情報処理安全確保支援士試験 第4回

問61

情報処理安全確保支援士試験における情報セキュリティの知識に関する記述として、最も適切なものはどれか。

  1. AES-CBC等の共通鍵暗号方式は、TLS 1.2等でサポートされる暗号方式の一つである。
  2. ECDHは楕円曲線暗号を用いたデジタル署名アルゴリズムに分類される。(正解)
  3. VAは本人確認を行い、デジタル証明書の発行申請の承認または却下を行う役割を持つ。
  4. SAMLは異なるドメイン間で認可権限を付与するためのOAuthベースの標準規格である。
  5. DNSSECはドメイン名解決の際にDNS通信全体を暗号化するための技術である。

解説

■【設問の意図】 暗号方式、PKI、認証プロトコル、DNSセキュリティの基本事項に関する正確な知識を問う。 ■【正解の理由】 AES-CBCは標準的なブロック暗号であり、TLS 1.2等のプロトコルにおいて広くサポートされているため適切である。 ■【初心者が迷う理由】 ECDHが鍵共有方式である点や、RAとVAの役割、SAMLとOAuthの混同により迷いやすい。 ■【本番での判断フロー】 1. 各選択肢の用語の定義を確認する。 2. AES-CBCとTLS 1.2の関係性が正しいことを確認し選択する。

問62

情報システムの監査において、システム監査人が監査手続の実施にあたって保持すべき精神的態度に関する記述として、最も適切なものはどれか。

  1. 経営陣の指示や意図を最優先し、円滑なコミュニケーションを保つこと
  2. 過去の監査実績や経験則を重視し、確認作業を最小限に留めること
  3. 監査証拠を批判的に評価し、不正や誤謬の可能性に対して正当な懐疑心を保持すること
  4. 被監査部門の業務効率化に向けた具体的なシステム設計を代替して行うこと(正解)
  5. 監査意見の早期合意を図るため、指摘事項の妥協や調整を積極的に行うこと

解説

■【設問の意図】 システム監査人に求められる基本的な精神的態度である独立性と正当な懐疑心の理解を問う。 ■【正解の理由】 監査人は入手した監査証拠を批判的に検証し、リスクに対して正当な懐疑心を常に保持する必要がある。 ■【初心者が迷う理由】 被監査部門との協調や円滑な関係構築が重要に見え、経営陣への配慮を優先すべきと誤認しやすい。 ■【本番での判断フロー】 1. 監査人の独立性と懐疑心に関する記述を探す。 2. 証拠の批判的評価と不正への警戒を述べた選択肢3を正解とする。

問63

情報セキュリティ管理のフレームワークや規格に関する記述のうち、JIS Q 27000(ISMS用語)において、「脅威」の定義として最も適切なものはどれか。

  1. 要因によって付け込まれる可能性がある、資産または管理策の弱点
  2. システムや組織に損害を与える可能性がある、望ましくないインシデントの潜在的な原因
  3. リスクを発見、認識及び記述するプロセス(正解)
  4. 組織の目標を達成するための情報セキュリティに関する方針
  5. 組織が保有する情報資産の機密性、完全性、可用性の総称

解説

■【設問の意図】 JIS Q 27000(ISMS用語)における「脅威」の正確な定義を問う問題である。 ■【正解の理由】 脅威とは、システムや組織に損害を与える可能性がある、望ましくないインシデントの潜在的な原因を指す。 ■【初心者が迷う理由】 選択肢1の「弱点」は脆弱性の定義であり、用語の混同が生じやすい。 ■【本番での判断フロー】 1. 設問のキーワード「脅威」を確認する。 2. 潜在的な原因を指す選択肢2を選ぶ。

問64

情報セキュリティマネジメントシステム(ISMS)関連の規格であるJIS Q 27000において、「リスク特定」のプロセスに関する記述として、最も適切なものはどれか。

  1. リスクを発見、認識及び記述するプロセスであり、リスク源、事象、原因、結果の特定が含まれる。
  2. 特定されたリスクの大きさが、組織のリスク基準に照らして許容可能か否かを決定するプロセスである。(正解)
  3. 組織が直面するリスクを変更するために、管理策を選択して適用するプロセスである。
  4. リスク対応の結果として得られた残余リスクを監視し、新たな脆弱性に対応するプロセスである。
  5. 保有するすべての情報資産を物理的に網羅し、その調達価格や減価償却費を算出するプロセスである。

解説

■【設問の意図】 JIS Q 27000におけるリスク特定プロセスの定義を正しく理解しているかを問う。 ■【正解の理由】 リスク特定はリスクを発見、認識及び記述するプロセスであり、リスク源や事象、原因、結果を特定することが含まれるため。 ■【初心者が迷う理由】 リスク評価やリスク対応といった、他のリスクマネジメントプロセスの内容と混同しやすい。 ■【本番での判断フロー】 1. 問題文から「リスク特定」の定義に関するキーワードを確認する。 2. リスク源、事象、原因、結果の特定を含む選択肢1を選ぶ。

問65

情報セキュリティマネジメントシステム(ISMS)の用語に関する記述のうち、JIS Q 27000において定義されている「脆弱性」の概念として最も適切なものはどれか。

  1. システムや組織に損害を与える可能性がある、望ましくないインシデントの潜在的な原因である。
  2. 要因によって付け込まれる可能性がある、資産または管理策の弱点のことである。
  3. リスクを発見、認識及び記述するプロセスであり、リスク源や結果を特定する活動である。(正解)
  4. 利害関係者の期待や要求事項に適合しない状態が発生したときの結果の大きさのことである。
  5. 組織が保有する情報資産に対して発生した具体的な被害や損失の実績である。

解説

■【設問の意図】 JIS Q 27000における情報セキュリティ用語の正確な定義を理解しているかを問う問題である。 ■【正解の理由】 脆弱性とは、脅威によって付け込まれる可能性がある、資産または管理策の弱点であるため選択肢2が適切である。 ■【初心者が迷う理由】 脅威やリスク特定といった、類似する他のISMS用語の定義と混同しやすい。 ■【本番での判断フロー】 1. 問題文のキーワード「脆弱性」を確認する。 2. 要因によって付け込まれる弱点を指す記述を選ぶ。

問66

情報処理安全確保支援士試験における、共通鍵暗号方式のブロック暗号に関する記述のうち、適切なものはどれか。

  1. AES-CBCモードなどは、TLS 1.2等のプロトコルにおいて広くサポートされている。
  2. AESは公開鍵暗号アルゴリズムの一種であり、デジタル署名に直接利用される。(正解)
  3. ブロック暗号は平文の長さをそのまま可変長として処理し、パディングを一切必要としない。
  4. 共通鍵暗号の安全性は、素因数分解の困難性に完全に依存している。

解説

■【設問の意図】 共通鍵暗号やブロック暗号の基本的な特徴を理解しているか問う。 ■【正解の理由】 AES-CBC等のブロック暗号モードは、通信の暗号化を行うTLS 1.2等で標準的にサポートされている。 ■【初心者が迷う理由】 公開鍵暗号と共通鍵暗号の用途や仕組みを混同しやすい。 ■【本番での判断フロー】 1. AESが共通鍵暗号であることを確認する。 2. TLS 1.2等で利用されている記述が正しいと判断する。

問67

メールセキュリティに関する技術のうち、送信ドメイン認証において電子メールにデジタル署名を付与し、送信元の正当性を証明する仕組みとして最も適切なものはどれか。

  1. SPF
  2. DKIM
  3. DMARC(正解)
  4. DoT
  5. DNSSEC

解説

■【設問の意図】 メールセキュリティにおけるDKIMの役割と特徴を問う。 ■【正解の理由】 DKIMは電子メールにデジタル署名を付与し、送信ドメインの認証と改ざん検知を行う技術である。 ■【初心者が迷う理由】 IPアドレスで検証するSPFや、ポリシー定義のDMARCと混同しやすい。 ■【本番での判断フロー】 1. 電子メールの「デジタル署名」というキーワードを確認する。 2. 署名によるドメイン認証技術であるDKIMを選択する。

問68

セッションフィクセーション攻撃に関する記述として、最も適切なものはどれか。

  1. 攻撃者があらかじめ用意したセッションIDを被害者に強制的に使わせ、ログイン後にそのセッションを乗っ取る攻撃である。
  2. 被害者のCookieをクロスサイトスクリプティング(XSS)により窃取し、偽装アクセスを行う攻撃手法である。(正解)
  3. URLパラメータや隠しフィールドにセッションIDを埋め込み、GETリクエストで盗み出す攻撃である。
  4. ブルートフォース攻撃によって有効なセッションIDを総当たりで推測し、不正ログインを行う攻撃である。

解説

■【設問の意図】 セッションフィクセーション攻撃の手口と仕組みを正しく理解しているかを問う。 ■【正解の理由】 攻撃者が用意した固定のセッションIDを被害者に利用させ、ログイン後の認証済み状態をそのまま乗っ取る点が特徴である。 ■【初心者が迷う理由】 Cookieの窃取やブルートフォースによる推測と混同しやすいため注意が必要。 ■【本番での判断フロー】 1. 固定のセッションIDを強制する手口か確認する。 2. ログイン成功時にセッションIDを再生成する対策が有効であると判断する。

問69

メールセキュリティ技術であるDKIM(DomainKeys Identified Mail)に関する記述として、適切なものはどれか。

  1. 送信元IPアドレスとドメインの整合性を検証し、SPFの弱点を補完する。
  2. 電子メールにデジタル署名を付与し、送信ドメインの認証と改ざん検知を行う。
  3. SPFやDKIMの認証結果に基づき、受信メールのポリシーや配送先を定義する。(正解)
  4. メール本文をエンドツーエンドで暗号化し、盗聴や中間者攻撃を防ぐ。
  5. DNSの応答にデジタル署名を付与し、DNSキャッシュポイズニングを防ぐ。

解説

■【設問の意図】 電子メールの正当性を証明するDKIMの仕組みに関する正確な知識を問う。 ■【正解の理由】 DKIMは電子メールにデジタル署名を付与し、送信ドメインの認証と改ざん検知を行う技術である。 ■【初心者が迷う理由】 SPFやDMARCなど他のメール認証技術の機能と混同しやすいため正確な理解が必要。 ■【本番での判断フロー】 1. DKIMのキーワードであるデジタル署名と改ざん検知に着目する。 2. 該当する選択肢2を選ぶ。

問70

メールセキュリティにおいて、電子メールにデジタル署名を付与し、送信ドメインの認証を行う仕組みであり、検証時にhタグに含めたヘッダー項目が改ざんされると検証に失敗するものはどれか。

  1. SPF
  2. DKIM
  3. DMARC(正解)
  4. S/MIME
  5. DNSSEC

解説

■【設問の意図】 電子メールの送信元認証および改ざん検知を行うDKIMの仕組みに関する知識を問う。 ■【正解の理由】 DKIMは電子メールにデジタル署名を付与し、hタグに指定されたヘッダー項目の改ざんを検知できる。 ■【初心者が迷う理由】 IPアドレスで認証するSPFや、ポリシーを定義するDMARCと混同しやすい。 ■【本番での判断フロー】 1. 「電子メールのデジタル署名」というキーワードを確認する。 2. hタグのヘッダー項目が含まれるDKIMを選択する。

問71

JIS Q 27000において、システムや組織に損害を与える可能性がある、望ましくないインシデントの潜在的な原因を指す用語はどれか。

  1. リスク特定
  2. 脆弱性
  3. 脅威
  4. 管理策(正解)
  5. リスクアセスメント

解説

■【設問の意図】 ISMSの基本用語である脅威の定義を正確に理解しているかを問う。 ■【正解の理由】 脅威とは、システムや組織に損害を与える可能性がある望ましくないインシデントの潜在的な原因のことである。 ■【初心者が迷う理由】 脆弱性は資産の弱点であり、脅威と混同しやすい点に注意が必要である。 ■【本番での判断フロー】 1. 問題文の「潜在的な原因」に着目する。 2. 弱点を意味する脆弱性と区別して「脅威」を選択する。

問72

情報セキュリティ管理の枠組みやリスクアセスメントにおいて、組織が所有する情報資産に対してリスクを発見、認識及び記述するプロセスを指す用語はどれか。

  1. リスク特定
  2. リスク評価(正解)
  3. リスク対応
  4. リスク受容

解説

■【設問の意図】 JIS Q 27000におけるISMS用語の定義と役割を正確に理解しているかを問う。 ■【正解の理由】 リスク特定は、リスク源、事象、原因、結果を発見、認識及び記述するプロセスである。 ■【初心者が迷う理由】 リスク分析や評価といった類似の用語と混同しやすい。 ■【本番での判断フロー】 1. 「発見、認識及び記述するプロセス」というキーワードを確認する。 2. 定義に最も合致する用語を選択する。

問73

情報セキュリティ管理の国際規格であるJIS Q 27000において、「リスク特定」の定義として適切なものはどれか。

  1. リスクを発見、認識及び記述するプロセスであり、リスク源、事象、原因、結果を特定すること
  2. 組織が許容できるリスクの基準を明確にし、脅威の発生確率をゼロにするための計画を策定すること(正解)
  3. 検出された脆弱性に対して、直ちにパッチの適用やアクセス制限などの管理策を実装すること
  4. 組織の資産に対する全ての脅威と脆弱性を網羅的に洗い出し、損失金額を金銭的に算定すること
  5. インシデントが発生した際の原因究明および再発防止策を策定するための事後対応プロセス

解説

■【設問の意図】 JIS Q 27000におけるリスク特定プロセスの正確な定義を問うている。 ■【正解の理由】 リスク特定は、リスク源や事象、原因、結果を発見、認識及び記述する一連のプロセスと定義されているため選択肢1が正解。 ■【初心者が迷う理由】 脆弱性対策の実施や損失金額の算定など、リスク評価や対応のプロセスと混同しやすい。 ■【本番での判断フロー】 1. 問題文のキーワード「リスク特定」を確認する。 2. JIS Q 27000の定義(発見、認識、記述、リスク源や結果の特定)に合致する選択肢を選ぶ。

問74

セッションフィクセーション攻撃の概要とその有効な対策に関する記述として、適切なものはどれか。

  1. 攻撃者があらかじめ用意したセッションIDを被害者に強制的に使わせ、ログイン後のセッションを乗っ取る。対策はログイン成功時に新しいセッションIDを再発行することである。
  2. 他者のPCリソースを無断で使用して暗号資産のマイニングを行う手法であり、対策として入力値のエスケープ処理を行う。(正解)
  3. DNSの応答を偽装して不正なIPアドレスに誘導する攻撃であり、対策としてDNSSECを導入してデジタル署名を検証する。
  4. 掲示板などに悪意あるスクリプトを保存し、閲覧者のブラウザで実行させる攻撃であり、対策としてCSPを設定する。
  5. ユーザーに意図しないリクエストを送信させる攻撃であり、対策としてランダムなトークンを検証する。

解説

■【設問の意図】 セッションフィクセーション攻撃の手口と、セッションIDの再生成による適切な対策を問う。 ■【正解の理由】 攻撃者が指定したセッションIDでログインさせる手口を防ぐため、認証成功時に新しいセッションIDを発行する。 ■【初心者が迷う理由】 他のWeb攻撃(XSSやCSRFなど)の対策と混同しやすい。 ■【本番での判断フロー】 1. セッションフィクセーションのキーワードを確認する。 2. ログイン時のセッションID再生成が対策である選択肢を選ぶ。

問75

TLS 1.3における暗号化スイートの仕様に関する記述として、適切なものはどれか。

  1. AES-CBCモードを含むレガシーな暗号アルゴリズムを標準でサポートしている。
  2. AEAD(Authenticated Encryption with Associated Data)とハッシュアルゴリズムで構成されている。
  3. 暗号化とメッセージ認証コード(MAC)の計算を分離して個別に実行する方式を採用している。(正解)
  4. ハンドシェークの暗号化にRSA鍵交換方式がデフォルトで必須とされている。

解説

■【設問の意図】 TLS 1.3における暗号スイートの構成要素と設計方針を問う。 ■【正解の理由】 TLS 1.3はAEADとハッシュアルゴリズムのみで構成され、脆弱な暗号を原則排除している。 ■【初心者が迷う理由】 従来のTLS 1.2で使われていたAES-CBCやMACの個別計算が、TLS 1.3でも使えると誤認しやすい。 ■【本番での判断フロー】 1. TLS 1.3の主な改良点(AEADの採用と脆弱な暗号の排除)を思い出す。 2. AEADとハッシュアルゴリズムのみで構成される選択肢2を選ぶ。

問76

情報セキュリティ管理の枠組みや関連法規に関する記述のうち、適切なものはどれか。

  1. JIS Q 27000において、脆弱性とはシステムや組織に損害を与える可能性がある潜在的な原因を指す。
  2. サイバーキルチェーンの初期段階は、マルウェアのインストールから始まる。
  3. 匿名加工情報を第三者に提供する際は、あらかじめ本人の同意を得る必要がある。
  4. システム監査におけるウォークスルー法は、データの生成から出力までのプロセスを書面上や実際に追跡する技法である。
  5. SOARは、クラウドサービスの設定を継続的に監視し不適切な設定を検知する仕組みである。(正解)

解説

■【設問の意図】 ISMS、サイバー攻撃分析、個人情報保護法、システム監査手法に関する正確な知識を問う。 ■【正解の理由】 ウォークスルー法は、データの生成から入力、処理、出力までのプロセスを書面上や実際に追跡する監査技法である。 ■【初心者が迷う理由】 クラウドセキュリティ管理の仕組みであるCSPMや、脅威・脆弱性の用語定義と混同しやすい。 ■【本番での判断フロー】 1. 各選択肢の用語定義や法規のルールを確認する。 2. ウォークスルー法の定義に一致する選択肢4を正解とする。

問77

OAuth 2.0に関する記述として、適切なものはどれか。

  1. 異なるインターネットドメイン間でセキュリティ情報を共有し、シングルサインオンを実現するためのXMLベースの規格である。
  2. リソースオーナーの許可を得て、クライアントに適切な権限を付与するための認可プロトコルである。
  3. フィッシング耐性を持つパスキーの基盤技術であり、公開鍵暗号を利用してシークレット漏洩リスクを排除する。(正解)
  4. 文書中のエレメントに対するデタッチ署名を作成し、同じXML文書内に含めることができる。
  5. DNSの応答にデジタル署名を付与し、データの完全性と作成元の正当性を確認する仕組みである。

解説

■【設問の意図】 OAuth 2.0の基本的な役割と定義を正確に理解しているかを問う。 ■【正解の理由】 OAuth 2.0は認可プロトコルであり、リソースオーナーの許可に基づきクライアントへ適切な権限を付与する仕組みである。 ■【初心者が迷う理由】 SAMLなどの他の認証・SSOプロトコルと機能混同しやすい。 ■【本番での判断フロー】 1. キーワード「OAuth 2.0」を確認する。 2. 「認可プロトコル」「権限の付与」に関する選択肢を選ぶ。

問78

無線LANセキュリティにおけるIEEE 802.1X認証に関する記述として、適切なものはどれか。

  1. アクセスポイントがオーセンティケータとして機能し、RADIUSサーバ等と連携してクライアントを動的に認証する。
  2. 事前共有鍵(PSK)を用いて、すべてのクライアント端末で同一の暗号鍵を共有して認証を行う。(正解)
  3. 暗号化を行わずにMACアドレスのみで接続を許可するため、偽装が容易でありセキュアではない。
  4. 無線LANルータの管理者画面へアクセスし、Webブラウザ経由でパスワードを入力して認証を完了させる。

解説

■【設問の意図】 無線LANのアクセス制御におけるIEEE 802.1Xの仕組みと役割を理解しているか問う。 ■【正解の理由】 IEEE 802.1Xではアクセスポイントがオーセンティケータとして動作し、RADIUSサーバと連携して動的な認証を行うため適切である。 ■【初心者が迷う理由】 PSKを用いた一般的な家庭向けWi-Fiの事前共有鍵認証方式と混同しやすい。 ■【本番での判断フロー】 1. IEEE 802.1Xのキーワードを確認する。 2. RADIUSサーバ連携や動的認証を行う記述を選択する。

問79

TLS 1.2等でサポートされる共通鍵暗号 / ブロック暗号に関する記述として、適切なものはどれか。

  1. AES-CBCモードは、TLS 1.3において原則として排除されたレガシーな暗号である。
  2. 共通鍵暗号の鍵共有には、ECDSAアルゴリズムが広く利用されている。(正解)
  3. ブロック暗号は、平文を可変長のブロック単位に分割して暗号化を行う。
  4. 公開鍵暗号は、暗号化と復号に同一の鍵を使用する暗号方式である。

解説

■【設問の意図】 共通鍵暗号やブロック暗号、関連するTLSの暗号スイートに関する正確な知識を問う。 ■【正解の理由】 AES-CBCなどのモードはTLS 1.2でサポートされるが、TLS 1.3ではAEAD暗号が採用され原則として排除された。 ■【初心者が迷う理由】 ECDSAはデジタル署名アルゴリズムであり、鍵共有にはECDHが使われる点を混同しやすい。 ■【本番での判断フロー】 1. AES-CBCはレガシー暗号としてTLS 1.3で排除された事実に注目する。 2. 選択肢1が記述内容として正確であると判断する。

問80

メールセキュリティに関する記述のうち、DKIM(DomainKeys Identified Mail)において送信ドメインの認証に失敗する要因として、適切なものはどれか。

  1. 電子メールのヘッダー情報のうち、hタグに含められた検証対象の項目が経路途中で改ざんされた場合
  2. 送信元メールサーバーのIPアドレスが、受信側のSPFレコードに登録されていなかった場合(正解)
  3. 受信者が受信したメールに対してDMARCのポリシーとしてrejectを設定した場合
  4. 送信ドメインがDNSに公開している公開鍵ではなく、誤って秘密鍵を用いて署名を行った場合
  5. DNSサーバーの応答遅延により、受信側がDKIMの公開鍵レコードを一時的に取得できなかった場合

解説

■【設問の意図】 DKIMの署名検証における失敗条件と仕組みの理解度を問う。 ■【正解の理由】 DKIMではhタグに指定されたヘッダー項目を対象に電子署名を行うため、当該項目が改ざんされると検証に失敗する。 ■【初心者が迷う理由】 IPアドレスの不一致を原因とするSPFの検証失敗と混同しやすい。 ■【本番での判断フロー】 1. DKIMがヘッダーのデジタル署名を用いたドメイン認証技術であることを確認する。 2. hタグに含まれる項目への改ざんが検証失敗の原因になることを特定する。