平成29年度 春期 午前 問30
インシデント管理・組織/機関・基準・セキュリティ評価
ポートスキャナの利用目的
Webサーバの検査におけるポートスキャナの利用目的はどれか。
- アWebサーバで稼働しているサービスを列挙して,不要なサービスが稼働していないことを確認する。
- イWebサーバの利用者IDの管理状況を運用者に確認して,情報セキュリティポリシからの逸脱がないことを調べる。
- ウWebサーバへのアクセス履歴を解析して,不正利用を検出する。
- エ正規の利用者IDでログインし,Webサーバのコンテンツを直接確認して,コンテンツの脆弱性を検出する。
答えと解説を見る
✓ これが正解アWebサーバで稼働しているサービスを列挙して,不要なサービスが稼働していないことを確認する。
解説
稼働中のサービスを列挙し、不要なものがないと確かめます。
ポートスキャナは、調べたいサーバに対して、外からポートが開いているかどうかを順に確かめていくツールです。この調べ方をポートスキャンといいます。ポートが開いていれば、そこで何らかのサービスが動いていることが分かります。Webサーバの検査で使う目的は、動いているサービスを一覧にして、本来動かす必要のないサービスが動いていないことを確認することにあります。使っていないサービスは、設定の見直しや修正が後回しにされやすく、攻撃の入口になりやすいからです。開いているポートを洗い出し、閉じておくべきものが開いたままになっていないかを点検する、という使い方になります。
ほかの選択肢はなぜ違うのか
- イWebサーバの利用者IDの管理状況を運用…:利用者IDの管理の状況を運用者に聞き取り、方針からの外れがないかを調べるという内容です。人に確かめる手続であって、外からポートの開閉を調べるツールの使い道ではありません。
- ウWebサーバへのアクセス履歴を解析して,…:サーバに残ったアクセスの記録を後から解析し、不正な利用を見つけるという内容です。読む材料が記録である点で、外からポートを順に調べていくやり方とは別の作業になります。
- エ正規の利用者IDでログインし,Webサー…:正規の利用者IDでログインし、コンテンツを直接見て弱点を探すという内容です。中身の作り込みを点検する検査であり、ポートが開いているかを外から確かめるツールの役割ではありません。
この問題の用語
- ポートスキャンどの通信の入口が開いていて何が動いているかを、外から順に調べること。攻撃者の下調べにも、不要なサービスが動いていないかの点検にも使われます。
- ポートスキャナ通信の入口であるポートを順に調べる道具のこと。サーバで動いているサービスを列挙し、不要なものがないかを確かめます。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- Webサーバ利用者のブラウザからの要求を受け取り、ページを返すサーバです。画像などの静的な内容のほか、プログラムと連携して動的な内容も返します。
- 利用者IDシステムが利用者を見分けるための名前。パスワードと組にして本人確認に使い、記録を誰の操作かに結び付けます。
- 情報セキュリティポリシ基本方針・対策基準・実施手順の三つからなる、組織の決まりの文書です。規模が小さければ下の二つを一つにまとめ、二階層にしてもかまいません。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
出典:平成29年度 春期 情報セキュリティマネジメント試験 午前 問30
同じ用語が出る問題
- 科目A・B サンプル問題 科目A 問30:ポートスキャナの利用目的(ポートスキャナ)
- 令和元年度 秋期 午前 問21:バックドアに該当するもの(ポートスキャン)
- 平成30年度 秋期 午前 問9:情報セキュリティポリシの問題(情報セキュリティポリシ)
- 平成28年度 秋期 午前 問13:スマートフォンに関する問題(情報セキュリティポリシ)
- 平成28年度 春期 午前 問29:ポートスキャンを行う目的(ポートスキャン)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)