セキュリティ技術評価|システム監査技術者試験
この分野には 1問あります。くり返し出ているものから並べています。
仕様どおりかを確かめるか、破れるかを試すか
セキュリティの評価は、何を確かめるために、どんな方法で試すかで種類が分かれます。暗号方式や鍵の長さが設計どおりか、入力に対する出力が仕様どおりかを確かめるのは、仕様との一致を見る検証です。ファイアウォールが単位時間に処理できるセッション数を測るのは、性能の評価です。
ペネトレーションテストは、攻撃者と同じような手口で実際に侵入を試み、ファイアウォールや公開サーバなどの守りが破られないかを確かめるテストです。設計書を見ただけでは分からない設定の誤りや見落とされた脆弱性を、実地で見つけられる点に価値があります。実施には、対象と範囲について管理者の許可を事前に得ておく必要があります。
似た言葉に脆弱性診断があります。脆弱性診断は、システムに既知の脆弱性が残っていないかを広く洗い出すものです。ペネトレーションテストは、見つかった弱点を突いて侵入や目的の達成ができるかまで試す点で一歩踏み込んでいます。
製品やシステムのセキュリティを客観的に示す仕組みもあります。ISO/IEC 15408(コモンクライテリア)は、セキュリティ機能が適切に設計され正しく実装されているかを評価する国際規格で、保証の深さを評価保証レベル(EAL)で表します。脆弱性の深刻度を数値で表すのがCVSS、個々の脆弱性に付ける識別子がCVEです。
この分野で出た問題
正解と解説は、答え合わせのあとに出ます。
年度から解く
この分野の問題は 1年度ぶんの試験から出ています。いちばん新しいのは平成29年度 春期です。年度別に解くと、回ごとにまとめて解けます。