セキュリティ|プロジェクトマネージャ試験
この分野には 30問あります。くり返し出ているものから並べています。
この分野でくり返し出ている用語は暗号化(7問)・脆弱性(7問)・ディジタル署名(6問)・デジタル署名(4問)・パスワード(4問)です。問題が多い回は令和6年度 秋期(3問)・令和5年度 秋期(3問)・令和4年度 秋期(3問)です。
仕組みで守り、手口を知り、起きた後に備える
暗号は鍵の使い方で区別します。共通鍵暗号は暗号化と復号に同じ鍵を使う方式で、AESが代表です。AESの鍵長は128、192、256ビットから選びます。公開鍵暗号は公開鍵と秘密鍵の組を使い、n人が相互に通信しても一人一組で足りるので鍵は全部で2n個です。共通鍵で全員が相互に通信するには、組合せの数だけ鍵が要ります。
相手やデータが本物かを確かめる仕組みもあります。認証局は、有効期限内に失効した証明書のシリアル番号と失効日時をCRLで公開します。DNSSECはリソースレコードにディジタル署名を付け、送り手の正当性とデータの完全性を検証できるようにします。SAMLは複数のサービスの間で認証や認可の情報を交換する仕様で、シングルサインオンに使われます。
手口の側では、テンペストは機器から漏れる電磁波を傍受して表示内容を読み取る手口で、電磁波を遮断して防ぎます。多要素認証疲労攻撃は、プッシュ通知を繰り返し送りつけて利用者が承認してしまうのを待つ手口です。実証コードが公開された脆弱性は狙われやすいので、修正プログラムの適用か回避策で先に塞ぎます。
弱点の見つけ方と評価の物差しも区別します。ファジングは問題を起こしそうなデータを大量に多様に入力して挙動から脆弱性を探す手法、ペネトレーションテストは実際に侵入を試みて防御が破られないか確かめる手法です。CVSSはベンダに依存しない脆弱性の深刻度の評価手法、ISO/IEC 15408はIT製品のセキュリティ機能を仕様書や開発プロセスなど多面から評価する国際規格です。
起きた後の備えとして、CSIRTはインシデントに対応する組織で、受け付けた事象の優先度を決めるトリアージを行います。デジタルフォレンジックスは証拠となるデータを保全・調査・分析して訴訟などに備える活動で、メモリ上の状態のように揮発性の高いものから先に保全します。
この分野で出た問題
- 平成29年度 春期 問24CSIRTの説明として,適切なものはどれか。
- 令和3年度 秋期 問25DNSSEC の機能はどれか。
- 平成31年度 春期 問25DNSSEC の機能はどれか。
- 平成28年度 春期 問25DNSSECの機能はどれか。
- 令和6年度 秋期 問24JPCERT コーディネーションセンター“CSIRT ガイド”におけるインシデントマネジメントの業務のうち,インシデントハンドリングに含まれるものはどれか。
- 平成31年度 春期 問24NIST が制定した,AES における鍵長の条件はどれか。
- 平成26年度 春期 問25SSL に関する記述のうち,適切なものはどれか。
- 令和4年度 秋期 問24Web サーバでのシングルサインオンの実装方式に関する記述のうち,適切なものはどれか。
- 令和4年度 秋期 問25サイバーセキュリティ演習での参加チームの役割のうち,レッドチームの役割として,最も適切なものはどれか。
- 平成30年度 春期 問21システム開発を請負契約でベンダに委託する場合,ベンダに起因する,機密漏えいなどの情報セキュリティ事故を防止するために,委託する側がとるべき手段として,適切なものはどれか。
- 平成28年度 春期 問24シャドーITに該当するものはどれか。
- 令和2年度 10月 問23シングルサインオンの実装方式に関する記述のうち,適切なものはどれか。
- 令和5年度 秋期 問23セキュリティ評価基準である ISO/IEC 15408 の説明はどれか。
- 平成27年度 春期 問25テンペスト技術の説明とその対策として,適切なものはどれか。
- 令和3年度 秋期 問24テンペスト攻撃の説明とその対策として,適切なものはどれか。
- 平成30年度 春期 問25テンペスト攻撃の説明とその対策として,適切なものはどれか。
- 令和5年度 秋期 問24デジタルフォレンジックスに該当するものはどれか。
- 平成29年度 春期 問25ペネトレーションテストに該当するものはどれか。
- 平成26年度 春期 問24メールサーバ(SMTP サーバ)の不正利用を防止するために行う設定はどれか。
- 令和6年度 秋期 問25公開された実証コード(PoC:Proof of Concept)を使って,インターネットから Web サーバを狙う攻撃がある。こういった攻撃に自社の Web サーバが侵害される被害を未然に防ぐ対策として,最も効果があるものはどれか。
- 平成30年度 春期 問24公開鍵暗号方式を使った暗号通信をn人が相互に行う場合,全部で何個の異なる鍵が必要になるか。ここで,一組の公開鍵と秘密鍵は2個と数える。
- 令和2年度 10月 問24共通脆弱性評価システム(CVSS)の特徴として,適切なものはどれか。
- 令和7年度 秋期 問25外部から侵入されたサーバ及びそのサーバに接続されていた記憶媒体を調査対象としてデジタルフォレンジックスを行うことになった。そのために,表に示すa〜dを証拠として保全することにした。保全の順序のうち,揮発性の観点から,最も適切なものはどれか。
- 令和7年度 秋期 問23多要素認証疲労攻撃の例はどれか。
- 令和3年度 秋期 問23暗号技術のうち,共通鍵暗号方式はどれか。
- 平成27年度 春期 問24米国NISTが制定した,AESにおける鍵長の条件はどれか。
- 令和5年度 秋期 問25脆弱性検査手法の一つであるファジングはどれか。
- 令和2年度 10月 問25脆弱性検査手法の一つであるファジングはどれか。
- 令和6年度 秋期 問23複数のシステムやサービスの間で利用される SAML はどれか。
- 令和4年度 秋期 問23認証局が発行する CRL に関する記述のうち,適切なものはどれか。
正解と解説は、答え合わせのあとに出ます。
年度から解く
この分野の問題は 12年度ぶんの試験から出ています。いちばん新しいのは令和7年度 秋期です。年度別に解くと、回ごとにまとめて解けます。