平成31年度 春期 午前 問18
インシデント管理・組織/機関・基準・セキュリティ評価
ペネトレーションテストの問題
ペネトレーションテストに該当するものはどれか。
- ア検査対象の実行プログラムの設計書,ソースコードに着目し,開発プロセスの各工程にセキュリティ上の問題がないかどうかをツールや目視で確認する。
- イ公開Webサーバの各コンテンツファイルのハッシュ値を管理し,定期的に各ファイルから生成したハッシュ値と一致するかどうかを確認する。
- ウ公開Webサーバや組織のネットワークの脆弱性を探索し,サーバに実際に侵入できるかどうかを確認する。
- エ内部ネットワークのサーバやネットワーク機器のIPFIX情報から,各PCの通信に異常な振る舞いがないかどうかを確認する。
答えと解説を見る
✓ これが正解ウ公開Webサーバや組織のネットワークの脆弱性を探索し,サーバに実際に侵入できるかどうかを確認する。
解説
脆弱性を探して実際に侵入できるかを試す検査です。
ペネトレーションテストは、公開Webサーバや組織のネットワークに対して、攻撃者と同じやり方で脆弱性を探索し、実際に侵入できるかどうかを試すことで、防御の実力を確かめる検査です。設定の不備や既知の脆弱性が残っていたとき、それが本当に侵入につながるのかを、本物の攻撃に近い手順で確認できるところに意味があります。実施には、対象システムの管理者の承認と、影響範囲や実施時間の取り決めが前提になります。
ほかの選択肢はなぜ違うのか
- ア検査対象の実行プログラムの設計書,ソース…:設計書やソースコードに着目して開発工程ごとに問題を確認するのは、開発時のセキュリティレビューやコード検査の説明です。実際に侵入を試みる検査ではありません。
- イ公開Webサーバの各コンテンツファイルの…:コンテンツファイルのハッシュ値を定期的に照合するのは、Webページの改ざんを検知する仕組みの説明です。侵入の可否を試すものではありません。
- エ内部ネットワークのサーバやネットワーク機…:通信の情報から各PCの振る舞いの異常を探すのは、ネットワーク監視による異常検知の説明です。疑似的な攻撃で防御を検査する手法とは手段が異なります。
この問題の用語
- ペネトレーションテスト脆弱性を探したうえで、実際に侵入できるかどうかを試してみる検査。見つけるだけでなく、本当に入れるかを確かめるところが違います。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- 改ざん保管や送信の途中で、内容を許されずに書き換えること。完全性が損なわれますが、電子署名などを使えば起きたことを見つけられます。
- ソースコード人が読み書きできる形で書かれた、プログラムそのものです。コンパイラなどで、コンピュータが実行できる形に変換して使います。
- 工程仕事を進める順序と段取りのまとまりを指します。図表にして管理し、重要な期日や作業の順序、進み具合を目に見える形にします。
- Webサーバ利用者のブラウザからの要求を受け取り、ページを返すサーバです。画像などの静的な内容のほか、プログラムと連携して動的な内容も返します。
- ハッシュ値データから計算した固定長の値のこと。同じデータなら必ず同じ値になるので、データの比較や検索を速くするのに使われます。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
出典:平成31年度 春期 情報セキュリティマネジメント試験 午前 問18
同じ用語が出る問題
- 令和8年度 科目A 問5:ホワイトボックステストの問題(ペネトレーションテスト)
- 令和5年度 科目A 問5:SHA-256に関する問題(ハッシュ値)
- 平成30年度 秋期 午前 問48:デジタルリテラシーに関する問題(工程)
- 平成30年度 春期 午前 問34:著作権侵害に関する記述(ソースコード)
- 平成29年度 秋期 午前 問30:ファジングの説明(ソースコード)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)