セキュリティ実装技術|システム監査技術者試験
この分野には 8問あります。くり返し出ているものから並べています。
この分野でくり返し出ている用語はDNS(4問)・IPsec(3問)・IPアドレス(3問)・暗号化(3問)・SMTP-AUTH(2問)です。問題が多い回は令和4年度 秋期(2問)・平成26年度 春期(2問)・平成30年度 春期(1問)です。
その仕組みはどこに置かれ、何を守るのか
セキュリティを実装する技術は、どのサーバや通信に対する対策なのか、そして何を守るのか(中身を隠すのか、正しさを確かめるのか、悪用を防ぐのか)という二つの軸で見分けます。名前だけで判断せず、仕組みが働く場所と守る対象を言葉にしてみると区別しやすくなります。
メールの分野では、OP25Bが、ISPの動的IPアドレスの端末から、自ISPのメールサーバを経由せずに外部の25番ポートへ直接出ていく通信を遮断します。迷惑メールの多くがこの経路で送られていたためです。正規の利用者は自ISPのメールサーバを経由するか、587番ポートとSMTP-AUTHで送れば影響を受けません。
メールサーバ自身には、無関係な送信者から無関係な宛先へのメールを中継しないよう、第三者中継を禁止する設定をして踏み台にされるのを防ぎます。
DNSSECは、DNSの応答に含まれるリソースレコードにデジタル署名を付け、受け取った側が公開鍵で検証することで、送信者の正当性とデータの完全性を確かめる仕組みです。偽の応答で利用者を誘導するキャッシュポイズニングへの対策になります。応答を暗号化するものでも、DoS攻撃を防ぐものでもありません。
IPv6では、基本ヘッダの後ろに続く拡張ヘッダとしてIPsecのAHとESPが定義されています。ESPで通信内容を暗号化でき、AHやESPで改ざんの検知や送信元の認証ができます。これはネットワーク層で働く仕組みで、URLの判定やマルウェアの検査のように通信の中身を解釈する機能は、別の製品やサービスが担います。
SSLでは、サーバ証明書でサーバを認証するほか、クライアント証明書で利用者を認証することもできます。証明書と秘密鍵はICカードなどに格納して持ち運べるので、特定のPCに縛られません。現在は、SSLの後継であるTLSが使われています。
この分野で出た問題
- 平成26年度 春期 問16IPv6において,拡張ヘッダを利用することによって実現できるセキュリティ機能はどれか。
- 令和4年度 秋期 問20ISP“A”管理下のネットワークから別のISP“B”管理下の宛先にSMTPで電子メールを送信する。電子メール送信者がSMTP-AUTHを利用していない場合,スパムメール対策OP25Bによって遮断される電子メールはどれか。
- 令和4年度 秋期 問22DNSSECに関する記述として,適切なものはどれか。
- 平成28年度 春期 問21DNSSECの機能はどれか。
- 平成26年度 春期 問18SSLに関する記述のうち,適切なものはどれか。
- 平成23年度 特別 問21メールサーバ(SMTPサーバ)の不正利用を防止するために行う設定はどれか。
正解と解説は、答え合わせのあとに出ます。
年度から解く
この分野の問題は 6年度ぶんの試験から出ています。いちばん新しいのは令和4年度 秋期です。年度別に解くと、回ごとにまとめて解けます。