平成26年度 秋期 午前 問45
セキュリティ
ポートスキャナの利用目的
Web サーバの検査におけるポートスキャナの利用目的はどれか。
- アWeb サーバで稼働しているサービスを列挙して,不要なサービスが稼働していないことを確認する。
- イWeb サーバの利用者 ID の管理状況を運用者に確認して,情報セキュリティポリシとの相違を調べる。
- ウWeb サーバへのアクセス履歴を解析して,不正利用を検出する。
- エ正規の利用者 ID でログインし,Web サーバのコンテンツを直接確認して,コンテンツの脆弱性を検出する。
答えと解説を見る
✓ これが正解アWeb サーバで稼働しているサービスを列挙して,不要なサービスが稼働していないことを確認する。
解説
開いているポートを調べて余分なサービスを見つけます。
ポートスキャナは、サーバのポートを順に叩いて、どこが開いているかを調べる道具です。開いているポートがあるということは、そこで何かのサービスが応答しているということです。判定の軸は単純で、その選択肢がポートを見ているかどうかにあります。正解にあたるのは、Web サーバで稼働しているサービスを列挙して、不要なサービスが稼働していないことを確認すると述べた選択肢です。使っていないサービスが動いたままなら、それだけ外から触れる入口が余分に開いていることになります。だから検査では、開いている入口を一覧にして、不要なものを閉じるという使い方をします。なお、同じ調べ方は攻撃の下調べにも使えるので、自分の管理下にないサーバへ向けてはいけません。
ほかの選択肢はなぜ違うのか
- イWeb サーバの利用者 ID の管理状況…:利用者 ID の管理状況を運用者に確認し、情報セキュリティポリシとの相違を調べるという内容です。人から聞き取る作業であって、機械へ信号を送り応答を確かめる調べ方ではありません。
- ウWeb サーバへのアクセス履歴を解析して…:Web サーバへのアクセス履歴を解析して、不正利用を検出するという内容です。既に残された記録をさかのぼる作業で、いま外から見えている入口の状態を数えることとは別になります。
- エ正規の利用者 ID でログインし,Web…:正規の利用者 ID でログインし、コンテンツを直接確認して脆弱性を検出するという内容です。中へ入ってから中身を調べる手順であり、外側の入口を数える道具の使い道ではありません。
この問題の用語
- ポートスキャナ通信の入口であるポートを順に調べる道具のこと。サーバで動いているサービスを列挙し、不要なものがないかを確かめます。
- 情報セキュリティポリシ基本方針・対策基準・実施手順の三つからなる、組織の決まりの文書です。規模が小さければ下の二つを一つにまとめ、二階層にしてもかまいません。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
出典:平成26年度 秋期 基本情報技術者試験 午前 問45
同じ用語が出る問題
- 令和8年度 科目A 問10:CSIRTの説明(脆弱性)
- 令和6年度 科目A 問9:ペネトレーションテストの問題(脆弱性)
- 令和5年度 科目A 問10:WAFの設置場所(脆弱性)
- 令和5年度 科目A 問9:ドライブバイダウンロードの問題(脆弱性)
- 平成29年度 春期 午前 問45:ポートスキャナの利用目的(ポートスキャナ)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)