令和6年度 秋期 午前 問43
セキュリティ
SBOMに関する問題
ソフトウェアのセキュリティ管理に使用される SBOM はどれか。
- アセキュリティアラートやログを集約,分析し,潜在的な脅威を見つけるシステム
- イ組織内にあるソフトウェアを含む IT 資産をリスト化したデータベース
- ウ組織のソフトウェアのセキュリティ脆弱性と設定ミスを特定,評価,処理,報告するためのプロセス,ツール,戦略
- エソフトウェアを構成するコンポーネント,相互の依存関係などをリスト化した一覧
答えと解説を見る
✓ これが正解エソフトウェアを構成するコンポーネント,相互の依存関係などをリスト化した一覧
解説
ソフトウェアの部品と依存関係の一覧です。
設問は、ソフトウェアのセキュリティ管理に使用される SBOM がどれかを選ばせています。この略号のもとになっている英語は、ソフトウェアの部品表という意味です。軸は、その一覧が何を単位として並べているのかという点になります。ここで並ぶのは、そのソフトウェアを組み立てている部品と、部品どうしのつながりです。正解は、ソフトウェアを構成するコンポーネント、相互の依存関係などをリスト化した一覧という記述です。今のソフトウェアは公開されている部品を多数取り込んで作られるため、ある部品に新しい弱点が公表されたとき、自分たちのどの製品が巻き込まれるかを短い時間で引けることが重んじられます。あらかじめ部品表を用意しておく狙いはそこにあります。
ほかの選択肢はなぜ違うのか
- アセキュリティアラートやログを集約,分析し…:警報や記録を集めて分析し、危険の兆しを見つけ出す仕組みの説明です。並べている対象が日々発生する出来事なので、何から組み立てられているかを示す一覧とは役割が違います。
- イ組織内にあるソフトウェアを含む IT 資…:組織が持つ機器やソフトウェアを台帳にまとめたものの説明です。数える単位が資産という大きな塊にとどまり、中に取り込まれた部品まで開いて並べる細かさには届きません。
- ウ組織のソフトウェアのセキュリティ脆弱性と…:弱点や設定の誤りを見つけて評価し、処理して報告するまでの進め方や道具立ての説明です。指しているものが一覧ではなく一連の活動なので、部品表とは種類が異なります。
この問題の用語
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
- 分析集めたデータを細かく分けて、何がどう関わっているかを読み取ること。量が増えるほど、扱う道具も考え方も変わります。
- 脅威情報資産に害を及ぼしうる出来事や行為のもと。弱点である脆弱性と結び付いたときに、実際の被害につながります。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
- データベースたくさんのデータを決まった形で貯め、探したり書き換えたりできるようにした仕組み。多くの人が同時に使うことを前提にしています。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
出典:令和6年度 秋期 応用情報技術者試験 午前 問43
同じ用語が出る問題
- 令和7年度 秋期 午前 問43:ポートスキャンに関する問題(脆弱性)
- 令和7年度 秋期 午前 問36:"エクスプロイト"に該当する行為(脆弱性)
- 令和7年度 春期 午前 問37:サイドチャネル攻撃に該当するもの(脅威)
- 令和6年度 秋期 午前 問68:アンゾフの成長マトリクスの説明(脅威)
- 令和6年度 春期 午前 問68:新規参入の脅威に関する問題(脅威)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)