZ を通過する全ての通信データを監視し,不正な通信を遮断する。
- イサーバやネットワーク機器の MIB(Management Information Base)情報を分析し,中間者攻撃を遮断する。
- ウネットワーク機器の IPFIX(IP Flow Information Export)情報を監視し,攻撃者が他者の PC を不正に利用したときの通信を検知する。
- エ複数のサーバやネットワーク機器のログを収集分析し,不審なアクセスを検知する。
答えと解説を見る
✓ これが正解エ複数のサーバやネットワーク機器のログを収集分析し,不審なアクセスを検知する。
解説
複数の機器のログを集めて分析し、気づく道具です。
設問は SIEM の特徴を選ばせています。正式名称の四語がそのまま働きを表しています。セキュリティに関する情報と、出来事、すなわち各機器が吐き出すログを、集めて管理するという意味です。よって、複数のサーバやネットワーク機器のログを収集分析し、不審なアクセスを検知する、という記述が当てはまります。集めることに価値があります。一台のログだけを見れば失敗が一回あっただけに見えても、同じ送信元から同じ時間帯に多数の機器で起きていれば侵入の試みだと分かるからです。名称にあるのは管理であって遮断ではないので、これは気づくための道具であり、通信を止める装置ではありません。
ほかの選択肢はなぜ違うのか
- アDMZ を通過する全ての通信データを監視…:外部と内部の間に置いた区画を通る通信を全て見張り、不正なものを止めると述べており、末尾が遮断になっています。通信を止めるのは別の装置の役目です。
- イサーバやネットワーク機器の MIB(Ma…:機器の稼働状況を表す管理情報を分析して攻撃を止めると述べています。その管理情報は機器の監視に使う別の枠組みのもので、しかも末尾がやはり遮断になっています。
- ウネットワーク機器の IPFIX(IP F…:検知するという末尾までは合っていますが、見ている対象が、誰から誰へどれだけ流れたかという通信の要約です。名称にある出来事が指すのは、各機器が記録したログのほうです。
この問題の用語
- SIEMあちこちの機器に散らばったログを一か所に集め、突き合わせて分析する仕組み。単体では気づけない兆候を見つけます。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
- DMZ外から見える機器を、内側の大事な網から切り離して置く区画。ここが破られても、奥までは一気に届きません。
- 監視機器や利用者の動きを継続して見て、記録に残しておくこと。稼働状況や性能を見張り、異常に早く気づいて対応するために行います。
- 分析集めたデータを細かく分けて、何がどう関わっているかを読み取ること。量が増えるほど、扱う道具も考え方も変わります。
出典:平成29年度 秋期 応用情報技術者試験 午前 問38
同じ用語が出る問題
- 令和6年度 春期 午前 問36:名前解決に関する問題(DMZ)
- 令和4年度 春期 午前 問44:VDIサーバの動作の特徴(DMZ)
- 令和3年度 秋期 午前 問45:DMZに移した機器(DMZ)
- 令和元年度 秋期 午前 問41:VDIサーバの動作の特徴(DMZ)
- 令和元年度 秋期 午前 問37:NAPTに関する問題(DMZ)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)