技術的セキュリティ対策とセキュリティ製品|情報セキュリティマネジメント試験
この分野には 36問あります。うち 5問は科目B(長文事例)で、この分野の科目Bだけ解くこともできます。くり返し出ているものから並べています。
この分野でくり返し出ている用語はファイアウォール(8問)・DMZ(7問)・WAF(6問)・IDS(5問)・IPS(5問)です。問題が多い回はサンプル問題(新制度)(4問)・令和元年度 秋期(4問)・平成30年度 秋期(4問)です。
守る場所ごとに道具が分かれる、技術的対策の地図
この単元は、脅威に対して実際に置く技術的な仕組みと製品を扱います。名前は多いのですが、どこを守る道具かで並べると位置関係が見えます。出入口、通信の中身、ログ、端末と情報、そして復旧です。
出入口を受け持つファイアウォールは、宛先や送信元、ポート番号で通すか通さないかを決めます。行きと帰りの通信の対応を覚えて判断するのがステートフルインスペクションです。外部に公開するサーバはインターネットと内部の間のDMZに置き、乗っ取られても内部へ届かない構えにします。複数の機能を1台にまとめた製品がUTMです。
IDSは監視して不審な挙動を検知し管理者へ知らせるところまで、IPSは経路上に置かれて遮断まで行います。要求の内容を読んでWebアプリケーションへの攻撃を止めるのがWAFで、通してよい形を並べるホワイトリストと、止めたい形を並べるブラックリストがあります。正当な通信を攻撃と見なす誤りがフォールスポジティブ、攻撃を見逃す誤りがフォールスネガティブです。
機器ごとのログは、一台分だけを追っても異常に見えないことがあります。SIEMは散らばったログを一か所に集めて突き合わせ、脅威にあたる事象を見つけて管理者へ知らせます。わざと侵入しやすくしたおとりで手口を観察するのがハニーポットで、防ぐためではなく調べるための仕組みです。
情報と端末を見る道具もあります。DLPは何が秘密情報かを判別し、漏えいにつながる操作に警告を出したり無効にしたりします。貸与端末の設定やアプリケーションをまとめて配信するのがMDM、危ない閲覧を別に置いた仮想デスクトップに任せるのがVDI、起動時に署名を検証して不正なものを実行させないのがセキュアブートです。
防ぎきれなかったときに戻す備えも要ります。バックアップには、全部を取るフル、直近のフルからの差を取る差分、前回からの変化分だけを取る増分があり、取る時間と戻す手間が入れ替わります。世代を複数残しておけば、被害に気づくのが遅れても、その前の状態まで戻せます。
この分野で出た問題
- サンプル問題(新制度)A社では現在,インターネット上のWebサイトを内部ネットワークのPC上のWebブラウザから参照している。新たなシステムを導入し,DMZ上に用意したVDI(Virtual Desktop Infrastructure)サーバにPCからログインし,インターネット上のWebサイトをVDIサーバ上の仮想デスクトップのWebブラウザから参照するように変更する。この変更によって期待できるセキュリティ上の効果はどれか。
2回出題:サンプル問題(新制度)・令和元年度 秋期
- サンプル問題(新制度)PCへの侵入に成功したマルウェアがインターネット上の指令サーバと通信を行う場合に,宛先ポートとして使用されるTCPポート番号80に関する記述のうち,適切なものはどれか。
2回出題:サンプル問題(新制度)・平成31年度 春期
- 平成30年度 秋期2回出題インターネットと社内サーバの間にファイアウォールが設置されている環境で,時刻同期の通信プロトコルを用いて社内サーバの時刻をインターネット上の時刻サーバの正確な時刻に同期させる。このとき,ファイアウォールで許可すべき時刻サーバとの間の通信プロトコルはどれか。
- 平成29年度 春期1台のファイアウォールによって,外部セグメント,DMZ,内部セグメントの三つのセグメントに分割されたネットワークがある。このネットワークにおいて,Webサーバと,重要なデータをもつデータベースサーバから成るシステムを使って,利用者向けのサービスをインターネットに公開する場合,インターネットからの不正アクセスから重要なデータを保護するためのサーバの設置方法のうち,最も適切なものはどれか。ここで,ファイアウォールでは,外部セグメントとDMZとの間及びDMZと内部セグメントとの間の通信は特定のプロトコルだけを許可し,外部セグメントと内部セグメントとの間の直接の通信は許可しないものとする。
- 令和6年度科目BA社は医療品の販売を行う従業員100名の企業である。営業部では,オンプレミスのデータベースに顧客情報を格納している。営業部では,図1に示すバックアップポリシーを順守している。
- 令和5年度科目BA社は旅行商品を販売しており,業務の中で顧客情報を取り扱っている。A社が保有する顧客情報は,A社のファイルサーバ1台に保存されている。ファイルサーバは,顧客情報を含むフォルダにある全てのデータを磁気テープに毎週土曜日にバックアップするよう設定されている。バックアップは2世代分が保存され,ファイルサーバの隣にあるキャビネットに保管されている。A社では年に一度,情報セキュリティに関するリスクの見直しを実施している。情報セキュリティリーダーであるE主任は,A社のデータ保管に関するリスクを見直して図1にまとめた。
- サンプル問題(新制度)科目BA社は旅行商品を販売しており,業務の中で顧客情報を取り扱っている。A社が保有する顧客情報は,A社のファイルサーバ1台に保存されている。ファイルサーバは,顧客情報を含むフォルダにある全てのファイルを磁気テープに毎週土曜日にバックアップするよう設定されている。バックアップは2世代分が保存され,ファイルサーバの隣にあるキャビネットに保管されている。A社では年に一度,情報セキュリティに関するリスクの見直しを実施している。情報セキュリティリーダーであるE主任は,A社のデータ保管に関するリスクを見直して図1にまとめた。
- 令和7年度科目BA社は,従業員300名の部品メーカーである。A社ではこれまで,業務に必要なファイルを他社との間で受け渡す場合には電子メール(以下,メールという)を利用してきた。最近になって,取引先のB社から,ファイルの受渡しについては,Cサービスというクラウドストレージサービスを利用して欲しいとの要請を受けた。図1は,Cサービスを利用した場合のファイル受渡しの流れである。
- サンプル問題(新制度)科目BA社は,複数の子会社を持つ食品メーカーであり,在宅勤務に適用するPCセキュリティ規程(以下,A社PC規程という)を定めている。A社は,20XX年4月1日に同業のB社を買収して子会社にした。B社は,在宅勤務できる日数の上限を週2日とした在宅勤務制度を導入しており,全ての従業員が利用している。B社は,A社PC規程と同様の規程を作成して順守することにした。B社は,自社の規程の作成に当たり,表1のとおりA社PC規程への対応状況の評価結果を取りまとめた。
- 令和8年度DMZはどれか。
- 令和7年度DNSキャッシュサーバでのDNSキャッシュポイズニング攻撃の対策はどれか。
- 平成28年度 春期IDSの機能はどれか。
- 平成31年度 春期IPSの説明はどれか。
- 平成30年度 春期JIS Q 27002:2014(情報セキュリティ管理策の実践のための規範)でいう特権的アクセス権の管理について,情報システムの管理特権を利用した行為はどれか。
- 平成29年度 春期NIDS(ネットワーク型IDS)を導入する目的はどれか。
- 令和7年度SIEM製品によるセキュリティ上の効果として,最も適切なものはどれか。
- 平成28年度 秋期SIEM(Security Information and Event Management)の機能として,最も適切なものはどれか。
- 平成29年度 秋期SIEM(Security Information and Event Management)の機能はどれか。
- 令和元年度 秋期WAFにおけるフォールスポジティブに該当するものはどれか。
- 平成29年度 秋期WAFの説明として,適切なものはどれか。
- 平成30年度 春期WAFの説明はどれか。
- 平成30年度 秋期WAF(Web Application Firewall)におけるブラックリスト又はホワイトリストに関する記述のうち,適切なものはどれか。
- 平成29年度 春期WAF(Web Application Firewall)におけるブラックリスト又はホワイトリストの説明のうち,適切なものはどれか。
- 平成28年度 春期クライアントとWebサーバの間において,クライアントからWebサーバに送信されたデータを検査して,SQLインジェクションなどの攻撃を遮断するためのものはどれか。
- 平成30年度 春期サーバへの侵入を防止するのに有効な対策はどれか。
- 令和8年度セキュアOSのアクセス制御と管理者権限管理を説明した適切な組みはどれか。
- 平成30年度 秋期セキュアブートの説明はどれか。
- 令和元年度 秋期ネットワークカメラなどのIoT機器ではTCP 23番ポートへの攻撃が多い理由はどれか。
- 令和元年度 秋期ハニーポットの説明はどれか。
- 平成28年度 秋期会社や団体が,自組織の従業員に貸与するスマートフォンに対して,情報セキュリティポリシに従った一元的な設定をしたり,業務アプリケーションを配信したりして,スマートフォンの利用状況などを一元管理する仕組みはどれか。
- 平成31年度 春期侵入者やマルウェアの挙動を調査するために,意図的に脆弱性をもたせたシステム又はネットワークはどれか。
- 平成30年度 秋期利用者PCがボットに感染しているかどうかをhostsファイルの改ざんの有無で確認するとき,hostsファイルが改ざんされていないと判断できる設定内容はどれか。ここで,hostsファイルの設定内容は1行だけであり,利用者及びシステム管理者は,これまでにhostsファイルを変更していないものとする。
- 平成29年度 秋期情報システムにおいて,秘密情報を判別し,秘密情報の漏えいにつながる操作に対して警告を発令したり,その操作を自動的に無効化させたりするものはどれか。
- 平成30年度 春期社内ネットワークとインターネットの接続点に,ステートフルインスペクション機能をもたない,静的なパケットフィルタリング型のファイアウォールを設置している。このネットワーク構成において,社内のPCからインターネット上のSMTPサーバに電子メールを送信できるようにするとき,ファイアウォールで通過を許可するTCPパケットのポート番号の組合せはどれか。ここで,SMTP通信には,デフォルトのポート番号を使うものとする。
正解と解説は、答え合わせのあとに出ます。
年度から解く
この分野の問題は 13年度ぶんの試験から出ています。いちばん新しいのは令和8年度です。年度別に解くと、回ごとにまとめて解けます。