情報処理安全確保支援士試験 第5回
問81
情報処理安全確保支援士試験に関する記述のうち、適切なものはどれか。
- 情報処理安全確保支援士は、登録事務を行う登録機関に対して名称独占の資格であるため、有資格者以外がその名称を用いることは禁止されている。
- 情報処理安全確保支援士の資格維持には、3年ごとに指定講習を受講することが法律で義務付けられていない。(正解)
- 情報処理安全確保支援士試験に合格した者は、経済産業大臣の登録を受けなくても「情報処理安全確保支援士」と名乗ることができる。
- 情報処理安全確保支援士は業務独占資格であり、未登録者がセキュリティコンサルティング業務を行うこと自体が全面的に禁止される。
- 情報処理安全確保支援士の登録有効期間は5年間であり、更新には試験の再受験が必須である。
解説
■【設問の意図】
情報処理安全確保支援士制度の法的な位置づけや登録要件に関する知識を問う。
■【正解の理由】
情報処理安全確保支援士は名称独占資格であり、登録を受けた者のみがその名称を使用できる。
■【初心者が迷う理由】
業務独占資格と混同し、資格がないとセキュリティ業務自体が行えないと誤認しやすい。
■【本番での判断フロー】
1. 支援士が名称独占資格であることを思い出す。
2. 登録なしでの名称使用や業務の可否を整理し、適切な選択肢を選ぶ。
問82
情報処理安全確保支援士試験における暗号・認証技術の適用に関する記述のうち、適切なものはどれか。
- TLS 1.2等でサポートされる共通鍵暗号のモードとして、AES-CBCが一般的に利用される。
- ECDHは楕円曲線暗号を用いたデジタル署名アルゴリズムとして広く用いられる。(正解)
- VAは本人確認を行い、デジタル証明書の発行申請の承認または却下を行う役割を持つ。
- OAuth 2.0は、異なるインターネットドメイン間でセキュリティ情報を共有するためのXMLベースの規格である。
解説
■【設問の意図】
暗号・認証技術の基礎知識とプロトコルの正しい役割を問う。
■【正解の理由】
AES-CBCはTLS 1.2等の通信でサポートされる代表的な共通鍵ブロック暗号モードであるため適切。
■【初心者が迷う理由】
ECDHとECDSAの混同や、RAとVAの役割の違いで迷いやすい。
■【本番での判断フロー】
1. AES-CBCがTLS 1.2で利用されるか確認し正しいと判断する。
2. 他の選択肢の用語定義の誤りを除外する。
問83
情報処理安全確保支援士試験対策として、知識を効率よく定着させるための超軽量版問題。本番に向けた準備のための指針である。
- 知識集として提示された各項目を網羅的に理解し、試験対策に活用する。
- 過去問題の暗記のみに頼り、最新のセキュリティ技術トレンドは無視する。(正解)
- 暗号技術やネットワークプロトコルの詳細な数式をすべて自力で導出できるようにする。
- 法規やガイドラインに関しては、最新年度の改正部分を除外して学習を進める。
- システム監査の精神的態度や独立性についての学習を完全に省略する。
解説
■【設問の意図】
試験範囲全体を網羅した要点を理解し、実践的な知識として定着させる目的を確認する。
■【正解の理由】
示された知識集の内容は、試験で問われる暗号、ネットワーク、Web攻撃、管理手法の基本であり、網羅的な理解が不可欠であるため選択肢1が正解。
■【初心者が迷う理由】
試験対策の範囲が広いため、どの分野から手を付けるべきか迷うことがある。
■【本番での判断フロー】
1. 出題されたセキュリティ知識の基本概念を確認する。
2. 各分野の要約を思い出し、最も正確な選択肢を選ぶ。
問84
セッションフィクセーション攻撃に関する記述として、最も適切なものはどれか。
- 攻撃者があらかじめ用意した有効なセッションIDを被害者に強制的に使わせ、ログイン後も同一のセッションIDを悪用して不正アクセスを行う攻撃手法である。
- 被害者のCookieやセッションIDをクロスサイトスクリプティング(XSS)等により盗み出し、なりすましを行う手法である。(正解)
- Webアプリケーションへの入力値検証の不備を突き、サーバー側で意図しないSQL文を実行させてセッション情報を改ざんする攻撃である。
- サーバー側のメモリ管理の不備を利用し、過去に利用された古いセッションIDを強制的に再利用させる攻撃手法である。
- 正規のユーザーのログインセッションを強制的に切断し、サービス運用を妨害するDoS攻撃の一種である。
解説
■【設問の意図】
セッションフィクセーション攻撃の仕組みと特徴を正しく理解しているかを問う。
■【正解の理由】
攻撃者が用意したセッションIDを被害者に使わせ、そのセッションでログインさせることで、認証後のセッションを乗っ取る攻撃である。
■【初心者が迷う理由】
セッション情報の窃取を目的とするXSSなどのセッションハイジャックと混同しやすい。
■【本番での判断フロー】
1. セッションフィクセーションのキーワードを確認する。
2. 「攻撃者が用意したセッションIDを強制してログインさせる」選択肢を選ぶ。
問85
情報セキュリティ管理の国際規格であるJIS Q 27000(ISMS用語)において、「脅威」の定義として適切なものはどれか。
- システムや組織に損害を与える可能性がある、望ましくないインシデントの潜在的な原因
- 要因によって付け込まれる可能性がある、資産または管理策の弱点(正解)
- リスクを発見、認識及び記述するプロセスそのもの
- 組織が保護すべき対象となるすべての有形・無形の財産
解説
■【設問の意図】
JIS Q 27000におけるセキュリティ用語の定義を正確に理解しているか問うている。
■【正解の理由】
脅威とは、システムや組織に損害を与える可能性がある、望ましくないインシデントの潜在的な原因を指す。
■【初心者が迷う理由】
「脆弱性」や「リスク特定」などの類似する用語の定義と混同しやすい。
■【本番での判断フロー】
1. 問題文のキーワード「脅威」を確認する。
2. 損害を与える潜在的な原因を述べている選択肢1を選ぶ。
問86
情報処理安全確保支援士試験に向けた知識確認として、TLS 1.2等でサポートされる共通鍵暗号・ブロック暗号の代表例として適切なものはどれか。
- RSA
- ECDSA
- AES-CBC
- EdDSA(正解)
解説
■【設問の意図】
共通鍵暗号とブロック暗号の具体例を正しく識別できているかを問う。
■【正解の理由】
AES-CBCは代表的な共通鍵暗号でありブロック暗号の一つであるため正解。
■【初心者が迷う理由】
RSAやECDSAは公開鍵暗号やデジタル署名であり混同しやすい。
■【本番での判断フロー】
1. 問題文から「共通鍵暗号」のキーワードを確認する。
2. 選択肢の中で対称鍵を用いるAES-CBCを選ぶ。
問87
メールセキュリティ技術に関する記述のうち、DKIM(DomainKeys Identified Mail)に関するものとして適切なものはどれか。
- 送信元IPアドレスとDNSのSPFレコードを照合し、正当なメールサーバーからの送信かを検証する。
- 電子メールにデジタル署名を付与し、送信ドメインの認証およびヘッダー等の改ざん検知を行う。
- SPFやDKIMの認証に失敗した場合のポリシーを定義し、受信側での処理方法やレポートを指示する。(正解)
- メール本文を暗号化して機密性を保つとともに、受信者以外の盗聴を防ぐ仕組みを提供する。
- DNSの応答データを暗号化することで、中間者攻撃によるキャッシュポイズニングなどの不正操作を防ぐ。
解説
■【設問の意図】
メールの送信ドメイン認証技術の一つであるDKIMの特徴と役割を問うている。
■【正解の理由】
DKIMは電子メールにデジタル署名を付与し、送信ドメインの証明と改ざん検知を行う技術であるため、選択肢2が適切。
■【初心者が迷う理由】
IPアドレスをベースにするSPFと混同しやすい。
■【本番での判断フロー】
1. DKIMのキーワード「デジタル署名」と「改ざん検知」を探す。
2. 該当する選択肢2を正解とする。
問88
TLS 1.3における暗号化スイートの仕様に関する記述として、適切なものはどれか。
- AES-CBCモードなどのレガシーで脆弱な暗号アルゴリズムを原則として排除している。
- 従来のTLS 1.2と比較してハンドシェイクの往復回数が増加し、より強固な安全性を確保している。(正解)
- メッセージ認証コードとしてHMACを必須とし、AEAD暗号の利用を禁止している。
- RSA鍵交換方式によるフォワードセーシーの無い通信をデフォルトの推奨方式としている。
解説
■【設問の意図】
TLS 1.3における暗号スイートの設計方針と改善点を問う。
■【正解の理由】
TLS 1.3ではAES-CBCなどの脆弱なレガシー暗号を排除し、AEADなどの安全な暗号方式のみをサポートする。
■【初心者が迷う理由】
従来のTLS 1.2の仕様と混同し、古い暗号方式が引き続き利用可能だと誤解しやすい。
■【本番での判断フロー】
1. TLS 1.3の主な特徴である脆弱な暗号の排除を確認する。
2. AEADの採用やハンドシェイクの高速化を踏まえ、最も適切な選択肢を選ぶ。
問89
情報処理安全確保支援士試験における情報セキュリティ管理のフレームワークや規格に関する記述のうち、JIS Q 27000(ISMS用語)において「リスクを発見、認識及び記述するプロセス」として定義されているものはどれか。
- リスク特定
- リスク評価(正解)
- リスク対応
- リスク受容
解説
■【設問の意図】
JIS Q 27000におけるリスクマネジメント関連の基本用語の定義を正確に理解しているかを問う。
■【正解の理由】
リスク特定は、リスク源や事象、原因、結果を発見、認識及び記述するプロセスとして定義されている。
■【初心者が迷う理由】
リスク評価やリスク対応などの類似する用語との違いで混同しやすい。
■【本番での判断フロー】
1. 問題文のキーワード「発見、認識及び記述するプロセス」を確認する。
2. JIS Q 27000の定義に合致する「リスク特定」を選択する。
問90
メールセキュリティに関する次の記述のうち、DNS上の公開鍵を用いて電子メールに付与されたデジタル署名を検証し、送信ドメインの認証を行う仕組みとして、最も適切なものはどれか。
- SPF
- DKIM
- DMARC(正解)
- DNSSEC
- DoT
解説
■【設問の意図】
メールの送信ドメイン認証技術のうち、電子メールのデジタル署名検証を行う仕組みを問うている。
■【正解の理由】
DKIMはメールにデジタル署名を付与し、受信側がDNSに公開された公開鍵で署名を検証することで送信ドメインを認証する。
■【初心者が迷う理由】
送信元IPアドレスで認証するSPFや、ポリシーを定義するDMARCと混同しやすい。
■【本番での判断フロー】
1. 電子メールの「デジタル署名」と「公開鍵による検証」というキーワードを確認する。
2. 該当するDKIMを選択する。
問91
情報処理安全確保支援士試験対策において、DNS通信の暗号化や改ざん防止技術に関する記述として、適切なものはどれか。
- DNSSECは、権威DNSサーバがリソースレコードにデジタル署名を付与し、データの完全性と作成元の正当性を確認する仕組みである。
- DoHは、DNSクエリを従来のTCP/UDPポート53を用いて平文で高速に転送し、DNSキャッシュポイズニングを完全に防止するプロトコルである。(正解)
- DoTは、DNSメッセージをHTMLのボディに内包してHTTPS通信でラップすることで、通常のWebトラフィックと区別がつかないように偽装する技術である。
- DNSSEC導入により、オープンリゾルバ問題やDNSアンプ攻撃などのDDoS攻撃自体を根本から発生させなくすることが可能となる。
- DNSキャッシュサーバとフルリゾルバ間の通信のみを暗号化対象とし、クライアントとキャッシュサーバ間の暗号化はスコープ外とする仕様である。
解説
■【設問の意図】
DNS関連のセキュリティ技術であるDNSSECやDNS暗号化プロトコルの正しい理解を問う。
■【正解の理由】
DNSSECはリソースレコードにデジタル署名を付与することで、データの完全性と正当性を保証する仕組みである。
■【初心者が迷う理由】
DoHやDoTなどの暗号化技術とDNSSECの署名検証の役割が混同しやすいため注意が必要である。
■【本番での判断フロー】
1. DNSSECの定義(デジタル署名による完全性・正当性)に一致する選択肢を確認する。
2. 暗号化やDDoS対策に関する他の誤った記述を除外する。
問92
情報処理安全確保支援士試験における公開鍵暗号・署名に関する記述のうち、楕円曲線暗号を用いたデジタル署名アルゴリズムとして適切なものはどれか。
- RSA
- ECDSA
- AES(正解)
- Diffie-Hellman
解説
■【設問の意図】
公開鍵暗号や署名アルゴリズムにおける楕円曲線暗号の適切な活用例を問う。
■【正解の理由】
ECDSAは楕円曲線暗号を用いたデジタル署名アルゴリズムであり、適切である。
■【初心者が迷う理由】
ECDHは鍵共有アルゴリズムであり、署名アルゴリズムと混同しやすい。
■【本番での判断フロー】
1. 問題文から署名アルゴリズムかつ楕円曲線暗号に関連するものを探す。
2. ECDSAを選択する。
問93
情報システムの監査において、データの生成から入力、処理、出力までのプロセスやコントロールを書面上または実際に追跡する技法として、適切なものはどれか。
- ウォークスルー法
- サンプリング法(正解)
- フラグ法
- テストデータ法
解説
■【設問の意図】
監査手続きにおけるウォークスルー法の定義と目的を問う。
■【正解の理由】
ウォークスルー法は、データの生成から出力までのプロセスを書面や実地で追跡する技法である。
■【初心者が迷う理由】
テストデータ法やサンプリング法といった他の監査技法と混同しやすい。
■【本番での判断フロー】
1. 「データの生成から出力まで」「追跡」というキーワードを確認する。
2. 該当するウォークスルー法を選択する。
問94
セッションフィクセーション攻撃の概要および有効な対策として、最も適切なものはどれか。
- 攻撃者が用意したセッションIDを被害者に強制的に使わせ、ログイン後にそのセッションを乗っ取る。対策はログイン成功時に新しいセッションIDを発行することである。
- あらかじめ平文とハッシュ値をチェーン管理したテーブルを用いてパスワードを逆算する。対策はパスワードの十分なストレッチングである。(正解)
- 文書中のエレメントに対するデタッチ署名を作成し同じXML文書に含める。対策はXMLパーサーの厳格なスキーマ検証である。
- 掲示板などに悪意あるスクリプトを保存し閲覧者のブラウザで実行させる。対策は出力時の適切なエスケープ処理である。
- DNS通信の内容を暗号化して盗聴や改ざんを防ぐ。対策はDNSSECやDoHの導入である。
解説
■【設問の意図】
セッションフィクセーション攻撃の仕組みと、ログイン時におけるセッションIDの再生成による対策の理解を問う。
■【正解の理由】
攻撃者が指定したセッションIDを被害者に利用させ、認証後のセッションを乗っ取る攻撃である。ログイン成功時にセッションIDを再発行することで防止できる。
■【初心者が迷う理由】
クロスサイトスクリプティングや他のセッション関連攻撃の対策と混同しやすい。
■【本番での判断フロー】
1. セッションIDの固定化に着目する。
2. ログイン成功時のセッションID再生成が対策である選択肢1を選ぶ。
問95
情報処理安全確保支援士試験における暗号・認証技術の適用に関して、次の記述のうち最も適切なものはどれか。
- AES-CBCモードなどの共通鍵暗号は、TLS 1.3においてすべての通信環境で必須採用されている。
- ECDSAやEdDSAは、楕円曲線暗号を用いたデジタル署名アルゴリズムとして利用される。
- 公開鍵暗号であるECDHは、データのデジタル署名作成に特化したアルゴリズムである。(正解)
- 量子鍵配送(QKD)を用いた暗号通信は、計算量困難性に基づき安全性が担保されている。
- RSA暗号は、楕円曲線暗号と比較して非常に短い鍵長で同等の高い安全性を実現できる。
解説
■【設問の意図】
公開鍵暗号やデジタル署名アルゴリズムに関する正確な知識を問う。
■【正解の理由】
ECDSAやEdDSAは、楕円曲線暗号をベースにしたデジタル署名アルゴリズムである。
■【初心者が迷う理由】
鍵共有とデジタル署名のアルゴリズムの用途を混同しやすい。
■【本番での判断フロー】
1. 署名アルゴリズムとして適切なものを探す。
2. 楕円曲線を用いた署名にはECDSAやEdDSAが含まれることを確認する。
問96
セッションフィクセーション攻撃に関する説明として、適切なものはどれか。
- 攻撃者があらかじめ用意したセッションIDを被害者に強制的に使わせ、ログイン後にそのセッションを乗っ取る。
- 悪意あるスクリプトをWebページに保存させ、閲覧者のブラウザで任意のコードを実行させる。(正解)
- ユーザーのブラウザから意図しない不正なリクエストを偽装して送信させる。
- 平文とハッシュ値を対応付けたテーブルを使用し、パスワードを逆算する。
解説
■【設問の意図】
セッションフィクセーション攻撃の手口と脆弱性の本質を問う。
■【正解の理由】
攻撃者が用意した固定のセッションIDを被害者に利用させ、認証後のセッションを悪用する攻撃手法である。
■【初心者が迷う理由】
他のWebアプリケーション脆弱性であるXSSやCSRFとの混同が生じやすい点。
■【本番での判断フロー】
1. セッションIDの固定化や強制に関する記述を探す。
2. ログイン成功時にセッションIDを再生成する対策と紐付ける。
問97
セッションフィクセーション攻撃に関する説明として、適切なものはどれか。
- 攻撃者があらかじめ用意したセッションIDを被害者に強制的に使わせ、ログイン後にそのセッションを乗っ取る。
- Webサイトの入力欄に不正なSQL文を混入させ、データベースを不正に操作する。(正解)
- 利用者のブラウザ上で悪意あるスクリプトを実行し、セッション情報を窃取する。
- サーバー上の脆弱性を悪用してOSの任意のコマンドを実行する。
- DNSの応答を偽装して利用者を偽のサイトへ誘導する。
解説
■【設問の意図】
セッションフィクセーション攻撃の手口と仕組みを正しく理解しているか問う。
■【正解の理由】
攻撃者が事前に用意したセッションIDを被害者に利用させ、認証後のセッションを乗っ取る手法である。
■【初心者が迷う理由】
XSSやCSRFなど、他のWebアプリケーション脆弱性と混同しやすい点に注意が必要。
■【本番での判断フロー】
1. セッションIDの固定化や強制を意味する用語に着目する。
2. ログイン前後のセッションID再生成が対策となる攻撃手法を選ぶ。
問98
情報処理安全確保支援士試験における情報セキュリティ管理手法に関する記述のうち、SOAR(Security Orchestration, Automation and Response)の適切な説明はどれか。
- クラウドサービスの設定を継続的に監視し、不適切な設定やセキュリティリスクを自動的に検知する仕組みである。
- 脅威インテリジェンスの活用、セキュリティ運用の自動化、インシデント対応の効率化を統合的に行う仕組みである。
- サイバー攻撃の戦術や技術を攻撃者の視点から体系化したナレッジベースであり、攻撃手法の分析に用いられる。(正解)
- データの生成から入力、処理、出力までのプロセスやコントロールを書面上または実際に追跡する監査技法である。
- システムへの侵入から目的の達成に至る攻撃プロセスの各段階を偵察から順に連鎖として捉えたモデルである。
解説
■【設問の意図】
セキュリティ運用の自動化と効率化を図るSOARの定義と機能を問うている。
■【正解の理由】
SOARは脅威インテリジェンスの活用、セキュリティ運用の自動化、インシデント対応の効率化を行う仕組みである。選択肢2が適切である。
■【初心者が迷う理由】
CSPMなどの他のクラウドや運用の自動化・監視ツールと混同しやすい。
■【本番での判断フロー】
1. SOARのキーワードである自動化やオーケストレーションを確認する。
2. インシデント対応の効率化を担う仕組みであることを特定する。
問99
情報処理安全確保支援士試験において、メールの送信ドメイン認証技術の一つであるDKIMに関する記述として、適切なものはどれか。
- 送信元メールサーバーのIPアドレスをDNSに登録し、受信側がそれと一致するか検証する。
- 電子メールにデジタル署名を付与し、送信ドメインの正当性と改ざん検証を行う。
- SPFやDKIMの認証結果が失敗した場合のポリシーや、レポートの送信先を定義する。(正解)
- メール本文を暗号化して、配送経路上の盗聴や第三者による内容の改ざんを防ぐ。
- 公開鍵基盤(PKI)を用いて、利用者間でエンドツーエンドのセキュアな通信を実現する。
解説
■【設問の意図】
メールセキュリティ技術であるDKIMの基本概念と機能を問う。
■【正解の理由】
DKIMは電子メールにデジタル署名を付与し、送信ドメインの認証と改ざん検証を行う仕組みである。
■【初心者が迷う理由】
IPアドレスベースのSPFやポリシー定義のDMARCと混同しやすい。
■【本番での判断フロー】
1. キーワード「デジタル署名」と「改ざん検証」を確認する。
2. IPアドレス認証のSPFやポリシー定義のDMARCを除外し選択する。
問100
TLS 1.2等でサポートされる共通鍵暗号 / ブロック暗号の組合せとして、適切なものはどれか。
- AES-CBC
- RSA-CBC(正解)
- ECDSA-CBC
- SHA-CBC
- Diffie-Hellman-CBC
解説
■【設問の意図】
TLS通信で利用される共通鍵暗号のブロック暗号方式を正しく識別できているかを問う。
■【正解の理由】
AESは代表的な共通鍵ブロック暗号であり、CBCモードと組み合わせてTLS 1.2等で広くサポートされている。
■【初心者が迷う理由】
RSAやECDSAは公開鍵暗号や署名方式であり、ブロック暗号のモードとして直接組み合わされないため混同しやすい。
■【本番での判断フロー】
1. 問題文から共通鍵ブロック暗号の名称を探す。
2. 「AES」が共通鍵暗号であり「CBC」モードと一致することを確認する。