平成29年度 春期 午前Ⅱ 問25
セキュリティ
ペネトレーションテストの問題
ペネトレーションテストに該当するものはどれか。
- ア暗号化で使用している暗号方式と鍵長が,設計仕様と一致することを確認する。
- イ対象プログラムの入力に対する出力結果が,出力仕様と一致することを確認する。
- ウファイアウォールが単位時間当たりに処理できるセッション数を確認する。
- エファイアウォールや公開サーバに侵入できないかどうかを確認する。
答えと解説を見る
✓ これが正解エファイアウォールや公開サーバに侵入できないかどうかを確認する。
解説
ペネトレーションテストは、実際に侵入を試みて弱点を確かめる検査です。
ペネトレーションテストは、攻撃者と同じような手法でシステムに実際に侵入を試み、防御の弱点が無いかを確かめる検査です。見分ける軸は、仕様どおりかを確かめる検査か、攻撃を受けたときに破られないかを確かめる検査かです。ファイアウォールや公開サーバに侵入できないかを確認するという記述は、外部からの攻撃を想定して防御が機能しているかを確かめるもので、この検査にあたります。侵入テストとも呼ばれ、あらかじめ合意した範囲と方法で行います。他の記述は、設計や仕様との一致、処理性能を確かめる検査で、攻撃者の立場に立った確認ではありません。攻める側の目で守りを試す検査、と覚えると区別できます。
ほかの選択肢はなぜ違うのか
- ア暗号化で使用している暗号方式と鍵長が,設…:暗号方式と鍵長が設計仕様と一致するかを確かめるのは、実装が設計どおりかをみる確認です。攻撃者の立場で侵入を試みるわけではないため、ペネトレーションテストにはあたりません。
- イ対象プログラムの入力に対する出力結果が,…:入力に対する出力が仕様と一致するかを確かめるのは、機能が仕様どおりに動くかをみるテストです。プログラムの正しさの確認であり、防御を破れるかどうかを試すものではありません。
- ウファイアウォールが単位時間当たりに処理で…:ファイアウォールが単位時間当たりに処理できるセッション数を確かめるのは、処理能力をみる性能の評価です。負荷に耐えられるかの確認であり、侵入できるかどうかを試すものではありません。
この問題の用語
- ペネトレーションテスト脆弱性を探したうえで、実際に侵入できるかどうかを試してみる検査。見つけるだけでなく、本当に入れるかを確かめるところが違います。
- ファイアウォール内と外の境目に置いて、通してよい通信だけを選び、残りを遮る仕組み。どの相手のどの用途かという条件を見て判断します。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
- セッション利用者がつながってから終わるまでの、一続きのやり取りのことです。識別のためのIDが割り当てられ、同じ利用者のやり取りとしてまとめます。
出典:平成29年度 春期 プロジェクトマネージャ試験 午前Ⅱ 問25
同じ用語が出る問題
- 令和6年度 秋期 午前Ⅱ 問25:PoCに関する問題(ファイアウォール)
- 令和6年度 秋期 午前Ⅱ 問24:インシデントハンドリングの問題(脆弱性)
- 令和6年度 秋期 午前Ⅱ 問23:SAMLに関する問題(暗号化)
- 令和5年度 秋期 午前Ⅱ 問25:ファジングに関する問題(脆弱性)
- 令和5年度 秋期 午前Ⅱ 問24:デジタルフォレンジックスの問題(ペネトレーションテスト)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)