平成29年度 春期 午前Ⅱ 問21
セキュリティ技術評価
ペネトレーションテストの問題
ペネトレーションテストに該当するものはどれか。
- ア暗号化で使用している暗号方式と鍵長が,設計仕様と一致することを確認する。
- イ対象プログラムの入力に対する出力結果が,出力仕様と一致することを確認する。
- ウファイアウォールが単位時間当たりに処理できるセッション数を確認する。
- エファイアウォールや公開サーバに侵入できないかどうかを確認する。
答えと解説を見る
✓ これが正解エファイアウォールや公開サーバに侵入できないかどうかを確認する。
解説
ペネトレーションテストは、実際に侵入できないかを試して確かめます。
テストの種類は、何を確かめるために、どんな方法で試すかを軸に見分けます。ペネトレーションテストは、攻撃者と同じような手口でシステムに実際に侵入を試み、ファイアウォールや公開サーバなどに侵入できる弱点が残っていないかを確かめるテストです。設計書や仕様と照らして正しく作られているかを見るのではなく、外から攻め込んだときに守りが破られないかを実地で試す点が特徴です。そのため、設定の誤りや見落とされた脆弱性のように、書類を見ただけでは分からない弱点を見つけるのに役立ちます。侵入を試すテスト、と名前の意味のまま押さえておくとよいでしょう。
ほかの選択肢はなぜ違うのか
- ア暗号化で使用している暗号方式と鍵長が,設…:暗号方式と鍵長が設計仕様と一致しているかを確かめるのは、作られたものが仕様どおりかを照合する確認です。攻撃者の立場で侵入を試すものではないため、ペネトレーションテストには当たりません。
- イ対象プログラムの入力に対する出力結果が,…:プログラムへの入力に対する出力が仕様どおりかを確かめるのは、機能テストです。決められた機能が正しく働くかを見るもので、侵入できる弱点を探すテストではありません。
- ウファイアウォールが単位時間当たりに処理で…:ファイアウォールが単位時間当たりに処理できるセッション数を確かめるのは、性能テストです。処理能力の上限を測るものであり、守りを破って侵入できるかを試すものではありません。
この問題の用語
- ペネトレーションテスト脆弱性を探したうえで、実際に侵入できるかどうかを試してみる検査。見つけるだけでなく、本当に入れるかを確かめるところが違います。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
- ファイアウォール内と外の境目に置いて、通してよい通信だけを選び、残りを遮る仕組み。どの相手のどの用途かという条件を見て判断します。
- セッション利用者がつながってから終わるまでの、一続きのやり取りのことです。識別のためのIDが割り当てられ、同じ利用者のやり取りとしてまとめます。
出典:平成29年度 春期 システム監査技術者試験 午前Ⅱ 問21
同じ用語が出る問題
- 令和6年度 秋期 午前Ⅱ 問20:pingに関する問題(ファイアウォール)
- 令和4年度 秋期 午前Ⅱ 問22:DNSSECに関する記述(暗号化)
- 令和2年度 10月 午前Ⅱ 問4:ペネトレーションテストの問題(ペネトレーションテスト)
- 平成29年度 春期 午前Ⅱ 問20:ブルートフォース攻撃に関する問題(セッション)
- 平成22年度 春期 午前Ⅱ 問12:業務処理統制に該当するもの(ファイアウォール)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)