仮の宿 学習室

基本情報技術者 FUNDAMENTAL IT ENGINEER

情報セキュリティ(科目B)

講義 2 本・確認問題 20 問 | 本試験では「科目B」(20問)の一部 | 最終更新 2026-09-24

この章で学ぶこと
目次
  1. 場面で考える情報セキュリティ(インシデント対応・運用)
  2. 設定と設計で守る(アクセス権・ログ・脆弱性)
  3. 確認問題(20問)
  4. 演習ツール

1. 場面で考える情報セキュリティ(インシデント対応・運用)

「こんなことが起きた。さあどうする」と問われたときに、迷わず正解の手順を選べるようになります。

科目Bの情報セキュリティは、用語の意味をそのまま尋ねる問題ではありません。職場で実際に起こりそうな場面が数行から十数行の文章で示され、「このとき最初に行うべきことはどれか」「原因として最も考えられるものはどれか」と問われます。知識そのものより、示された条件を読み取って、決められた手順のどこに当てはまるかを判断する力が問われます。逆に言えば、正しい手順を一度覚えてしまえば、場面が変わっても同じ考え方で解けます。

情報セキュリティインシデントとは、情報の機密性・完全性・可用性を損なう、または損なうおそれのある出来事のことです。マルウェア感染、不正アクセス、情報の紛失や誤送信、Webサイトの改ざんなどが該当します。対応は、検知(気付く)→初動(被害の拡大を止める)→分析(原因と影響範囲を調べる)→復旧(業務を元に戻す)→再発防止(原因を取り除き手順を直す)という流れで進みます。この順番が頭に入っていれば、「最初に行うべきこと」は初動の話だと分かります。

初動でいちばん大事なのは、被害を広げないことと、証拠を壊さないことです。マルウェア感染が疑われる端末は、まずネットワークから切り離します。有線ならLANケーブルを抜き、無線なら無線LANをオフにします。これで、ほかの端末への感染拡大や、外部への情報送信を止められます。一方で、電源は切りません。電源を切ると、メモリ上にしか存在しない実行中のプロセスや通信の状態といった揮発性の情報が消えてしまい、あとから原因を分析できなくなるからです。同じ理由で、自分の判断でウイルス対策ソフトの駆除を実行したり、ファイルを削除したり、端末を初期化したりしてはいけません。切り離したら、直ちに上長と情報システム部門、社内にCSIRT(シーサート:インシデント対応の専門チーム)があればCSIRTへ報告します。報告が遅れるほど被害は広がるので、「大したことではないかもしれない」と自分で判断して黙っていることが最悪の対応です。

対応と並行して、記録を残します。いつ何に気付いたか、どの端末で誰が使っていたか、何をしたか、その時刻はいつかを、時系列で書き留めます。記憶に頼って後からまとめると、時刻や順序が曖昧になり、原因の分析にも、監督官庁や取引先への報告にも使えません。記録は再発防止策を考えるときの材料にもなります。

人をだます攻撃も、場面問題の定番です。標的型攻撃メールは、業務に関係のありそうな件名や取引先を装った差出人で送られ、添付ファイルやリンクからマルウェアに感染させます。フィッシングは、銀行や通販サイトを装ったメールから偽サイトへ誘導し、IDやパスワードを入力させます。差出人の表示名やメールアドレスは簡単に詐称できるので、それらは本物である根拠になりません。判断の手掛かりになるのは、リンク先の実際のURLのドメインが正規のものと違う、といった詐称しにくい事実です。電話で情報システム部門を名乗ってパスワードを聞き出す、背後から画面をのぞき見る、ごみ箱の書類をあさるといった、技術ではなく人の隙を突く手口をソーシャルエンジニアリングといいます。共通の対処は、その場で答えず、いったん切って、社内の名簿にある正規の連絡先へ自分から掛け直して確認することです。

日々の運用にも決まりごとがあります。パスワードは使い回さないこと。ほかのサイトから流出したIDとパスワードの組合せをそのまま試すパスワードリスト攻撃が成立してしまうためです。退職者のアカウントは、人事の退職手続と連動させ、退職日をもって速やかに利用停止にします。離席するときは画面をロックし(クリアスクリーン)、机の上に書類や記録媒体を放置せず施錠できる場所にしまいます(クリアデスク)。会社が許可していない個人向けクラウドサービスや私物機器を業務に使うシャドーITは、会社が保護の状況を確認できないため禁止され、私物端末の業務利用(BYOD)を認める場合も、利用条件を定めた規程と管理のしくみが前提になります。業務を外部に委託するときは、契約に安全管理措置と再委託の条件を定め、委託先での実施状況を定期的に確認する責任が委託元に残ります。社外で公衆無線LANを使うときは、会社が用意したVPNで通信を暗号化してから社内システムに接続します。

選択肢を選ぶときのコツを挙げておきます。まず、被害の拡大を止める→証拠を残す→報告する、の順に考えます。次に、自分ひとりの判断で処理を完結させる選択肢、証拠を消す選択肢、相手の言い分をそのまま信じる選択肢は、ほぼ誤りです。「不審なメールの送信元に返信して確認する」「感染が疑われる端末の電源を切って再起動する」「気付いたファイルを削除して様子を見る」は、いずれもやってはいけない対応の代表例です。

インシデント対応の流れと、各段階でやってはいけないこと
段階やることやってはいけないこと
検知異常に気付いたら事実を確認し、直ちに上長・情報システム部門(CSIRT)へ報告する自分で「大したことはない」と判断して報告しない、様子を見る
初動(封じ込め)感染が疑われる端末をネットワークから切り離す(LANケーブルを抜く、無線をオフ)。不正利用が疑われるアカウントを停止する電源を切る、再起動する、初期化する、ファイルを削除する、自分の判断で駆除を実行する
分析CSIRTや専門業者が、ログと端末の状態から侵入経路・影響範囲・持ち出された情報を調べる調査前に端末を使い続ける、ログを消す、時刻のずれた記録を放置する
復旧原因を取り除いたうえで、安全と確認できたバックアップから業務を戻し、パスワードを変更する原因が分からないまま元の状態に戻す、感染源と同じバックアップから復元する
再発防止記録をもとに原因を分析し、設定・手順・教育を見直して関係者へ共有する個人の不注意として片付け、手順もしくみも変えない
記録(全段階)気付いた時刻、経緯、対象の機器と利用者、実施した措置とその時刻を時系列で残す対応後に記憶を頼りに概要だけまとめる、記録を対象端末上だけに保存する
インシデント記録は「時刻・事実・実施した措置」を時系列で残す
【インシデント記録の例】10:12  営業部Aが取引先を装ったメールの添付ファイル(見積書.xlsm)を開いた10:14  画面が一瞬暗転し、見覚えのないウィンドウが表示された10:15  Aが端末PC-0412のLANケーブルを抜いた(電源は入れたまま)10:17  Aが上長Bへ口頭で報告、BがCSIRTへ電話連絡10:30  CSIRTが現地確認を開始(端末はそのまま、Aの操作は中止)10:45  同一メールが営業部の12名へ届いていることをメールログから確認11:00  該当メールの受信者へ、開かないよう全社周知

用語

情報セキュリティインシデント
情報の機密性・完全性・可用性を損なう、または損なうおそれのある出来事。マルウェア感染、不正アクセス、情報の紛失・誤送信、Webサイトの改ざんなどが含まれる。
CSIRT
Computer Security Incident Response Team。インシデントの報告を受け付け、初動の指示、原因分析、関係先への連絡を担う専門チーム。利用者はまずここへ報告する。
初動対応(封じ込め)
被害の拡大を止めるための最初の措置。感染が疑われる端末をネットワークから切り離す、不正利用が疑われるアカウントを停止するなど。復旧より先に行う。
証拠保全
原因分析や報告のために、機器やログの状態を変えずに残すこと。感染端末の電源を落とさない、ファイルを削除しない、初期化しないといった行動がこれに当たる。
揮発性情報
電源が切れると失われる情報。実行中のプロセス、メモリ上のデータ、確立中の通信の状態などが該当し、これらが消えると感染の経路や動作を追えなくなる。
標的型攻撃メール
特定の組織や担当者を狙い、業務に関係がありそうな件名や実在の取引先を装って送るメール。添付ファイルやリンクを開かせてマルウェアに感染させることを狙う。
フィッシング
金融機関や通販サイトを装ったメールやSMSから偽サイトへ誘導し、IDやパスワード、カード番号を入力させて盗む手口。差出人表示やメール本文は容易に偽装できる。
ソーシャルエンジニアリング
技術ではなく人の心理や行動の隙を突いて情報を得る手口。電話でのなりすまし、肩越しに画面をのぞくショルダーハッキング、ごみをあさるトラッシングなど。
クリアデスク・クリアスクリーン
離席や退社の際に、机の上に書類や記録媒体を放置せず施錠保管すること(クリアデスク)と、画面をロックして内容を見られないようにすること(クリアスクリーン)。
シャドーIT
会社が把握・許可していない機器やクラウドサービスを、従業員が業務に使うこと。会社が保護の状況を確認できず、退職時の回収や漏えい時の追跡もできない。
BYOD
Bring Your Own Device。私物の端末を業務に使うこと。認める場合は、利用条件を定めた規程、端末管理のしくみ、紛失時の対応手順を整えたうえで運用する。
委託先の監督
業務を外部に委託しても、情報を守る責任は委託元に残るという考え方。契約に安全管理措置と再委託の条件を定め、実施状況を定期的に確認する必要がある。
パスワードリスト攻撃
ほかのサイトから流出したIDとパスワードの組合せを、そのまま別のサイトで試す攻撃。正しいパスワードで一度で成功するため、使い回しをやめることが最大の対策になる。
内部不正
従業員や委託先の関係者が、権限を悪用して情報を持ち出したり改ざんしたりすること。最小限の権限付与、操作ログの取得、持出しの制限で機会を減らす。

例題

例題:社内の共有端末を使っていたところ、ウイルス対策ソフトが「駆除できない脅威を検出しました」と表示した。周囲に情報システム部門の担当者はいない。最初に行うべきことは何か。
答えと考え方 端末をネットワークから切り離し(LANケーブルを抜く、無線LANをオフにする)、電源は入れたまま、上長と情報システム部門(CSIRT)へ報告する。ネットワークからの切離しは他端末への感染拡大と外部への情報送信を止めるためであり、電源を切らないのはメモリ上の揮発性情報という証拠を残すためである。自分でスキャンや削除、初期化を行うと、証拠が消えて原因を追えなくなる。
例題:取引先の担当者名で「請求書の件、添付をご確認ください」というメールが届いた。文面に不自然な点はないが、その取引先とは請求書のやり取りをした覚えがない。どう確認すればよいか。
答えと考え方 そのメールに返信したり、本文中の連絡先へ問い合わせたりしてはいけない。差出人アドレスも本文も攻撃者が自由に書けるため、返信先が攻撃者になっている可能性がある。名刺や社内の取引先台帳など、そのメール以外の手段で調べた正規の電話番号へ自分から掛けて確認する。確認が取れるまで添付ファイルとリンクは開かず、情報システム部門にも共有する。

出典・根拠:IPA 基本情報技術者試験 試験要綱 Ver.5.6 出題範囲(科目B試験)インシデント対応・情報セキュリティ啓発/JIS Q 27002(情報セキュリティ管理策の実践)

2. 設定と設計で守る(アクセス権・ログ・脆弱性)

アクセス権の表やファイアウォールのルール表を読んで、危ない設定を見つけられるようになります。

場面問題のもう一つの型が、設定の表を見せて「この中で見直すべきものはどれか」「この通信は許可されるか」と問うものです。表は難しく見えますが、読み方の型が決まっています。アクセス権の表なら「誰に」「どの資源に」「どこまでの権限を」与えているかを一行ずつ確かめ、ファイアウォールのルール表なら「送信元」「宛先」「プロトコルとポート」「許可か拒否か」を上から順に照合します。

アクセス権を設計するときの原則は三つです。第一に最小権限の原則で、業務に必要な最小限の権限だけを与えます。「念のため全社員に読み書きを与える」は原則違反です。第二に知る必要性(need-to-know)で、給与や人事評価のように、担当者以外が見る必要のない情報は、担当部門だけに限定します。第三に職務分掌(職務分離)で、不正が成立しないように、一連の処理を一人に完結させません。発注の登録と承認、伝票の起票と承認、プログラムの開発と本番環境への適用は、それぞれ別の人が行います。加えて、誰が使ったか分からなくなる共有アカウントは使わず、人事異動や退職に合わせて権限を棚卸しします。

ファイアウォールの通信許可ルールは、表の上から順に照合し、最初に一致した行の動作を適用して、そこで判定を終えます。最後の行に「すべて→すべて→拒否」を置き、明示的に許可した通信だけを通す方式(ホワイトリスト方式、暗黙の拒否)が基本です。設計の要点は、インターネットから内部LANへの通信を直接許可しないことです。外部に公開するサーバはDMZ(非武装地帯)に置き、インターネットからはDMZまで、DMZから内部へは必要な相手と必要なポートだけを許可します。もし「インターネット→内部のファイルサーバ」を許可する行があれば、それは直ちに削除すべき危険な設定です。

ログは、何かが起きた後に事実を再現するための唯一の手掛かりです。取得しているだけでは足りず、突き合わせられる状態と、消されない状態が要ります。複数の機器のログを時系列に並べるには、NTPで各機器の時計を同期させておく必要があります。時刻がずれていると、同じ通信が別々の時刻で記録され、前後関係が分からなくなります。また、ログが対象機器の中にだけあり、その機器の管理者が自由に消せる状態では、監査証跡(誰が何をしたかを後から追える記録)として信頼できません。ログは別のログ管理サーバへ随時転送し、運用担当者には変更・削除の権限を与えない、という権限の分離が有効です。保存期間もあらかじめ決めておきます。

脆弱性への対応は、優先順位の付け方が問われます。判断材料は、危険度・公開範囲・悪用の有無の三つです。危険度の目安になるのがCVSS(共通脆弱性評価システム)の基本値で、0.0〜10.0の数値で表し、9.0以上が緊急、7.0以上が重要、4.0以上が警告とされます。ただし数値だけで決めません。インターネットに公開しているサーバの脆弱性は、社内からしか触れないサーバより危険ですし、実際に悪用が確認されている脆弱性は最優先です。パッチはできれば検証環境で確認してから適用し、すぐ適用できない場合は、通信の制限や機能の停止といった暫定の回避策で危険をいったん下げます。

バックアップはランサムウェア対策の要です。指針としてよく使われるのが3-2-1ルールで、原本を含めてデータを3つ(原本と複製2つ)持ち、2種類の異なる媒体に保存し、そのうち1つは別の場所に置く、というものです。ここで重要なのは、常時ネットワークにつながったバックアップだけでは足りないという点です。ランサムウェアは接続されている共有フォルダやNASもまとめて暗号化するため、少なくとも一つはネットワークから切り離したオフラインの媒体、または書換えができないイミュータブルな保管にします。世代管理をして複数時点に戻せるようにし、実際に復元できるかを定期的に試すところまでが対策です。

残る守りは、暗号化と認証と作り方です。通信はTLSで暗号化し、持ち出す端末や媒体はストレージ全体を暗号化しておきます。OSのログインパスワードだけでは、ディスクを取り外して別の機器につながれると読まれてしまいます。認証は、パスワードに加えて所持(ワンタイムパスワードやICカード)や生体情報を組み合わせる多要素認証が有効で、パスワードが流出しても不正ログインを防げます。プログラムを作るときは、入力値の検査を必ずサーバ側でも行うこと(画面側の検査は迂回できます)、SQLはプレースホルダに値として渡すこと、画面に出す値はエスケープ処理をすること、エラー画面に内部の情報を出さないことを守ります。

アクセス権の設計原則と、バックアップの3-2-1ルール
区分項目内容と、守られていない例
アクセス権最小権限の原則業務に必要な最小限の権限だけを与える。悪い例:念のため全社員に読み書きを許可する
アクセス権知る必要性業務上知る必要がある人だけに開示する。悪い例:給与明細のフォルダを全社員が閲覧できる
アクセス権職務分掌登録と承認、開発と本番適用を別の人が行う。悪い例:発注の登録者が承認もできる
アクセス権個人単位の識別利用者ごとにアカウントを分ける。悪い例:部内で一つの共有アカウントを使い回す
アクセス権定期的な棚卸し異動・退職に合わせて権限を見直し、不要な権限を外す。悪い例:退職者のアカウントが有効のまま
バックアップ3(データを3つ)原本のほかに複製を2つ持ち、1か所の障害で全滅しないようにする
バックアップ2(2種類の媒体)ディスクとテープ、社内ストレージとクラウドのように、異なる種類の媒体に保存する
バックアップ1(1つは別の場所)1つは遠隔地に置く。火災・水害・盗難で同時に失われないようにする
バックアップオフライン保管少なくとも1つはネットワークから切り離す、または書換え不可の形式にする。常時接続のNASだけではランサムウェアに一緒に暗号化される
バックアップ世代管理と復元テスト複数時点に戻せるよう世代を残し、実際に復元できるかを定期的に確認する
ファイアウォールの通信許可ルールの例(上から順に照合し、最初に一致した行の動作を適用する)
No  送信元          宛先           プロトコル/ポート  動作----------------------------------------------------------1   インターネット  DMZ:Webサーバ  TCP/443            許可2   内部LAN         DMZ:Webサーバ  TCP/443            許可3   DMZ:Webサーバ   内部:DBサーバ  TCP/1521           許可4   すべて          すべて         すべて             拒否

用語

最小権限の原則
利用者やプログラムに、業務の遂行に必要な最小限の権限だけを与える考え方。余分な権限は、誤操作による事故と、内部不正や乗っ取り時の被害範囲を広げる。
知る必要性
need-to-know。その情報を業務上知る必要がある人だけに開示するという原則。給与や人事評価などは、権限があっても必要のない者には見せない。
職務分掌
職務分離ともいう。一連の処理を一人で完結させず、登録と承認、開発と本番適用のように担当を分けること。不正やミスが一人の操作だけでは成立しなくなる。
アクセス権の棚卸し
現在誰にどの権限が付いているかを定期的に洗い出し、異動や退職で不要になった権限を外す作業。放置すると権限が積み上がり、最小権限が崩れる。
暗黙の拒否
ファイアウォールで、明示的に許可していない通信をすべて拒否する方式。ルール表の最後に「すべて→すべて→拒否」を置いて実現する。ホワイトリスト方式ともいう。
DMZ
非武装地帯。インターネットと内部LANのどちらからも切り離して設ける中間の区画。公開サーバをここに置き、インターネットから内部LANへ通信が直接届かないようにする。
NTP
Network Time Protocol。機器の時計をネットワーク越しに合わせるプロトコル。複数機器のログを時系列で突き合わせるには、時刻の同期が前提になる。
監査証跡
いつ誰が何をしたかを後から追跡できる記録。取得していることに加え、当事者が改ざん・削除できないよう保護されていて初めて証跡として信頼できる。
CVSS
共通脆弱性評価システム。脆弱性の深刻度を0.0〜10.0の数値で表す指標で、9.0以上が緊急、7.0以上が重要、4.0以上が警告の目安。公開範囲や悪用の有無と併せて判断する。
パッチ管理
脆弱性情報を収集し、対象資産を特定し、検証してから修正プログラムを適用する一連の運用。すぐ適用できないときは通信制限などの暫定的な回避策を取る。
3-2-1ルール
バックアップの指針。原本を含めてデータを3つ(原本と複製2つ)持ち、2種類の異なる媒体に保存し、そのうち1つは別の場所(遠隔地)に置く、という考え方。
オフラインバックアップ
取得後にネットワークや機器から切り離して保管するバックアップ。常時接続のNASはランサムウェアに一緒に暗号化されるため、切り離した複製が必要になる。
世代管理
複数の時点のバックアップを残しておくこと。最新の1本だけだと、改ざんや暗号化に気付く前に上書きしてしまい、正常な状態に戻せなくなる。
多要素認証
知識(パスワード)、所持(ワンタイムパスワード、ICカード)、生体(指紋、顔)のうち2種類以上を組み合わせる認証。パスワードが流出しても不正ログインを防げる。
サーバ側の入力値検証
利用者から届いた値を、サーバ側の処理でも必ず検査すること。画面側(ブラウザ)の検査は、攻撃者が直接リクエストを送れば迂回されるため、単独では対策にならない。
プレースホルダ
SQL文の値の部分を記号で置いておき、実行時に値として渡すしくみ(バインド機構)。入力値がSQL文の一部として解釈されなくなり、SQLインジェクションを防げる。

例題

例題:上のルール表のとき、インターネット上のPCから内部:DBサーバへのTCP/1521の通信はどう扱われるか。
答えと考え方 拒否される。No.1は宛先がDMZのWebサーバなので一致しない。No.2は送信元が内部LANなので一致しない。No.3は送信元がDMZのWebサーバなので一致しない。結局、最後のNo.4「すべて→すべて→拒否」に一致して拒否される。インターネットから内部LANへ直接届く経路を作らないのが、この設計の狙いである。
例題:毎晩、ファイルサーバの内容を常時接続のNASへ自動コピーしている。これで十分といえるか。
答えと考え方 十分ではない。ランサムウェアに感染すると、端末から書き込める共有フォルダやNASもまとめて暗号化されるため、バックアップごと使えなくなる。少なくとも一つは、取得後にネットワークから切り離したオフラインの媒体か、書換えができない保管方式にし、複数世代を残す。さらに別の場所にも置けば3-2-1ルールを満たす。復元できることの定期確認も欠かせない。

出典・根拠:IPA 基本情報技術者試験 試験要綱 Ver.5.6 出題範囲(科目B試験)アクセス制御・ログ管理・脆弱性管理・バックアップ/JIS Q 27002(情報セキュリティ管理策の実践)

確認問題(20問)

四肢択一。「正解と解説」を開くと、正解の理由と他の選択肢が違う理由を確認できます。

問1|感染の初動

営業部のCさんは、取引先の担当者名で届いたメールの添付ファイル「見積書」を開いた。開いた直後に画面が一瞬暗転し、見覚えのないウィンドウが表示されて消えた。Cさんの端末は有線LANで社内ネットワークに接続されており、周囲に情報システム部門の担当者はいない。このとき、Cさんが最初に行うべきこととして、最も適切なものはどれか。

  1. 端末の電源を切り、再起動してからウイルス対策ソフトの完全スキャンを実行する
  2. 端末のLANケーブルを抜いてネットワークから切り離し、電源は入れたまま上長と情報システム部門へ報告する
  3. 開いた添付ファイルと受信したメールを削除し、ごみ箱を空にしてから業務を続ける
  4. メールの送信元に返信し、その添付ファイルを本当に送ったかどうかを問い合わせる
正解と解説
正解:B. 端末のLANケーブルを抜いてネットワークから切り離し、電源は入れたまま上長と情報システム部門へ報告する

初動で優先すべきは、被害の拡大を止めることと、証拠を壊さないことである。ネットワークから切り離せば他端末への感染拡大と外部への情報送信を止められ、電源を入れたままにすればメモリ上の揮発性情報が残るので原因分析ができる。電源を切って再起動する対応は揮発性の証拠を失わせる。ファイルとメールの削除は証拠の消去であり、感染の事実も追えなくなる。送信元への返信は、差出人が詐称されていれば攻撃者に届くだけで確認にならない。

根拠:IPA 基本情報技術者試験 試験要綱 Ver.5.6 出題範囲(科目B試験)インシデント対応

問2|電源と証拠

Dさんの端末でマルウェア感染が疑われたため、DさんはLANケーブルを抜いてCSIRTへ連絡した。CSIRTからは「担当者が到着するまで、端末の電源は絶対に切らず、操作もしないでください」と指示された。この指示の理由として、最も適切なものはどれか。

  1. 電源を切ると、ハードディスクが物理的に故障し、保存されたファイルを読み出せなくなるおそれがあるから
  2. 電源を切ると、切断中に残っていた通信が再開され、社内のほかの端末へ感染が広がるから
  3. 電源を切ると、実行中のプロセスやメモリ上のデータなど、電源が切れると失われる情報が消え、侵入経路や動作の分析ができなくなるから
  4. 電源を切ると、マルウェアが次回の起動時に自動実行される設定に切り替わってしまうから
正解と解説
正解:C. 電源を切ると、実行中のプロセスやメモリ上のデータなど、電源が切れると失われる情報が消え、侵入経路や動作の分析ができなくなるから

指示の目的は証拠保全である。実行中のプロセス、メモリ上に展開されたデータ、確立中の通信の状態といった揮発性情報は電源を切ると失われ、感染経路や外部への通信先を追えなくなる。通常の電源断でディスクが物理的に壊れるわけではない。すでにネットワークから切り離しているので、電源操作で感染が広がることはない。マルウェアの自動起動設定は感染時点で仕込まれるものであり、電源を切る操作によって切り替わるわけではない。

根拠:IPA 基本情報技術者試験 試験要綱 Ver.5.6 出題範囲(科目B試験)インシデント対応

問3|偽メール

Eさんの会社に、取引のある銀行を名乗る次のメールが届いた。Eさんが調べたところ、この銀行の正規のWebサイトは https://www.mybank.example.jp/ であった。このメールをフィッシングと判断する根拠として、最も適切なものはどれか。

受信したメール
差出人: マイバンク <[email protected]>件名  : 【重要】お客さまの口座を一時的に制限しました いつもご利用ありがとうございます。ご本人さま確認が取れないため、口座の一部機能を制限しました。下記よりお手続きください。   https://mybank-support.example.net/login
  1. 本文がテキスト形式ではなくHTML形式で送られていること
  2. 本文が不自然な点のない日本語で書かれていること
  3. 差出人の表示名が取引のある銀行名になっていること
  4. 本文中のリンク先のドメインが、銀行の正規サイトのドメインと異なっていること
正解と解説
正解:D. 本文中のリンク先のドメインが、銀行の正規サイトのドメインと異なっていること

差出人の表示名は送信者が自由に書けるので、銀行名になっていること自体は本物の根拠にならない。HTML形式であることや日本語であることも正規のメールで普通に見られる。決め手は誘導先で、リンクをたどった先は攻撃者が用意したサーバそのものであり、そのドメインが正規サイト(www.mybank.example.jp)と別である以上、偽サイトへの誘導と判断できる。手続はメール中のリンクではなく、ブックマークや公式アプリから開いて行う。

根拠:IPA 基本情報技術者試験 試験要綱 Ver.5.6 出題範囲(科目B試験)情報セキュリティ啓発・人的セキュリティ

問4|なりすまし電話

Fさんの席に「情報システム部の山田です。サーバの障害対応で、あなたのアカウントのパスワードを確認したい」という電話がかかってきた。相手はFさんの所属と社員番号を正しく言い当てたが、Fさんは山田という担当者を知らない。このとき、Fさんが取るべき対応として、最も適切なものはどれか。

  1. パスワードは伝えず、いったん電話を切り、社内の名簿にある情報システム部門の代表番号へ自分から掛け直して事実を確認する
  2. 相手が所属と社員番号を正しく言えたことで本人確認ができたと判断し、パスワードを伝える
  3. 電話口では伝えず、社内メールでパスワードを送るよう相手に提案する
  4. パスワードは伝えずに、相手に自分の端末をリモート操作してもらい、作業を代行してもらう
正解と解説
正解:A. パスワードは伝えず、いったん電話を切り、社内の名簿にある情報システム部門の代表番号へ自分から掛け直して事実を確認する

所属や社員番号は名刺や社内の掲示、ごみとして捨てられた書類などから入手でき、本人確認の根拠にはならない。技術ではなく人の隙を突くソーシャルエンジニアリングでは、相手の名乗りを信じないことが原則で、いったん切って自分から正規の連絡先へ掛け直して確認するのが正しい。パスワードは口頭でもメールでも他人に伝えない(そもそも管理者は利用者のパスワードを聞く必要がない)。素性の分からない相手に端末をリモート操作させるのは、パスワードを教える以上に危険である。

根拠:IPA 基本情報技術者試験 試験要綱 Ver.5.6 出題範囲(科目B試験)情報セキュリティ啓発・人的セキュリティ

問5|退職者ID

定期監査で、3か月前に退職した社員のアカウントが有効なままであり、退職の2週間後に社外からVPNでログインした記録が残っていることが判明した。退職時の手続では、上長が思い出したときに情報システム部門へ連絡することになっていた。再発防止策として、最も適切なものはどれか。

  1. 退職者のアカウントは、本人から削除の申し出があった時点で削除する
  2. 人事の退職手続と連動させ、退職日をもってアカウントを利用停止(無効化)する運用にする
  3. 退職者のアカウントを共有アカウントに切り替え、後任者が引き継いで利用する
  4. 退職者のアカウントのパスワードを、年に一度まとめて変更する
正解と解説
正解:B. 人事の退職手続と連動させ、退職日をもってアカウントを利用停止(無効化)する運用にする

問題の原因は、アカウントの停止が個人の記憶に依存していた点にある。人事の退職手続と連動させ、退職日に確実に無効化する仕組みにすれば、担当者が忘れても権限が残らない。本人の申し出を待つ運用では、悪用しようとする退職者ほど申し出ない。共有アカウントへの切替えは、誰の操作か分からなくなるうえ、退職者が認証情報を知ったままとなり危険である。パスワードを年に一度変更するだけでは、変更までの期間にログインでき、対策として遅すぎる。

根拠:IPA 基本情報技術者試験 試験要綱 Ver.5.6 出題範囲(科目B試験)情報セキュリティ管理

問6|勝手クラウド

Gさんは、在宅勤務日に作業を続けるため、同僚が顧客名簿のファイルを個人で契約したオンラインストレージにアップロードしているのを知った。このオンラインストレージは会社が利用を許可しておらず、社内規程では業務データの外部保存には申請と承認が必要である。Gさんの対応として、最も適切なものはどれか。

  1. 共有リンクを知っている人だけがアクセスできる設定であれば、規程に反していても問題はないと伝える
  2. ファイルにパスワードを設定してあるなら安全なので、そのまま利用を続けてよいと伝える
  3. 上長と情報システム部門へ報告し、会社が許可した手段に切り替えてもらう
  4. 自分も同僚のアカウントを借りてそのストレージを使い、保存されている内容を詳しく調べる
正解と解説
正解:C. 上長と情報システム部門へ報告し、会社が許可した手段に切り替えてもらう

会社が把握・許可していないサービスを業務に使うシャドーITは、会社が保護の状況や保存先を確認できず、退職時の回収も漏えい時の追跡もできないため禁止される。規程に反した状態を個人の判断で容認してはならず、上長と情報システム部門へ報告し、許可された手段へ切り替えるのが正しい。共有リンクの限定やパスワードの設定は、会社の管理下に置かれていないという根本の問題を解消しない。他人のアカウントを借りて使う行為は、それ自体が規程違反である。

根拠:IPA 基本情報技術者試験 試験要綱 Ver.5.6 出題範囲(科目B試験)情報セキュリティ管理

問7|委託先管理

H社は、顧客データの入力業務を外部の事業者へ委託することにした。委託先には顧客の氏名・住所・電話番号を含むデータを渡す。委託元であるH社が行うべきこととして、最も適切なものはどれか。

  1. 秘密保持契約を結んでおけば、委託先での取扱いの状況を確認する必要はない
  2. 委託先の選定は、提示された料金の安さだけを基準にする
  3. 委託先が別の事業者へ再委託する場合は、H社に知らせず自由に行ってよいことにする
  4. 契約に安全管理措置と再委託の条件を定め、委託先での実施状況を定期的に確認する
正解と解説
正解:D. 契約に安全管理措置と再委託の条件を定め、委託先での実施状況を定期的に確認する

業務を委託しても、預けた個人データを守る責任は委託元に残る。したがって、委託先を適切に選定し、契約で安全管理措置や再委託の条件を定め、その実施状況を定期的に確認する必要がある。秘密保持契約は責任の所在を定めるだけで、実際の管理状況の確認までは代替できない。料金だけで選定すると、必要な安全管理を行えない事業者を選んでしまう。再委託を自由に認めると、委託元がデータの所在も管理状況も把握できなくなる。

根拠:IPA 基本情報技術者試験 試験要綱 Ver.5.6 出題範囲(科目B試験)情報セキュリティ管理/個人情報保護法(委託先の監督)

問8|離席時

Iさんは、顧客リストを画面に表示し、その印刷物を机の上に広げた状態で作業していた。ここで急に会議に呼ばれ、1時間ほど席を空けることになった。Iさんの席は、来客も通る通路に面している。離席する前に行うべきこととして、最も適切なものはどれか。

  1. 画面をロックし、印刷物は施錠できるキャビネットにしまう
  2. 画面をロックし、印刷物は文字が見えないように裏返して机の上に置く
  3. スクリーンセーバが30分後に起動するよう設定し、印刷物はそのままにしておく
  4. 端末を使わない間だけ同僚に預け、印刷物は隣席の同僚の机に置いておく
正解と解説
正解:A. 画面をロックし、印刷物は施錠できるキャビネットにしまう

離席時は、画面を見られないようにするクリアスクリーンと、書類や記録媒体を放置しないクリアデスクの両方を守る。画面をロックし、印刷物を施錠できる場所へしまうのが正しい。裏返して机上に置くだけでは、誰でも表に返して読めるし持ち去られる。30分後に起動するスクリーンセーバでは、その間ずっと顧客リストが表示されたままになり、印刷物も放置されている。端末や書類を別の人に預けるのは、その人が閲覧権限を持つとは限らず、責任の所在も曖昧になる。

根拠:IPA 基本情報技術者試験 試験要綱 Ver.5.6 出題範囲(科目B試験)情報セキュリティ管理

問9|公衆Wi-Fi

出張中のJさんは、カフェの暗号化されていない無料無線LAN(パスワードなしで接続できるもの)に接続し、社内の販売管理システムへアクセスしようとしている。会社はリモート接続用のVPNを全社員に配付している。Jさんの行動として、最も適切なものはどれか。

  1. 接続先のSSIDが店名と一致していれば、暗号化されていなくても通信を盗み見られる心配はない
  2. ブラウザのシークレットモードを使えば、通信の内容が第三者に見られることはない
  3. 会社が配付したVPNで通信を暗号化したうえで、販売管理システムに接続する
  4. 販売管理システムのパスワードをその場で長いものに変更してから、接続する
正解と解説
正解:C. 会社が配付したVPNで通信を暗号化したうえで、販売管理システムに接続する

暗号化されていない無線LANでは、同じ電波の届く範囲にいる第三者が通信を傍受できる。VPNを使えば端末から社内までの通信全体が暗号化されるため、経路上で内容を読み取られない。SSIDが店名と一致していても、電波は誰でも受信でき、同名の偽アクセスポイントも立てられるので根拠にならない。シークレットモードは自分の端末に閲覧履歴などを残さない機能で、通信内容を保護するものではない。パスワードを長くしても、暗号化されていない経路で送れば盗聴される点は変わらない。

根拠:IPA 基本情報技術者試験 試験要綱 Ver.5.6 出題範囲(科目B試験)情報セキュリティ啓発・人的セキュリティ

問10|記録の残し方

マルウェア感染が疑われた端末について、Kさんは端末をネットワークから切り離し、CSIRTへ連絡した。CSIRTからは「後で原因を分析し、関係先へ報告するので、今回の経緯を記録しておいてください」と依頼された。この記録の残し方として、最も適切なものはどれか。

  1. 気付いた日時と経緯、対象の端末と利用者、実施した措置とその時刻を、起きた順に記録する
  2. 対応がすべて完了してから、記憶をもとに出来事の概要だけをまとめる
  3. 個人が特定される情報は一切残さないこととし、被害額の見積りだけを記録する
  4. 記録は対象の端末上のテキストファイルに保存し、対応の完了後に端末とともに初期化する
正解と解説
正解:A. 気付いた日時と経緯、対象の端末と利用者、実施した措置とその時刻を、起きた順に記録する

インシデントの記録は、原因分析と再発防止、関係先への報告の材料になるため、時刻・事実・実施した措置を時系列で残すことが基本である。対応後に記憶で書くと、時刻や順序が曖昧になり分析に使えない。誰のどの端末で起きたかは影響範囲の特定に不可欠で、これを一切記録しないと調査が成り立たない。調査対象の端末上に記録を保存すると、その端末の措置や初期化とともに記録まで失われるため、別の場所に残す必要がある。

根拠:IPA 基本情報技術者試験 試験要綱 Ver.5.6 出題範囲(科目B試験)インシデント対応

問11|共有権限

L社では、部門ごとの共有フォルダにアクセス権を設定している。現在の設定は次のとおりである。給与明細は人事部の担当者だけが作成・参照する資料であり、ほかの部門が業務で使うことはない。最小権限の原則に照らして、直ちに見直すべき設定はどれか。

共有フォルダのアクセス権設定
No  対象フォルダ    アクセスを許可する利用者  権限------------------------------------------------------1   /共有/全社通知  全社員                    読取り2   /営業/見積      営業部員                  読み書き3   /経理/仕訳      経理部員                  読み書き4   /人事/給与明細  全社員                    読み書き
  1. No.1の設定
  2. No.2の設定
  3. No.3の設定
  4. No.4の設定
正解と解説
正解:D. No.4の設定

最小権限の原則では、業務に必要な最小限の権限だけを与える。No.4は、人事部の担当者だけが使う給与明細を全社員が読み書きできる設定であり、必要のない者に閲覧も改ざんも許しているため、直ちに見直しが必要である。No.1は全社員へ配る通知を読取りだけに限っており適切、No.2とNo.3はそれぞれの業務を担当する部門にだけ読み書きを与えており適切である。

根拠:IPA 基本情報技術者試験 試験要綱 Ver.5.6 出題範囲(科目B試験)アクセス制御

問12|職務分掌

M社の購買システムでは、発注の登録、発注の承認、支払の実行という三つの操作に、利用者ごとの権限を設定している。現在の設定は次のとおりである。架空の取引を作って支払わせる不正を防ぐ観点から、是正すべき設定はどれか。

購買システムの権限設定(可:操作できる 不可:操作できない)
No  利用者       発注登録  発注承認  支払実行---------------------------------------------1   購買課 甲    可        不可      不可2   購買課 乙    可        可        不可3   購買課長 丙  不可      可        不可4   経理課 丁    不可      不可      可
  1. No.1の設定
  2. No.2の設定
  3. No.3の設定
  4. No.4の設定
正解と解説
正解:B. No.2の設定

職務分掌(職務分離)では、一連の処理を一人で完結させないようにする。No.2の乙は発注の登録と承認の両方ができるため、自分で架空の発注を登録し自分で承認できてしまい、不正が一人の操作で成立する。No.1の甲は登録のみ、No.3の課長は承認のみ、No.4の丁は支払のみで、いずれも他者の関与なしには処理が完結せず適切である。是正は、乙から発注承認の権限を外すことになる。

根拠:IPA 基本情報技術者試験 試験要綱 Ver.5.6 出題範囲(科目B試験)アクセス制御

問13|FWの判定

N社のファイアウォールには次の通信許可ルールが設定されている。ルールは表の上から順に照合し、最初に一致した行の動作を適用して判定を終える。このとき、許可される通信はどれか。

ファイアウォールの通信許可ルール(上から順に照合し、最初に一致した行を適用)
No  送信元          宛先            プロトコル/ポート  動作-----------------------------------------------------------1   インターネット  DMZ:Webサーバ   TCP/443            許可2   インターネット  DMZ:Webサーバ   TCP/80             許可3   DMZ:Webサーバ   内部:DBサーバ   TCP/1521           許可4   内部LAN         インターネット  TCP/443            許可5   すべて          すべて          すべて             拒否
  1. インターネット上のPCから、内部:DBサーバへのTCP/1521の通信
  2. インターネット上のPCから、DMZ:WebサーバへのTCP/22の通信
  3. DMZ:Webサーバから、内部:DBサーバへのTCP/1521の通信
  4. 内部LANのPCから、インターネットへのTCP/25の通信
正解と解説
正解:C. DMZ:Webサーバから、内部:DBサーバへのTCP/1521の通信

DMZのWebサーバから内部のDBサーバへのTCP/1521は、No.3のルールに一致して許可される。インターネットから内部のDBサーバへの通信はNo.1〜No.4のいずれにも一致せず、最後のNo.5「すべて→すべて→拒否」で拒否される。インターネットからDMZのWebサーバへの通信で許可されているのはTCP/443とTCP/80だけなので、TCP/22は一致せず拒否される。内部LANからインターネットへの許可はTCP/443だけなので、TCP/25も拒否される。

根拠:IPA 基本情報技術者試験 試験要綱 Ver.5.6 出題範囲(科目B試験)アクセス制御

問14|危険なルール

O社のファイアウォールのルールを監査したところ、次の設定になっていた。内部:ファイルサーバは、社内の全部門の文書を保管しているサーバで、社外へ公開する必要はない。DMZ:Webサーバは会社案内を公開するためのサーバである。情報漏えいの危険が最も大きく、直ちに削除すべきルールはどれか。

ファイアウォールの通信許可ルール(上から順に照合し、最初に一致した行を適用)
No  送信元          宛先                 プロトコル/ポート  動作----------------------------------------------------------------1   インターネット  内部:ファイルサーバ  TCP/445            許可2   インターネット  DMZ:Webサーバ        TCP/443            許可3   内部LAN         DMZ:Webサーバ        TCP/443            許可4   すべて          すべて               すべて             拒否
  1. No.1のルール
  2. No.2のルール
  3. No.3のルール
  4. No.4のルール
正解と解説
正解:A. No.1のルール

No.1は、インターネットから内部のファイルサーバへファイル共有のポート(TCP/445)を直接許可しており、全部門の文書が社外から到達可能な状態になっている。外部から内部LANへの直接通信を許さないという原則に反しており、直ちに削除すべきである。No.2は公開用WebサーバへのHTTPS通信で、公開の目的どおりの許可である。No.3は社内から自社サイトを見るための通信で問題ない。No.4は明示的に許可していない通信をすべて拒否する行であり、削除するとかえって危険になる。

根拠:IPA 基本情報技術者試験 試験要綱 Ver.5.6 出題範囲(科目B試験)アクセス制御

問15|ログの時刻

不正アクセスの疑いがあり、Webサーバ、認証サーバ、ファイアウォールのログを突き合わせて調査したところ、同一の通信とみられる記録が、機器ごとに最大5分ずれた時刻で残っていた。このため、どの操作が先に起きたのかを判断できない。原因と対策として、最も適切なものはどれか。

  1. ログの出力書式が機器ごとに違うことが原因なので、すべてのログをCSV形式に統一する
  2. 機器ごとに内蔵時計がずれていることが原因なので、各機器の時刻をNTPで同期させる
  3. ログの保存期間が短いことが原因なので、保存期間を1年に延長する
  4. ログの量が多すぎることが原因なので、記録するイベントの種類を減らす
正解と解説
正解:B. 機器ごとに内蔵時計がずれていることが原因なので、各機器の時刻をNTPで同期させる

複数の機器のログを時系列に並べて前後関係を判断するには、各機器の時計が合っていることが前提になる。時刻が最大5分ずれているのは内蔵時計のずれが原因であり、NTPで時刻を同期させれば解消する。書式の統一は読みやすさの改善にすぎず、時刻のずれは直らない。保存期間の延長は、記録が消える問題への対策であって、今回のように記録が残っている場合には無関係である。記録するイベントを減らすと、調査に必要な情報まで失われる。

根拠:IPA 基本情報技術者試験 試験要綱 Ver.5.6 出題範囲(科目B試験)ログ管理・監査証跡

問16|ログの保全

内部監査で、サーバの操作ログがそのサーバ上にだけ保存されており、管理者権限を持つ運用担当者がログを自由に書き換えたり削除したりできる状態であることが分かった。監査証跡としての信頼性を高めるための対策として、最も適切なものはどれか。

  1. ログファイルの名前と拡張子を、内容が推測できないものに変更する
  2. 運用担当者に対し、ログを消さないよう朝礼で口頭で周知する
  3. 運用担当者が月末に手作業でログを要約し、報告書として提出する
  4. ログを別のログ管理サーバへ随時転送し、運用担当者には転送先の変更・削除の権限を与えない
正解と解説
正解:D. ログを別のログ管理サーバへ随時転送し、運用担当者には転送先の変更・削除の権限を与えない

監査証跡は、操作した本人が改ざん・削除できないことで初めて信頼できる。ログを別のログ管理サーバへ随時転送し、運用担当者に転送先の変更・削除権限を与えなければ、当事者による改ざんを防げる。ファイル名の変更は、権限を持つ者には何の妨げにもならない。口頭の周知は、悪意のある操作も誤操作も技術的には止められない。当事者自身が手作業で要約する方式では、都合の悪い記録が要約段階で落ちる可能性があり、証跡にならない。

根拠:IPA 基本情報技術者試験 試験要綱 Ver.5.6 出題範囲(科目B試験)ログ管理・監査証跡

問17|対応の順番

P社では、4台のサーバに未適用の脆弱性が見つかった。人手が足りず、同時に対応できるのは1件だけである。各脆弱性の状況は次のとおりで、CVSS基本値は数値が大きいほど深刻度が高いことを表す。最初にパッチを適用すべきものはどれか。

未対応の脆弱性の一覧
No  対象サーバ          公開範囲            CVSS基本値  攻撃コードの状況----------------------------------------------------------------------------1   商品注文サイト      インターネット公開  9.8         公開済み・悪用を確認2   社内ファイルサーバ  社内のみ            7.5         確認されていない3   開発用検証サーバ    社内のみ            6.1         確認されていない4   会社案内サイト      インターネット公開  3.7         確認されていない
  1. No.1の脆弱性
  2. No.2の脆弱性
  3. No.3の脆弱性
  4. No.4の脆弱性
正解と解説
正解:A. No.1の脆弱性

優先順位は、深刻度・公開範囲・悪用の有無を合わせて判断する。No.1はCVSS基本値が9.8で緊急に相当し、インターネットに公開された注文サイトであって誰からでも到達でき、しかも攻撃コードが公開されて悪用も確認されている。三つの条件がすべて最悪であり、最優先である。No.2とNo.3は社内からしか到達できず攻撃コードも確認されていない。No.4は公開サーバだがCVSS基本値3.7と低く、悪用も確認されていない。

根拠:IPA 基本情報技術者試験 試験要綱 Ver.5.6 出題範囲(科目B試験)脆弱性管理/CVSS v3.1(FIRST 共通脆弱性評価システム)

問18|バックアップ

Q社では、毎晩22時にファイルサーバの全データを、社内に置いた常時ネットワーク接続のNASへ自動コピーしている。ある日ランサムウェアに感染し、ファイルサーバのファイルもNAS上のバックアップも、いずれも暗号化されて開けなくなった。改善策として、最も適切なものはどれか。

  1. NASへのコピーを1日2回に増やし、失われるデータの量を減らす
  2. NASの容量を増やして、保持できるバックアップの世代数を多くする
  3. バックアップの複製のうち少なくとも一つを、取得後にネットワークから切り離した媒体または別の場所に保管し、複数世代を残す
  4. NASの共有フォルダに接続用のパスワードを設定し、パスワードを知る者だけが使えるようにする
正解と解説
正解:C. バックアップの複製のうち少なくとも一つを、取得後にネットワークから切り離した媒体または別の場所に保管し、複数世代を残す

ランサムウェアは、感染端末から書き込める共有フォルダやNASもまとめて暗号化する。したがって常時接続の複製だけでは同時にやられる。取得後に切り離したオフラインの媒体や別の場所へ複製を置き、複数世代を残せば、感染前の状態に戻せる。これはバックアップの3-2-1ルール(原本を含めてデータを3つ、2種類の媒体、うち1つは別の場所)の考え方である。回数を増やしても世代を増やしても、接続されたままなら一緒に暗号化される。感染端末は正規の利用者権限で動くため、共有フォルダのパスワード設定も防御にならない。

根拠:IPA 基本情報技術者試験 試験要綱 Ver.5.6 出題範囲(科目B試験)バックアップ

問19|入力の検査

商品の申込画面で、1回に申し込める数量は1〜100と決められている。処理は次のように実装されており、数量の検査は画面側だけで行っている。ここで、攻撃者はブラウザを使わずに、サーバへ直接リクエストを送信できるものとする。この実装の問題点を解消する修正として、最も適切なものはどれか。

数量の入力検査の実装
/* 画面(ブラウザ)側の処理 */○申込を送信する(整数型: 数量)  if (数量 < 1 or 数量 > 100)    エラー表示("数量は1〜100で入力してください")    return  endif  サーバへ送る(数量) /* サーバ側の処理 */○申込を受け付ける(整数型: 数量)  在庫を減らす(数量)  注文を登録する(数量)
  1. 画面側の検査に使う言語を、より高速に動作する言語へ置き換える
  2. 画面側のエラー表示に、入力できる範囲と理由をより詳しく書く
  3. 画面側で数量を暗号化してから送信し、サーバ側で復号する
  4. サーバ側の「申込を受け付ける」でも、数量が1以上100以下であることを検査する
正解と解説
正解:D. サーバ側の「申込を受け付ける」でも、数量が1以上100以下であることを検査する

画面側(ブラウザ)の検査は、利用者の手元で動くため攻撃者が自由に迂回できる。サーバへ直接リクエストを送れば、3行目の検査を通らずに負の値や巨大な値が「申込を受け付ける」に渡り、在庫の不正な操作につながる。したがってサーバ側でも同じ検査を行う必要がある。画面側の言語を変えても、エラー表示を詳しくしても、迂回できる事実は変わらない。暗号化しても、復号後の値をサーバが検査しなければ、範囲外の値がそのまま処理される点は同じである。

根拠:IPA 基本情報技術者試験 試験要綱 Ver.5.6 出題範囲(科目B試験)セキュアプログラミング

問20|認証の強化

R社の会員向けサイトで、不正ログインが多発した。調査したところ、他社のサービスから流出したIDとパスワードの組合せが使われており、攻撃者は正しいパスワードを用いて1回目の試行で成功していた。そのため、ログインの失敗回数によるアカウントロックはほとんど働いていなかった。対策として、最も効果的なものはどれか。

  1. 利用者に対し、パスワードを3か月ごとに変更するよう義務づける
  2. ログイン時に、パスワードに加えてワンタイムパスワードの入力を求める多要素認証を導入する
  3. ログインの失敗が3回続いた時点で、アカウントを一時的にロックする設定に変更する
  4. パスワードとして設定できる最小の文字数を、現在より短い6文字に緩和する
正解と解説
正解:B. ログイン時に、パスワードに加えてワンタイムパスワードの入力を求める多要素認証を導入する

パスワードリスト攻撃は、正しいパスワードを1回で入力するため、失敗回数を数えるアカウントロックでは検知できない。パスワードとは別の要素(所持を確認するワンタイムパスワードなど)を組み合わせる多要素認証を導入すれば、パスワードが流出していても不正ログインを防げる。定期的な変更は、流出から変更までの間に悪用されてしまい、また単純な文字列への変更を招きやすい。設定できる文字数を短くすると、総当たり攻撃にも弱くなり逆効果である。

根拠:IPA 基本情報技術者試験 試験要綱 Ver.5.6 出題範囲(科目B試験)情報セキュリティ管理

演習:この章の問題を解く

ランダム出題の演習ツールです(JavaScript が有効な場合に動きます)。上の「確認問題」はそのままでもすべて読めます。

※ 解説は学習用の情報提供です。最新の出題範囲・制度は必ずIPAの公式発表をご確認ください。
※ 出題はIPA公開のシラバスVer.9.2(2026年1月8日適用)に沿った仮の宿 学習室のオリジナル問題です。擬似言語の記述形式もIPA公開の仕様に合わせています。試験制度・実施要項はIPAの公式発表をご確認ください(2027年度春ごろに新試験制度へ移行予定)。