セキュリティ実装技術|エンベデッドシステムスペシャリスト試験
この分野には 11問あります。くり返し出ているものから並べています。
この分野でくり返し出ている用語は暗号化(4問)・DNS(3問)・TLS(3問)・IPアドレス(2問)・キャッシュ(2問)です。問題が多い回は令和7年度 秋期(2問)・令和4年度 秋期(2問)・平成29年度 春期(2問)です。
仕組みが悪用される経路をふさぐ設定と実装
DNSでは、応答の正しさと情報の出し過ぎの二つを守ります。DNSSECは、権威DNSサーバが応答にディジタル署名を付け、キャッシュDNSサーバが公開鍵で検証することで、偽の応答を受け入れないようにします。ゾーンの情報を丸ごと渡すゾーン転送は、許可する相手のサーバを限定して、外部に出す必要のない情報を守ります。
自分のサーバが攻撃の踏み台にされないための設定も重要です。NTPサーバの状態確認機能は小さな要求に大きな応答を返すため、増幅型のDDoS攻撃に悪用されます。この機能を無効にするのが対策です。OP25Bは、動的にIPアドレスを割り当てたネットワークから、ISPの管理外のメールサーバの25番ポートへ直接送るのを止め、スパムメールの送信を抑えます。
通信の暗号化は、どの層で行うかで区別します。IPsecはネットワーク層で暗号化し、IPv4でもIPv6でも使えます。TLSはトランスポート層の上で暗号化し、クライアント認証用のディジタル証明書をICカードなどに格納して使うこともできます。SSLは現在は使われず、後継のTLSに置き換わっています。公衆無線LANでは、パスワードを入力しなくても端末とアクセスポイントの間を暗号化するWi-Fi Enhanced Openという仕様があります。
ソフトウェアやOSの側の守り方もあります。SELinuxは強制アクセス制御を加え、スーパユーザであってもアクセスできる資源を制限して、侵入されたときの被害を小さくします。問題を起こしそうなデータを大量に与えて挙動を観察し、脆弱性を見つけるのがファジングです。組込みシステムでは、バッファオーバフローやメモリリークを起こしにくい言語や仕組みを選ぶメモリ安全性への配慮も求められています。
この分野で出た問題
- 令和7年度 秋期 問16DNSキャッシュサーバAと権威DNSサーバCにDNSSECを導入した。PCがDNSキャッシュサーバAを用いてWebサーバBの名前解決を行うとき,DNSキャッシュサーバAが,WebサーバBのドメインを管理している権威DNSサーバCに問い合わせた。そのDNS問合せ後,PCがWebサーバBにアクセスするまでのDNSキャッシュサーバA,PC,及び権威DNSサーバCの動作に関する記述のうち,適切なものはどれか。
- 平成28年度 春期 問19DNSサーバに格納されるネットワーク情報のうち,外部に公開する必要がない情報が攻撃者によって読み出されることを防止するための,プライマリDNSサーバの設定はどれか。
- 平成29年度 春期 問10Linux の拡張モジュールである SELinux(Security-Enhanced Linux)を使用することによって可能になることはどれか。
- 令和6年度 秋期 問16NTPを使った増幅型のDDoS攻撃に対して,NTPサーバが踏み台にされることを防止する対策の一つとして,適切なものはどれか。
- 令和4年度 秋期 問18PC からサーバに対し,IPv6 を利用した通信を行う場合,ネットワーク層で暗号化を行うときに利用するものはどれか。
- 平成26年度 春期 問24SSLに関する記述のうち,適切なものはどれか。
- 平成29年度 春期 問19TLS に関する記述のうち,適切なものはどれか。
- 平成21年度 春期 問19スパムメールの対策として,あて先ポート番号25番のメールに対しISPが実施するOP25Bの説明はどれか。
- 令和4年度 秋期 問17不特定多数の利用者に無料で開放されている公衆無線 LAN サービスのアクセスポイントと端末で利用される仕様として,Wi-Fi Alliance が初めて Enhanced Open で規定したものはどれか。
- 平成27年度 春期 問24問題を引き起こしそうなデータを大量に入力して,そのときの応答や挙動を監視することによって,ソフトウェアの脆弱性を検出するテスト手法はどれか。
- 令和7年度 秋期 問17組込みシステムにおける,ソフトウェアのメモリ安全性(Memory Safety)を考慮した事例として,適切なものはどれか。
正解と解説は、答え合わせのあとに出ます。
年度から解く
この分野の問題は 8年度ぶんの試験から出ています。いちばん新しいのは令和7年度 秋期です。年度別に解くと、回ごとにまとめて解けます。