情報処理安全確保支援士試験 第2回
問21
無線LANセキュリティにおいて、アクセスポイントがオーセンティケータとして機能し、RADIUSサーバ等と連携してクライアントを動的に認証する枠組みとして、適切なものはどれか。
- WPS
- IEEE 802.1X
- WPA3-SAE(正解)
- WEP
- WMM
解説
■【設問の意図】
無線LANにおけるポートベースの動的認証プロトコルに関する知識を問う。
■【正解の理由】
IEEE 802.1Xは認証サーバと連携し、接続ポート単位でアクセス制御を行う標準規格である。
■【初心者が迷う理由】
暗号化規格や接続規格の名称と混同しやすい。
■【本番での判断フロー】
1. 「オーセンティケータ」「RADIUS連携」のキーワードを確認する。
2. IEEE 802.1Xを選択する。
問22
WebアプリケーションにおけるSQLインジェクション対策として、最も適切かつ根本的なものはどれか。
- プレースホルダを用いた動的クエリの生成や、プリペアードステートメントの実装を行う。
- リクエストパラメータに含まれるすべてのSQL予約語や特殊文字を拒否するブラックリスト方式を適用する。(正解)
- データベースへの接続エラーメッセージをそのまま画面に出力することで、入力値の検証ミスを早期に発見する。
- 送信された文字列の文字エンコーディングを自動変換し、SQL文としての解釈を完全に防ぐ。
- HTTPヘッダーのContent-Security-Policyを設定し、データベースへの不正アクセスをブロックする。
解説
■【設問の意図】
SQLインジェクションの根本的な対策方法に関する正確な理解を問う。
■【正解の理由】
プレースホルダ付きのプリペアードステートメントを利用すれば、入力値をコードとデータの分離によって安全に処理できるため根本的な対策となる。
■【初心者が迷う理由】
特殊文字のフィルタリング等でも防げると誤解しがちだが、バイパス手法が存在するため不十分である。
■【本番での判断フロー】
1. 根本的対策は「コードとデータの分離」であるか確認する。
2. プレースホルダやプリペアードステートメントを選択肢から探す。
問23
OSコマンドインジェクション攻撃に関する記述として、適切なものはどれか。
- WebアプリケーションからOSのシステムコマンドを実行する機能を利用し、不正なコマンドを実行させる。
- データベースへの不正な問い合わせ文を構築し、機密情報を閲覧または改ざんする。(正解)
- 利用者に意図しないHTTPリクエストを強制的に送信させ、サーバー上で処理を実行させる。
- 掲示板などに悪意のあるスクリプトを保存し、閲覧者のブラウザ上で実行させる。
- 暗号化されたハッシュ値のテーブルをあらかじめ作成し、パスワードを逆算する。
解説
■【設問の意図】
OSコマンドインジェクションの定義と攻撃メカニズムの理解度を問う。
■【正解の理由】
外部入力を適切に処理せずOSコマンドとして実行することで、任意の不正操作が可能になる。
■【初心者が迷う理由】
SQLインジェクションやクロスサイトスクリプティングなどの他攻撃手法と混同しやすい。
■【本番での判断フロー】
1. 問題文のキーワード「OSコマンド」を確認する。
2. コマンド実行機能の悪用を述べている選択肢1を選ぶ。
問24
Webアプリケーションの脆弱性であるクロスサイトスクリプティング(XSS)のうち、掲示板やレビュー欄などに悪意あるスクリプトが保存され、そのページを閲覧した他のユーザーのブラウザで実行されるものはどれか。
- 反射型XSS
- 格納型XSS
- DOM Based XSS(正解)
- クロスサイトリクエストフォージェリ
解説
■【設問の意図】
Webアプリケーションにおけるクロスサイトスクリプティング(XSS)の分類と仕組みを問う。
■【正解の理由】
格納型XSSは、入力された悪意あるスクリプトがサーバ側のデータベース等に保存され、閲覧者のブラウザで実行される仕組みである。
■【初心者が迷う理由】
URLパラメータなどを経由して即座に実行される反射型XSSと混同しやすい。
■【本番での判断フロー】
1. スクリプトがサーバーに「保存(格納)」されるかを確認する。
2. 保存されて不特定多数に影響を与えるため、格納型XSSと判断する。
問25
クロスサイトリクエストフォージェリ(CSRF)に関する記述として、適切なものはどれか。
- 攻撃者が被害者のブラウザに任意のスクリプトを永続的に保存させ、他の閲覧者の画面で実行させる攻撃である。
- 利用者が意図しない不正なリクエストを、ログイン中の別サイトを経由して標的サイトへ送信させる攻撃である。
- あらかじめ計算された平文とハッシュ値のペアを使い、パスワードを高速に逆算して解読する攻撃手法である。(正解)
- 攻撃者が用意したセッションIDを被害者に強制的に使わせ、ログイン後にセッションを乗っ取る攻撃である。
解説
■【設問の意図】
Webアプリケーションの脆弱性を突く代表的な攻撃手法であるCSRFの正しい定義を問う。
■【正解の理由】
CSRFは、認証済みユーザーの意図しないリクエストを偽装してWebアプリケーションに送信させる攻撃である。
■【初心者が迷う理由】
格納型XSSなどの他のWeb脆弱性による攻撃手法と混同しやすい。
■【本番での判断フロー】
1. 「意図しないリクエストの送信」というキーワードを確認する。
2. 認証済みセッションを悪用する仕組みがCSRFに該当すると判断する。
問26
セッションフィクセーション攻撃の概要およびその対策として適切なものはどれか。
- 攻撃者があらかじめ用意したセッションIDを被害者に強制的に使わせ、ログイン後も同一セッションで不正アクセスする。対策はログイン成功時に新しいセッションIDを再発行することである。
- サーバー上のセッションデータを直接書き換えて管理者権限を奪う。対策はセッションのタイムアウト時間を短く設定することである。(正解)
- 推測しやすいセッションIDを総当たりで探索して盗み出す。対策は十分な長さを持つ乱数を用いることである。
- クロスサイトスクリプティングを利用してCookieに保存されたセッションIDを窃取する。対策はHttpOnly属性を付与することである。
解説
■【設問の意図】
セッションフィクセーションの手口と有効な対策を問う問題である。
■【正解の理由】
攻撃者が固定化したセッションIDでログインさせ乗っ取る攻撃であり、ログイン成功時にセッションIDを再生成することが根本的な対策となる。
■【初心者が迷う理由】
Cookieの窃取や総当たり攻撃といった他のセッション攻撃の手法と混同しやすい。
■【本番での判断フロー】
1. 「あらかじめ用意したセッションIDを強制する」という手口からセッションフィクセーションを特定する。
2. 対策として「ログイン時のセッションID再生成」を選ぶ。
問27
ハッシュ値からパスワードを高速に逆算するため、あらかじめ平文とハッシュ値をチェーン管理したテーブルを用いる攻撃手法はどれか。
- ブルートフォース攻撃
- 辞書攻撃
- レインボーテーブル攻撃
- リプレイ攻撃(正解)
解説
■【設問の意図】
パスワードのハッシュ値から元の平文を効率的に解読する攻撃手法の知識を問う。
■【正解の理由】
レインボーテーブル攻撃は、あらかじめ計算したハッシュ値の対照表を用いて高速にパスワードを逆算する手法である。
■【初心者が迷う理由】
すべての組み合わせを総当たりで試すブルートフォース攻撃と混同しやすい。
■【本番での判断フロー】
1. 「あらかじめチェーン管理したテーブル」というキーワードを確認する。
2. 高速な逆算を行う手法であるレインボーテーブル攻撃を選択する。
問28
クリプトジャッキングに関する記述として、最も適切なものはどれか。
- 正当なサーバーの応答を偽装し、利用者を不正な偽サイトへと誘導する攻撃手法である。
- 不正アクセス等により他者のPCリソースを無断で使用し、暗号資産のマイニングを行わせる攻撃である。
- あらかじめ算出したハッシュ値のリストを用いて、パスワードを高速に逆算・解読する手法である。(正解)
- CDNの機能を悪用し、TLSのSNIやHostヘッダーを偽装して実際の通信先を隠蔽する手法である。
- 利用者が意図しないリクエストを強制的に送信させ、Webアプリケーションに不正な操作を実行させる攻撃である。
解説
■【設問の意図】
クリプトジャッキングの手口とその目的を正しく理解しているかを問う。
■【正解の理由】
クリプトジャッキングは、他者のPCリソースを無断で使用して暗号資産のマイニングを行わせる攻撃手法である。
■【初心者が迷う理由】
他のネットワーク偽装手法や認証バイパス攻撃と用語が混同しやすい。
■【本番での判断フロー】
1. 「暗号資産のマイニング」というキーワードを確認する。
2. リソースの無断使用を指す「クリプトジャッキング」を選択する。
問29
CDNの機能を悪用し、TLSのSNIとHTTPのHostヘッダーを偽装して実際の通信先を隠蔽する手法はどれか。
- クリプトジャッキング
- ドメインフロンティング
- セッションフィクセーション(正解)
- クロスサイトリクエストフォージェリ
- SQLインジェクション
解説
■【設問の意図】
CDNを利用した通信隠蔽手法であるドメインフロンティングの理解度を問う。
■【正解の理由】
SNIとHostヘッダーの不一致を利用し、検閲や遮断を回避する手法であるためドメインフロンティングが正解。
■【初心者が迷う理由】
他の攻撃手法の名前と混同しやすい。
■【本番での判断フロー】
1. キーワード「SNI」「Hostヘッダーの偽装」を確認する。
2. 通信先を隠蔽する技術としてドメインフロンティングを選択する。
問30
JIS Q 27000(ISMS用語)において、リスク源、事象、原因、結果の特定を行うプロセスとして適切なものはどれか。
- リスク特定
- リスク評価(正解)
- リスク対応
- リスク受容
解説
■【設問の意図】
JIS Q 27000におけるリスクマネジメント関連用語の定義を正確に理解しているかを問う。
■【正解の理由】
リスク特定とは、リスク源、事象、原因、結果を発見、認識及び記述するプロセスである。
■【初心者が迷う理由】
リスク評価や対応と用語の意味や範囲が混同しやすい。
■【本番での判断フロー】
1. 「リスク源、事象、原因、結果の特定」というキーワードを確認する。
2. 該当する用語として「リスク特定」を選択する。
問31
JIS Q 27000において、脅威によって付け込まれる可能性がある、資産または管理策の弱点を指す用語はどれか。
- リスク特定
- 脆弱性
- 脅威(正解)
- インシデント
解説
■【設問の意図】
情報セキュリティマネジメントシステム(ISMS)の基本用語における脆弱性の定義を問うている。
■【正解の理由】
脆弱性とは、システムや資産、管理策に存在する弱点であり、脅威によって付け込まれる可能性があるものを指す。
■【初心者が迷う理由】
脅威やリスクといった類似のISMS用語と意味が混同されやすい。
■【本番での判断フロー】
1. 問題文の「脅威によって付け込まれる可能性がある」「弱点」というキーワードに着目する。
2. 該当する定義を持つ「脆弱性」を選択する。
問32
JIS Q 27000における情報セキュリティ関連用語の定義に関する記述のうち、適切なものはどれか。
- 脅威とは、要因によって付け込まれる可能性がある、資産または管理策の弱点のことである。
- 脆弱性とは、システムや組織に損害を与える可能性がある、望ましくないインシデントの潜在的な原因のことである。
- 脅威とは、システムや組織に損害を与える可能性がある、望ましくないインシデントの潜在的な原因のことである。
- リスク特定とは、情報資産の金銭的価値を正確に算定し、保険金額を決定するプロセスである。(正解)
- リスクとは、情報システムに対する物理的な破壊活動そのものを指す。
解説
■【設問の意図】
JIS Q 27000における脅威や脆弱性などの基本用語の定義を正しく理解しているか問うている。
■【正解の理由】
脅威とは、システムや組織に損害を与える可能性がある、望ましくないインシデントの潜在的な原因を指すため選択肢3が適切。
■【初心者が迷う理由】
「脅威」と「脆弱性」の定義は混同しやすいため、用語の意味を正確に暗記しておく必要がある。
■【本番での判断フロー】
1. 脅威はマイナスの事象を引き起こす「原因」であることを確認する。
2. 弱点を指す用語は脆弱性であることから正解を導き出す。
問33
サイバーキルチェーンのプロセスにおいて、組織のネットワークへの最初の足がかりを築いた後、システムの脆弱性を悪用してコードを実行するフェーズはどれか。
- 武器化
- 配信
- エクスプロイト
- インストール(正解)
- 司令塔
解説
■【設問の意図】
サイバーキルチェーンの各フェーズの順序と定義を正しく理解しているか問う。
■【正解の理由】
エクスプロイトは、対象システムの脆弱性を悪用して攻撃コードを実行し、侵入を確立するフェーズである。
■【初心者が迷う理由】
マルウェアの配置を指すインストールや、初期侵入に関連する用語と混同しやすい。
■【本番での判断フロー】
1. 脆弱性を悪用する行為に着目する。
2. エクスプロイト(脆弱性悪用)を選択する。
問34
MITRE ATT&CKに関する記述として、適切なものはどれか。
- クラウドサービスの設定不備を継続的に監視し、セキュリティリスクを検知する仕組みである。
- サイバー攻撃者の戦術や技術を体系化したナレッジベースであり、攻撃行動の分析や対策に活用される。
- セキュリティ運用の自動化やインシデント対応の効率化を行うオーケストレーションツールである。(正解)
- システム開発のライフサイクル全体においてセキュリティを組み込むための開発フレームワークである。
- DNS通信を暗号化し、盗聴や改ざんを防ぐためのプロトコル規格である。
解説
■【設問の意図】
サイバーセキュリティのフレームワークであるMITRE ATT&CKの定義と目的を問う。
■【正解の理由】
MITRE ATT&CKはサイバー攻撃者の戦術や技術を体系化したナレッジベースであり、攻撃行動の分析や対策に広く活用される。
■【初心者が迷う理由】
SOARやCSPMなどの他の自動化・監視ツール機能と混同しやすい。
■【本番での判断フロー】
1. MITRE ATT&CKのキーワードを確認する。
2. 攻撃者の戦術・技術の体系化(ナレッジベース)を正解とする。
問35
SOAR(Security Orchestration, Automation and Response)の説明として、適切なものはどれか。
- クラウドサービスの設定を継続的に監視し、不適切な構成やセキュリティリスクを検知する仕組みである。
- 脅威インテリジェンスの活用、セキュリティ運用の自動化、インシデント対応の効率化を行う仕組みである。
- サイバー攻撃の戦術や技術を攻撃者の視点から体系化したナレッジベースである。(正解)
- ネットワーク通信の往来やセッションの状態を追跡し、動的なパケットフィルタリングを行う仕組みである。
- デジタル証明書の失効状態についての問い合わせに対して応答する役割を持つ認証局の構成要素である。
解説
■【設問の意図】
SOARの定義とセキュリティ運用における役割を問う。
■【正解の理由】
SOARは脅威インテリジェンスの活用やセキュリティ運用の自動化、インシデント対応の効率化を実現する仕組みである。
■【初心者が迷う理由】
CSPMやMITRE ATT&CKなどの他のセキュリティ管理フレームワークと混同しやすい。
■【本番での判断フロー】
1. SOARのキーワードである自動化やレスポンスに注目する。
2. 選択肢2が定義に完全に合致すると判断する。
問36
クラウドサービスにおけるセキュリティ設定を継続的に監視し、不適切な設定やセキュリティリスクを自動的に検知・評価する仕組みとして、適切なものはどれか。
- CASB
- CSPM
- SOAR(正解)
- EDR
- SIEM
解説
■【設問の意図】
クラウド環境の設定ミスやコンプライアンス違反を継続的に監視する仕組みを問うている。
■【正解の理由】
CSPMはクラウドサービスの設定を継続的に監視し、不適切な設定やリスクを検知する仕組みである。
■【初心者が迷う理由】
CASBやSIEMなど、他のクラウド・セキュリティ関連の用語と混同しやすい。
■【本番での判断フロー】
1. 「クラウドの設定監視」に着目する。
2. クラウド設定の不備を管理するCSPMを選択する。
問37
システム監査において、データの生成から入力、処理、出力までのプロセスやコントロールを書面上または実際に追跡する技法はどれか。
- ウォークスルー法
- チェックリスト法(正解)
- サンプリング法
- シミュレーション法
解説
■【設問の意図】
システム監査における具体的な監査手続の技法について理解しているかを問う。
■【正解の理由】
ウォークスルー法は、データの生成から出力までの処理プロセスを追跡して実態を把握する技法である。
■【初心者が迷う理由】
チェックリスト法やサンプリング法と混同しやすいが、プロセスを「追跡する」点がウォークスルー法の特徴である。
■【本番での判断フロー】
1. プロセスやコントロールを追跡する技法を探す。
2. 「データの生成から出力まで」を追うウォークスルー法を選択する。
問38
システム監査におけるフォローアップ活動に関する記述として、適切なものはどれか。
- 監査人が、被監査部門における改善提案の実施状況に関する情報を収集し、モニタリングすることである。
- 被監査部門の業務プロセスを書面上または実際に追跡してコントロールを検証することである。(正解)
- 監査人が、自らの判断に偏りがないよう独立した精神的態度を常に保持することである。
- 監査意見を形成するために、証拠資料の真偽について正当な懐疑心を持って評価することである。
解説
■【設問の意図】
システム監査におけるフォローアップの定義と監査人の役割を問う問題である。
■【正解の理由】
フォローアップとは、監査人が改善提案の実施状況を収集し、モニタリングする一連の活動を指す。
■【初心者が迷う理由】
ウォークスルー法や監査人の精神的態度などの他の監査用語と混同しやすい。
■【本番での判断フロー】
1. フォローアップのキーワードを確認する。
2. 是正勧告や改善提案の実施状況の確認が該当すると判断する。
問39
システム監査人の行動規範に関する記述のうち、適切なものはどれか。
- 1
- 2
- 3
- 4
- 5(正解)
解説
■【設問の意図】
システム監査人に求められる精神的態度である「独立性」と「正当な懐疑心」の正しい理解を問う。
■【正解の理由】
システム監査人は、組織的・精神的な独立性を保持し、常に正当な懐疑心を持って客観的な証拠を評価する必要がある。
■【初心者が迷う理由】
「懐疑心」を単なる疑いの目と誤解し、不正の証明が主目的であると勘違いしやすいため注意が必要。
■【本番での判断フロー】
1. 監査人に求められる精神的態度として「独立性」と「正当な懐疑心」を確認する。
2. 選択肢4が両者の要件を正確に満たしていることを確認し、正解とする。
問40
個人情報保護法における匿名加工情報を第三者提供する場合の要件として、適切なものはどれか。
- あらかじめ本人の同意を得る必要がある。
- 含まれる個人に関する情報の項目及び提供方法を公表しなければならない。
- 提供先の第三者が再提供を行うことを禁止する契約を締結してはならない。(正解)
- 匿名加工情報を作成したことを個人情報保護委員会に届け出なければならない。
- 第三者提供を行う前に本人からの苦情を処理するための窓口を設置してはならない。
解説
■【設問の意図】
個人情報保護法における匿名加工情報の第三者提供時のルールを問う。
■【正解の理由】
匿名加工情報を第三者に提供する際は、含まれる情報の項目や提供方法を公表する必要がある。事前の本人同意は不要である。
■【初心者が迷う理由】
通常の個人データ提供と混同し、本人の同意が必須であると誤解しやすい。
■【本番での判断フロー】
1. 匿名加工情報は個人が特定できないため事前の本人承諾は不要と判断する。
2. 項目や提供方法の公表が義務付けられている選択肢を選ぶ。