平成27年度 春期 午前 問46
セキュリティ
脆弱性に関する問題
コンピュータやネットワークのセキュリティ上の脆弱性を発見するために,システムを実際に攻撃して侵入を試みる手法はどれか。
原典では設問の「脆」に ぜい のルビ(振り仮名)が付いています。本ファイルではルビを落としました。
- アウォークスルー
- イソフトウェアインスペクション
- ウペネトレーションテスト
- エリグレッションテスト
答えと解説を見る
✓ これが正解ウペネトレーションテスト
解説
実際に攻撃を仕掛けて侵入できるかを試す手法です。
この設問の軸は二つあります。一つは検査の対象で、コンピュータやネットワークに潜む弱点そのものを見に行くのかどうか。もう一つは検査のやり方で、実際に攻撃と同じ動きを再現して侵入を試みる形か、書類やコードを人の目で見る形かの区別です。この二つが両方そろって弱点を見に行きかつ実弾を撃ち込む形になっている手法が正解です。設問文と正解にあたる呼称は、この二つを直接指しています。他の三つの呼び名は、対象がソフトウェアの品質や仕様であったり、やり方が机上で行う点検や修正の影響確認であったりして、いずれかがずれます。
ほかの選択肢はなぜ違うのか
- アウォークスルー:ウォークスルーは、成果物を作った本人が中心となって関係者を集め、内容を読み合わせる形の点検です。対象は文書やコードで、実際に攻撃を仕掛けて侵入を試すやり方ではありません。二つの軸で見るとやり方の側が外れます。
- イソフトウェアインスペクション:ソフトウェアインスペクションは、決められた手順に沿って専門の担当者が成果物の欠陥を洗い出す形の点検です。対象は開発中のソフトウェアの内容で、稼働中のシステムへ侵入を試みるやり方とは狙いも進め方も異なります。
- エリグレッションテスト:リグレッションテストは、修正を加えたあとに元から動いていた機能が壊れていないかを確認するために行う試験です。対象は自分たちが変更した箇所の周辺で、脆弱性を突いて侵入を試みる目的の検査ではありません。
この問題の用語
- ペネトレーションテスト脆弱性を探したうえで、実際に侵入できるかどうかを試してみる検査。見つけるだけでなく、本当に入れるかを確かめるところが違います。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
出典:平成27年度 春期 基本情報技術者試験 午前 問46
同じ用語が出る問題
- 令和8年度 科目A 問10:CSIRTの説明(脆弱性)
- 令和6年度 科目A 問9:ペネトレーションテストの問題(ペネトレーションテスト)
- 令和5年度 科目A 問10:WAFの設置場所(脆弱性)
- 令和5年度 科目A 問9:ドライブバイダウンロードの問題(脆弱性)
- 平成31年度 春期 午前 問45:ファジングに関する問題(脆弱性)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)