信息安全三要素的组合,正确的是哪一项?
- 保密性、完整性、可靠性
- 完整性、可用性、可追责性
- 保密性、真实性、可用性
- 保密性、完整性、可用性
正确答案
D. 保密性、完整性、可用性信息安全的三要素是保密性(Confidentiality)、完整性(Integrity)、可用性(Availability),合称CIA。真实性、可追责性、可靠性和不可否认性是在三要素之外追加考虑的要素,不包含在三要素本身之中。
资格考试 · 医疗信息技师合格实验室
可以用简体中文阅读题目和解说。讲义(解说文章)仅有日文版。
信息安全三要素的组合,正确的是哪一项?
信息安全的三要素是保密性(Confidentiality)、完整性(Integrity)、可用性(Availability),合称CIA。真实性、可追责性、可靠性和不可否认性是在三要素之外追加考虑的要素,不包含在三要素本身之中。
关于信息安全中完整性(Integrity)的说明,恰当的是哪一项?
完整性是信息不被篡改、删除、破坏,保持准确且完整状态的性质。只有获得许可的人才能访问是保密性,需要时能够使用是可用性,是真实的这一点是真实性的说明,都与完整性不同。
作为提高信息系统可用性的对策,最恰当的是哪一项?
可用性是需要时能够使用系统的性质,通过双机化、冗余化和备份等抗故障设计来提高。加密是保密性、用散列值检测篡改是完整性、数字签名是真实性和不可否认性的对策,都不能直接提高可用性。
关于信息安全中不可否认性(Non-Repudiation)的说明,恰当的是哪一项?
不可否认性是使实施了发送、批准等行为的本人事后不能否认“没有做过”的性质,通过数字签名等实现。一贯的运行是可靠性,访问的追踪是可追责性,仅限获得许可者使用是保密性的说明。
在信息安全的风险应对中,通过投保网络安全保险把损失负担转移给第三方的做法属于哪一项?
投保是把风险显现时的损失负担转移给保险公司这一第三方,属于“风险转移”。规避是停止产生风险的活动本身,降低是通过对策减小发生可能性和影响,保留(接受)是不采取对策而接受风险。
关于勒索软件的说明,恰当的是哪一项?
勒索软件是通过加密数据等使系统无法使用、以恢复为交换条件索要赎金(ransom)的恶意软件,医疗机构也有电子病历因此停摆的受害报告。窃取键盘输入的是键盘记录器,设置后门的是backdoor,滥用宏功能的是宏病毒。
作为定向(标靶型)攻击的特征,最恰当的是哪一项?
定向攻击是瞄准特定组织或个人,用伪装成交易方或业务联络的巧妙邮件等诱使对方打开附件、感染恶意软件并入侵的攻击。向不特定多数大量发送是垃圾邮件,从大量跳板一齐攻击是DDoS攻击的说明,无差别感染与定向攻击“瞄准特定对象”的性质不符。
关于网络钓鱼(phishing)的说明,恰当的是哪一项?
网络钓鱼是用冒充真实金融机构或服务的邮件把人诱导到假网站,让其输入ID、密码、卡号等并加以窃取的手法。海量通信造成过载是DoS攻击,数据包窃听是嗅探(窃听),利用漏洞夺取权限是非法访问的说明。
DDoS攻击不同于DoS攻击之处,最恰当的是哪一项?
DDoS(分布式拒绝服务)攻击不同于DoS攻击之处在于,它把感染了僵尸程序的大量设备用作跳板,从分散的发送源一齐发送海量通信。由于发送源众多,阻断很困难。加密和索要赎金是勒索软件、诱导到假网站是网络钓鱼的说明,从1台入侵不是DDoS的特征。
关于作为勒索软件对策的备份理念(3-2-1规则)的说明,最恰当的是哪一项?
3-2-1规则是指持有3份数据副本(原本+2份),保存在2种不同介质上,其中1份保管在远程等异地的理念。保留与网络隔离的副本,可以防备勒索软件连备份一起加密的事态。其他选项讲的是备份间隔和电源构成,不是该规则的内容。
作为对称(共享)密钥加密方式的特征,恰当的是哪一项?
对称密钥加密方式加密和解密使用同一把密钥,因此需要与通信对象安全地共享密钥(密钥分发问题)。使用公钥和私钥密钥对的是公钥加密方式,公钥证书是PKI的机制。处理速度上对称密钥加密更快,说它慢的描述正好相反。
公钥加密方式的代表性算法是哪一项?
RSA是利用大数质因数分解困难性的公钥加密方式的代表性算法,用于加密和数字签名两方面。AES、DES、3DES都是加密和解密使用同一把密钥的对称密钥加密方式的算法。
A要用公钥加密方式给B发送文书,使内容不被他人读取。A用来加密的密钥是哪一把?
以确保保密性为目的时,为了只有接收者能解密,用“接收者(B)的公钥”加密。能解密的只有持有与之配对的B的私钥的B本人。用A的私钥处理是数字签名的情形;B的私钥是除B之外任何人都不应持有的密钥,不能用来加密。
接收者B解密以公钥加密方式确保保密性发来的密文时,使用的密钥是哪一把?
密文是用接收者B的公钥加密的,因此解密要用与之配对的“B的私钥”。私钥只由B保管,他人无法解密。发送者的公钥是验证数字签名用的密钥,用B的公钥加密的内容不能再用B的公钥解密。
生成数字签名时使用的密钥是哪一把?
数字签名是用“发送者的私钥”处理文书的散列值生成的,接收者用“发送者的公钥”进行验证。私钥只有本人持有,因此验证通过即可确认是本人制作的。接收者的公钥是确保保密性时用于加密的密钥,注意与签名的方向正好相反。
通过数字签名能够确认和实现的事项组合,恰当的是哪一项?
数字签名通过比较散列值实现篡改检测(完整性),并因签名只能用发送者的私钥生成而实现制作者的确认(真实性、不可否认)。它并不加密文书本身,因此不保证防窃听(保密性),与可用性和通信提速也没有关系。
作为散列函数的性质,恰当的是哪一项?
散列函数是由任意长度数据生成固定长度消息摘要(散列值)的单向函数,实质上无法从散列值还原原始数据。相同输入总是得到相同散列值(正因如此才能用于篡改检测),散列值的长度按算法固定,不与原始数据长度成正比。
关于SSL/TLS等使用的混合加密方式的说明,恰当的是哪一项?
混合方式结合了两种方式的长处:大量的数据本体用高速的对称密钥加密处理,只在存在密钥分发问题的对称密钥共享环节使用公钥加密。反过来的组合意味着用低速的公钥加密处理本体,不合理。双重对称加密和密钥对的重复使用都不是混合方式的说明。
作为公钥基础设施(PKI)中认证机构(CA)的职责,恰当的是哪一项?
认证机构(CA)在对申请者进行身份确认的基础上,签发保证公钥与持有者对应关系的公钥证书(电子证书),并管理其吊销,以此防止公钥被冒名顶替。数据加密是使用者一方的处理,密码的统一管理是认证服务器,非法入侵的检测和阻断是IDS/IPS的职责。
关于HPKI(保健医疗福祉领域的公钥基础设施)的说明,恰当的是哪一项?
HPKI是保健医疗福祉领域的公钥基础设施,能用电子证书证明医师、药剂师等国家资格以及机构管理者的资格,用于电子签名等。政府认证基础设施是GPKI,SSL服务器证书是用于证明Web服务器的另一种机制,无线LAN加密方式是WPA2等,都不是HPKI的说明。
用SSL/TLS保护Web浏览器与Web服务器之间通信的协议是哪一项?
HTTPS是用SSL/TLS对HTTP的Web通信进行加密保护的协议,通过服务器证书确认通信对象并加密通信内容。SMTP是邮件发送,DHCP是IP地址的自动分配,FTP是文件传输的协议,都不以保护Web通信为目的。
属于多因素认证的是哪一项?
多因素认证是把知识(密码)、持有物(IC卡等)、生物特征(指纹等)中不同的要素组合2种以上的认证,IC卡(持有物)与密码(知识)的并用属于此类。2种密码或2道安全问题都是“知识”这同一要素的重复,构不成多因素。
作为生物特征认证的特点,恰当的是哪一项?
生物特征认证使用指纹、静脉、虹膜等身体特征,不必担心遗忘或丢失,但错误拒绝本人(拒识)和错误接受他人(误识)的差错无法完全消除。身体特征不像密码那样可以补发,也不能出借给他人,因此其他选项作为生物认证的特点都是错误的。
对防止因密码被窃听后重复使用而导致的非法登录有效的认证方式是哪一项?
一次性密码认证使用只能用一次的一次性密码,即使通信被窃听也无法用同一个值再次登录。挑战/响应认证也具有同样的效果。固定密码的明文发送和只凭ID的认证经不起窃听和猜测,明文保存在卡中则在泄露时会被直接滥用。
关于单点登录(SSO)的说明,恰当的是哪一项?
单点登录是一次认证之后无需再次认证即可使用相互联动的多个系统的机制,提高便利性并减轻密码管理负担。另一方面,一旦认证信息被攻破,影响范围会扩大,因此认证基础设施的保护很重要。限制同时登录、定期改密码和共用终端都不是SSO的说明。
作为信息系统访问权限管理的理念,最恰当的是哪一项?
访问控制的基本是只在职务必要范围内授权的最小权限理念,以及用审计日志保存访问记录。日志对震慑不正行为和事后追踪不可或缺。给所有人授予管理员权限或放任离职者账号会成为非法访问的温床,不获取审计日志的运作则损害可追责性。
作为对外公开的Web服务器的安放位置,最恰当的是哪一项?
对外公开服务器应放在由防火墙与外部、内部两侧都分离开的缓冲地带DMZ中,这样即使公开服务器被攻击入侵,也不会让攻击直接到达内部网络。放在内部网络或终端网段会在被入侵时把损害扩大到内部,不经防火墙直连则毫无防备。
作为入侵检测系统(IDS)与入侵防御系统(IPS)的区别,恰当的是哪一项?
IDS检测到成为非法入侵征兆的通信并通知管理员为止,IPS则在检测之外还自动执行阻断相应通信等防御动作。把职责说反的选项是错误的,也不是按有线、无线区分。病毒清除是杀毒软件、加密是加密技术的职责,不是IDS/IPS的功能。
在互联网等公共网络上通过加密和认证构建虚拟专线的技术是哪一项?
VPN是在公共网络上通过加密和认证构建虚拟专线的技术,有IPsec-VPN和SSL-VPN等,用于站点间连接和远程访问的通信通道保护。DNS是域名与IP地址的对应,NTP是时刻同步,DHCP是IP地址自动分配的协议,都不是保护通信通道的技术。
针对滥用已公布的OS安全漏洞的攻击,最直接的对策是哪一项?
针对利用安全漏洞的攻击,直接对策是尽快应用提供方发布的修正程序(安全补丁),消除漏洞本身。许多攻击滥用的正是未打补丁的已知漏洞。备份是受害后的恢复,密码强化是认证,防窥视是物理对策,都不能消除漏洞。
这是随机出题的练习工具(在启用 JavaScript 时运行)。即使不使用此工具,也可以阅读上方的全部题目和解说。
※ 解说是供学习用的信息。考试的出题范围和制度每年可能变化,请务必确认主办机构的官方公告。
本页面译自日文原文。如译文与原文内容不一致,以日文版为准。 查看日文原文