インシデント管理・組織/機関・基準・セキュリティ評価|情報セキュリティマネジメント試験 科目B のサンプル問題 問3
消費者向けの化粧品販売を行うA社では,電子メール(以下,メールという)の送受信にクラウドサービスプロバイダB社が提供するメールサービス(以下,Bサービスという)を利用している。A社が利用するBサービスのアカウントは,A社の情報システム部が管理している。
〔Bサービスでの認証〕Bサービスでの認証は,利用者IDとパスワードに加え,あらかじめ登録しておいたスマートフォンの認証アプリを利用した2要素認証である。入力された利用者IDとパスワードが正しかったときは,スマートフォンに承認のリクエストが来る。リクエストを1分以内に承認した場合は,Bサービスにログインできる。
〔社外のネットワークからの利用〕社外のネットワークから社内システム又はファイルサーバを利用する場合,従業員は貸与されたPCから社内ネットワークにVPN接続する。
〔PCでのマルウェア対策〕従業員に貸与されたPCには,マルウェア対策ソフトが導入されており,マルウェア定義ファイルを毎日16時に更新するように設定されている。マルウェア対策ソフトは,毎日17時に,各PCのマルウェア定義ファイルが更新されたかどうかをチェックし,更新されていない場合は情報システム部のセキュリティ担当者に更新されていないことをメールで知らせる。
ある日の15時頃,販売促進部の情報セキュリティリーダであるC課長は,在宅で勤務していた部下のDさんから,メールに関する報告を受けた。報告を図1に示す。
図1 Dさんからの報告
・販売促進キャンペーンを委託しているE社のFさんから9時30分にメールが届いた。
・Fさんとは直接会ったことがある。この数か月頻繁にやり取りもしていた。
・そのメールは,これまでのメールに返信する形で作成されており,メールの本文には販売キャンペーンの内容やFさんがよく利用する挨拶文が記載されていた。
・急ぎの対応を求める旨が記載されていたので,メールに添付されていたファイルを開いた。
・メールの添付ファイルを開いた際,特に見慣れないエラーなどは発生せず,ファイルの内容も閲覧できた。
・ファイルの内容を確認した後,返信した。
・11時頃,Dさんのスマートフォンに,承認のリクエストが来たが,Bサービスにログインしたタイミングではなかったので,リクエストを承認しなかった。
・12時までと急いでいた割にその後の返信がなく不審に思ったので,14時50分にFさんに電話で確認したところ,今日はメールを送っていないと言われた。
・現在までのところ,PCの処理速度が遅くなったり,見慣れないウィンドウが表示されたりするなどの不具合や不審な事象は発生していない。
・現在,PCは,インターネットには接続しているが,社内ネットワークへのVPN接続は切断している。
・Dさんはすぐに会社に向かうことは可能で,Dさんの自宅から会社までは1時間掛かる。
C課長は,DさんのPCがマルウェアに感染した可能性もあると考え,マルウェア感染による被害の拡大を防止するためにDさんに二つ指示をした。
設問 次の(一)~(五)のうち,Dさんへの指示として適切なものを二つ挙げた組合せを,解答群の中から選べ。
(一) Bサービスのパスワードを変更するように情報システム部に依頼する。
(二) PCのネットワーク接続を切断し,PCのフルバックアップを実施する。
(三) PCを会社に持参し,オフラインでマルウェア対策ソフトのマルウェア定義ファイルを最新に更新した後,フルスキャンを実施し,結果をC課長に報告する。
(四) 社内ネットワークにVPN接続した上で,ファイルサーバに添付ファイルをコピーする。
(五) メールに添付されていたファイルを再度開き,警告が表示されたり,PCに異常がみられたりするかどうかを確認し,結果をC課長に報告する。
- (一),(二)
- ✓ これが正解(一),(三)
- (一),(四)
- (一),(五)
- (二),(三)
- (二),(四)
- (二),(五)
- (三),(四)
- (三),(五)
- (四),(五)
解説
11時の承認リクエストが、パスワードが渡った印です。
科目Bは、事例文のどこを読めば決まるかを押さえるのが要点です。この設問は、離れた二か所を重ねて読むと決まります。一つは〔Bサービスでの認証〕にある「入力された利用者IDとパスワードが正しかったときは,スマートフォンに承認のリクエストが来る。」という仕組みの説明。もう一つは図1の中ほどにある、11時頃に承認のリクエストが来たという報告です。 重ねると、Dさんが操作していない時刻にリクエストが飛んだ理由は一つに絞られます。誰かが、正しい利用者IDとパスワードを入力したということです。承認しなかったのでログイン自体は止まりましたが、IDとパスワードは既に相手の手元にあります。これが一つ目の指示の根拠になります。 もう一つの軸は、設問が求めている目的そのものです。求められているのは被害の拡大を防ぐ指示ですから、五つの項目は、広がる経路を一つ減らす側か、新しい経路を増やす側かで見ます。ただし、経路を減らす動きに見えても、いま広がろうとしているものを止める働きがなければ当てはまりません。社内ネットワークにつなぎ直す、共有の置き場へ写す、疑わしいファイルをもう一度動かす。これらはいま止まっているものを動かす向きです。逆に、相手が握っている鍵を無効にすることと、感染しているかどうかを確かめて手当てすることは、経路を減らす向きです。 確かめる作業を成り立たせる条件も、事例文に用意されています。〔PCでのマルウェア対策〕に書かれた更新の時刻と、図1の最後にある移動時間の記述がそれです。情報セキュリティインシデントの初動では、この二つが実行できるかどうかまで見ます。 読む順序をもう一度。まず認証の仕組みと11時の報告を重ねて、何が既に渡ったかを決める。次に五つを、経路を減らすか増やすか、そして今すべき対処かどうかで見る。最後に残ったものが事例文の条件で実行できるかを確かめる。この順なら、組合せの多さに惑わされません。
ほかの選択肢はなぜ違うのか
- Bサービスのパスワード変更を情報システム部へ依頼する項目です。11時のリクエストは、正しい利用者IDとパスワードが入力されたことを示します。鍵が相手の手にある以上、無効にしない限り何度でも試せてしまうので、経路を減らす側の指示にあたります。
- 接続を切ったうえで丸ごと写しを取る項目です。感染が疑われる状態で写せば、原因になったものも一緒に保存されます。壊れたときの備えとしては意味がありますが、いま広がろうとしているものを止める働きはなく、設問が求めている目的から外れます。
- 会社へ持参し、通信を絶った状態でマルウェア対策ソフトの定義ファイルを最新にしてから全体を調べ、結果を報告する項目です。〔PCでのマルウェア対策〕の更新時刻を見ると手元の定義ファイルでは足りず、図1の最後にある移動時間から実行もできます。
- 社内ネットワークにつないだうえで、疑わしい添付ファイルを共有の置き場へ写す項目です。いったん切ってあった経路をわざわざつなぎ直し、しかも他の人が触れる場所へ運ぶことになります。拡大を防ぐどころか、広げる向きの操作です。
- 問題の添付ファイルをもう一度開いて様子を見る項目です。開くこと自体が動かすことなので、確かめる目的であっても被害を増やします。図1にあるとおり最初に開いたときも何も起きていないので、異常が出ないことは安全の裏付けにもなりません。
この問題に関係する言葉
- 情報セキュリティインシデント情報の漏えいや停止など、セキュリティを損なう出来事。実際に損なわれた場合だけでなく、そのおそれがある段階も含みます。
- マルウェア対策ソフト既知のマルウェアの特徴と照らし合わせて、侵入や実行を見つけて止めるソフト。定義ファイルが古いと新しいものを見逃します。
出典:情報セキュリティマネジメント試験 科目B のサンプル問題 問3
同じ単元をまとめて解くならインシデント管理・組織/機関・基準・セキュリティ評価へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)