過去問解きまくり研究所 ホーム

セキュリティ|ITサービスマネージャ試験

この分野には 28問あります。くり返し出ているものから並べています。

この分野だけ解く

この分野でくり返し出ている用語はデジタル署名(5問)・デジタル証明書(4問)・暗号化(4問)・認証(4問)・CRYPTREC(3問)です。問題が多い回は令和6年度 春期(3問)・令和4年度 春期(3問)・平成21年度 秋期(3問)です。

リスクを測る言葉と、確かめる・隠す・守る仕組み

JIS Q 27000の用語では、リスクアセスメントはリスク特定、リスク分析、リスク評価をまとめたプロセス全体です。特定でリスクを発見・認識・記述し、分析でリスクの特質を理解してリスクレベルを決め、評価で分析の結果をリスク基準と比べて受容できるかを判断します。結果の大きさと起こりやすさの範囲を明確にした表にリスクを置き、順位付けして表示する手段がリスクマトリックスです。

洗い出したリスクには、回避、低減、移転、受容といった対応をとります。指紋認証を採用して不正利用の起こりやすさを下げるのは低減の例です。JIS Q 27000では、機密性、完全性、可用性に加えて、エンティティが主張するとおりのものであるという特性を真正性と定義しています。

シングルサインオンは、一度の認証で複数のサーバを使えるようにする仕組みです。cookieを使う方式はcookieが送られるドメインの範囲に制約を受け、リバースプロキシを使う方式はアクセスを一か所に集めてそこで認証するので、パスワードの代わりにデジタル証明書を使うこともできます。生体認証では、成人の虹彩のように長く変わらない特徴ほど、登録したパターンを更新せずに使い続けられます。

共通鍵暗号方式は暗号化と復号に同じ鍵を使い、無線LANのWPA2ではAESが使われます。ソフトウェアの発行元を確かめ、改ざんされていないことを確認するのがコードサイニング証明書で、XML署名は文書全体だけでなく一部にも署名を付けられます。ステガノグラフィは画像などにメッセージを埋め込んで存在そのものを隠す技術で、内容を読めなくする暗号とは狙いが違います。

攻撃の側では、存在しないサブドメイン名を大量に問い合わせて権威DNSサーバに負荷をかけるDNS水責め攻撃や、緊急事態を装って内部の人から情報を聞き出すソーシャルエンジニアリングがあります。メールサーバは第三者中継を禁止して踏み台にされるのを防ぎます。体制の面では、インシデントに対応する組織内の専門チームがCSIRTで、サイバーセキュリティ戦略本部の事務を担ったのがNISCです。現在は、NISCは国家サイバー統括室に改組されています。

この分野で出た問題

正解と解説は、答え合わせのあとに出ます。

年度から解く

この分野の問題は 15年度ぶんの試験から出ています。いちばん新しいのは令和7年度 春期です。年度別に解くと、回ごとにまとめて解けます。