令和元年度 秋期 (特別措置試験) 問92
セキュリティ
DMZに設置する理由
外部と通信するメールサーバをDMZに設置する理由として,適切なものはどれか。
- ア機密ファイルが添付された電子メールが,外部に送信されるのを防ぐため
- イ社員が外部の取引先へ送信する際に電子メールの暗号化を行うため
- ウメーリングリストのメンバのメールアドレスが外部に漏れないようにするため
- エメールサーバを踏み台にして,外部から社内ネットワークに侵入させないため
答えと解説を見る
✓ これが正解エメールサーバを踏み台にして,外部から社内ネットワークに侵入させないため
解説
踏み台にされても社内へ入られないように切り離しておきます。
DMZは、インターネットと社内のネットワークのどちらからも切り離した、中間の区画です。外の相手とやり取りする機器は、どうしても外から狙われる面が広くなります。外から電子メールを受け取るメールサーバもその一つです。もし社内のネットワークの中に置いたまま乗っ取られると、そこを足掛かりにして社内の他の機器まで手が伸びてしまいます。そこで、外向けの機器だけをこの区画へ集め、そこから社内へ向かう通信を通さないように仕切ります。こうしておけば、外向けの機器が破られても、被害をその区画の中に留められます。守りは破られる前提で考え、破られた後に広がらない形を作る、という考え方がここにあります。ファイアウォールで、内と外とこの区画の三方を仕切ります。よって最も適切なのは、踏み台にして社内へ侵入させないためです。
ほかの選択肢はなぜ違うのか
- ア機密ファイルが添付された電子メールが,外…:機密のファイルが付いた電子メールが外へ送られるのを防ぐには、送ろうとしている中身を調べて止める別の仕組みが必要です。置き場所を分けただけでは、送信そのものは止まりません。守っている向きが、外から中ではなく中から外になっています。
- イ社員が外部の取引先へ送信する際に電子メー…:取引先へ送るときに電子メールを暗号化するのも、これとは別の仕組みが受け持ちます。鍵を使って中身を包み隠すという別の働きなので、機器をどこへ置くかという配置の話とは層が違います。区画を作っても中身は暗号になりません。
- ウメーリングリストのメンバのメールアドレス…:メーリングリストの宛先が外の相手へ漏れないようにするには、宛先を伏せて送る設定などで対処するのがふつうです。これは使い方や設定の話であり、乗っ取られたときに社内へ被害が広がらないようにする配置の狙いとは別のものです。
この問題の用語
- DMZ外から見える機器を、内側の大事な網から切り離して置く区画。ここが破られても、奥までは一気に届きません。
- ファイアウォール内と外の境目に置いて、通してよい通信だけを選び、残りを遮る仕組み。どの相手のどの用途かという条件を見て判断します。
- 機密決められた人以外に見せてはならない、という扱いのことです。社外秘などの区分を決め、書類に表示して全員に周知します。
- 電子メール文書やファイルをネットワーク越しに送る仕組み。送信にはSMTP、受信にはPOP3やIMAP4というプロトコルが使われます。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
- 踏み台攻撃者が、乗っ取った他人の機器を経由して攻撃することです。攻撃元をたどると無関係な組織に行きつくため、知らぬ間に加害者にされます。
出典:令和元年度 秋期 ITパスポート試験(特別措置試験) 問92
同じ用語が出る問題
- 令和8年度 問92:ゼロトラストに関する問題(ファイアウォール)
- 令和7年度 問77(DMZ)
- 令和6年度 問90:WAFの説明(DMZ)
- 令和4年度 問64:ファイアウォールに関する問題(ファイアウォール)
- 令和2年度 10月 (特別措置試験) 問76(DMZ)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)