インシデント管理・組織/機関・基準・セキュリティ評価|平成29年度 春期 情報セキュリティマネジメント試験 午前 問30
Webサーバの検査におけるポートスキャナの利用目的はどれか。
- ✓ これが正解Webサーバで稼働しているサービスを列挙して,不要なサービスが稼働していないことを確認する。
- Webサーバの利用者IDの管理状況を運用者に確認して,情報セキュリティポリシからの逸脱がないことを調べる。
- Webサーバへのアクセス履歴を解析して,不正利用を検出する。
- 正規の利用者IDでログインし,Webサーバのコンテンツを直接確認して,コンテンツの脆弱性を検出する。
解説
稼働中のサービスを列挙し、不要なものがないと確かめます。
ポートスキャナは、調べたいサーバに対して、外から通信の窓口(ポート)が開いているかどうかを順に確かめていく道具です。この調べ方をポートスキャンといいます。窓口が開いていれば、そこで何らかのサービスが動いていることが分かります。Webサーバの検査で使う目的は、動いているサービスを一覧にして、本来動かす必要のないサービスが動いていないことを確認することにあります。使っていないサービスは、設定の見直しや修正が後回しにされやすく、攻撃の入口になりやすいからです。開いている窓口を洗い出し、閉じておくべきものが開いたままになっていないかを点検する、という使い方になります。
ほかの選択肢はなぜ違うのか
- 利用者IDの管理の状況を運用者に聞き取り、方針からの外れがないかを調べるという内容です。人に確かめる手続であって、外から窓口の開閉を調べる道具の使い道ではありません。
- サーバに残ったアクセスの記録を後から解析し、不正な利用を見つけるという内容です。読む材料が記録である点で、外から窓口を順に当たっていく調べ方とは別の作業になります。
- 正規の利用者IDでログインし、コンテンツを直接見て弱点を探すという内容です。中身の作り込みを点検する検査であり、窓口が開いているかを外から確かめる道具の役割ではありません。
この問題に関係する言葉
- ポートスキャンどの通信の入口が開いていて何が動いているかを、外から順に調べること。攻撃者の下調べにも、不要なサービスが動いていないかの点検にも使われます。
- ポートスキャナ通信の入口であるポートを順に調べる道具のこと。サーバで動いているサービスを列挙し、不要なものがないかを確かめます。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
出典:平成29年度 春期 情報セキュリティマネジメント試験 午前 問30
同じ単元をまとめて解くならインシデント管理・組織/機関・基準・セキュリティ評価へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)