Karinoya 学习室

资格考试 · IT Passport 合格实验室

信息安全

可以用简体中文阅读题目和解说。讲义(解说文章)仅有日文版。

查看日文版(含讲义) →

第1题 | 机密性

在信息安全三要素中,作为机密性受损的事例,最恰当的是哪一项?

  1. 因操作失误,销售数据的金额被改写成错误的值
  2. 因误发送,顾客名册送到了无关的第三方手里
  3. 因服务器故障,业务系统半天无法使用
  4. 因程序缺陷,处理结果每次都变成不同的值
正确答案B. 因误发送,顾客名册送到了无关的第三方手里

机密性是只有被许可的人才能访问信息的性质。名册落到第三方手里,是信息被不该看到的对象看到的状态,属于机密性的侵害。变得无法使用是可用性,金额的改写是完整性,不按意图运行是可靠性的问题。

第2题 | 完整性

作为确保信息安全中完整性的对策,最恰当的是哪一项?

  1. 用哈希值定期确认网页内容有没有被改写
  2. 把服务器双重化,故障时也能继续处理
  3. 锁住服务器机房,不让外人进入
  4. 把通信加密,不让第三方读取内容
正确答案A. 用哈希值定期确认网页内容有没有被改写

完整性是信息准确、未被篡改的性质,哈希值的核对正是篡改的检测,属于完整性的确保。服务器的双重化是可用性,通信的加密和机房的上锁是防止信息被看到的机密性对策。

第3题 | 可用性

以提高可用性为主要目的的对策是哪一项?

  1. 把服务器双重化,并设置不间断电源装置(UPS)
  2. 把重要文件保管在保险柜里并上锁
  3. 给文件设置密码使其无法打开
  4. 给每个用户分配ID,记录操作日志
正确答案A. 把服务器双重化,并设置不间断电源装置(UPS)

可用性是在需要时能使用系统和信息的性质,双重化和UPS是让系统在故障和停电时也不停止的对策,能提高可用性。密码设置和保险柜保管是机密性,操作日志的记录是确保可追责性的对策。

第4题 | 防抵赖

作为信息安全中防抵赖(否认防止)的说明,最恰当的是哪一项?

  1. 使信息和系统处于需要时随时可用的状态
  2. 使未经许可的人无法浏览信息或带出外部
  3. 使实施了某行为的本人事后无法主张自己没有做过该行为
  4. 保证信息未被篡改、保持为最新的正确内容
正确答案C. 使实施了某行为的本人事后无法主张自己没有做过该行为

防抵赖是使行为的事实事后无法否认的性质,通过数字签名和日志的保全来确保。只有被许可者能访问是机密性,随时可用是可用性,内容保持正确是完整性,分别是不同的要素。

第5题 | 勒索软件

作为防备勒索软件受害的对策,最有效的是哪一项?

  1. 在发送电子邮件的签名栏写明公司名和联系方式
  2. 调弱无线LAN接入点的电波输出,缩小覆盖范围
  3. 定期更改用户的密码
  4. 获取备份,并脱离网络保管
正确答案D. 获取备份,并脱离网络保管

勒索软件会加密文件并索要赎金,只要有感染前的备份,就能不付赎金进行恢复。不过若一直连着网络,备份也会被加密,所以要脱离网络保管。其他选项对被加密文件的恢复都没有帮助。

第6题 | 恶意软件

作为特洛伊木马的特征,最恰当的是哪一项?

  1. 通过网络单独自我繁殖,接连向其他设备扩散感染
  2. 伪装成有用的软件诱使安装,在用户毫无察觉的情况下进行非法动作
  3. 加密被感染设备的文件,以解密为交换条件索要金钱
  4. 大量发送电子邮件,使邮件服务器停机
正确答案B. 伪装成有用的软件诱使安装,在用户毫无察觉的情况下进行非法动作

特洛伊木马是伪装成正常软件让用户自己安装、在背后进行信息窃取和远程操控的恶意软件,不自我繁殖是其特征。单独自我繁殖的是蠕虫,加密并索要金钱的是勒索软件,用大量发送让服务器停机的是DoS攻击的说明。

第7题 | SQL注入

作为SQL注入的说明,最恰当的是哪一项?

  1. 在网站的输入栏中输入对数据库的命令语句,非法获取或篡改数据的攻击
  2. 使用从其他网站泄露的ID与密码组合尝试登录的攻击
  3. 在留言板等处嵌入恶意脚本,使其在浏览者的浏览器上执行的攻击
  4. 从大量设备一齐发送海量通信,使服务器无法响应的攻击
正确答案A. 在网站的输入栏中输入对数据库的命令语句,非法获取或篡改数据的攻击

SQL注入是把SQL语句混入输入值、非法操作数据库的攻击,通过输入值的检查、占位符的使用和WAF的引入来防范。第2项是跨站脚本,第3项是DDoS攻击,第4项是撞库攻击(密码列表攻击)的说明。

第8题 | 社会工程

属于社会工程(social engineering)的行为是哪一项?

  1. 截收无线LAN的电波,破解通信内容
  2. 对密码进行穷举尝试,找出正确的组合
  3. 冒充系统管理员打电话,从用户那里套出密码
  4. 利用OS的漏洞,非法获取管理员权限
正确答案C. 冒充系统管理员打电话,从用户那里套出密码

社会工程是不靠技术、而是利用人的心理和疏忽获取信息的手法,冒充电话、偷窥、翻垃圾是典型例子。漏洞的利用、穷举攻击、电波的截收都是借助技术手段的攻击,不属于此列。

第9题 | 零日攻击

作为零日攻击的说明,最恰当的是哪一项?

  1. 利用离职者的账号仍被保留,侵入公司内部系统的攻击
  2. 瞄准业务开始后不久的时间段,发送大量通信的攻击
  3. 滥用过期的数字证书,把用户引到假冒网站的攻击
  4. 在漏洞被公布之后到修补程序被提供之前的期间,攻击该漏洞的攻击
正确答案D. 在漏洞被公布之后到修补程序被提供之前的期间,攻击该漏洞的攻击

零日攻击是瞄准修补程序尚未提供期间的漏洞的攻击,因为无法打补丁,要靠多层防御和停用不必要功能来减小损害。证书的滥用、瞄准时间段的DoS攻击、离职者账号的滥用都是别的问题,不是零日攻击的定义。

第10题 | 风险评估

把构成风险评估(risk assessment)的三项工作按实施顺序排列的是哪一项?

  1. 风险分析 → 风险识别 → 风险评价
  2. 风险识别 → 风险分析 → 风险评价
  3. 风险识别 → 风险评价 → 风险分析
  4. 风险评价 → 风险分析 → 风险识别
正确答案B. 风险识别 → 风险分析 → 风险评价

风险评估按以下顺序进行:找出存在哪些风险的风险识别,估计发生可能性和影响大小的风险分析,对照基准判断是否需要应对的风险评价。找出来之前无法分析和评价,所以其他顺序不成立。

第11题 | 风险应对

为防备信息系统故障造成的损失而投保了网络保险。这属于风险应对中的哪一项?

  1. 风险规避
  2. 风险降低
  3. 风险保有
  4. 风险转移
正确答案D. 风险转移

投保保险和把业务委托给外部,是与他人分担损失负担的风险转移(风险共担)。风险规避是停止作为原因的活动本身,风险降低是通过对策减小发生概率和损害,风险保有是不采取对策而接受,保险不属于其中任何一种。

第12题 | 安全方针

把信息安全方针按基本方针、对策基准、实施步骤3个层次构成时,作为写入实施步骤的内容,最恰当的是哪一项?

  1. 作为组织对信息安全的思考方式和经营者的宣言
  2. 备份用软件的具体操作方法和执行时刻的步骤
  3. 作为应遵守的规则,规定密码必须为含英文数字符号的12个字符以上的基准
  4. 关于设置信息安全委员会及其职责的规定
正确答案B. 备份用软件的具体操作方法和执行时刻的步骤

实施步骤是最下层的文档,记载负责人可以边看边操作的具体步骤。组织的思考方式和经营者的宣言写在最上层的基本方针里,应遵守的规则、基准以及体制的规定写在对策基准里,层次不同。

第13题 | ISMS

作为关于ISMS(信息安全管理体系)的说明,最恰当的是哪一项?

  1. 组织制定方针、实施对策、检查并改进,持续转动PDCA的机制,要求事项由JIS Q 27001规定
  2. 对妥善处理个人信息的经营者准许使用标志的制度
  3. 24小时监视网络、检测攻击征兆的专门组织
  4. 组织内发生计算机安全事故时,负责从受理报告到原因调查、遏制损害、恢复的专门团队
正确答案A. 组织制定方针、实施对策、检查并改进,持续转动PDCA的机制,要求事项由JIS Q 27001规定

ISMS是有组织地、持续地管理信息安全的机制,要求事项由JIS Q 27001(对应ISO/IEC 27001)规定。第1项是隐私标志制度,第3项是CSIRT,第4项是SOC的说明,都不是ISMS本身的说明。

第14题 | CSIRT

作为CSIRT的职责,最恰当的是哪一项?

  1. 制定信息系统的开发计划,管理开发的进度和质量
  2. 受理安全事故的报告,进行原因调查、遏制损害、恢复以及与相关方的联络
  3. 以独立的立场审计本公司的会计处理和决算书内容是否恰当
  4. 审查经营者是否具备妥善处理个人信息的体制,并授予认定标志
正确答案B. 受理安全事故的报告,进行原因调查、遏制损害、恢复以及与相关方的联络

CSIRT是承担从安全事件的受理到原因调查、遏制、恢复、信息联动的专门团队。会计审计、开发的进度管理、认定标志的授予都是别的组织和制度的职责,不是CSIRT的业务。另外,常时监视日志、检测攻击的是SOC。

第15题 | DMZ

把对外公开的Web服务器设置在DMZ中的理由,最恰当的是哪一项?

  1. 因为能提高服务器的处理速度,缩短响应时间
  2. 因为即使公开服务器被非法入侵,也能防止内部网络被直接入侵
  3. 因为能自动获取公开服务器的备份
  4. 因为能抑制服务器的电力消耗,削减运维费用
正确答案B. 因为即使公开服务器被非法入侵,也能防止内部网络被直接入侵

DMZ(非军事区)是与互联网和公司内LAN都隔开的区段,是为了在公开服务器被入侵时不让损害波及公司内部的构成。处理速度、电力消耗、备份的自动化都与网络的分区无关。

第16题 | WAF

作为WAF(Web Application Firewall)的说明,最恰当的是哪一项?

  1. 检查发往Web应用程序的通信内容,阻断SQL注入等攻击的机制
  2. 加密无线LAN的通信、防止窃听的机制
  3. 在打开电子邮件附件之前,自动检查其中是否含有病毒的机制
  4. 利用用户的指纹和虹膜确认本人的机制
正确答案A. 检查发往Web应用程序的通信内容,阻断SQL注入等攻击的机制

WAF检查发往Web应用程序的通信内容,防御SQL注入、跨站脚本等Web特有的攻击。无线LAN的加密是WPA2和WPA3,附件的检查是杀毒软件,指纹和虹膜的确认是生物识别认证,都不是WAF。

第17题 | 生物识别认证

在生物识别认证中,把判定基准调严时本人拒绝率(FRR)与他人接受率(FAR)的变化,恰当的是哪一项?

  1. FRR变低,FAR变高
  2. FRR和FAR都变高
  3. FRR变高,FAR变低
  4. FRR和FAR都变低
正确答案C. FRR变高,FAR变低

把判定调严,误接受他人的FAR会下降,但即使是本人也容易因细微差异被拒绝,FRR会上升。两者是压低一方另一方就升高的关系,既不能同时降低也不会同时升高,因此要权衡便利性与安全性来决定基准。

第18题 | 多因素认证

属于多因素认证的组合是哪一项?

  1. 输入密码,加上输入发送到智能手机的一次性密码
  2. 输入登录密码,加上回答秘密问题
  3. 输入登录密码,加上再次输入另一个密码
  4. 输入用户ID,加上输入密码
正确答案A. 输入密码,加上输入发送到智能手机的一次性密码

多因素认证是把知识、持有、生物特征这些不同种类的要素组合2种以上的方式。密码(知识)与用智能手机接收的一次性密码(持有)种类不同,所以符合。秘密问题和另一个密码都属于知识,用户ID不是只有本人知道的秘密,因此都构不成多因素。

第19题 | 零信任

作为零信任(zero trust)理念的说明,最恰当的是哪一项?

  1. 把用户的便利性放在最优先,取消密码的有效期和更改义务
  2. 不论公司内外一概不信任,每次访问都验证用户和终端,只授予必要最小限度的权限
  3. 把来自公司内部网络内侧的通信当作可信,之后的访问可以省略认证
  4. 全面禁止与公司外部的通信,只在封闭的内部网络中使用系统
正确答案B. 不论公司内外一概不信任,每次访问都验证用户和终端,只授予必要最小限度的权限

零信任是抛弃"在边界内侧就安全"这一前提,每次访问都进行验证、只授予必要最小限度权限的理念。省略内部通信的认证恰恰是传统边界防御的弱点,全面禁止对外通信和取消有效期与零信任的定义无关。

第20题 | 物理对策

在信息安全对策中,归类为物理性对策的是哪一项?

  1. 迅速应用Web服务器的修补程序
  2. 每天更新杀毒软件的病毒特征库
  3. 面向全体员工实施针对性攻击邮件的演练
  4. 在服务器机房入口设置IC卡进出管理装置
正确答案D. 在服务器机房入口设置IC卡进出管理装置

物理性对策是防止对设备和文件本身的接近、带走的对策,上锁、进出管理、监控摄像头、清桌政策等属于此列。演练的实施是人员性对策,特征库的更新和修补程序的应用归类为借助软件的技术性对策。

第21题 | 加密方式

与对称密钥(共享密钥)加密方式相比,公开密钥加密方式的特征中最恰当的是哪一项?

  1. n人相互通信时所需密钥的总数为n(n-1)/2个
  2. 加密所用的密钥可以公开,因此不易发生安全递送密钥的问题
  3. 加密和解密使用同一密钥,因此密钥管理一把就够
  4. 处理速度快,适合把大量数据集中加密
正确答案B. 加密所用的密钥可以公开,因此不易发生安全递送密钥的问题

公开密钥加密方式的最大优点是公钥可以公开,不易发生密钥配送问题。处理快、适合大量数据的是对称密钥加密方式,需要n(n-1)/2个密钥的也是对称密钥加密方式,加密解密用同一密钥的同样是对称密钥加密方式的说明。

第22题 | 公开密钥加密

A想用公开密钥加密方式给B发送只有B能阅读的电子邮件。A用于加密的密钥是哪一项?

  1. B的公钥
  2. A的公钥
  3. B的私钥
  4. A的私钥
正确答案A. B的公钥

以机密性为目的的加密,要用接收者B的公钥加密。与之对应的解密密钥只有B的私钥,B以外的人无法阅读。用A的私钥加密就成了数字签名;A的公钥谁都能得到,守不住机密;B的私钥A并不持有。

第23题 | 签名的制作

A给文档附上数字签名后发送。制作签名所用的密钥与其效果的组合,恰当的是哪一项?

  1. 使用A的私钥,表明是A本人制作且没有被篡改
  2. 使用B的公钥,使只有B能阅读文档
  3. 使用A的公钥,使文档的内容保密
  4. 使用B的私钥,证明B收到的事实
正确答案A. 使用A的私钥,表明是A本人制作且没有被篡改

数字签名是把文档的哈希值用发送者A的私钥加密而成。私钥只有A持有,因此能表明是本人制作(真实性、防抵赖)且没有被篡改。用接收者的公钥加密是为机密性的加密,发送者的公钥是用于验证的密钥,接收者的私钥发送者无法使用。

第24题 | 签名的验证

收到A发来的带数字签名文档的B,验证签名所用的密钥是哪一项?

  1. B的私钥
  2. A与B事先共享的对称密钥
  3. B的公钥
  4. A的公钥
正确答案D. A的公钥

签名是用发送者A的私钥制作的,所以只能用与之成对的A的公钥验证。验证成功的事实就是A本人制作的证据。B的密钥用于解密发给自己的密文和自己的签名,不能用于验证;对称密钥无法确定是谁制作的,不能用于签名的验证。

第25题 | PKI与TLS

作为关于HTTPS通信中所用服务器数字证书的说明,最恰当的是哪一项?

  1. 用于把用户输入的密码寄存到认证机构、请其代为确认
  2. 用于把服务器的私钥本身安全地分发给用户的浏览器
  3. 保证通信数据不用对称密钥加密方式、必定只用公开密钥加密方式加密
  4. 由认证机构颁发,保证服务器的公钥确实属于该服务器
正确答案D. 由认证机构颁发,保证服务器的公钥确实属于该服务器

数字证书是认证机构(CA)在核实申请者之后,把公钥与持有者信息绑定后颁发的,保证公钥的正当性。私钥绝不分发。它也不是把密码寄存给认证机构的机制。TLS采用混合加密方式:用公开密钥加密传递对称密钥,正文用对称密钥加密。

练习:做本页的题目

这是随机出题的练习工具(在启用 JavaScript 时运行)。即使不使用此工具,也可以阅读上方的全部题目和解说。

※ 解说是供学习用的信息。考试的出题范围和制度每年可能变化,请务必确认主办机构的官方公告。

本页面译自日文原文。如译文与原文内容不一致,以日文版为准。 查看日文原文