在信息安全三要素中,作为机密性受损的事例,最恰当的是哪一项?
- 因操作失误,销售数据的金额被改写成错误的值
- 因误发送,顾客名册送到了无关的第三方手里
- 因服务器故障,业务系统半天无法使用
- 因程序缺陷,处理结果每次都变成不同的值
正确答案
B. 因误发送,顾客名册送到了无关的第三方手里机密性是只有被许可的人才能访问信息的性质。名册落到第三方手里,是信息被不该看到的对象看到的状态,属于机密性的侵害。变得无法使用是可用性,金额的改写是完整性,不按意图运行是可靠性的问题。
资格考试 · IT Passport 合格实验室
可以用简体中文阅读题目和解说。讲义(解说文章)仅有日文版。
在信息安全三要素中,作为机密性受损的事例,最恰当的是哪一项?
机密性是只有被许可的人才能访问信息的性质。名册落到第三方手里,是信息被不该看到的对象看到的状态,属于机密性的侵害。变得无法使用是可用性,金额的改写是完整性,不按意图运行是可靠性的问题。
作为确保信息安全中完整性的对策,最恰当的是哪一项?
完整性是信息准确、未被篡改的性质,哈希值的核对正是篡改的检测,属于完整性的确保。服务器的双重化是可用性,通信的加密和机房的上锁是防止信息被看到的机密性对策。
以提高可用性为主要目的的对策是哪一项?
可用性是在需要时能使用系统和信息的性质,双重化和UPS是让系统在故障和停电时也不停止的对策,能提高可用性。密码设置和保险柜保管是机密性,操作日志的记录是确保可追责性的对策。
作为信息安全中防抵赖(否认防止)的说明,最恰当的是哪一项?
防抵赖是使行为的事实事后无法否认的性质,通过数字签名和日志的保全来确保。只有被许可者能访问是机密性,随时可用是可用性,内容保持正确是完整性,分别是不同的要素。
作为防备勒索软件受害的对策,最有效的是哪一项?
勒索软件会加密文件并索要赎金,只要有感染前的备份,就能不付赎金进行恢复。不过若一直连着网络,备份也会被加密,所以要脱离网络保管。其他选项对被加密文件的恢复都没有帮助。
作为特洛伊木马的特征,最恰当的是哪一项?
特洛伊木马是伪装成正常软件让用户自己安装、在背后进行信息窃取和远程操控的恶意软件,不自我繁殖是其特征。单独自我繁殖的是蠕虫,加密并索要金钱的是勒索软件,用大量发送让服务器停机的是DoS攻击的说明。
作为SQL注入的说明,最恰当的是哪一项?
SQL注入是把SQL语句混入输入值、非法操作数据库的攻击,通过输入值的检查、占位符的使用和WAF的引入来防范。第2项是跨站脚本,第3项是DDoS攻击,第4项是撞库攻击(密码列表攻击)的说明。
属于社会工程(social engineering)的行为是哪一项?
社会工程是不靠技术、而是利用人的心理和疏忽获取信息的手法,冒充电话、偷窥、翻垃圾是典型例子。漏洞的利用、穷举攻击、电波的截收都是借助技术手段的攻击,不属于此列。
作为零日攻击的说明,最恰当的是哪一项?
零日攻击是瞄准修补程序尚未提供期间的漏洞的攻击,因为无法打补丁,要靠多层防御和停用不必要功能来减小损害。证书的滥用、瞄准时间段的DoS攻击、离职者账号的滥用都是别的问题,不是零日攻击的定义。
把构成风险评估(risk assessment)的三项工作按实施顺序排列的是哪一项?
风险评估按以下顺序进行:找出存在哪些风险的风险识别,估计发生可能性和影响大小的风险分析,对照基准判断是否需要应对的风险评价。找出来之前无法分析和评价,所以其他顺序不成立。
为防备信息系统故障造成的损失而投保了网络保险。这属于风险应对中的哪一项?
投保保险和把业务委托给外部,是与他人分担损失负担的风险转移(风险共担)。风险规避是停止作为原因的活动本身,风险降低是通过对策减小发生概率和损害,风险保有是不采取对策而接受,保险不属于其中任何一种。
把信息安全方针按基本方针、对策基准、实施步骤3个层次构成时,作为写入实施步骤的内容,最恰当的是哪一项?
实施步骤是最下层的文档,记载负责人可以边看边操作的具体步骤。组织的思考方式和经营者的宣言写在最上层的基本方针里,应遵守的规则、基准以及体制的规定写在对策基准里,层次不同。
作为关于ISMS(信息安全管理体系)的说明,最恰当的是哪一项?
ISMS是有组织地、持续地管理信息安全的机制,要求事项由JIS Q 27001(对应ISO/IEC 27001)规定。第1项是隐私标志制度,第3项是CSIRT,第4项是SOC的说明,都不是ISMS本身的说明。
作为CSIRT的职责,最恰当的是哪一项?
CSIRT是承担从安全事件的受理到原因调查、遏制、恢复、信息联动的专门团队。会计审计、开发的进度管理、认定标志的授予都是别的组织和制度的职责,不是CSIRT的业务。另外,常时监视日志、检测攻击的是SOC。
把对外公开的Web服务器设置在DMZ中的理由,最恰当的是哪一项?
DMZ(非军事区)是与互联网和公司内LAN都隔开的区段,是为了在公开服务器被入侵时不让损害波及公司内部的构成。处理速度、电力消耗、备份的自动化都与网络的分区无关。
作为WAF(Web Application Firewall)的说明,最恰当的是哪一项?
WAF检查发往Web应用程序的通信内容,防御SQL注入、跨站脚本等Web特有的攻击。无线LAN的加密是WPA2和WPA3,附件的检查是杀毒软件,指纹和虹膜的确认是生物识别认证,都不是WAF。
在生物识别认证中,把判定基准调严时本人拒绝率(FRR)与他人接受率(FAR)的变化,恰当的是哪一项?
把判定调严,误接受他人的FAR会下降,但即使是本人也容易因细微差异被拒绝,FRR会上升。两者是压低一方另一方就升高的关系,既不能同时降低也不会同时升高,因此要权衡便利性与安全性来决定基准。
属于多因素认证的组合是哪一项?
多因素认证是把知识、持有、生物特征这些不同种类的要素组合2种以上的方式。密码(知识)与用智能手机接收的一次性密码(持有)种类不同,所以符合。秘密问题和另一个密码都属于知识,用户ID不是只有本人知道的秘密,因此都构不成多因素。
作为零信任(zero trust)理念的说明,最恰当的是哪一项?
零信任是抛弃"在边界内侧就安全"这一前提,每次访问都进行验证、只授予必要最小限度权限的理念。省略内部通信的认证恰恰是传统边界防御的弱点,全面禁止对外通信和取消有效期与零信任的定义无关。
在信息安全对策中,归类为物理性对策的是哪一项?
物理性对策是防止对设备和文件本身的接近、带走的对策,上锁、进出管理、监控摄像头、清桌政策等属于此列。演练的实施是人员性对策,特征库的更新和修补程序的应用归类为借助软件的技术性对策。
与对称密钥(共享密钥)加密方式相比,公开密钥加密方式的特征中最恰当的是哪一项?
公开密钥加密方式的最大优点是公钥可以公开,不易发生密钥配送问题。处理快、适合大量数据的是对称密钥加密方式,需要n(n-1)/2个密钥的也是对称密钥加密方式,加密解密用同一密钥的同样是对称密钥加密方式的说明。
A想用公开密钥加密方式给B发送只有B能阅读的电子邮件。A用于加密的密钥是哪一项?
以机密性为目的的加密,要用接收者B的公钥加密。与之对应的解密密钥只有B的私钥,B以外的人无法阅读。用A的私钥加密就成了数字签名;A的公钥谁都能得到,守不住机密;B的私钥A并不持有。
A给文档附上数字签名后发送。制作签名所用的密钥与其效果的组合,恰当的是哪一项?
数字签名是把文档的哈希值用发送者A的私钥加密而成。私钥只有A持有,因此能表明是本人制作(真实性、防抵赖)且没有被篡改。用接收者的公钥加密是为机密性的加密,发送者的公钥是用于验证的密钥,接收者的私钥发送者无法使用。
收到A发来的带数字签名文档的B,验证签名所用的密钥是哪一项?
签名是用发送者A的私钥制作的,所以只能用与之成对的A的公钥验证。验证成功的事实就是A本人制作的证据。B的密钥用于解密发给自己的密文和自己的签名,不能用于验证;对称密钥无法确定是谁制作的,不能用于签名的验证。
作为关于HTTPS通信中所用服务器数字证书的说明,最恰当的是哪一项?
数字证书是认证机构(CA)在核实申请者之后,把公钥与持有者信息绑定后颁发的,保证公钥的正当性。私钥绝不分发。它也不是把密码寄存给认证机构的机制。TLS采用混合加密方式:用公开密钥加密传递对称密钥,正文用对称密钥加密。
这是随机出题的练习工具(在启用 JavaScript 时运行)。即使不使用此工具,也可以阅读上方的全部题目和解说。
※ 解说是供学习用的信息。考试的出题范围和制度每年可能变化,请务必确认主办机构的官方公告。
本页面译自日文原文。如译文与原文内容不一致,以日文版为准。 查看日文原文