平成30年度 春期|情報処理安全確保支援士試験
この回には 25問あります。
この回で多くの問題に出た用語はディジタル署名(3問)・公開鍵(3問)・HTTP(2問)・TCP(2問)・cookie(2問)です。
この回の出題の内わけ
この回は 15分野にわたって出ています。いちばん多いのは攻撃手法(4問)です。
- 攻撃手法4問
- ネットワーク3問
- アプリケーションセキュリティ2問
- システム開発技術2問
- ネットワークセキュリティ2問
- 利用者認証2問
- 認証技術2問
- サービスマネジメント1問
- システム監査1問
- セキュリティ技術評価1問
- データベース1問
- 公開鍵基盤1問
- 情報セキュリティ対策1問
- 情報セキュリティ管理1問
- 認証・認可技術1問
この回で出た問題
- 問1CVSS v3 の評価基準には,基本評価基準,現状評価基準,環境評価基準の三つがある。基本評価基準の説明はどれか。
- 問2Web サーバのログを分析したところ,Web サーバへの攻撃と思われる HTTP リクエストヘッダが記録されていた。次の HTTP リクエストヘッダから推測できる,攻撃者が悪用しようとしている脆弱性はどれか。ここで,HTTP リクエストヘッダはデコード済みである。
- 問3XML ディジタル署名の特徴のうち,適切なものはどれか。
- 問4エクスプロイトコードの説明はどれか。
- 問5シングルサインオンの実装方式に関する記述のうち,適切なものはどれか。
- 問6ファイアウォールにおけるダイナミックパケットフィルタリングの特徴はどれか。
- 問7発信者がメッセージのハッシュ値からディジタル署名を生成するのに使う鍵はどれか。
- 問8X.509 における CRL(Certificate Revocation List)に関する記述のうち,適切なものはどれか。
- 問9認証デバイスに関する記述のうち,適切なものはどれか。
- 問10サイバー情報共有イニシアティブ(J-CSIP)の説明として,適切なものはどれか。
- 問11cookie に secure 属性を設定しなかったときと比較した,設定したときの動作の差として,適切なものはどれか。
- 問12スパムメールへの対策である DKIM(DomainKeys Identified Mail)の説明はどれか。
- 問13テンペスト攻撃を説明したものはどれか。
- 問14内部ネットワークの PC がダウンローダ型マルウェアに感染したとき,そのマルウェアがインターネット経由で他のマルウェアをダウンロードすることを防ぐ方策として,最も有効なものはどれか。
- 問15ルートキットの特徴はどれか。
- 問16DNSSEC で実現できることはどれか。
- 問17SQL インジェクション対策について,Web アプリケーションの実装における対策と,Web アプリケーションの実装以外の対策として,ともに適切なものはどれか。
- 問18IPv4 において,IP パケットで送られているデータが,ICMP メッセージであることを識別できるヘッダ情報はどれか。
- 問19IEEE 802.1Q の VLAN 機能を有したスイッチにおいて,複数の VLAN に所属しているポートを何と呼ぶか。
- 問20WebDAV の特徴はどれか。
- 問21DBMS がトランザクションのコミット処理を完了とするタイミングはどれか。
- 問22UML 2.0 において,オブジェクト間の相互作用を時間の経過に注目して記述するものはどれか。
- 問23エクストリームプログラミング(XP: eXtreme Programming)における“テスト駆動開発”の特徴はどれか。
- 問24サービス提供時間帯が毎日 0〜24 時の IT サービスにおいて,ある年の 4 月 1 日 0 時から 6 月 30 日 24 時までのシステム停止状況は表のとおりであった。システムバージョンアップ作業に伴う停止時間は,計画停止時間として顧客との間で合意されている。このとき,4 月 1 日から 6 月 30 日までの IT サービスの可用性は何%か。ここで,可用性(%)は小数第 3 位を四捨五入することとする。
- 問25データベースの直接修正に関して,監査人がシステム監査報告書で報告すべき指摘事項はどれか。ここで,直接修正とは,アプリケーションの機能を経由せずに,特権 ID を使用してデータを追加,変更又は削除することをいう。
正解と解説は、答え合わせのあとに出ます。