セキュリティ|ITサービスマネージャ試験
この分野には 28問あります。くり返し出ているものから並べています。
この分野でくり返し出ている用語はデジタル署名(5問)・デジタル証明書(4問)・暗号化(4問)・認証(4問)・CRYPTREC(3問)です。問題が多い回は令和6年度 春期(3問)・令和4年度 春期(3問)・平成21年度 秋期(3問)です。
リスクを測る言葉と、確かめる・隠す・守る仕組み
JIS Q 27000の用語では、リスクアセスメントはリスク特定、リスク分析、リスク評価をまとめたプロセス全体です。特定でリスクを発見・認識・記述し、分析でリスクの特質を理解してリスクレベルを決め、評価で分析の結果をリスク基準と比べて受容できるかを判断します。結果の大きさと起こりやすさの範囲を明確にした表にリスクを置き、順位付けして表示する手段がリスクマトリックスです。
洗い出したリスクには、回避、低減、移転、受容といった対応をとります。指紋認証を採用して不正利用の起こりやすさを下げるのは低減の例です。JIS Q 27000では、機密性、完全性、可用性に加えて、エンティティが主張するとおりのものであるという特性を真正性と定義しています。
シングルサインオンは、一度の認証で複数のサーバを使えるようにする仕組みです。cookieを使う方式はcookieが送られるドメインの範囲に制約を受け、リバースプロキシを使う方式はアクセスを一か所に集めてそこで認証するので、パスワードの代わりにデジタル証明書を使うこともできます。生体認証では、成人の虹彩のように長く変わらない特徴ほど、登録したパターンを更新せずに使い続けられます。
共通鍵暗号方式は暗号化と復号に同じ鍵を使い、無線LANのWPA2ではAESが使われます。ソフトウェアの発行元を確かめ、改ざんされていないことを確認するのがコードサイニング証明書で、XML署名は文書全体だけでなく一部にも署名を付けられます。ステガノグラフィは画像などにメッセージを埋め込んで存在そのものを隠す技術で、内容を読めなくする暗号とは狙いが違います。
攻撃の側では、存在しないサブドメイン名を大量に問い合わせて権威DNSサーバに負荷をかけるDNS水責め攻撃や、緊急事態を装って内部の人から情報を聞き出すソーシャルエンジニアリングがあります。メールサーバは第三者中継を禁止して踏み台にされるのを防ぎます。体制の面では、インシデントに対応する組織内の専門チームがCSIRTで、サイバーセキュリティ戦略本部の事務を担ったのがNISCです。現在は、NISCは国家サイバー統括室に改組されています。
この分野で出た問題
- 平成30年度 秋期 問243回出題JIS Q 22301:2013が要求事項を規定している対象はどれか。
- 令和6年度 春期 問15デジタル署名のあるソフトウェアをインストールするときに,そのソフトウェアの発行元を確認するために使用する証明書はどれか。
- 令和5年度 春期 問16CSIRT の説明として,適切なものはどれか。
- 令和3年度 春期 問16CSIRT の説明として,適切なものはどれか。
- 平成30年度 秋期 問23CSIRTの説明として,適切なものはどれか。
- 令和元年度 秋期 問23DNS 水責め攻撃(ランダムサブドメイン攻撃)はどれか。
- 平成21年度 秋期 問14ITサービスマネジメントにおけるリスクの対応策の具体例のうち,適切なものはどれか。
- 令和6年度 春期 問17IoT推進コンソーシアム,総務省,経済産業省が策定した“IoTセキュリティガイドライン(Ver 1.0)”における“要点17. 出荷・リリース後も安全安心な状態を維持する”に対策例として挙げられているものはどれか。
- 令和7年度 春期 問16JIS Q 0073:2010(リスクマネジメント-用語)におけるリスクマトリックスの定義はどれか。
- 令和6年度 春期 問16JIS Q 27000:2019(情報セキュリティマネジメントシステム-用語)における用語の定義として,適切なものはどれか。
- 平成27年度 秋期 問23JIS Q 27000において,“エンティティは,それが主張するとおりのものであるという特性”と定義されているものはどれか。
- 令和7年度 春期 問15Webサーバでのシングルサインオンの実装方式に関する記述のうち,適切なものはどれか。
- 平成29年度 秋期 問23XML署名の特徴はどれか。
- 令和4年度 春期 問16クラウドサービスのセキュリティ評価制度である ISMAP に関する記述のうち,適切なものはどれか。
- 令和4年度 春期 問15サイバーセキュリティ基本法に基づき,内閣にサイバーセキュリティ戦略本部が設置されたのと同時に,内閣官房に設置された組織はどれか。
- 平成26年度 秋期 問23シングルサインオンの実装方式の特徴のうち,適切なものはどれか。
- 平成23年度 秋期 問24ステガノグラフィの機能はどれか。
- 令和元年度 秋期 問24メールサーバ(SMTP サーバ)の不正利用を防止するために,メールサーバにおいて行う設定はどれか。
- 平成24年度 秋期 問24家庭内で,PCを無線LANとブロードバンドルータを介してインターネットに接続するとき,期待できるセキュリティ上の効果の記述のうち,適切なものはどれか。
- 平成22年度 秋期 問24暗号方式に関する記述のうち,適切なものはどれか。
- 平成28年度 秋期 問24無線LANのセキュリティ方式としてWPA2を選択するとき,利用される暗号化アルゴリズムはどれか。
- 令和4年度 春期 問17経済産業省と IPA が策定した“サイバーセキュリティ経営ガイドライン(Ver 2.0)”に関する記述のうち,適切なものはどれか。
- 平成21年度 秋期 問24緊急事態を装って組織内部の人間からパスワードや機密情報を入手する不正な行為は,どれに分類されるか。
- 平成21年度 秋期 問9複数のサーバへのアクセスに用いられる,シングルサインオンに関する記述のうち,適切なものはどれか。
- 令和5年度 春期 問15認証デバイスに関する記述のうち,適切なものはどれか。
- 令和3年度 春期 問15認証デバイスに関する記述のうち,適切なものはどれか。
- 平成28年度 秋期 問23軽微な不正や犯罪を放置することによって,より大きな不正や犯罪が誘発されるという考え方はどれか。
正解と解説は、答え合わせのあとに出ます。
年度から解く
この分野の問題は 15年度ぶんの試験から出ています。いちばん新しいのは令和7年度 春期です。年度別に解くと、回ごとにまとめて解けます。