令和6年度 秋期 午前Ⅱ 問11
情報セキュリティ対策
SOARに関する問題
SOAR(Security Orchestration, Automation and Response)の説明はどれか。
- ア脅威インテリジェンスの活用,セキュリティ運用の自動化及びインシデント対応の効率化を行う技術
- イ全ての利用者,デバイス,接続元を信頼できないものとして捉え,重要な情報資産やシステムに対するアクセスの正当性や安全性の検証を自動化することによって脅威を防ぐ考え方
- ウ組織間でサイバー攻撃に関する情報を効率的に交換するために,脅威情報構造化記述形式で記述された情報の交換を自動化するためのプロトコル仕様
- エファイアウォール,マルウェア対策製品,侵入検知製品など複数のセキュリティ製品のログの集約及び相関分析を自動化するための専用装置
答えと解説を見る
✓ これが正解ア脅威インテリジェンスの活用,セキュリティ運用の自動化及びインシデント対応の効率化を行う技術
解説
SOAR は運用の自動化とインシデント対応の効率化を行う技術です。
SOAR は、名前のとおり、Orchestration(複数の製品やツールの連携)、Automation(作業の自動化)、Response(インシデントへの対応)の3つを組み合わせた技術です。セキュリティ製品から上がる警告を受け取り、あらかじめ決めた手順に沿って調査や遮断などの対応を自動で進めます。外部から得た脅威インテリジェンスを取り込み、判断に役立てることもあります。選択肢には、考え方、情報交換の手順、ログを分析する装置など、似た分野の別のものが並んでいます。名前の最後の Response、つまり対応まで自動化して効率を上げる点を手掛かりに選びます。
ほかの選択肢はなぜ違うのか
- イ全ての利用者,デバイス,接続元を信頼でき…:全ての利用者やデバイス、接続元を信頼せず、アクセスのたびに正当性を検証する、というのはゼロトラストと呼ばれる考え方の説明です。技術の名前ではなく、セキュリティを設計するときの考え方です。
- ウ組織間でサイバー攻撃に関する情報を効率的…:脅威情報構造化記述形式で書かれた情報の交換を自動化するプロトコル仕様は、TAXII の説明です。組織間で脅威情報をやり取りするための手順であり、運用や対応の自動化を行う技術ではありません。
- エファイアウォール,マルウェア対策製品,侵…:複数のセキュリティ製品のログを集めて相関分析を自動で行うのは、SIEM の説明です。検知と分析までが中心であり、分析の後の対応まで自動化して効率を上げる点が含まれていません。
この問題の用語
- 脅威情報資産に害を及ぼしうる出来事や行為のもと。弱点である脆弱性と結び付いたときに、実際の被害につながります。
- インシデントサービスの計画外の中断や品質の低下、またはそのおそれがある出来事です。情報セキュリティでは、安全が損なわれるおそれが高いものを指します。
- 情報資産組織にとって価値があり、守る対象になるもの。機密性などの観点で一つずつ評価し、扱い方を段階に分けて決めます。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
- プロトコル通信するときの、決まりごとや手順のまとまりのことをいいます。送る側と受ける側が同じものに従うことで、やり取りが成り立ちます。
- ファイアウォール内と外の境目に置いて、通してよい通信だけを選び、残りを遮る仕組み。どの相手のどの用途かという条件を見て判断します。
- マルウェアウイルスやランサムウェアなど、利用者に害を与える目的で作られたソフトの総称です。感染すると情報を盗まれたり操作できなくされたりします。
- 侵入検知外からの不正な侵入の試みを見つけて、管理者に知らせる働きです。ログを集めて分析するSIEMと組み合わせると、気づきが早くなります。
出典:令和6年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問11
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問15:CSPMに関する問題(マルウェア)
- 令和7年度 春期 午前Ⅱ 問13:IoCに関する問題(ファイアウォール)
- 令和7年度 春期 午前Ⅱ 問10(脅威)
- 令和5年度 春期 午前Ⅱ 問24:問題管理において実施する活動(インシデント)
- 平成30年度 秋期 午前Ⅱ 問6(情報資産)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)