セキュリティ|システムアーキテクト試験
この分野には 48問あります。くり返し出ているものから並べています。
この分野でくり返し出ている用語は暗号化(10問)・DNS(8問)・認証(8問)・AES(7問)・デジタル署名(7問)です。問題が多い回は令和7年度 春期(5問)・令和6年度 春期(5問)・令和4年度 春期(5問)です。
誰のどの鍵か、どこで手を打つ仕組みか
暗号は鍵の数で二つに分けます。共通鍵暗号方式は暗号化と復号に同じ鍵を使い、代表の AES はブロック長が 128 ビット固定、鍵長は 128・192・256 ビットから選びます。公開鍵暗号方式は公開する鍵と秘密の鍵の対を使い、RSA や楕円曲線暗号が属します。秘匿には受信者の公開鍵で暗号化します。共通鍵暗号では、鍵の元のパスワードを暗号文と別の経路で伝えます。
デジタル署名は、送信者が自分だけの署名鍵で作り、受信者が対の検証鍵で確かめます。分かるのは改ざんの有無と作成者で、どこが改ざんされたかまでは分かりません。証明書は誰の身元を示すかで分かれ、ソフトウェアの発行元を示すのがコードサイニング証明書です。失効の確認には、一覧の CRL と、オンラインで問い合わせる OCSP があります。法人を発行元として示すのが e シールです。
攻撃は、何を踏み台や入口にするかで見分けます。送信元を偽った DNS 問合せを誰にでも答える DNS サーバに送らせ、増幅した応答を浴びせるのがオープンリゾルバの悪用です。掲示板などに保存させたスクリプトを閲覧者のブラウザで動かすのが格納型 XSS です。SQL インジェクションには、プレースホルダやエスケープで入力を値としてだけ扱わせます。
対策は、何を見て判断するかで守備範囲が決まります。パケットフィルタリングはアドレスとポートしか見ないので、非公開のサービスへの通信なら止められます。WAF は HTTP の中身を調べ、許可リスト方式では正常なパターンから外れた通信を不正とします。セキュアOS の強制アクセス制御は、侵入された後の改ざんも抑えます。
メールでは、送信時に利用者を確かめる 587 番のサブミッションポートと SMTP-AUTH を、外向きの 25 番を止める OP25B と組で使います。ベイジアンフィルタは利用者の振り分けから特徴を学び、統計的に迷惑メールを判定します。
ISO/IEC 15408 はコモンクライテリアと呼ばれる製品のセキュリティ評価の規格で、日本の認証制度 JISEC は守る資産、脅威、環境を具体化できる製品を対象とします。CRYPTREC は電子政府で推奨する暗号の安全性を評価・監視します。設計段階から個人情報の保護を組み込む考え方がプライバシバイデザインです。
この分野で出た問題
- 平成27年度 秋期 問24何らかの理由で有効期間中に失効したディジタル証明書の一覧を示すデータはどれか。
- 令和元年度 秋期 問23ディジタル署名のあるソフトウェアをインストールするときに,そのソフトウェアの開発元又は発行元を確認するために使用する証明書はどれか。
- 令和6年度 春期 問19デジタル証明書が失効しているかどうかをオンラインで確認するためのプロトコルはどれか。
- 令和3年度 春期 問192019年2月から総務省,情報通信研究機構(NICT)及びインターネットサービスプロバイダが連携して開始した“NOTICE”という取組はどれか。
- 令和7年度 春期 問3A 社は,各種のサービスを複数の Web サイトで提供している。現在,利用者は,Web サイトにログインするたびに,そのサイト用の利用者 ID とパスワードとを入力する必要がある。この煩わしさを解消するために,いずれかの Web サイトで一度ログインすれば,全ての Web サイトを利用できる仕組みとしたい。この仕組みを実現するための機能を有する OSS はどれか。
- 令和4年度 春期 問19CRYPTREC の役割として,適切なものはどれか。
- 平成28年度 秋期 問23JIS Q 27014:2015(情報セキュリティガバナンス)における,情報セキュリティを統治するために経営陣が実行するガバナンスプロセスのうちの“モニタ”はどれか。
- 令和6年度 春期 問18NIST が制定した,AES における鍵長の条件はどれか。
- 平成21年度 秋期 問4SQLインジェクション対策として実施するものはどれか。
- 平成24年度 秋期 問25SSH の説明はどれか。
- 令和5年度 春期 問18TPM 2.0 で定義されている機能はどれか。
- 平成27年度 秋期 問25WAF の説明はどれか。
- 平成26年度 秋期 問24WAFに登録された検出パターンと判定の関係のうち,適切なものはどれか。
- 平成30年度 秋期 問25Webアプリケーションにおけるセキュリティ上の脅威とその対策に関する記述のうち,適切なものはどれか。
- 令和6年度 春期 問16e シールの説明はどれか。
- 令和4年度 春期 問16e シールの説明はどれか。
- 令和7年度 春期 問17ある企業でのリスク分析結果は次のとおりであった。情報漏えい対策のうち,事象 C の年間発生確率が最も低くなるものはどれか。ここで,対策前の事象 X の年間発生確率を Q_X とし,事象 X への対策によって事象 X の発生を防止できる確率を d_X とするとき,事象 X への対策をしたときの事象 X の年間発生確率(P_X)は,Q_X(1-d_X)で計算する。また,事象 A 又は事象 B が発生することによって事象 C が発生するとき,事象 C が発生する確率(P_C)は,1-(1-P_A)(1-P_B)で計算する。
- 令和4年度 春期 問20インターネットとの接続において,ファイアウォールの NAPT 機能によるセキュリティ上の効果はどれか。
- 令和7年度 春期 問16オープンリゾルバを悪用した攻撃はどれか。
- 令和7年度 春期 問19スパムメール対策として,サブミッションポート(ポート番号 587)を導入する目的はどれか。
- 令和3年度 春期 問20スパムメール対策として,サブミッションポート(ポート番号587)を導入する目的はどれか。
- 平成29年度 秋期 問25スパムメール対策として,サブミッションポート(ポート番号587)を導入する目的はどれか。
- 令和元年度 秋期 問25セキュアOSを利用することによって期待できるセキュリティ上の効果はどれか。
- 平成22年度 秋期 問25ディジタル署名を利用する目的として,適切なものはどれか。
- 令和6年度 春期 問17デジタル署名のあるソフトウェアをインストールするときに,そのソフトウェアの発行元を確認するために使用する証明書はどれか。
- 平成21年度 秋期 問25パケットフィルタリング型ファイアウォールのフィルタリングルールを用いて,本来必要なサービスに影響を及ぼすことなく防げるものはどれか。
- 平成27年度 秋期 問23ファイルを送受信する際の情報漏えい対策のうち,適切なものはどれか。
- 平成28年度 秋期 問14プライバシバイデザイン(Privacy by Design)の説明はどれか。
- 令和4年度 春期 問17マルチベクトル型 DDoS 攻撃に該当するものはどれか。
- 平成28年度 秋期 問24安全な Web アプリケーションの作り方について,攻撃と対策の適切な組合せはどれか。
- 平成30年度 秋期 問24情報技術セキュリティ評価のための国際標準であり,コモンクライテリア(CC)と呼ばれるものはどれか。
- 令和6年度 春期 問20日本の IT セキュリティ評価及び認証制度(JISEC)に関する記述のうち,適切なものはどれか。
- 令和5年度 春期 問17暗号技術のうち,共通鍵暗号方式のものはどれか。
- 令和元年度 秋期 問24暗号技術のうち,共通鍵暗号方式はどれか。
- 令和4年度 春期 問18暗号方式に関する記述のうち,適切なものはどれか。
- 平成23年度 秋期 問24暗号方式のうち,共通鍵暗号方式はどれか。
- 令和3年度 春期 問17格納型クロスサイトスクリプティング(Stored XSS又はPersistent XSS)攻撃に該当するものはどれか。
- 平成30年度 秋期 問23格納型クロスサイトスクリプティング(Stored XSS又はPersistent XSS)攻撃に該当するものはどれか。
- 平成28年度 秋期 問25無線 LAN のセキュリティ方式として WPA2 を選択するとき,利用される暗号化アルゴリズムはどれか。
- 平成29年度 秋期 問24米国NISTが制定した,AESにおける鍵長の条件はどれか。
- 平成26年度 秋期 問25脆弱性検査手法の一つであるファジングはどれか。
- 令和5年度 春期 問19迷惑メールの検知手法であるベイジアンフィルターの説明はどれか。
- 令和5年度 春期 問20送信者 A は,署名生成鍵 X を使って文書ファイルのデジタル署名を生成した。送信者 A から,文書ファイルとその文書ファイルのデジタル署名を受信者 B が受信したとき,受信者 B ができることはどれか。ここで,受信者 B は署名生成鍵 X と対をなす,署名検証鍵 Y を保有しており,受信者 B と第三者は署名生成鍵 X を知らないものとする。
- 令和7年度 春期 問18通信の暗号化や利用者の認証の機能をもち,遠隔にあるコンピュータに安全にログインするためのプロトコルはどれか。
正解と解説は、答え合わせのあとに出ます。
年度から解く
この分野の問題は 16年度ぶんの試験から出ています。いちばん新しいのは令和7年度 春期です。年度別に解くと、回ごとにまとめて解けます。