平成29年度 春期 午前 問45
セキュリティ
ポートスキャナの利用目的
Web サーバの検査におけるポートスキャナの利用目的はどれか。
- アWeb サーバで稼働しているサービスを列挙して,不要なサービスが稼働していないことを確認する。
- イWeb サーバの利用者 ID の管理状況を運用者に確認して,情報セキュリティポリシからの逸脱がないことを調べる。
- ウWeb サーバへのアクセス履歴を解析して,不正利用を検出する。
- エ正規の利用者 ID でログインし,Web サーバのコンテンツを直接確認して,コンテンツの脆弱性を検出する。
答えと解説を見る
✓ これが正解アWeb サーバで稼働しているサービスを列挙して,不要なサービスが稼働していないことを確認する。
解説
開いているポートを数え上げ、余計なサービスが無いかを見ます。
ポートスキャナは、相手のサーバのポートを順に叩いて回る道具です。返事が返るポートは開いており、そこで何かが待ち受けています。番号から、どんなサービスが動いているかの見当も付きました。数え上げた一覧を見れば、不要なサービスが分かります。止め忘れたサービスは、そのまま入口になってしまうからでした。だから稼働しているサービスを列挙して確かめる、という肢が当たります。利用者名の管理の様子を運用者に尋ねる調べ方は、別の手でした。人に聞き取る作業で、サーバを叩いてはいません。届いた記録を解きほぐして不正を見つける手も、また別です。起きた後の跡をたどる作業にあたりました。正しい利用者として入り、中身を直に見る手も違います。開いているポートを外から数える作業ではありませんでした。外から叩くか、中で見るか、人に聞くか。手口が分かれます。
ほかの選択肢はなぜ違うのか
- イWeb サーバの利用者 ID の管理状況…:利用者名の管理の様子を運用者に尋ねると述べています。決めごとから外れていないかを調べる作業でした。聞き取りによって進められます。サーバのポートを外から叩いてはいません。開いているサービスを数え上げることもないのです。
- ウWeb サーバへのアクセス履歴を解析して…:届いた記録を解きほぐすと述べています。不正な利用を見つけるための作業でした。起きた後の跡をたどることになります。いまどのポートが開いているかは分かりません。サービスの一覧を作る手立てでもないのです。見る時点が後ろになっています。
- エ正規の利用者 ID でログインし,Web…:正しい利用者として入り、中身を直に見ると述べています。内側から弱いところを探す作業でした。入る権限を持っていることが前提になります。外からポートを叩いて回る道具ではありません。サービスを数え上げる目的も持たないままでした。
この問題の用語
- ポートスキャナ通信の入口であるポートを順に調べる道具のこと。サーバで動いているサービスを列挙し、不要なものがないかを確かめます。
- 情報セキュリティポリシ基本方針・対策基準・実施手順の三つからなる、組織の決まりの文書です。規模が小さければ下の二つを一つにまとめ、二階層にしてもかまいません。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
出典:平成29年度 春期 基本情報技術者試験 午前 問45
同じ用語が出る問題
- 令和8年度 科目A 問10:CSIRTの説明(脆弱性)
- 令和6年度 科目A 問9:ペネトレーションテストの問題(脆弱性)
- 令和5年度 科目A 問10:WAFの設置場所(脆弱性)
- 令和5年度 科目A 問9:ドライブバイダウンロードの問題(脆弱性)
- 平成26年度 秋期 午前 問45:ポートスキャナの利用目的(ポートスキャナ)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)