令和5年度 春期 午前Ⅱ 問22
システム開発技術
ペネトレーションテストの問題
IoT 機器のペネトレーションテスト(Penetration Test)の説明として,適切なものはどれか。
- ア開発の最終段階に,IoT 機器と通信対象となるサーバ及びネットワーク全体の動作が仕様書どおりであることをテストする。
- イ回路図,ソースコードなどのシステムの内部構造を参照して,仕様確認のためのテストを行う。
- ウ恒温恒湿器を用いて,要求仕様で定められた温湿度条件で動作するかどうか,耐久性はどうかをテストする。
- エネットワーク,バス,デバッグインタフェースなどの脆弱性を利用して,IoT 機器への攻撃と侵入を試みるテストを行う。
答えと解説を見る
✓ これが正解エネットワーク,バス,デバッグインタフェースなどの脆弱性を利用して,IoT 機器への攻撃と侵入を試みるテストを行う。
解説
脆弱性を突いて IoT 機器への攻撃と侵入を試みるテストです。
ペネトレーションテストは、攻撃者の立場に立って実際に攻撃や侵入を試み、システムが侵入を防げるかを確かめるテストです。IoT 機器の場合、ネットワーク経由の攻撃に加えて、基板上のバスや開発用のデバッグインタフェースなども侵入の入口になり得ます。こうした脆弱性を利用して攻撃と侵入を試みるという記述が、この説明に当たります。仕様どおりに動くかを確かめるテストとは、目的が大きく異なります。
ほかの選択肢はなぜ違うのか
- ア開発の最終段階に,IoT 機器と通信対象…:IoT 機器とサーバ、ネットワーク全体の動作が仕様書どおりかを最終段階で確かめるのは、システムテストの説明です。攻撃者の立場で侵入を試みるものではありません。
- イ回路図,ソースコードなどのシステムの内部…:回路図やソースコードなど内部構造を参照して行うテストは、ホワイトボックステストの考え方です。仕様の確認が目的であり、弱点を突いて侵入を試みるテストとは違います。
- ウ恒温恒湿器を用いて,要求仕様で定められた…:恒温恒湿器を使い、決められた温湿度で動作するかや耐久性を確かめるのは、環境試験と呼ばれる信頼性のテストです。セキュリティ上の弱点を探すものではありません。
この問題の用語
- ペネトレーションテスト脆弱性を探したうえで、実際に侵入できるかどうかを試してみる検査。見つけるだけでなく、本当に入れるかを確かめるところが違います。
- ソースコード人が読み書きできる形で書かれた、プログラムそのものです。コンパイラなどで、コンピュータが実行できる形に変換して使います。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
出典:令和5年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問22
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問5:モデルインバージョン攻撃の問題(ソースコード)
- 令和7年度 春期 午前Ⅱ 問22:導入するOSS(ソースコード)
- 令和6年度 春期 午前Ⅱ 問22(ソースコード)
- 令和5年度 春期 午前Ⅱ 問23(ソースコード)
- 令和4年度 春期 午前Ⅱ 問12(ソースコード)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)