セキュリティ|平成26年度 秋期 ITパスポート試験(特別措置試験) 問62
ペネトレーションテストの説明として,適切なものはどれか。
- ✓ これが正解システムに対して,実際に攻撃して侵入を試みることで,セキュリティ上の弱点を発見する。
- システムに対して,通常以上の高い負荷をかけて,正常に機能するかどうかを確認する。
- プログラムを変更したときに,その変更によって想定外の影響が現れていないかどうかを確認する。
- 利用者にシステムを実際に使ってもらうことで,使いやすさを確認する。
解説
その試しが何を確かめるものなのかを、一語で言い直します。
綴りを開くと、突き抜ける、入り込むという意味になります。許しを得たうえで本当に攻めてみて、どこから入れてしまうのかを見つけるのがこの試しです。机の上で書類を読むだけでは、実際に通ってしまう道はなかなか見えません。ペネトレーションテストは、通るか通らないかで安全を測ります。この試しは、許しを得ていることが前提になります。取り決めのないまま行えば、それ自体が攻めと変わりません。ふつうは、どこまで踏み込んでよいか、いつ行うか、止まってしまったらどうするかを先に文書で定めます。見つかった道は、そのまま直す作業へ渡されます。書類の点検では見えない穴が出てくるので、大きな仕組みでは折を見て繰り返します。外の専門の会社に頼むこともあり、その場合は範囲と日取りを契約書のほうに書き込みます。
ほかの選択肢はなぜ違うのか
- 重い負荷をかけて、それでも動き続けるかを見る試しです。測っているのは耐える力のほうです。重い負荷に耐えられるかを確かめよと言われたなら、こちらが答えになります。混み合う時間帯を思い描いて、どこから崩れるかを見ます。
- 直したところが、ほかを壊していないかを見る試しです。測っているのは変更の影響になります。直したところが別の場所を巻き込んでいないかを確かめよと言われたなら、こちらです。以前に通した項目を、もう一度そのまま流し直します。
- 実際に使ってもらって、扱いやすさを見る試しです。測っているのは使い勝手です。画面の並びや言葉づかいが分かりやすいかを確かめよと言われたなら、こちらになります。作った側では気づけない詰まりが見つかります。初めて触る人を選んで頼みます。
この問題に関係する言葉
- ペネトレーションテスト脆弱性を探したうえで、実際に侵入できるかどうかを試してみる検査。見つけるだけでなく、本当に入れるかを確かめるところが違います。
出典:平成26年度 秋期 ITパスポート試験(特別措置試験) 問62
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)