平成29年度 秋期 午前 問45
セキュリティ
コンピュータやネットワークのセキュリティ上の脆弱性を発見するために,システムを実際に攻撃して侵入を試みる手法はどれか。
- アウォークスルー
- イソフトウェアインスペクション
- ウペネトレーションテスト
- エリグレッションテスト
答えと解説を見る
✓ これが正解ウペネトレーションテスト
解説
実際に攻めて侵入を試すことで、弱点を見つける試験です。
ペネトレーションテストは、攻める側の立場で行う試験です。見つけたいのは、実際に入り込めてしまう弱さでした。机の上で読むだけでは、そこまでは分かりません。そこで本当に攻撃を仕掛け、侵入できるかどうかを試します。入れたなら、その道筋がそのまま報告に載りました。攻めてみるという点が、他の三つと大きく違うところです。ウォークスルーは、作った物を関係者で追いかけて確かめる手でした。作者が進行役を務め、机の上で誤りを探します。ソフトウェアインスペクションは、決められた役割で見ていく手です。どちらも読んで見つける側で、攻めては入りません。リグレッションテストのほうは、直した後に他が壊れていないかを見ます。目当ては品質の維持で、弱点探しではありませんでした。攻めるか、読むか。そこで四つは分かれます。
ほかの選択肢はなぜ違うのか
- アウォークスルー:作った本人が進行役となり、関係者で追いかける手です。机の上で誤りを見つけていきます。読んで確かめる側の手立てでした。実際に攻撃を仕掛けはしません。侵入を試す場面がありません。探し方がまるで違います。攻める試験ではありません。
- イソフトウェアインスペクション:決められた役割を分けて文書やコードを見ます。進行役が本人でない点が、前の手との差でした。それでも読んで探す側に変わりありません。動かして攻める手ではないのです。弱さは机の上で拾います。入り込みは試しません。読む側の手でした。
- エリグレッションテスト:直した後に、他の場所が壊れていないかを確かめます。以前と同じように動くかどうかを見る試験でした。守るのは品質のほうです。弱さを探す目当てではありません。まして攻撃は仕掛けません。場面がそもそも違いました。
この問題の用語
- ペネトレーションテスト脆弱性を探したうえで、実際に侵入できるかどうかを試してみる検査。見つけるだけでなく、本当に入れるかを確かめるところが違います。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
出典:平成29年度 秋期 基本情報技術者試験 午前 問45
同じ用語が出る問題
- 令和8年度 科目A 問10:CSIRTの説明(脆弱性)
- 令和6年度 科目A 問9:ペネトレーションテストの問題(ペネトレーションテスト)
- 令和5年度 科目A 問10:WAFの設置場所(脆弱性)
- 令和5年度 科目A 問9:ドライブバイダウンロードの問題(脆弱性)
- 平成31年度 春期 午前 問45:ファジングに関する問題(脆弱性)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)