過去問解きまくり研究所 ホーム

セキュリティ|プロジェクトマネージャ試験

この分野には 30問あります。くり返し出ているものから並べています。

この分野だけ解く

この分野でくり返し出ている用語は暗号化(7問)・脆弱性(7問)・ディジタル署名(6問)・デジタル署名(4問)・パスワード(4問)です。問題が多い回は令和6年度 秋期(3問)・令和5年度 秋期(3問)・令和4年度 秋期(3問)です。

仕組みで守り、手口を知り、起きた後に備える

暗号は鍵の使い方で区別します。共通鍵暗号は暗号化と復号に同じ鍵を使う方式で、AESが代表です。AESの鍵長は128、192、256ビットから選びます。公開鍵暗号は公開鍵と秘密鍵の組を使い、n人が相互に通信しても一人一組で足りるので鍵は全部で2n個です。共通鍵で全員が相互に通信するには、組合せの数だけ鍵が要ります。

相手やデータが本物かを確かめる仕組みもあります。認証局は、有効期限内に失効した証明書のシリアル番号と失効日時をCRLで公開します。DNSSECはリソースレコードにディジタル署名を付け、送り手の正当性とデータの完全性を検証できるようにします。SAMLは複数のサービスの間で認証や認可の情報を交換する仕様で、シングルサインオンに使われます。

手口の側では、テンペストは機器から漏れる電磁波を傍受して表示内容を読み取る手口で、電磁波を遮断して防ぎます。多要素認証疲労攻撃は、プッシュ通知を繰り返し送りつけて利用者が承認してしまうのを待つ手口です。実証コードが公開された脆弱性は狙われやすいので、修正プログラムの適用か回避策で先に塞ぎます。

弱点の見つけ方と評価の物差しも区別します。ファジングは問題を起こしそうなデータを大量に多様に入力して挙動から脆弱性を探す手法、ペネトレーションテストは実際に侵入を試みて防御が破られないか確かめる手法です。CVSSはベンダに依存しない脆弱性の深刻度の評価手法、ISO/IEC 15408はIT製品のセキュリティ機能を仕様書や開発プロセスなど多面から評価する国際規格です。

起きた後の備えとして、CSIRTはインシデントに対応する組織で、受け付けた事象の優先度を決めるトリアージを行います。デジタルフォレンジックスは証拠となるデータを保全・調査・分析して訴訟などに備える活動で、メモリ上の状態のように揮発性の高いものから先に保全します。

この分野で出た問題

正解と解説は、答え合わせのあとに出ます。

年度から解く

この分野の問題は 12年度ぶんの試験から出ています。いちばん新しいのは令和7年度 秋期です。年度別に解くと、回ごとにまとめて解けます。