令和6年度 秋期 午前Ⅱ 問25
セキュリティ
PoCに関する問題
公開された実証コード(PoC:Proof of Concept)を使って,インターネットから Web サーバを狙う攻撃がある。こういった攻撃に自社の Web サーバが侵害される被害を未然に防ぐ対策として,最も効果があるものはどれか。
- アJIS Q 27001:2023 で規定される“人的管理策”にのっとり,自社の Web サーバについての秘密情報を持ち出すおそれがない人物か,職員採用時に厳格な適格性検査を行う。
- イSNS サイトやダークウェブを巡回し,自社の Web サーバについて秘密として管理している情報が売買されていないことを確認する。
- ウ自社の Web サーバで使用しているソフトウェアの脆弱性情報を確認し,ワークアラウンドの実施又は脆弱性修正プログラムの適用を行う。
- エファイアウォールを用いて外部との通信を記録し,自社の Web サーバから不審な宛先への通信が発生していないか調査する。
答えと解説を見る
✓ これが正解ウ自社の Web サーバで使用しているソフトウェアの脆弱性情報を確認し,ワークアラウンドの実施又は脆弱性修正プログラムの適用を行う。
解説
使っているソフトウェアの脆弱性を確かめ、回避策か修正を適用します。
実証コード(PoC)は、ある脆弱性が実際に悪用できることを示すためのプログラムです。それが公開されると、高い技術を持たない攻撃者でも同じ脆弱性を狙えるようになり、修正していない Web サーバは侵害される危険が高まります。侵害を未然に防ぐには、攻撃が突く脆弱性そのものをふさぐことが最も効果があります。自社の Web サーバで使っているソフトウェアの脆弱性情報を確かめ、脆弱性修正プログラムを適用するか、すぐに適用できなければワークアラウンドで攻撃を回避します。見分ける軸は、対策が侵入を防ぐ前の手当てか、起きた後に気づくための監視か、攻撃と関係の薄い対策かです。原因の脆弱性をふさぐ対策を選ぶ、と覚えておくと判断できます。
ほかの選択肢はなぜ違うのか
- アJIS Q 27001:2023 で規定…:採用時に適格性を厳格に確かめるのは、内部の人による秘密情報の持ち出しを防ぐための人的な管理策です。インターネットから脆弱性を突いてくる外部の攻撃には効かず、侵害を防ぐ対策になりません。
- イSNS サイトやダークウェブを巡回し,自…:SNS やダークウェブを巡回して情報の売買を確かめるのは、情報が漏れた後に気づくための活動です。公開された実証コードによる攻撃そのものを止める働きはなく、侵害を未然に防ぐ対策にはなりません。
- エファイアウォールを用いて外部との通信を記…:ファイアウォールで通信を記録し、不審な宛先への通信を調べるのは、侵害された後の兆候を見つけるための監視です。脆弱性を突いた侵入を事前に防ぐものではないので、未然に防ぐ対策としては効果が劣ります。
この問題の用語
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- JIS Q 27001情報セキュリティの仕組みに必要な要求事項を定めた規格。本文の要求事項は全て適用が必要で、附属書Aの管理策は理由があれば除外できます。
- 管理策危険を減らすために実際に行う手立て。一覧として並べられていて、自分たちに要らないものは理由を示して外すことができます。
- SNS利用者どうしがつながって交流する、インターネット上の場です。企業も広報や顧客との対話、マーケティングの手段として使います。
- ファイアウォール内と外の境目に置いて、通してよい通信だけを選び、残りを遮る仕組み。どの相手のどの用途かという条件を見て判断します。
出典:令和6年度 秋期 プロジェクトマネージャ試験 午前Ⅱ 問25
同じ用語が出る問題
- 令和6年度 秋期 午前Ⅱ 問24:インシデントハンドリングの問題(脆弱性)
- 令和6年度 秋期 午前Ⅱ 問23:SAMLに関する問題(脆弱性)
- 令和5年度 秋期 午前Ⅱ 問25:ファジングに関する問題(脆弱性)
- 平成29年度 春期 午前Ⅱ 問25:ペネトレーションテストの問題(ファイアウォール)
- 平成22年度 春期 午前Ⅱ 問25:OECDに関する問題(管理策)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)