インシデント管理・組織/機関・基準・セキュリティ評価
この単元には 47問あります。うち 5問は科目B(長文事例)で、この単元の科目Bだけ解くこともできます。くり返し出ているものから並べています。
事故に備える体制と、拠りどころになる組織・基準・ものさし
この単元は、事故が起きたときの動き方と、拠りどころになる組織・制度・ものさしを扱います。団体名や制度名が多いので、誰が何のために作ったのかで整理すると混ざりません。
事故対応の中心はCSIRTという組織内の専門チームです。活動と対象で六つに分けられ、うちコーディネーションセンターは自分で現場を処理せず、CSIRT間の情報連携と調整を担います。構築と運用を助ける資料が、JPCERTコーディネーションセンターのCSIRTマテリアルです。運用を委託しても、事故の責任は委託元に残ります。
後始末では証拠を残します。証拠となるデータを法的な手続でも通用する形で収集し保全するのがデジタルフォレンジックスです。原本ではなく複製を調べるので、ハッシュ値の一致で両者の同一性を裏づけます。
CVSSは脆弱性の深刻度を測る共通のものさしで、弱点そのものの性質を見る基本評価基準、攻撃コードや対策の出回り具合を見る現状評価基準、使う側の環境まで含める環境評価基準から成ります。脆弱性と対策の情報を公開する場所がJVN、窓口が開いているかを確かめるのがポートスキャン、侵入できるかを試すのがペネトレーションテストです。
国の枠組みの土台がサイバーセキュリティ基本法です。これに基づいて内閣にサイバーセキュリティ戦略本部が置かれ、同時にその事務を担う組織が内閣官房に設けられました。それがNISCです。IPAは、標的型攻撃を受けた組織を支援するサイバーレスキュー隊(J-CRAT)を運営し、自らが情報ハブとなって参加組織の間で攻撃情報を共有する取組(J-CSIP)も担います。暗号ではCRYPTRECが安全性を評価し監視し続け、時とともに安全性が目減りする危殆化に備えます。
セキュリティ評価の国際標準がISO/IEC 15408で、コモンクライテリアとも呼ばれます。カード会員データを守る要件がPCI DSSです。国内では、マネジメント基準と管理策基準から成る情報セキュリティ管理基準が実施事項を示し、経営者向けのガイドラインは取引先を含めた守りを求めます。制度には、審査で認証を得るものと自ら宣言するものがあります。
この単元で出た問題
- CRYPTRECの役割として,適切なものはどれか。3回出題
- 組織的なインシデント対応体制の構築を支援する目的でJPCERT コーディネーションセンターが作成したものはどれか。3回出題
- JPCERT/CC“CSIRTガイド(2015年11月26日)”では,CSIRTを活動とサービス対象によって六つに分類しており,その一つにコーディネーションセンターがある。コーディネーションセンターの活動とサービス対象の組合せとして,適切なものはどれか。2回出題
- Webサーバの検査におけるポートスキャナの利用目的はどれか。2回出題
- クレジットカードなどのカード会員データのセキュリティ強化を目的として制定され,技術面及び運用面の要件を定めたものはどれか。2回出題
- デジタルフォレンジックスでハッシュ値を利用する目的として,適切なものはどれか。2回出題
- 内閣は,2015年9月にサイバーセキュリティ戦略を定め,その目的達成のための施策の立案及び実施に当たって,五つの基本原則に従うべきとした。その基本原則に含まれるものはどれか。2回出題
- A社では,利用しているソフトウェア製品の脆弱性に対して,ベンダから提供された最新のセキュリティパッチを適用することを決定した。ソフトウェア製品がインストールされている組織内のPCやサーバについて,セキュリティパッチの適用漏れを防ぎたい。そのために有効なものはどれか。
- A社は,スマートフォン用のアプリケーションソフトウェアを開発・販売する従業員100名のIT会社である。A社には,営業部,開発部,情報システム部などがある。情報システム部には,従業員からの情報セキュリティに関わる問合せに対応する者(以下,問合せ対応者という)が所属している。科目B
- A社は,情報システムの運用をB社に委託している。当該情報システムで発生した情報セキュリティインシデントについての対応のうち,適切なものはどれか。
- CSIRTの説明として,適切なものはどれか。
- CVSSv3について,基本評価基準,現状評価基準,環境評価基準のうち,現状評価基準の特徴はどれか。
- JIS Q 27000:2014(情報セキュリティマネジメントシステム-用語)及びJIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)における情報セキュリティ事象と情報セキュリティインシデントの関係のうち,適切なものはどれか。
- JIS Q 27014:2015(情報セキュリティガバナンス)における,情報セキュリティガバナンスの範囲とITガバナンスの範囲に関する記述のうち,適切なものはどれか。
- JPCERT/CCの説明はどれか。
- JVN(Japan Vulnerability Notes)はどれか。
- PCI DSS v3.2.1において,取引承認を受けた後の加盟店及びサービスプロバイダにおけるカードセキュリティコードの取扱方法の組みのうち,適切なものはどれか。ここで,用語の定義は次のとおりとする。
- Webサーバの検査におけるポートスキャナの利用目的はどれか。
- “政府機関等の情報セキュリティ対策のための統一基準(平成30年度版)”に関する説明として,適切なものはどれか。
- インシデントの調査やシステム監査にも利用できる,証拠を収集し保全する技法はどれか。
- サイバーセキュリティ基本法に基づき,内閣にサイバーセキュリティ戦略本部が設置されたのと同時に,内閣官房に設置された組織はどれか。
- サイバーレスキュー隊(J-CRAT)に関する記述として,適切なものはどれか。
- ディジタルフォレンジックスの説明として,適切なものはどれか。
- デジタルフォレンジックスの説明はどれか。
- ペネトレーションテストに該当するものはどれか。
- 共通脆弱性評価システム(CVSS)の特徴として,適切なものはどれか。
- 参加組織及びそのグループ企業において検知されたサイバー攻撃などの情報を,IPAが情報ハブになって集約し,参加組織間で共有する取組はどれか。
- 国内外に複数の子会社をもつA社では,インターネットに公開するWebサイトについて,A社グループの脆弱性診断基準(以下,A社グループ基準という)を設けている。A社の子会社であるB社は,会員向けに製品を販売するWebサイト(以下,B社サイトという)を運営している。B社サイトは,会員だけがB社の製品やサービスを検索できる。会員の氏名,メールアドレスなどの会員情報も管理している。B社では,11月に情報セキュリティ活動の一環として,A社グループ基準を基に自己点検を実施し,その結果を表1のとおりまとめた。科目B
- 国内外に複数の子会社をもつA社では,インターネットに公開するWebサイトについて,A社グループの脆弱性診断基準(以下,A社グループ基準という)を設けている。A社の子会社であるB社は,会員向けに製品を販売するWebサイト(以下,B社サイトという)を運営している。会員が2回目以降の配達先の入力を省略できるように,今年の8月,B社サイトにログイン機能を追加した。B社サイトは,会員の氏名,住所,電話番号,メールアドレスなどの会員情報も管理することになった。科目B
- 安全・安心なIT社会を実現するために創設された制度であり,IPA“中小企業の情報セキュリティ対策ガイドライン”に沿った情報セキュリティ対策に取り組むことを中小企業が自己宣言するものはどれか。
- 情報セキュリティ管理を推進する取組みa~dのうち,IPA“中小企業の情報セキュリティ対策ガイドライン(第2.1版)”において,経営者がリーダシップを発揮し自ら行うべき取組みとして示されているものだけを全て挙げた組合せはどれか。
- 情報セキュリティ管理を行う上での情報の収集源の一つとしてJVNが挙げられる。JVNが主として提供する情報はどれか。
- 情報セキュリティ管理基準(平成28年)に関する記述のうち,適切なものはどれか。
- 情報技術セキュリティ評価のための国際標準であり,コモンクライテリア(CC)と呼ばれるものはどれか。
- 消費者向けの化粧品販売を行うA社では,電子メール(以下,メールという)の送受信にクラウドサービスプロバイダB社が提供するメールサービス(以下,Bサービスという)を利用している。A社が利用するBサービスのアカウントは,A社の情報システム部が管理している。科目B
- 消費者向けの化粧品販売を行うA社では,電子メール(以下,メールという)の送受信にクラウドサービスプロバイダB社が提供するメールサービス(以下,Bサービスという)を利用している。A社が利用するBサービスのアカウントは,A社の情報システム部が管理している。科目B
- 経済産業省とIPAが策定した“サイバーセキュリティ経営ガイドライン(Ver 1.1)”が,自社のセキュリティ対策に加えて,実施状況を確認すべきとしている対策はどれか。
- 経済産業省とIPAが策定した“サイバーセキュリティ経営ガイドライン(Ver 1.1)”に従った経営者の対応はどれか。
正解と解説は演習画面で、解答したあとに表示されます。
年度から解く
この単元の問題は 12年度ぶんの試験から出ています。いちばん新しいのは令和8年度です。年度から選ぶと、回ごとにまとめて解けます。