科目A・B サンプル問題 科目A 問30
インシデント管理・組織/機関・基準・セキュリティ評価
ポートスキャナの利用目的
Webサーバの検査におけるポートスキャナの利用目的はどれか。
- アWebサーバで稼働しているサービスを列挙して,不要なサービスが稼働していないことを確認する。
- イWebサーバの利用者IDの管理状況を運用者に確認して,情報セキュリティポリシからの逸脱がないことを調べる。
- ウWebサーバへのアクセスの履歴を解析して,不正利用を検出する。
- エ正規の利用者IDでログインし,Webサーバのコンテンツを直接確認して,コンテンツの脆弱性を検出する。
答えと解説を見る
✓ これが正解アWebサーバで稼働しているサービスを列挙して,不要なサービスが稼働していないことを確認する。
解説
稼働中のサービスを列挙して不要なものがないか確かめます。
ポートスキャンは、対象のサーバに対してどの通信の窓口(ポート)が開いているかを外から順に調べる手法です。開いているポートが分かれば、そこで動いているサービスが見えてきます。検査で使う目的は、Webサーバで稼働しているサービスを列挙し、本来動かす必要のないサービスが動いていないかを確かめることです。不要なサービスは攻撃の入口になるため、閉じておくべきものが開いていないかを点検します。
ほかの選択肢はなぜ違うのか
- イWebサーバの利用者IDの管理状況を運用…:利用者IDの管理状況を運用者に確かめ、規程からの逸脱を調べるのは、聞き取りや書類の確認による調査です。ポートを外から調べる道具の利用目的ではありません。
- ウWebサーバへのアクセスの履歴を解析して…:アクセスの履歴を解析して不正利用を見つけるのは、ログを調べる作業です。すでに残った記録から探す活動であって、開いているポートを調べる目的とは異なります。
- エ正規の利用者IDでログインし,Webサー…:正規の利用者IDでログインし、コンテンツを直接見て弱点を探すのは、中に入って中身を調べるやり方です。外からポートの開き具合を調べるポートスキャンの目的とは別です。
この問題の用語
- ポートスキャンどの通信の入口が開いていて何が動いているかを、外から順に調べること。攻撃者の下調べにも、不要なサービスが動いていないかの点検にも使われます。
- ポートスキャナ通信の入口であるポートを順に調べる道具のこと。サーバで動いているサービスを列挙し、不要なものがないかを確かめます。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- Webサーバ利用者のブラウザからの要求を受け取り、ページを返すサーバです。画像などの静的な内容のほか、プログラムと連携して動的な内容も返します。
- 利用者IDシステムが利用者を見分けるための名前。パスワードと組にして本人確認に使い、記録を誰の操作かに結び付けます。
- 情報セキュリティポリシ基本方針・対策基準・実施手順の三つからなる、組織の決まりの文書です。規模が小さければ下の二つを一つにまとめ、二階層にしてもかまいません。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
出典:情報セキュリティマネジメント試験 科目A・B サンプル問題 科目A 問30
同じ内容が出た回
同じ用語が出る問題
- 令和元年度 秋期 午前 問21:バックドアに該当するもの(ポートスキャン)
- 平成30年度 秋期 午前 問9:情報セキュリティポリシの問題(情報セキュリティポリシ)
- 平成29年度 春期 午前 問30:ポートスキャナの利用目的(ポートスキャナ)
- 平成28年度 秋期 午前 問13:スマートフォンに関する問題(情報セキュリティポリシ)
- 平成28年度 春期 午前 問29:ポートスキャンを行う目的(ポートスキャン)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)