令和7年度 春期 午前 問40
セキュリティ
SBOMに関する問題
ソフトウェアの情報セキュリティ対策のうち,SBOM(Software Bill Of Materials)管理ツールを用いることができるものはどれか。
- アソフトウェアでの利用者認証に用いるアカウントの一元管理
- イソフトウェアについての脆弱性管理
- ウソフトウェアのソースコードについてのバージョン管理,アクセス制御及び改ざん防止
- エソフトウェアのソースコードのバックアップとマルウェア混入防止
答えと解説を見る
✓ これが正解イソフトウェアについての脆弱性管理
解説
部品の一覧を持つことで脆弱性の影響範囲を追えます。
SBOMは、名前が示すとおり、ソフトウェアがどんな部品から組み立てられているかを並べた明細にあたるものです。利用している構成要素の名称と版、供給元、部品どうしの依存の関係などが記録されます。この明細を管理しておくと、ある部品に問題が公表されたときに、自社の製品やシステムのうちどれがその部品を含んでいるのかを短い時間で洗い出せます。手作業で開発の記録をたどり直す必要がなくなるので、影響があるかどうかの判断と、手当てをどこから始めるかの順序付けが速くなります。したがって管理ツールが力を発揮するのは、組み込んだ構成要素の弱点を把握して追い続ける取組みの側です。逆に、明細に載っていない情報を扱う対策には、この道具はそのままでは効きません。
ほかの選択肢はなぜ違うのか
- アソフトウェアでの利用者認証に用いるアカウ…:利用者認証に使うアカウントをまとめて管理すると述べています。扱う対象は人と権限であり、ソフトウェアを構成する部品の明細とは別の情報なので、その一覧から導ける対策ではありません。
- ウソフトウェアのソースコードについてのバー…:ソースコードの版を管理し、閲覧や変更を制限して書換えを防ぐと述べています。これは開発の成果物そのものを守る仕組みの役目で、組み込んだ部品の明細を使って行う管理とは働く場所が違います。
- エソフトウェアのソースコードのバックアップ…:ソースコードの控えを取り、悪意のあるプログラムの混入を防ぐと述べています。保全と検疫にあたる取組みであり、どの部品を使っているかを一覧にして追いかける働きとは別のものです。
この問題の用語
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- 利用者認証使おうとしている相手が本人かどうかを確かめる仕組み。知っていること、持っているもの、身体の特徴などを手がかりにします。
- アカウントシステムを使う人ごとに割り当てられる、利用のための資格や識別名です。利用者IDとパスワードなどの組で、本人を見分けて使わせます。
- ソースコード人が読み書きできる形で書かれた、プログラムそのものです。コンパイラなどで、コンピュータが実行できる形に変換して使います。
- アクセス制御誰がどの情報や機能にどこまで触れてよいかを決め、実際に制限する仕組みです。決めた方針から外れた操作を、機械の側で止めるのが要点です。
- 改ざん保管や送信の途中で、内容を許されずに書き換えること。完全性が損なわれますが、電子署名などを使えば起きたことを見つけられます。
- バックアップ失っても元に戻せるよう、データの複製を別に取っておくこと。取るだけでなく、戻せるかを確かめておくのが要点です。
- マルウェアウイルスやランサムウェアなど、利用者に害を与える目的で作られたソフトの総称です。感染すると情報を盗まれたり操作できなくされたりします。
出典:令和7年度 春期 応用情報技術者試験 午前 問40
同じ用語が出る問題
- 令和7年度 秋期 午前 問42:CSPMに関する問題(マルウェア)
- 令和7年度 春期 午前 問39:セキュリティクリアランスの問題(アカウント)
- 令和7年度 春期 午前 問16:GPLに関する問題(ソースコード)
- 令和6年度 秋期 午前 問37:SAMLに関する問題(利用者認証)
- 令和5年度 春期 午前 問37(アクセス制御)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)