インシデント管理・組織/機関・基準・セキュリティ評価|平成31年度 春期 情報セキュリティマネジメント試験 午前 問18
ペネトレーションテストに該当するものはどれか。
- 検査対象の実行プログラムの設計書,ソースコードに着目し,開発プロセスの各工程にセキュリティ上の問題がないかどうかをツールや目視で確認する。
- 公開Webサーバの各コンテンツファイルのハッシュ値を管理し,定期的に各ファイルから生成したハッシュ値と一致するかどうかを確認する。
- ✓ これが正解公開Webサーバや組織のネットワークの脆弱性を探索し,サーバに実際に侵入できるかどうかを確認する。
- 内部ネットワークのサーバやネットワーク機器のIPFIX情報から,各PCの通信に異常な振る舞いがないかどうかを確認する。
解説
脆弱性を探して実際に侵入できるかを試す検査です。
ペネトレーションテストは、公開Webサーバや組織のネットワークに対して、攻撃者と同じやり方で脆弱性を探索し、実際に侵入できるかどうかを試すことで、防御の実力を確かめる検査です。設定の不備や既知の脆弱性が残っていたとき、それが本当に侵入につながるのかを、本物の攻撃に近い手順で確認できるところに意味があります。実施には、対象システムの管理者の承認と、影響範囲や実施時間の取り決めが前提になります。
ほかの選択肢はなぜ違うのか
- 設計書やソースコードに着目して開発工程ごとに問題を確認するのは、開発時のセキュリティレビューやコード検査の説明です。実際に侵入を試みる検査ではありません。
- コンテンツファイルのハッシュ値を定期的に照合するのは、Webページの改ざんを検知する仕組みの説明です。侵入の可否を試すものではありません。
- 通信の情報から各PCの振る舞いの異常を探すのは、ネットワーク監視による異常検知の説明です。疑似的な攻撃で防御を検査する手法とは手段が異なります。
この問題に関係する言葉
- ペネトレーションテスト脆弱性を探したうえで、実際に侵入できるかどうかを試してみる検査。見つけるだけでなく、本当に入れるかを確かめるところが違います。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- 改ざん保管や送信の途中で、内容を許されずに書き換えること。完全性が損なわれますが、電子署名などを使えば起きたことを見つけられます。
出典:平成31年度 春期 情報セキュリティマネジメント試験 午前 問18
同じ単元をまとめて解くならインシデント管理・組織/機関・基準・セキュリティ評価へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)