平成26年度 春期 午前 問42
セキュリティ
ペネトレーションテストの目的
ペネトレーションテストの目的はどれか。
- ア暗号化で使用している暗号方式と鍵長が,設計仕様と一致することを確認する。
- イ対象プログラムの入力に対する出力結果が,出力仕様と一致することを確認する。
- ウファイアウォールが単位時間当たりに処理できるセッション数を確認する。
- エファイアウォールや公開サーバに対して侵入できないことを確認する。
答えと解説を見る
✓ これが正解エファイアウォールや公開サーバに対して侵入できないことを確認する。
解説
実際に攻撃を試みて、侵入できないことを確かめます。
設問は、ペネトレーションテストの目的を選ばせています。ペネトレーションという語は侵入や貫通を意味しますから、名前がそのまま目的を示しています。適切な肢は、ファイアウォールや公開サーバに対して侵入できないことを確認する、というものです。要点は二つあります。一つは、机の上で設定表を読み合わせるのではなく、実際に攻撃と同じ手口を仕掛けてみるという点です。もう一つは、言い回しの向きです。侵入することが目的なのではなく、侵入できないという結果を得ることが目的です。したがって、何を仕掛けて何を見て合格とするかを一行で言えれば、この種の問いは分かれます。仕掛けるのは攻撃であり、合格は入れなかったことです。残る三つは、いずれも仕様どおりになっているか、どれだけ捌けるかを見る検査であって、守りを破られないかどうかを見てはいません。四つの肢はどれも確認するという語尾で終わるので、語尾では一つも落ちない点にも注意が必要です。
ほかの選択肢はなぜ違うのか
- ア暗号化で使用している暗号方式と鍵長が,設…:暗号方式と鍵長が設計仕様と一致するかを見るのは、設定が決めたとおりになっているかの点検です。突き合わせる相手は仕様書であって、攻撃者の手口ではありません。
- イ対象プログラムの入力に対する出力結果が,…:入力に対する出力結果が出力仕様と一致するかを見るのは、機能が正しく動くかを確かめる検査です。守りの強さを測る場面ではなく、題材もセキュリティに限られません。
- ウファイアウォールが単位時間当たりに処理で…:単位時間当たりに処理できるセッション数を見るのは、どれだけ捌けるかという能力の測定です。同じ機器を相手にしていても、測っているのは速さであって堅さではありません。
この問題の用語
- ペネトレーションテスト脆弱性を探したうえで、実際に侵入できるかどうかを試してみる検査。見つけるだけでなく、本当に入れるかを確かめるところが違います。
- ファイアウォール内と外の境目に置いて、通してよい通信だけを選び、残りを遮る仕組み。どの相手のどの用途かという条件を見て判断します。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
- セッション利用者がつながってから終わるまでの、一続きのやり取りのことです。識別のためのIDが割り当てられ、同じ利用者のやり取りとしてまとめます。
出典:平成26年度 春期 応用情報技術者試験 午前 問42
同じ用語が出る問題
- 令和7年度 秋期 午前 問42:CSPMに関する問題(ファイアウォール)
- 令和6年度 秋期 午前 問12(セッション)
- 令和3年度 秋期 午前 問59:コントロールに関する問題(ペネトレーションテスト)
- 令和3年度 春期 午前 問44:セッションに関する問題(セッション)
- 平成30年度 秋期 午前 問59:ペネトレーションテストの問題(ペネトレーションテスト)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)