セキュリティ|平成28年度 秋期 ITパスポート試験(特別措置試験) 問73
インターネット経由で行うペネトレーションテストで見つけられる脆弱性の例として,適切なものはどれか。
- ✓ これが正解外部ネットワークから公開サーバへの不正侵入口
- 記録媒体による機密情報の持出し
- 社内のネットワークに接続しようとするPCのウイルス感染
- セキュリティで保護された部屋への不正な入室経路
解説
ペネトレーションテストがどこまで届くかを訊いています。
名前の前半は侵入するという意味で、実際に攻める側と同じやり方を試して、入り込めてしまう穴がないかを確かめる手立てです。この問いで効くのは、設問が置いた一句だけです。インターネット経由でと書いてあるので、網を通って外から届く範囲しか調べられません。並ぶ肢は、どれも本物の弱点を述べています。だから、弱点かどうかという見方では一つに絞れません。決め手になるのは、この手立てで実際に触れる場所かどうかです。人が物を持ち出す話や、建物に入る話は、網の外側で起きるので届きません。組織の中に置かれた機械の中身も、外から覗くことはできません。道具の届く範囲を先に決めてから、肢を当てはめます。脆弱性そのものは四つとも本物です。ペネトレーションテストという名前の前半が、届く経路を言い当てています。
ほかの選択肢はなぜ違うのか
- 記録の入れ物を使って中身を持ち出す弱点です。本物の弱点ではありますが、人が物を運ぶ話なので、網を通って外から確かめることはできません。届く範囲の外に置かれています。実際に起きうる弱点であることは、これを選ぶ理由になりません。
- 組織の中の網につなごうとする機械が汚れている、という弱点です。これも中で起きることなので、外から試して見つけることはできません。設問の経由でという限定に掛かりません。外から試すという条件が、この肢のほうを静かに外しています。
- 守られた部屋に入り込む道筋の弱点です。建物の側の話で、こちらも外から網越しに確かめられません。物の側の弱点が二つ並んでいるので、どちらも正解にはなりません。同じ箱に二つ入っている時点で、どちらも答にはなりえません。
この問題に関係する言葉
- ペネトレーションテスト脆弱性を探したうえで、実際に侵入できるかどうかを試してみる検査。見つけるだけでなく、本当に入れるかを確かめるところが違います。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
出典:平成28年度 秋期 ITパスポート試験(特別措置試験) 問73
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)