Karinoya 学习室

资格考试 · 医疗信息技师合格实验室

信息安全

可以用简体中文阅读题目和解说。讲义(解说文章)仅有日文版。

查看日文版(含讲义) →

第1题 | 三要素

信息安全三要素的组合,正确的是哪一项?

  1. 保密性、完整性、可靠性
  2. 完整性、可用性、可追责性
  3. 保密性、真实性、可用性
  4. 保密性、完整性、可用性
正确答案D. 保密性、完整性、可用性

信息安全的三要素是保密性(Confidentiality)、完整性(Integrity)、可用性(Availability),合称CIA。真实性、可追责性、可靠性和不可否认性是在三要素之外追加考虑的要素,不包含在三要素本身之中。

第2题 | 完整性

关于信息安全中完整性(Integrity)的说明,恰当的是哪一项?

  1. 信息未被篡改、破坏,保持准确的状态
  2. 使用者和信息的发送方是真实的
  3. 保持只有获得许可的人才能访问信息的状态
  4. 需要时能够使用信息和系统
正确答案A. 信息未被篡改、破坏,保持准确的状态

完整性是信息不被篡改、删除、破坏,保持准确且完整状态的性质。只有获得许可的人才能访问是保密性,需要时能够使用是可用性,是真实的这一点是真实性的说明,都与完整性不同。

第3题 | 可用性对策

作为提高信息系统可用性的对策,最恰当的是哪一项?

  1. 通过比较散列值,能够确认数据未被篡改
  2. 通过数字签名确认文书的制作者是本人
  3. 把通信数据加密,使第三方无法读取内容
  4. 通过服务器双机化和备份,使故障时也能继续业务
正确答案D. 通过服务器双机化和备份,使故障时也能继续业务

可用性是需要时能够使用系统的性质,通过双机化、冗余化和备份等抗故障设计来提高。加密是保密性、用散列值检测篡改是完整性、数字签名是真实性和不可否认性的对策,都不能直接提高可用性。

第4题 | 不可否认性

关于信息安全中不可否认性(Non-Repudiation)的说明,恰当的是哪一项?

  1. 能从记录中追踪谁在何时访问了哪些信息
  2. 使实施了某一行为的人事后无法主张自己没有实施该行为
  3. 系统按预期一贯地运行,始终能可靠地得到期望的结果
  4. 只有获得许可的人才能查阅信息,不为第三方所知
正确答案B. 使实施了某一行为的人事后无法主张自己没有实施该行为

不可否认性是使实施了发送、批准等行为的本人事后不能否认“没有做过”的性质,通过数字签名等实现。一贯的运行是可靠性,访问的追踪是可追责性,仅限获得许可者使用是保密性的说明。

第5题 | 风险应对

在信息安全的风险应对中,通过投保网络安全保险把损失负担转移给第三方的做法属于哪一项?

  1. 风险转移
  2. 风险降低
  3. 风险规避
  4. 风险保留
正确答案A. 风险转移

投保是把风险显现时的损失负担转移给保险公司这一第三方,属于“风险转移”。规避是停止产生风险的活动本身,降低是通过对策减小发生可能性和影响,保留(接受)是不采取对策而接受风险。

第6题 | 勒索软件

关于勒索软件的说明,恰当的是哪一项?

  1. 暗中记录用户的键盘输入、窃取密码等并发送到外部的程序
  2. 滥用文档文件的宏功能、在打开文件时感染的病毒
  3. 通过加密数据等手段使其无法使用,并以恢复为交换条件索要赎金的恶意软件
  4. 在被感染的设备上设置供攻击者再次入侵的后门的程序
正确答案C. 通过加密数据等手段使其无法使用,并以恢复为交换条件索要赎金的恶意软件

勒索软件是通过加密数据等使系统无法使用、以恢复为交换条件索要赎金(ransom)的恶意软件,医疗机构也有电子病历因此停摆的受害报告。窃取键盘输入的是键盘记录器,设置后门的是backdoor,滥用宏功能的是宏病毒。

第7题 | 定向攻击

作为定向(标靶型)攻击的特征,最恰当的是哪一项?

  1. 瞄准特定组织,用伪装成业务联络的邮件等欺骗收件人使其感染恶意软件
  2. 从大量被用作跳板的设备一齐发送海量通信,迫使目标服务停止
  3. 通过篡改网站,让浏览该网站的所有人无差别地感染
  4. 向不特定多数的收件人大量发送内容相同的垃圾邮件
正确答案A. 瞄准特定组织,用伪装成业务联络的邮件等欺骗收件人使其感染恶意软件

定向攻击是瞄准特定组织或个人,用伪装成交易方或业务联络的巧妙邮件等诱使对方打开附件、感染恶意软件并入侵的攻击。向不特定多数大量发送是垃圾邮件,从大量跳板一齐攻击是DDoS攻击的说明,无差别感染与定向攻击“瞄准特定对象”的性质不符。

第8题 | 网络钓鱼

关于网络钓鱼(phishing)的说明,恰当的是哪一项?

  1. 利用程序漏洞夺取管理员权限、非法入侵的攻击
  2. 截获网络上流动的数据包并偷看内容的行为
  3. 诱导至冒充金融机构等的假电子邮件或假网站,窃取ID和密码等的手法
  4. 发送海量通信使服务器过载、无法向正规用户提供服务的攻击
正确答案C. 诱导至冒充金融机构等的假电子邮件或假网站,窃取ID和密码等的手法

网络钓鱼是用冒充真实金融机构或服务的邮件把人诱导到假网站,让其输入ID、密码、卡号等并加以窃取的手法。海量通信造成过载是DoS攻击,数据包窃听是嗅探(窃听),利用漏洞夺取权限是非法访问的说明。

第9题 | DDoS攻击

DDoS攻击不同于DoS攻击之处,最恰当的是哪一项?

  1. 加密攻击对象的数据并以恢复为交换条件索要赎金这一点
  2. 把用户诱导到假网站窃取信息这一点
  3. 从被用作跳板的大量设备分散地一齐发动攻击这一点
  4. 从1台计算机利用漏洞入侵这一点
正确答案C. 从被用作跳板的大量设备分散地一齐发动攻击这一点

DDoS(分布式拒绝服务)攻击不同于DoS攻击之处在于,它把感染了僵尸程序的大量设备用作跳板,从分散的发送源一齐发送海量通信。由于发送源众多,阻断很困难。加密和索要赎金是勒索软件、诱导到假网站是网络钓鱼的说明,从1台入侵不是DDoS的特征。

第10题 | 备份

关于作为勒索软件对策的备份理念(3-2-1规则)的说明,最恰当的是哪一项?

  1. 持有3份副本,保存在2种介质上,其中1份保管在异地
  2. 用2路电源和1台UPS保护3台服务器
  3. 每3天做一次备份,2个代次保存1年
  4. 由3名负责人使用2种密码,在1台服务器上集中管理
正确答案A. 持有3份副本,保存在2种介质上,其中1份保管在异地

3-2-1规则是指持有3份数据副本(原本+2份),保存在2种不同介质上,其中1份保管在远程等异地的理念。保留与网络隔离的副本,可以防备勒索软件连备份一起加密的事态。其他选项讲的是备份间隔和电源构成,不是该规则的内容。

第11题 | 对称密钥加密

作为对称(共享)密钥加密方式的特征,恰当的是哪一项?

  1. 加密和解密使用同一把密钥,需要与每个通信对象安全地共享密钥
  2. 通过公钥证书保证密钥的持有者是本人
  3. 加密用公钥、解密用私钥的密钥对方式
  4. 处理速度比公钥加密方式慢,不适合大量数据的加密
正确答案A. 加密和解密使用同一把密钥,需要与每个通信对象安全地共享密钥

对称密钥加密方式加密和解密使用同一把密钥,因此需要与通信对象安全地共享密钥(密钥分发问题)。使用公钥和私钥密钥对的是公钥加密方式,公钥证书是PKI的机制。处理速度上对称密钥加密更快,说它慢的描述正好相反。

第12题 | RSA

公钥加密方式的代表性算法是哪一项?

  1. 3DES
  2. AES
  3. DES
  4. RSA
正确答案D. RSA

RSA是利用大数质因数分解困难性的公钥加密方式的代表性算法,用于加密和数字签名两方面。AES、DES、3DES都是加密和解密使用同一把密钥的对称密钥加密方式的算法。

第13题 | 公钥的方向

A要用公钥加密方式给B发送文书,使内容不被他人读取。A用来加密的密钥是哪一把?

  1. A的私钥
  2. B的公钥
  3. B的私钥
  4. A的公钥
正确答案B. B的公钥

以确保保密性为目的时,为了只有接收者能解密,用“接收者(B)的公钥”加密。能解密的只有持有与之配对的B的私钥的B本人。用A的私钥处理是数字签名的情形;B的私钥是除B之外任何人都不应持有的密钥,不能用来加密。

第14题 | 解密的密钥

接收者B解密以公钥加密方式确保保密性发来的密文时,使用的密钥是哪一把?

  1. B的公钥
  2. 发送者的私钥
  3. B的私钥
  4. 发送者的公钥
正确答案C. B的私钥

密文是用接收者B的公钥加密的,因此解密要用与之配对的“B的私钥”。私钥只由B保管,他人无法解密。发送者的公钥是验证数字签名用的密钥,用B的公钥加密的内容不能再用B的公钥解密。

第15题 | 签名的密钥

生成数字签名时使用的密钥是哪一把?

  1. 接收者的公钥
  2. 发送者(制作者)的私钥
  3. 发送者(制作者)的公钥
  4. 接收者的私钥
正确答案B. 发送者(制作者)的私钥

数字签名是用“发送者的私钥”处理文书的散列值生成的,接收者用“发送者的公钥”进行验证。私钥只有本人持有,因此验证通过即可确认是本人制作的。接收者的公钥是确保保密性时用于加密的密钥,注意与签名的方向正好相反。

第16题 | 签名的效果

通过数字签名能够确认和实现的事项组合,恰当的是哪一项?

  1. 防止通信窃听和确保可用性
  2. 防止冒名顶替和防止通信内容被窃听
  3. 通信的高速化和数据的压缩
  4. 检测篡改和确认制作者(不可否认)
正确答案D. 检测篡改和确认制作者(不可否认)

数字签名通过比较散列值实现篡改检测(完整性),并因签名只能用发送者的私钥生成而实现制作者的确认(真实性、不可否认)。它并不加密文书本身,因此不保证防窃听(保密性),与可用性和通信提速也没有关系。

第17题 | 散列函数

作为散列函数的性质,恰当的是哪一项?

  1. 散列值的长度与原始数据的长度成正比地变长
  2. 由任意长度的数据生成固定长度的散列值,实质上无法还原出原始数据
  3. 即使输入的数据相同,每次执行也会得到不同的散列值
  4. 可以通过计算由散列值还原出原始数据
正确答案B. 由任意长度的数据生成固定长度的散列值,实质上无法还原出原始数据

散列函数是由任意长度数据生成固定长度消息摘要(散列值)的单向函数,实质上无法从散列值还原原始数据。相同输入总是得到相同散列值(正因如此才能用于篡改检测),散列值的长度按算法固定,不与原始数据长度成正比。

第18题 | 混合加密

关于SSL/TLS等使用的混合加密方式的说明,恰当的是哪一项?

  1. 数据本体的加密用高速的对称密钥加密进行,该对称密钥的传递使用公钥加密
  2. 数据本体的加密用公钥加密进行,该公钥的传递使用对称密钥加密的方式
  3. 把所有通信用2种对称密钥双重加密
  4. 每次通信都交换并重复使用公钥和私钥
正确答案A. 数据本体的加密用高速的对称密钥加密进行,该对称密钥的传递使用公钥加密

混合方式结合了两种方式的长处:大量的数据本体用高速的对称密钥加密处理,只在存在密钥分发问题的对称密钥共享环节使用公钥加密。反过来的组合意味着用低速的公钥加密处理本体,不合理。双重对称加密和密钥对的重复使用都不是混合方式的说明。

第19题 | 认证机构

作为公钥基础设施(PKI)中认证机构(CA)的职责,恰当的是哪一项?

  1. 把通信数据加密后安全发送
  2. 统一管理用户的密码并判定认证通过与否
  3. 在确认本人身份的基础上签发公钥证书并管理其吊销
  4. 检测对网络的非法入侵并自动阻断
正确答案C. 在确认本人身份的基础上签发公钥证书并管理其吊销

认证机构(CA)在对申请者进行身份确认的基础上,签发保证公钥与持有者对应关系的公钥证书(电子证书),并管理其吊销,以此防止公钥被冒名顶替。数据加密是使用者一方的处理,密码的统一管理是认证服务器,非法入侵的检测和阻断是IDS/IPS的职责。

第20题 | HPKI

关于HPKI(保健医疗福祉领域的公钥基础设施)的说明,恰当的是哪一项?

  1. 能用电子证书证明医师、药剂师等国家资格和管理者资格的公钥基础设施
  2. 证明政府职员身份的政府认证基础设施
  3. 无线LAN的加密方式之一
  4. 签发用于证明网站真实存在的SSL服务器证书的公钥基础设施
正确答案A. 能用电子证书证明医师、药剂师等国家资格和管理者资格的公钥基础设施

HPKI是保健医疗福祉领域的公钥基础设施,能用电子证书证明医师、药剂师等国家资格以及机构管理者的资格,用于电子签名等。政府认证基础设施是GPKI,SSL服务器证书是用于证明Web服务器的另一种机制,无线LAN加密方式是WPA2等,都不是HPKI的说明。

第21题 | TLS

用SSL/TLS保护Web浏览器与Web服务器之间通信的协议是哪一项?

  1. HTTPS
  2. SMTP
  3. FTP
  4. DHCP
正确答案A. HTTPS

HTTPS是用SSL/TLS对HTTP的Web通信进行加密保护的协议,通过服务器证书确认通信对象并加密通信内容。SMTP是邮件发送,DHCP是IP地址的自动分配,FTP是文件传输的协议,都不以保护Web通信为目的。

第22题 | 多因素认证

属于多因素认证的是哪一项?

  1. 让用户回答2道安全问题
  2. 把IC卡与密码组合起来进行认证
  3. 用同一密码登录2个不同的系统
  4. 让用户连续输入2种密码
正确答案B. 把IC卡与密码组合起来进行认证

多因素认证是把知识(密码)、持有物(IC卡等)、生物特征(指纹等)中不同的要素组合2种以上的认证,IC卡(持有物)与密码(知识)的并用属于此类。2种密码或2道安全问题都是“知识”这同一要素的重复,构不成多因素。

第23题 | 生物认证

作为生物特征认证的特点,恰当的是哪一项?

  1. 判定始终准确,不会发生本人拒识和他人误识的差错
  2. 与IC卡一样,可以借给他人代为接受认证的机制
  3. 认证所用的信息丢失时重新补发即可
  4. 不像密码那样担心忘记,但本人拒识和他人误识的差错无法降为零
正确答案D. 不像密码那样担心忘记,但本人拒识和他人误识的差错无法降为零

生物特征认证使用指纹、静脉、虹膜等身体特征,不必担心遗忘或丢失,但错误拒绝本人(拒识)和错误接受他人(误识)的差错无法完全消除。身体特征不像密码那样可以补发,也不能出借给他人,因此其他选项作为生物认证的特点都是错误的。

第24题 | OTP

对防止因密码被窃听后重复使用而导致的非法登录有效的认证方式是哪一项?

  1. 只凭用户ID的认证
  2. 不加密发送固定密码的认证
  3. 把密码以明文保存在IC卡中的认证
  4. 一次性密码认证
正确答案D. 一次性密码认证

一次性密码认证使用只能用一次的一次性密码,即使通信被窃听也无法用同一个值再次登录。挑战/响应认证也具有同样的效果。固定密码的明文发送和只凭ID的认证经不起窃听和猜测,明文保存在卡中则在泄露时会被直接滥用。

第25题 | SSO

关于单点登录(SSO)的说明,恰当的是哪一项?

  1. 把可同时登录一个系统的用户限制为1人的机制
  2. 一次认证即可使用相互联动的多个系统和服务的机制
  3. 多名用户共用1台终端的机制
  4. 让用户每次都更换密码的机制
正确答案B. 一次认证即可使用相互联动的多个系统和服务的机制

单点登录是一次认证之后无需再次认证即可使用相互联动的多个系统的机制,提高便利性并减轻密码管理负担。另一方面,一旦认证信息被攻破,影响范围会扩大,因此认证基础设施的保护很重要。限制同时登录、定期改密码和共用终端都不是SSO的说明。

第26题 | 访问控制

作为信息系统访问权限管理的理念,最恰当的是哪一项?

  1. 离职者和调动者的账号不删除,保持可用状态留存
  2. 为便于管理,给全体员工一律授予管理员权限
  3. 为节约存储容量,审计日志既不获取也不保存
  4. 只在职务必要的范围内授予权限,并把访问记录保留为审计日志
正确答案D. 只在职务必要的范围内授予权限,并把访问记录保留为审计日志

访问控制的基本是只在职务必要范围内授权的最小权限理念,以及用审计日志保存访问记录。日志对震慑不正行为和事后追踪不可或缺。给所有人授予管理员权限或放任离职者账号会成为非法访问的温床,不获取审计日志的运作则损害可追责性。

第27题 | DMZ

作为对外公开的Web服务器的安放位置,最恰当的是哪一项?

  1. 与用户终端相同的网段
  2. 不经过防火墙、直接连接互联网的外部区域
  3. 与电子病历服务器相同的内部网络
  4. 由防火墙与内部和外部网络分离开的DMZ
正确答案D. 由防火墙与内部和外部网络分离开的DMZ

对外公开服务器应放在由防火墙与外部、内部两侧都分离开的缓冲地带DMZ中,这样即使公开服务器被攻击入侵,也不会让攻击直接到达内部网络。放在内部网络或终端网段会在被入侵时把损害扩大到内部,不经防火墙直连则毫无防备。

第28题 | IDS与IPS

作为入侵检测系统(IDS)与入侵防御系统(IPS)的区别,恰当的是哪一项?

  1. IDS阻断非法通信,IPS只做检测和通知
  2. IDS是无线LAN专用装置、IPS是有线LAN专用装置,按此区分使用
  3. IDS清除病毒,IPS对通信加密
  4. IDS做到检测和通知非法通信为止,IPS在检测之外还自动执行阻断等防御
正确答案D. IDS做到检测和通知非法通信为止,IPS在检测之外还自动执行阻断等防御

IDS检测到成为非法入侵征兆的通信并通知管理员为止,IPS则在检测之外还自动执行阻断相应通信等防御动作。把职责说反的选项是错误的,也不是按有线、无线区分。病毒清除是杀毒软件、加密是加密技术的职责,不是IDS/IPS的功能。

第29题 | VPN

在互联网等公共网络上通过加密和认证构建虚拟专线的技术是哪一项?

  1. DNS
  2. DHCP
  3. NTP
  4. VPN
正确答案D. VPN

VPN是在公共网络上通过加密和认证构建虚拟专线的技术,有IPsec-VPN和SSL-VPN等,用于站点间连接和远程访问的通信通道保护。DNS是域名与IP地址的对应,NTP是时刻同步,DHCP是IP地址自动分配的协议,都不是保护通信通道的技术。

第30题 | 补丁应用

针对滥用已公布的OS安全漏洞的攻击,最直接的对策是哪一项?

  1. 增加密码的字符数
  2. 每天获取数据备份
  3. 尽快应用提供方发布的安全补丁
  4. 在显示器上安装防窥视的滤光片
正确答案C. 尽快应用提供方发布的安全补丁

针对利用安全漏洞的攻击,直接对策是尽快应用提供方发布的修正程序(安全补丁),消除漏洞本身。许多攻击滥用的正是未打补丁的已知漏洞。备份是受害后的恢复,密码强化是认证,防窥视是物理对策,都不能消除漏洞。

练习:做本页的题目

这是随机出题的练习工具(在启用 JavaScript 时运行)。即使不使用此工具,也可以阅读上方的全部题目和解说。

※ 解说是供学习用的信息。考试的出题范围和制度每年可能变化,请务必确认主办机构的官方公告。

本页面译自日文原文。如译文与原文内容不一致,以日文版为准。 查看日文原文