情報処理安全確保支援士試験 第3回
問41
セッションハイジャックの主な対策の一つであり、ログイン成功時にセッションIDを新しく発行することで、攻撃者が既得のセッションIDを不正利用する攻撃を防ぐ手法はどれか。
- セッションIDの再生成
- ドメインフロンティング(正解)
- クリプトジャッキング
- レインボーテーブル攻撃
- ウォークスルー法
解説
■【設問の意図】
セッションフィクセーション攻撃を防ぐための有効な対策技術を問う。
■【正解の理由】
ログイン成功時にセッションIDを再生成することで、攻撃者が事前に仕掛けたセッションIDの悪用を防ぐことができる。
■【初心者が迷う理由】
他の選択肢はクラウド回避やパスワード解析など無関係な攻撃手法であるため、混乱しやすい。
■【本番での判断フロー】
1. セッション固定攻撃の対策を想起する。
2. ログイン前後のID切り替えである「セッションIDの再生成」を選択する。
問42
情報セキュリティ管理の国際規格であるJIS Q 27000において、「要因によって付け込まれる可能性がある、資産または管理策の弱点」と定義されている用語はどれか。
- 脅威
- 脆弱性
- リスク(正解)
- インシデント
- 資産
解説
■【設問の意図】
ISMSの基本用語である「脆弱性」の定義を正確に理解しているかを問うています。
■【正解の理由】
脆弱性とは、資産や管理策に存在する弱点であり、脅威によって付け込まれる可能性のある部分を指します。
■【初心者が迷う理由】
損害の潜在的な原因である「脅威」と混同しやすいため注意が必要です。
■【本番での判断フロー】
1. 「資産の弱点」に着目する。
2. 弱点を意味する脆弱性を選択する。
問43
セッションフィクセーション攻撃の概要およびその対策に関する記述として、適切なものはどれか。
- 攻撃者が用意したセッションIDを被害者に強制的に使わせ、ログイン後にそのセッションを乗っ取る攻撃であり、対策としてログイン成功時に新しいセッションIDを再発行することが有効である。
- 利用者のブラウザに不正なスクリプトを混入させてCookieを窃取する攻撃であり、対策としてHttpOnly属性を付与することが有効である。(正解)
- 正規の利用者が意図しないリクエストを強制的に送信させる攻撃であり、対策として推測困難なランダムトークンを検証することが有効である。
- 平文とハッシュ値を組み合わせたテーブルを用いて、ハッシュ値からパスワードを高速に逆算する攻撃であり、対策としてソルトを付与することが有効である。
解説
■【設問の意図】
セッションフィクセーションの手口と有効な対策を正確に理解しているか問う。
■【正解の理由】
攻撃者が指定したセッションIDでログインさせる手口であり、認証成功時にセッションIDを再生成することで乗っ取りを防げる。
■【初心者が迷う理由】
クロスサイトスクリプティングやCSRFなどの他のWeb脆弱性と対策が混同しやすい。
■【本番での判断フロー】
1. セッションIDの固定化(フィクセーション)に着目する。
2. ログイン前後のセッションID再生成が対策である選択肢を選ぶ。
問44
TLS 1.2等でサポートされ、平文のブロック暗号利用時に用いられる代表的な暗号モードとして、適切なものはどれか。
- AES-CBC
- RSA-PSS(正解)
- ECDSA
- EdDSA
解説
■【設問の意図】
TLSにおける共通鍵暗号のブロック暗号モードの知識を問う。
■【正解の理由】
AES-CBCは、TLS 1.2などで広くサポートされているブロック暗号のモードである。
■【初心者が迷う理由】
公開鍵暗号やデジタル署名アルゴリズムと混同しやすい。
■【本番での判断フロー】
1. 設問から共通鍵暗号のブロック暗号モードを特定する。
2. 該当するAES-CBCを選択肢から選ぶ。
問45
情報処理安全確保支援士試験対策において、DNS通信のプライバシー保護や改ざん防止技術として、DNSメッセージをTLSまたはHTTPSでラップして暗号化する技術に関する記述のうち、適切なものはどれか。
- DNSSECはDNSリソースレコードにデジタル署名を付与し、通信経路上での盗聴と機密性を完全に保護する。
- DoT(DNS over TLS)は、DNSクエリとレスポンスをTLSプロトコルでカプセル化して暗号化通信を行う。
- DoH(DNS over HTTPS)は、UDPポート53番を直接用いて高速な名前解決を行う仕組みである。(正解)
- ゾーン転送時にのみ使用される暗号化方式であり、通常のクライアントの名前解決には適用されない。
- DNSキャッシュポイズニングを完全に防止するために開発された公開鍵暗号基盤の認証プロトコルである。
解説
■【設問の意図】
DNS暗号化技術であるDoTやDoH、DNSSECの特徴を正しく理解しているか問う。
■【正解の理由】
DoTはTLSプロトコルを用いてDNSトラフィックを暗号化し、プライバシー保護と盗聴防止を実現する正しい技術である。
■【初心者が迷う理由】
DNSSECと暗号化(DoT/DoH)の役割の違いや、使用されるポート・プロトコルを混同しやすい。
■【本番での判断フロー】
1. DNSSECはデータの完全性と正当性の確認であり暗号化ではない点を確認する。
2. TLSやHTTPSを用いてDNS通信を保護するのがDoTやDoHであると特定する。
問46
情報セキュリティ管理の国際規格であるJIS Q 27000(ISMS用語)における「リスク特定」のプロセスとして、適切なものはどれか。
- リスクに対して適切な管理策を決定し、実施計画を策定するプロセス
- リスク源、事象、原因、結果を特定し、リスクを発見、認識および記述するプロセス
- リスクの大きさが受容可能かどうかを判断し、優先順位を決定するプロセス(正解)
- 特定されたリスクに対して、回避、移転、低減、保有の対応策を選択するプロセス
解説
■【設問の意図】
JIS Q 27000で定義される「リスク特定」の正確な意味と範囲を問う。
■【正解の理由】
リスク特定とは、リスク源、事象、原因、結果を特定し、リスクを発見、認識及び記述するプロセスである。
■【初心者が迷う理由】
リスク評価やリスク対応のプロセスと混同しやすいため注意が必要である。
■【本番での判断フロー】
1. 用語が「特定」であることに着目する。
2. 発見・認識・記述を定義している選択肢を選ぶ。
問47
情報システムの監査において、データの生成から入力、処理、出力までのプロセスやコントロールを書面上または実際に追跡する技法として、適切なものはどれか。
- ウォークスルー法
- トレーシングテスト(正解)
- サンプリング調査
- システムログ分析
解説
■【設問の意図】
システム監査における具体的な監査手続の技法を正しく理解しているかを問う。
■【正解の理由】
ウォークスルー法は、データの生成から出力までのプロセスを書面や実地で追跡し統制を検証する技法である。
■【初心者が迷う理由】
実際のプログラムの動きを検証するトレーシングテストと混同しやすい。
■【本番での判断フロー】
1. プロセスの一連の流れを追跡する技法を確認する。
2. 書面上や実地での追跡を表すウォークスルー法を選択する。
問48
JIS Q 27000におけるリスクマネジメントのプロセスにおいて、「リスク特定」の定義として最も適切なものはどれか。
- リスクを発見、認識及び記述するプロセスであり、リスク源、事象、原因、結果の特定を含む。
- リスク評価の結果に基づいて、リスクに対応するかどうかを決定するプロセスである。(正解)
- 顕在化したセキュリティインシデントの影響範囲を特定し、緊急復旧措置を計画するプロセスである。
- 組織の資産価値を算定し、財務的な損失額を定量的に見積もるプロセスである。
解説
■【設問の意図】
JIS Q 27000で定義される用語の正確な理解度を問う。
■【正解の理由】
リスク特定とは、リスクを発見、認識及び記述するプロセスであり、リスク源や事象、原因、結果を特定することである。
■【初心者が迷う理由】
リスク評価やリスク対応といった他のリスクマネジメントのプロセスと混同しやすい。
■【本番での判断フロー】
1. 問題文のキーワード「リスク特定」に着目する。
2. リスク源や事象の発見・認識・記述を定義としている選択肢1を選ぶ。
問49
情報セキュリティ管理において、組織の資産や管理策に内在する弱点で、脅威によって付け込まれる可能性があるものを指す用語はどれか。
- リスク
- 脆弱性
- 脅威(正解)
- インシデント
解説
■【設問の意図】
ISMS用語における情報セキュリティの基本概念の正確な理解を問う。
■【正解の理由】
脆弱性とは、脅威によって付け込まれる可能性がある資産または管理策の弱点である。
■【初心者が迷う理由】
リスクや脅威といった他のセキュリティ用語との意味の違いで混同しやすい。
■【本番での判断フロー】
1. 問題文の「資産や管理策の弱点」というキーワードを確認する。
2. 弱点を意味する「脆弱性」を選択する。
問50
情報セキュリティ管理の国際規格であるJIS Q 27000において、リスクを発見、認識及び記述するプロセスを指す用語はどれか。
- リスク特定
- リスク分析(正解)
- リスク評価
- リスク対応
解説
■【設問の意図】
ISMSの用語定義におけるリスク特定の正確な理解を問う。
■【正解の理由】
リスク特定は、リスク源や事象、原因、結果を発見し認識・記述するプロセスである。
■【初心者が迷う理由】
リスク分析やリスク評価など、似た用語が多く混乱しやすい。
■【本番での判断フロー】
1. 問題文の「発見、認識及び記述するプロセス」を確認する。
2. 用語定義に合致するリスク特定を選択する。
問51
情報処理安全確保支援士試験対策として、情報セキュリティ管理におけるリスク特定に関する記述のうち、JIS Q 27000で定義される内容として適切なものはどれか。
- リスクを発見、認識及び記述するプロセスであり、リスク源、事象、原因、結果の特定を含む。
- 特定されたリスクの大きさを評価し、受容可能か決定するアクティビティである。(正解)
- リスク対応方針に基づき、組織のリスクを低減または回避するプロセスである。
- 資産の機密性、完全性、可用性の低下によって生じる影響度を算定する活動である。
- 監査人が監査証拠に基づいてリスクの適正性を客観的に評価するプロセスである。
解説
■【設問の意図】
JIS Q 27000におけるリスク特定の定義を正しく理解しているか問う。
■【正解の理由】
リスク特定とは、リスク源、事象、原因、結果を特定し、リスクを発見、認識及び記述するプロセスである。
■【初心者が迷う理由】
リスク評価やリスク対応といった、他のリスクマネジメントのプロセスと混同しやすい。
■【本番での判断フロー】
1. 問題文のキーワード「リスク特定」を確認する。
2. JIS Q 27000の定義に合致する記述を選択する。
問52
情報処理安全確保支援士試験における暗号・認証技術やセキュリティ管理の知識に関する記述として、最も適切なものはどれか。
- 楕円曲線暗号を用いたデジタル署名アルゴリズムにはECDSAやEdDSAが含まれる。
- RAはデジタル証明書の失効状態についての問い合わせに応答する役割を持つ。(正解)
- SAMLはリソースオーナーの許可を得てクライアントに適切な権限を付与する認可プロトコルである。
- DNSSECはドメインの送信元IPアドレスに基づいて電子メールの正当性を検証する仕組みである。
- DNS over HTTPSはシステム監査におけるデータの生成から出力までのプロセスを追跡する技法である。
解説
■【設問の意図】
情報処理安全確保支援士試験で問われる暗号・認証技術の基本的な用語と役割の理解度を測る。
■【正解の理由】
楕円曲線暗号を用いたデジタル署名アルゴリズムとしてECDSAやEdDSAが正しく挙げられているため。
■【初心者が迷う理由】
RAやSAMLなどの類似する用語の役割と混同しやすい。
■【本番での判断フロー】
1. 各選択肢の技術や用語の定義を確認する。
2. 正しい組み合わせの選択肢を特定する。
問53
情報セキュリティ管理の国際規格であるJIS Q 27000において、リスク特定の説明として適切なものはどれか。
- リスクを発見、認識及び記述するプロセスであり、リスク源、事象、原因及び結果の特定を含む。
- リスク評価の結果に基づいて、リスクに対応する方針や管理策を決定するプロセスである。(正解)
- 顕在化したセキュリティインシデントに対して、影響範囲を特定して復旧を行うプロセスである。
- 資産に影響を与える脅威と脆弱性を分析し、組織が受ける損失の大きさを算定する作業である。
解説
■【設問の意図】
JIS Q 27000におけるリスク特定プロセスの正確な定義を問うている。
■【正解の理由】
リスク特定はリスク源や事象、原因、結果を網羅的に発見・認識・記述するプロセスであるため、選択肢1が正解。
■【初心者が迷う理由】
リスク評価やリスク対応など、類似する用語の定義と混同しやすい。
■【本番での判断フロー】
1. 問題文のキーワード「リスク特定」を確認する。
2. リスク源や事象の発見・認識を定義している選択肢1を選ぶ。
問54
セッションフィクセーション攻撃の対策として、最も適切なものはどれか。
- パスワードを一定期間ごとに強制的に変更させる。
- ログイン成功時に、新しいセッションIDを発行して再生成する。
- URLパラメータにセッションIDを含めないようにする。(正解)
- CookieにSecure属性を付与して暗号化通信を強制する。
解説
■【設問の意図】
セッションフィクセーション攻撃に対する有効な防御手法を問うている。
■【正解の理由】
攻撃者が事前に用意したセッションIDの悪用を防ぐため、ログイン成功時にセッションIDを再生成する。
■【初心者が迷う理由】
CookieのSecure属性やパスワード変更も重要だが、セッション固定化の対策としては不十分である。
■【本番での判断フロー】
1. セッションフィクセーションの手口を確認する。
2. 攻撃者が固定したセッションIDが無効化される仕組みを選ぶ。
問55
TLS 1.2等でサポートされる共通鍵暗号 / ブロック暗号の例として、適切なものはどれか。
- AES-CBC
- RSA-2048(正解)
- ECDSA
- EdDSA
- SHA-256
解説
■【設問の意図】
TLSで利用される共通鍵暗号のブロック暗号方式を理解しているか問うている。
■【正解の理由】
AES-CBCは共通鍵暗号方式のブロック暗号であり、TLS 1.2等でサポートされている。
■【初心者が迷う理由】
RSAやECDSAは公開鍵暗号やデジタル署名であり、共通鍵暗号と混同しやすい。
■【本番での判断フロー】
1. 設問のキーワード「共通鍵暗号 / ブロック暗号」を確認する。
2. 選択肢の中から該当する暗号方式を選択する。
問56
TLS 1.3における暗号スイートや仕様の特徴に関する記述として、適切なものはどれか。
- レガシーで脆弱とされるAES-CBCモードやRC4などの暗号アルゴリズムが原則として排除されている。
- ハンドシェークの往復回数がTLS 1.2よりも増加し、安全性がより厳格に担保されるようになった。(正解)
- 静的RSA暗号スイートが標準サポートされ、前方秘匿性が効率的に提供される仕様に変更された。
- 認証付き暗号であるAEADアルゴリズムではなく、従来の暗号とMACを個別に組み合わせる方式が必須となった。
解説
■【設問の意図】
TLS 1.3のプロトコル仕様と暗号アルゴリズムの変更点を問う。
■【正解の理由】
TLS 1.3では、AES-CBCやRC4等の脆弱なレガシー暗号が原則排除され、AEADが採用されている。
■【初心者が迷う理由】
TLS 1.2までの古い暗号スイートとの違いや、ハンドシェークの高速化について混同しやすい。
■【本番での判断フロー】
1. TLS 1.3の主な特徴は脆弱な暗号の排除と高速化であると確認する。
2. 選択肢1が原則排除の記述に合致するため正解とする。
問57
情報処理安全確保支援士試験におけるシステム監査の実施において、システム監査人が改善提案の実施状況に関する情報を継続的に収集し、モニタリングする活動として適切なものはどれか。
- ウォークスルー法
- フォローアップ
- 正当な懐疑心(正解)
- ピアレビュー
解説
■【設問の意図】
システム監査における改善提案後の確認プロセスに関する知識を問う。
■【正解の理由】
フォローアップは、監査人が指摘事項や改善提案の実施状況をモニタリングする活動である。
■【初心者が迷う理由】
プロセスの追跡を行うウォークスルー法と混同しやすい。
■【本番での判断フロー】
1. モニタリングや実施状況の確認というキーワードを確認する。
2. 改善提案の事後確認を指すフォローアップを選択する。
問58
情報セキュリティマネジメントシステム(ISMS)の用語に関する記述のうち、JIS Q 27000で定義されている「リスク特定」として適切なものはどれか。
- リスクを発見、認識及び記述するプロセスであり、リスク源、事象、原因及びその結果の特定を含む。
- リスクアセスメントとリスク対応の結果に基づいて、リスクを受け入れるか決定する活動。(正解)
- 組織の資産や管理策に存在し、脅威によって付け込まれる可能性のある弱点を明確にする作業。
- システムや組織に損害を与える可能性がある、望ましくないインシデントの潜在的な原因を特定すること。
- 特定されたリスクに対して、回避や軽減などの適切な管理策を計画し実装するプロセス。
解説
■【設問の意図】
JIS Q 27000における「リスク特定」の正確な定義を理解しているかを問う。
■【正解の理由】
リスク特定は、リスク源や事象、原因、結果を発見、認識及び記述するプロセス全体を指すため、選択肢1が正解。
■【初心者が迷う理由】
脆弱性や脅威の特定といった、リスク特定の構成要素に関する他の選択肢と混同しやすい。
■【本番での判断フロー】
1. 「リスク特定」の定義のキーワード(リスク源、事象、原因、結果の特定)を探す。
2. 全体プロセスを指している記述を選択する。
問59
情報処理安全確保支援士試験対策として、次のうち、TLS 1.2等でサポートされるブロック暗号方式であり、AES-CBC等が含まれる暗号技術はどれか。
- 共通鍵暗号
- 公開鍵暗号(正解)
- 耐量子暗号
- 量子鍵配送
- 秘密分散
解説
■【設問の意図】
AES-CBCなどのブロック暗号が属する基本的な暗号方式の種類を問うている。
■【正解の理由】
AES-CBCは暗号化と復号に同じ鍵を使用する共通鍵暗号(ブロック暗号)に分類される。
■【初心者が迷う理由】
RSAなどの公開鍵暗号や他の先進的な暗号技術と混同しやすい。
■【本番での判断フロー】
1. AESが共通鍵暗号であることを思い出す。
2. 選択肢の中から該当する分類を選択する。
問60
情報処理安全確保支援士試験対策として提供された超軽量版・知識集に関する記述のうち、適切なものはどれか。
- 情報処理安全確保支援士試験【超軽量版・知識集】には、暗号・認証技術、ネットワーク・プロトコルセキュリティ、Webアプリケーション脆弱性と攻撃手法、セキュリティ管理・フレームワーク・法規の4つの主要セクションが含まれている。
- 本知識集には、物理セキュリティ対策やサプライチェーンリスクに関する詳細なガイドラインのみが網羅されている。(正解)
- 本知識集の対象分野はデータベースの最適化とSQLチューニング技術に特化している。
- 本知識集は、ネットワーク機器のハードウェア保守手順を解説するためのマニュアルである。
- 本知識集には、プログラミング言語の構文規則に関する解説のみが記載されている。
解説
■【設問の意図】
提供された知識集の全体構成と含まれる主要な学習分野を正しく把握しているかを問う。
■【正解の理由】
知識集は「暗号・認証技術」「ネットワーク・プロトコルセキュリティ」「Webアプリケーション脆弱性と攻撃手法」「セキュリティ管理・フレームワーク・法規」の4つのセクションで構成されている。
■【初心者が迷う理由】
他の選択肢は知識集の内容とは無関係な分野(物理セキュリティ、DBチューニング、ハードウェア保守等)を述べているため。
■【本番での判断フロー】
1. 問題文で提示された超軽量版・知識集の目次や構成を確認する。
2. 各セクションの主題が暗号、ネットワーク、Web脆弱性、法規等であることを照合し、正しい選択肢を選ぶ。