重要度:B
問6:新しい顧客向けサービスを開発する際のセキュリティバイデザインの実践として、最も適切なものはどれか。
- A:企画・要件定義の段階で脅威を整理し、認証やログの要件を設計へ組み込む
- B:サービスの公開後に事故が発生してから、必要な機能を追加する
- C:開発を早めるため、セキュリティの確認は公開後に運用部門で行うこととする
- D:設計の内容を問わず、市販のセキュリティ製品の導入をもって要件を満たしたとする
【第6問:正解と解説】
正解:A
・A
正しい。セキュリティバイデザインは、完成後に対策を追加するのではなく、企画・要件定義・設計の早い段階からセキュリティ要件を組み込む考え方である。
・B
事故が起きた後だけに対策するのでは、設計段階で回避できた問題を残すおそれがある。
・C
確認を公開後へ先送りすると、設計の段階で防げた問題が本番環境で見つかることになる。
・D
単一製品の導入だけでは、そのサービス固有の保護対象や脅威に対応できているかを確認できない。
重要度:B
問7:部署の担当者が、承認を受けずに個人契約のオンラインストレージへ業務資料を保存していた。このシャドーITによる主な問題として、最も適切なものはどれか。
- A:個人契約のサービスの利用料金を、部署の経費として精算できないこと
- B:外部サービスでは、保存できるファイルの容量が社内の共有サーバより小さいこと
- C:利用者本人が日常の管理を行うため、組織側の管理の負担が軽くなること
- D:組織が契約条件や保存場所、共有設定、ログを把握・統制できないこと
【第7問:正解と解説】
正解:D
・A
経費の扱いは運用ルール上の課題にすぎず、シャドーITの本質は組織の統制が及ばないことにある。
・B
容量はサービスの仕様の話であり、シャドーITの本質的な問題ではない。
・C
組織の目が届かなくなること自体が問題であり、負担が軽く見えるのは統制の欠如の裏返しである。
・D
正しい。無承認サービスでは、組織がデータの所在、アクセス権、ログ、契約終了時の処理などを管理できず、漏えいや消失のリスクを評価・統制しにくい。
重要度:B
問8:攻撃者が情報システム部門の担当者を装って従業員へ電話し、「緊急調査に必要」と説明してワンタイムパスワードを聞き出した。この手口の分類として、最も適切なものはどれか。
- A:ソーシャルエンジニアリング
- B:SQLインジェクション
- C:ポートスキャン
- D:ディレクトリトラバーサル
【第8問:正解と解説】
正解:A
・A
正しい。攻撃者が権威や緊急性を装い、人の心理を利用して認証情報を聞き出しているため、ソーシャルエンジニアリングに該当する。
・B
SQLインジェクションは、Webアプリケーションの入力処理の不備を悪用してデータベースへ意図しない命令を実行させる攻撃である。
・C
ポートスキャンは、通信可能なポートを調べる攻撃の準備段階の行為であり、人から聞き出す手口ではない。
・D
ディレクトリトラバーサルは、ファイルパスの入力処理の不備を悪用して、公開対象外のファイルへアクセスする攻撃である。
重要度:A
問9:不正のトライアングルにおける「機会」を減らす対策として、最も適切なものはどれか。
- A:従業員の業務や待遇の不満を把握し、相談窓口で対応する
- B:「会社のためだった」という言い訳を許さない倫理教育を行う
- C:申請者と承認者を分け、重要操作のログを定期的に確認する
- D:経営層が倫理方針を示し、組織全体で共有する
【第9問:正解と解説】
正解:C
・A
有効な施策だが、これは不正の動機(プレッシャー)を減らす対策であり、機会を減らす対策ではない。
・B
有効な施策だが、これは正当化を防ぐ対策であり、機会を減らす対策ではない。
・C
正しい。職務分掌やログ監視は、一人で不正を完結しにくくし、発覚可能性を高めるため、不正を行える機会を減らす。
・D
不正を許さない組織風土づくりに有効だが、主に正当化の抑制に働く施策であり、機会を直接減らす対策ではない。
重要度:C
問10:攻撃者の種類や動機に関する説明のうち、適切なものはどれか。
- A:ハクティビズムは、金銭の獲得を目的として活動する集団を指す
- B:ダークウェブは、脆弱性情報を広く公開する公的機関の名称である
- C:ボットハーダーは、依頼を受けて侵入テストを行う技術者のことである
- D:スクリプトキディは、高度な技術をもたず既存の攻撃ツールで攻撃する者を指す
【第10問:正解と解説】
正解:D
・A
ハクティビズムは政治的・社会的な主張を動機とする活動であり、金銭目的とは区別する。
・B
ダークウェブは特定の手段でしか到達できない領域を指し、盗まれた情報や攻撃ツールの取引に使われる。
・C
依頼を受けてペネトレーションテストを行うのはエシカルハッカーである。ボットハーダーはボットネットを操る攻撃者を指す。
・D
正しい。高い技術力がなくても既存のツールで攻撃は成立する。動機ではなく、攻撃者の知識・技能に着目した分類である。

コメント