平成24年度 秋期 午前 問44
セキュリティ
脆弱性に関する問題
コンピュータやネットワークのセキュリティ上の脆弱性を発見するために,システムを実際に攻撃して侵入を試みる手法はどれか。
- アウォークスルー
- イソフトウェアインスペクション
- ウペネトレーションテスト
- エリグレッションテスト
答えと解説を見る
✓ これが正解ウペネトレーションテスト
解説
実際に攻撃して侵入を試すのがペネトレーションテストです。
見分ける軸は一つで、その手法が机の上で成果物を確かめるものなのか、動いているシステムへ実際に働きかけるものなのかを見ます。設問は、脆弱性を洗い出す目的で、システムを本当に攻撃して入り込めるかどうかを試す手法を尋ねています。ペネトレーションテストは、攻撃する側と同じ手順を意図的に踏んでみて、どこから入れてしまうかを確かめる進め方です。文書や設計を読み合わせて欠点を探す活動は、対象が成果物そのものなので、この軸の反対側に立ちます。また、動かして確かめる試験であっても、狙いが侵入の可否ではなく別のところにあるものは当てはまりません。何を対象にするかと、何を確かめたいかの二つを重ねて読むと、迷いにくくなります。
ほかの選択肢はなぜ違うのか
- アウォークスルー:ウォークスルーは、作った本人を含む関係者が集まって成果物を順にたどり、欠点を早いうちに見つける進め方です。動いているシステムへ働きかける活動ではありません。
- イソフトウェアインスペクション:ソフトウェアインスペクションは、あらかじめ役割を決めた検討の場で成果物を点検する進め方です。対象は文書やコードであり、侵入を試みて弱点を探すものではありません。
- エリグレッションテスト:リグレッションテストは、手を入れた影響でこれまで正しく動いていた部分が壊れていないかを確かめる試験です。狙いが変更の影響の確認にあり、侵入の可否を測るものではありません。
この問題の用語
- ペネトレーションテスト脆弱性を探したうえで、実際に侵入できるかどうかを試してみる検査。見つけるだけでなく、本当に入れるかを確かめるところが違います。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
出典:平成24年度 秋期 基本情報技術者試験 午前 問44
同じ用語が出る問題
- 令和8年度 科目A 問10:CSIRTの説明(脆弱性)
- 令和6年度 科目A 問9:ペネトレーションテストの問題(ペネトレーションテスト)
- 令和5年度 科目A 問10:WAFの設置場所(脆弱性)
- 令和5年度 科目A 問9:ドライブバイダウンロードの問題(脆弱性)
- 平成31年度 春期 午前 問45:ファジングに関する問題(脆弱性)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)