令和4年度 春期|情報処理安全確保支援士試験
この回には 25問あります。
この回で多くの問題に出た用語はアクセス制御(4問)・TLS(3問)・サービスプロバイダ(2問)・マルウェア(2問)です。
この回の出題の内わけ
この回は 14分野にわたって出ています。いちばん多いのは情報セキュリティ管理(5問)です。
- 情報セキュリティ管理5問
- 攻撃手法5問
- ネットワーク3問
- 認証・認可技術2問
- アプリケーションセキュリティ1問
- サービスマネジメント1問
- システム構成要素1問
- システム監査1問
- セキュアプロトコル1問
- ソフトウェア開発管理技術1問
- データベース1問
- ネットワークセキュリティ1問
- 利用者認証1問
- 暗号技術1問
この回で出た問題
- 問1Web サーバのログを分析したところ,Web サーバへの攻撃と思われる HTTP リクエストヘッダが記録されていた。次の HTTP リクエストヘッダから推測できる,攻撃者が悪用しようとしていた可能性が高い脆弱性はどれか。ここで,HTTP リクエストヘッダ中の“%20”は空白を意味する。
- 問2SAML(Security Assertion Markup Language)の説明として,最も適切なものはどれか。
- 問3暗号化装置における暗号化処理時の消費電力を測定するなどして,当該装置内部の秘密情報を推定する攻撃はどれか。
- 問4パスワードに使用できる文字の種類の数を M,パスワードの文字数を n とするとき,設定できるパスワードの理論的な総数を求める数式はどれか。
- 問5標的型攻撃における攻撃者の行動をモデル化したものの一つにサイバーキルチェーンがあり,攻撃者の行動を 7 段階に分類している。標的とした会社に対する攻撃者の行動のうち,偵察の段階に分類されるものはどれか。
- 問6量子暗号の特徴として,適切なものはどれか。
- 問7安全・安心な IT 社会を実現するために創設された制度であり,IPA “中小企業の情報セキュリティ対策ガイドライン”に沿った情報セキュリティ対策に取り組むことを中小企業などが自己宣言するものはどれか。
- 問8総務省及び国立研究開発法人情報通信研究機構(NICT)が 2019 年 2 月から実施している取組“NOTICE”に関する記述のうち,適切なものはどれか。
- 問9経済産業省と IPA が策定した“サイバーセキュリティ経営ガイドライン(Ver 2.0)”に関する記述のうち,適切なものはどれか。
- 問10CRYPTREC の主な活動内容はどれか。
- 問11インターネットバンキングの利用時に被害をもたらす MITB(Man-in-the-Browser)攻撃に有効なインターネットバンクでの対策はどれか。
- 問12JIS X 9401:2016(情報技術-クラウドコンピューティング-概要及び用語)の定義によるクラウドサービス区分の一つであり,クラウドサービスカスタマが表中の項番 1 と 2 の責務を負い,クラウドサービスプロバイダが項番 3 〜 5 の責務を負うものはどれか。
- 問13DNSSEC で実現できることはどれか。
- 問14HTTP Strict Transport Security(HSTS)の動作はどれか。
- 問15TLS に関する記述のうち,適切なものはどれか。
- 問16電子メールをスマートフォンで受信する際のメールサーバとスマートフォンとの間の通信を,メール本文を含めて暗号化するプロトコルはどれか。
- 問17利用者認証情報を管理するサーバ 1 台と複数のアクセスポイントで構成された無線 LAN 環境を実現したい。PC が無線 LAN 環境に接続するときの利用者認証とアクセス制御に,IEEE 802.1X と RADIUS を利用する場合の標準的な方法はどれか。
- 問18IEEE 802.11a/b/g/n で採用されているアクセス制御方式はどれか。
- 問19インターネットに接続された PC の時刻合わせに使用されるプロトコルはどれか。
- 問20複数台のレイヤ 2 スイッチで構成されるネットワークが複数の経路をもつ場合に,イーサネットフレームのループが発生することがある。そのループの発生を防ぐための TCP/IP ネットワークインタフェース層のプロトコルはどれか。
- 問21データウェアハウスのメタデータに関する記述のうち,データリネージはどれか。
- 問22システムに規定外の無効なデータが入力されたとき,誤入力であることを伝えるメッセージを表示して正しい入力を促すことによって,システムを異常終了させない設計は何というか。
- 問23JIS X 0160:2021(ソフトウェアライフサイクルプロセス)によれば,ライフサイクルモデルの目的及び成果を達成するために,ライフサイクルプロセスを修正するか,又は新しいライフサイクルプロセスを定義することを何というか。
- 問24サービス提供時間帯が毎日 0〜24 時の IT サービスにおいて,ある年の 4 月 1 日 0 時から 6 月 30 日 24 時までのサービス停止状況は表のとおりであった。システムバージョンアップ作業に伴う停止時間は,計画停止時間として顧客との間で合意されている。このとき,4 月 1 日から 6 月 30 日までの IT サービスのサービス可用性は何%か。ここで,サービス可用性(%)は小数第 3 位を四捨五入するものとする。
- 問25金融庁“財務報告に係る内部統制の評価及び監査に関する実施基準(令和元年)”におけるアクセス管理に関して,内部統制のうちの IT に係る業務処理統制に該当するものはどれか。
正解と解説は、答え合わせのあとに出ます。