令和6年度 春期 午前 問39
セキュリティ
脆弱性に関する問題
自社製品の脆弱性に起因するリスクに対応するための社内機能として,最も適切なものはどれか。
- アCSIRT
- イPSIRT
- ウSOC
- エWHOIS データベースの技術連絡担当
答えと解説を見る
✓ これが正解イPSIRT
解説
世に出した製品の脆弱性を受け持つ組織です。
設問は、自社製品の脆弱性に起因するリスクへ対応する社内の機能を選ばせています。軸になるのは、それぞれの略語が何を守る対象にしているかです。正解は PSIRT で、Product Security Incident Response Team の頭文字を並べたものです。頭の一文字が製品を指しており、設問にある自社製品という語と一文字で対応します。この組織が受け持つのは、自社が世に出した製品に見つかった脆弱性です。外部の研究者や利用者からの届出を受け付け、影響を調べ、修正版をいつどう配るかを決め、利用者へ注意を呼びかけるところまでを担います。守る先が社内の設備ではなく、すでに顧客の手元にある製品と、それを使っている人たちであるところが要点です。設問が社内機能と言っているとおり、窓口の記載や外部の監視サービスではなく、組織の中に置かれた対応の体制を指しています。
ほかの選択肢はなぜ違うのか
- アCSIRT:頭の一文字がコンピュータを指し、守る先は自組織の情報システムです。社内で起きた不正アクセスやマルウェア感染に対応する体制なので、出荷済みの製品の欠陥を受け付ける役目とは向きが異なります。
- ウSOC:機器や通信の記録を常時見張り、攻撃の兆候を見つけて知らせる部門です。見張っている範囲は自組織の中であり、製品の欠陥を直して利用者へ届けるところまでは受け持ちません。
- エWHOIS データベースの技術連絡担当:ドメイン名や番地の登録情報に記載しておく連絡先のことです。外部から連絡を取るための記載であって、組織の中に置かれて対応そのものを進める機能には当たりません。
この問題の用語
- CSIRT事故が起きたときに窓口となり、調べて対応する組織内の専門チーム。普段から連絡先と手順を決めておきます。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- データベースたくさんのデータを決まった形で貯め、探したり書き換えたりできるようにした仕組み。多くの人が同時に使うことを前提にしています。
出典:令和6年度 春期 応用情報技術者試験 午前 問39
同じ用語が出る問題
- 令和7年度 秋期 午前 問43:ポートスキャンに関する問題(脆弱性)
- 令和7年度 秋期 午前 問40:PSIRTが対応するもの(CSIRT)
- 令和7年度 秋期 午前 問36:"エクスプロイト"に該当する行為(脆弱性)
- 令和5年度 秋期 午前 問39:CSIRTに関する問題(CSIRT)
- 令和4年度 秋期 午前 問39:インシデントに関する問題(CSIRT)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)