令和6年度 科目A 問9
セキュリティ
ペネトレーションテストの問題
ペネトレーションテストに該当するものはどれか。
- ア検査対象の実行プログラムの設計書,ソースコードに着目し,開発プロセスの各工程にセキュリティ上の問題がないかどうかをツールや目視で確認する。
- イ公開 Web サーバの各コンテンツファイルのハッシュ値を管理し,定期的に各ファイルから生成したハッシュ値と一致するかどうかを確認する。
- ウ公開 Web サーバや組織のネットワークの脆弱性を探索し,サーバに実際に侵入できるかどうかを確認する。
- エ内部ネットワークのサーバやネットワーク機器の IPFIX 情報から,各 PC の通信に異常な振る舞いがないかどうかを確認する。
答えと解説を見る
✓ これが正解ウ公開 Web サーバや組織のネットワークの脆弱性を探索し,サーバに実際に侵入できるかどうかを確認する。
解説
実際に侵入できるかを外から試す検査がペネトレーションテストです。
ペネトレーションテストは、攻撃者と同じ手口で実際にシステムへの侵入を試み、守りが破られるかどうかを確かめる検査です。公開 Web サーバや組織のネットワークの脆弱性を探し、それを使って本当にサーバへ侵入できるかを確認する、という記述は、この実地に攻めてみる性格と一致します。設計書を読む、ファイルの変化を見張る、通信の記録を分析するといった方法は、どれも守る側の点検や監視です。外から実際に攻めてみるかどうか、を軸にすると、ほかの手法と見分けられます。
ほかの選択肢はなぜ違うのか
- ア検査対象の実行プログラムの設計書,ソース…:設計書やソースコードを、ツールや目視で開発工程ごとに確かめる方法です。プログラムの中身を読んで問題を探す点検であり、稼働中のシステムに外から侵入を試みるテストではありません。
- イ公開 Web サーバの各コンテンツファイ…:公開 Web サーバのファイルのハッシュ値を定期的に比べ、内容が書き換えられていないかを確かめる方法です。改ざんを見つけるための監視であり、侵入できるかどうかを試す検査とは目的が違います。
- エ内部ネットワークのサーバやネットワーク機…:IPFIX 情報から各 PC の通信の振る舞いを調べ、異常がないかを確かめる方法です。ネットワーク機器が集めた通信の流れの情報を分析する監視であり、自ら攻撃を仕掛けて侵入を試す行為は含みません。
この問題の用語
- ペネトレーションテスト脆弱性を探したうえで、実際に侵入できるかどうかを試してみる検査。見つけるだけでなく、本当に入れるかを確かめるところが違います。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- 改ざん保管や送信の途中で、内容を許されずに書き換えること。完全性が損なわれますが、電子署名などを使えば起きたことを見つけられます。
- ソースコード人が読み書きできる形で書かれた、プログラムそのものです。コンパイラなどで、コンピュータが実行できる形に変換して使います。
- 工程仕事を進める順序と段取りのまとまりを指します。図表にして管理し、重要な期日や作業の順序、進み具合を目に見える形にします。
- ハッシュ値データから計算した固定長の値のこと。同じデータなら必ず同じ値になるので、データの比較や検索を速くするのに使われます。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
出典:令和6年度 基本情報技術者試験 科目A 問9
同じ用語が出る問題
- 令和8年度 科目A 問10:CSIRTの説明(脆弱性)
- 令和7年度 科目A 問5:ローコードに関する問題(ソースコード)
- 令和元年度 秋期 午前 問40:SHA-256に関する問題(改ざん)
- 令和元年度 秋期 午前 問36:動的解析に該当するもの(ハッシュ値)
- 平成29年度 秋期 午前 問45(ペネトレーションテスト)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)