Karinoya 学习室

资格考试 · Information Security Management (SG) 合格实验室

信息安全总论

可以用简体中文阅读题目和解说。讲义(解说文章)仅有日文版。

查看日文版(含讲义) →

第1题 | 完整性的定义

关于信息安全三要素中“完整性”的说明,最恰当的是哪一项?

  1. 确保使用者和数据确实是其所声称的本人、本物
  2. 只有获得授权的人才能访问信息,不对未获授权的人公开,并保持这种状态
  3. 获得授权的人在需要时能够不受中断地使用信息和信息系统
  4. 信息准确且完整,未被未经授权的篡改或破坏
正确答案D. 信息准确且完整,未被未经授权的篡改或破坏

完整性指的是信息的准确性以及未被篡改。第1项是机密性的说明,第3项是可用性的说明,第4项不属于CIA,而是附加特性“真实性”的说明。首先不要在CIA这三个词的定义上产生混淆,这一点很重要。

第2题 | 篡改与CIA

公司自有网站的首页被不明人士篡改,显示了完全不同的内容。以下哪一项是被损害的特性,最恰当?

  1. 可用性
  2. 抗抵赖性
  3. 完整性
  4. 机密性
正确答案C. 完整性

由于内容被未经授权篡改,完整性受到损害。信息并未泄露到外部,因此不是机密性问题;网站本身仍可正常显示、并未停止服务,因此也不是可用性问题。抗抵赖性是指事后无法否认已实施行为的特性,与本事件的说明无关。

第3题 | 服务中断与CIA

遭受大量通信集中的攻击,公司的接单网站在半天内无法响应。以下哪一项是被损害的特性,最恰当?

  1. 机密性
  2. 可用性
  3. 真实性
  4. 完整性
正确答案B. 可用性

由于在需要时无法使用,可用性受到损害。由于没有数据外泄的事实,不是机密性问题;保存的信息也未被篡改,因此也不是完整性问题。真实性是与确认本人、本物有关的特性。

第4题 | 信息泄露与CIA

客户名册文件被带出公司外,并公开在互联网上。文件内容本身未被篡改,公司内部业务也未受到影响。以下哪一项是被损害的特性,最恰当?

  1. 可靠性
  2. 机密性
  3. 可用性
  4. 完整性
正确答案B. 机密性

由于未获授权的一方得以看到信息,机密性受到损害。内容未被篡改,因此完整性得以保持;公司内部仍可正常使用,因此可用性也得以保持。可靠性是指系统按预期运行的特性,与本事件无关。

第5题 | 双重勒索

感染勒索软件,导致业务文件被加密无法打开。此外,攻击者还发出警告称:“在加密之前已窃取了数据,如果不支付赎金就将其公开”。以下哪一项最恰当地说明了在此事件中被损害的(或有被损害风险的)特性组合?

  1. 可用性与机密性
  2. 可靠性与抗抵赖性
  3. 机密性与抗抵赖性
  4. 完整性与可问责性
正确答案A. 可用性与机密性

由于加密导致文件无法使用,属于对可用性的侵害;数据被窃取并被以公开相要挟,属于对机密性的侵害。完整性指内容未被篡改,可问责性指能够追溯是谁的行为,可靠性指按预期运行,抗抵赖性指防止对行为的否认,这些特性都不是本事件的核心。

第6题 | 误覆盖

负责人在编辑汇总表时操作失误,用错误的数值覆盖保存了已确定的数据。文件仍可正常打开、业务也能继续进行,但记载内容与事实不符。以下哪一项是被损害的特性,最恰当?

  1. 可问责性
  2. 可用性
  3. 完整性
  4. 机密性
正确答案C. 完整性

由于信息的准确性已丧失,这是完整性的问题。是否为攻击行为与特性的判定无关,即使是过失,完整性同样会受到损害。文件仍可打开,因此可用性得以保持;信息也未外泄,因此不是机密性问题。可问责性是指能够追溯是谁的行为的特性。

第7题 | 共用ID

某部门的所有成员都使用部门共用的ID登录业务系统。这种运用方式最容易损害以下哪一项特性?

  1. 可靠性(reliability)
  2. 完整性(integrity)
  3. 可问责性
  4. 可用性(availability)
正确答案C. 可问责性

即使留下了操作日志,也无法确定是谁的操作,因此可问责性受到损害。由于仍可正常登录,不是可用性问题;系统按预期运行(可靠性)或数据的准确性(完整性)也不会因此直接受损。ID原则上应按个人分配。

第8题 | 抗抵赖性

以电子方式下单的交易对象,事后主张“没有下过那份订单”。为防止这种情况发生,以下哪一项特性与手段的组合最恰当?

  1. 可用性 — 服务器与网络的冗余化
  2. 可靠性 — 输入值有效性检查
  3. 抗抵赖性 — 附加数字签名
  4. 机密性 — 通信线路加密
正确答案C. 抗抵赖性 — 附加数字签名

使事后无法否认行为的特性是抗抵赖性,数字签名和时间戳是其代表性手段。冗余化是为防止中断而采取的可用性对策,加密是为防止被窥看而采取的机密性对策,输入值检查是为使系统正确运行而采取的对策,均无法应对事后否认的问题。

第9题 | 真实性

希望确认自称为交易对象负责人的联系人,是否真的就是该负责人本人发来的联系。这一目的对应信息安全的哪一项特性?

  1. 真实性
  2. 可用性
  3. 抗抵赖性
  4. 完整性
正确答案A. 真实性

确保对方确实是其所声称的本人、本物,这就是真实性,防范冒充正是与此相关的对策。可用性指可以使用,完整性指内容正确,抗抵赖性指不允许否认已实施的行为,均不是表示确认对方是否为本人这一特性本身。

第10题 | 脆弱性举例

在威胁、脆弱性、风险三者的关系中,以下哪一项最适合作为脆弱性的例子?

  1. 公司外部的攻击者试图通过互联网对本公司服务器进行非法访问
  2. 因地震、雷击等灾害导致服务器机房被水淹,设备无法使用
  3. 客户名册泄露,可能引发索赔或信用受损等损失
  4. 业务用服务器长期未应用补丁程序
正确答案D. 业务用服务器长期未应用补丁程序

脆弱性是指可能被威胁利用的弱点,未应用补丁正是其典型例子。地震和非法访问的尝试属于来自外部的威胁,可能造成损失的情形则属于风险。威胁通常难以由本公司自行消除,但脆弱性可以通过组织自身的努力来减少,这是实务上的要点。

第11题 | 风险的计算方式

有一种观点认为,风险的大小可用“威胁×脆弱性×信息资产价值”来把握。作为业务部门信息安全负责人,运用这一观点时,以下哪一项说明最恰当?

  1. 直接减少威胁本身的发生次数,是降低风险最现实的方法
  2. 由于资产价值在业务上无法改变,因此评估风险大小与具体对策无关
  3. 三个要素中只要有一个较大,无论其余两个要素大小如何,风险始终保持最大
  4. 本公司最容易直接下手的是脆弱性,减少脆弱性可以在相同威胁下降低风险
正确答案D. 本公司最容易直接下手的是脆弱性,减少脆弱性可以在相同威胁下降低风险

地震或恶意软件流行等威胁的发生本身,本公司难以减少,资产价值在业务上也难以降低。通过应用补丁和开展教育来减少脆弱性,是现实可行的风险降低对策。风险评估用于确定对策的优先顺序,并非毫无意义;既然是乘法关系,只要其中一个要素变小,整体风险也会随之变小。

第12题 | 物理性威胁

将威胁分为人为威胁、物理性威胁、技术性威胁时,以下哪一项属于物理性威胁?

  1. 服务器遭到来自外部的非法访问
  2. 通过虚假联系骗取密码
  3. 因雷击导致停电,服务器随之停止运行
  4. 员工误发邮件
正确答案C. 因雷击导致停电,服务器随之停止运行

雷击、停电等灾害或事故属于物理性威胁。误发邮件是因人为过失导致的人为威胁,非法访问是利用信息技术手段的技术性威胁,骗取密码的行为属于社会工程学手法,归类为人为威胁。

第13题 | 误发对策

经查明,公司内部发生最多的信息泄露原因是邮件收件人搞错而导致的误发。作为信息安全负责人,以下哪一项应对最恰当?

  1. 优先加强针对外部攻击的对策,强化防火墙功能,加强对外部通信的监控
  2. 每次都在公司内公布误发邮件员工的姓名和次数,借助紧张感促使各自提高注意
  3. 建立发送前的流程与检查机制,例如多人确认收件人、加密附件等
  4. 全面禁止使用邮件,与公司外部的联络一律改为电话、邮寄或当面沟通
正确答案C. 建立发送前的流程与检查机制,例如多人确认收件人、加密附件等

由于原因在于人为过失,通过建立流程和检查机制来防止再次发生才是恰当做法。加强防火墙是针对外部攻击的措施,与该原因不对应。公开个人信息会招致萎缩情绪并诱使瞒报,反而适得其反;全面禁止使用邮件会使业务无法运转,并非现实可行的对策。

第14题 | 舞弊三要素

用于说明内部舞弊发生原因的“舞弊三角理论”由哪三个要素构成,以下哪一项组合是正确的?

  1. 人、技术、物理
  2. 机会、动机、正当化
  3. 威胁、脆弱性、资产价值
  4. 机密性、完整性、可用性
正确答案B. 机会、动机、正当化

舞弊三角理论认为,当机会、动机、正当化这三个要素同时具备时就会发生舞弊。威胁、脆弱性、资产价值是把握风险大小的要素,机密性、完整性、可用性是信息安全的三要素,人、技术、物理是威胁与管理措施的分类维度,这些都是不同的概念。

第15题 | 减少机会

在舞弊三角理论的三个要素中,以下哪一项管理措施最适合用于减少“机会”?

  1. 设置面向员工的咨询窗口,使其可以就私生活烦恼或经济困难进行咨询
  2. 通过信息安全培训反复告知员工舞弊属于犯罪行为,以提高其防范意识
  3. 将重要数据的访问权限限定给业务上确有必要的人员,并定期检查操作日志
  4. 在明确绩效评估标准的基础上,进行本人能够认可的待遇安排,避免积累不满
正确答案C. 将重要数据的访问权限限定给业务上确有必要的人员,并定期检查操作日志

机会是指“只要想做就能够做到”的环境,最小权限原则与日志检查正是直接减少这一环境的手段。咨询窗口和改善待遇是作用于动机,培训提高意识是作用于正当化,均不是直接减少机会本身的对策。机会正是组织最能够可靠管理的要素。

第16题 | 正当化

带走客户名册的员工辩称:“这份资料是我自己制作的,所以我以为是我自己的东西”。这句话对应舞弊三角理论中的哪一个要素?

  1. 机会
  2. 动机
  3. 威胁
  4. 正当化
正确答案D. 正当化

为自己的行为做出有利于己的解释、以此消除罪恶感的托辞属于正当化。机会是指权限或检查松懈等环境层面的因素,动机是指经济困难或不满等个人情况。威胁并非舞弊三角理论的构成要素,而是构成风险的概念。对正当化可通过教育和签署保证书等方式加以约束。

第17题 | 垃圾搜寻

在社会工程学的手法中,以下哪一项是对垃圾搜寻(trashing / scavenging)的恰当说明?

  1. 从使用者身后或邻座直接窥视屏幕或键盘输入
  2. 从丢弃的文件、便签、存储介质等垃圾中收集信息
  3. 冒充系统管理员打电话,从使用者处骗取密码
  4. 紧跟在正规入室者身后,自己不经过认证便尾随进入
正确答案B. 从丢弃的文件、便签、存储介质等垃圾中收集信息

垃圾搜寻是从废弃物中收集信息的手法,使用碎纸机处理以及对机密文件上锁回收是相应对策。第2项是肩窥(shoulder hacking),第3项是尾随(piggybacking),第4项是通过冒充进行的诈骗,均为不同的手法。

第18题 | 防窥对策

销售人员经常在外出时于咖啡馆打开笔记本电脑处理客户信息。针对肩窥(shoulder hacking)的对策,以下哪一项最恰当?

  1. 将防病毒软件的病毒库保持在最新状态,并定期进行全面扫描
  2. 加装防窥膜,离席时务必锁定屏幕
  3. 先将通信加密,再发送到公司外部的服务器
  4. 定期更改密码,不在多个服务中重复使用同一密码
正确答案B. 加装防窥膜,离席时务必锁定屏幕

肩窥是直接窥视屏幕或输入内容的手法,因此在物理上使其无法被看见的对策以及离席时锁屏才是有效手段。更新病毒库是防范恶意软件的措施,通信加密是防范线路窃听的措施,均无法防止被窥视。更改密码可以减少被窥视后造成的影响,但无法防止被窥视这件事本身。

第19题 | 影子IT

发现员工把业务文件保存在公司未掌握的免费在线存储服务中,并在部门内共享。以下哪一项最恰当地说明了这种状态的问题所在?

  1. 组织无法掌握和管理保存位置及公开范围,即使发生事故也无法检测或应对
  2. 文件保存所需的费用需要由部门预算承担
  3. 工作时间内的私人使用增多,需要作为劳务管理上的问题处理
  4. 免费服务的通信速度比付费服务慢,共享大文件会降低业务效率
正确答案A. 组织无法掌握和管理保存位置及公开范围,即使发生事故也无法检测或应对

这属于影子IT,其本质问题在于管理和监控均无法触及。速度、费用、劳务管理并非主要的信息安全议题。仅仅加以禁止会使业务上的实际需要无处安放,因此对策应是由组织提供可用的服务,并建立申请与记录机制。

第20题 | 离职时的应对

某负责人将于下周正式离职。针对离职人员风险的应对措施中,以下哪一项优先级最高?

  1. 离职后联系本人,请其自行申报是否带走了数据
  2. 离职后暂时保留账号,以备交接工作需要时使用
  3. 让接任者直接沿用相同的ID和密码继续使用
  4. 在离职当天确实停用账号,并收回借用设备与门禁卡
正确答案D. 在离职当天确实停用账号,并收回借用设备与门禁卡

离职人员的账号在离职后仍保持有效,是典型的脆弱性,因此在离职当天停用账号并收回借用物品的优先级最高。以交接为由保留账号会留下被滥用的空间。离职后请本人自行申报缺乏实效性,而ID的直接沿用会导致可问责性丧失,均不恰当。

第21题 | 经由委托方

本公司自身的对策已经加强,但受托处理业务的外部企业的计算机感染了恶意软件,导致寄存在该处的本公司客户数据泄露。以下哪一项关于此类威胁的名称与应对思路的组合最恰当?

  1. 物理性威胁 — 加强本公司服务器机房的出入管理与上锁制度
  2. 内部舞弊 — 重新审查本公司员工的访问权限,加强操作日志检查
  3. 影子IT — 禁止使用本公司未批准的服务,并对使用情况进行清查
  4. 供应链风险 — 制定委托方的遴选标准与合同约定,并定期进行确认
正确答案D. 供应链风险 — 制定委托方的遴选标准与合同约定,并定期进行确认

经由委托方或交易对象而波及的损害属于供应链风险,仅靠本公司自身的对策无法防范。委托方的遴选标准、合同中的安全管理措施与再委托约定,以及实施情况的确认,是应对的核心。内部舞弊是指本公司相关人员的故意行为,物理性威胁是指灾害或盗窃,影子IT是指未掌握的设备或服务使用情况,均不是本案例的本质所在。

第22题 | 运用上的疏漏

以下哪一项最适合作为因运用疏漏而导致脆弱性的例子?

  1. 因暴雨导致建筑物地下室被淹,安装的设备被水浸泡
  2. 使用者设置了容易被猜到的简单密码,并一直沿用至今
  3. 信息资产清单已数年未进行清查,与现状不符
  4. 因程序实现上的失误,输入超出预期的内容时会导致异常终止
正确答案C. 信息资产清单已数年未进行清查,与现状不符

未进行清查、无法掌握实际情况,是运用流程疏漏导致的脆弱性。实现失误属于软件缺陷,使用者设置容易被猜到的密码属于因人的疏忽而产生的脆弱性,暴雨导致的水淹并非脆弱性,而属于物理性威胁。需要注意的是,脆弱性并不仅仅指软件方面的缺陷。

第23题 | 零日

以下哪一项是对零日(zero-day)脆弱性的恰当说明?

  1. 由于使用者密码管理松懈而产生、可通过教育加以消除的脆弱性
  2. 仅存在于已终止支持、不再提供更新的产品中的脆弱性
  3. 自发现之日起30天以内便提供了修正程序、影响较小的脆弱性
  4. 尚处于修正程序发布之前阶段的脆弱性,或利用这种状态发起的攻击
正确答案D. 尚处于修正程序发布之前阶段的脆弱性,或利用这种状态发起的攻击

零日是指尚不存在修正程序的状态,其本质在于无法通过应用补丁来防范。它并非以修正所需天数来定义,也不限于已终止支持的产品。密码管理属于由人的疏忽引起的另一类脆弱性,与零日无关。

第24题 | 零日应对

业务中使用的软件被公开了一项严重的脆弱性,开发商的说明是:“修正程序仍在调查中,提供时间未定,已公开临时的规避方案”。作为信息安全负责人,以下哪一项应对最恰当?

  1. 既然脆弱性信息已经公开,就不在公司内部通报,悄悄观察情况以避免混乱
  2. 在修正程序发布之前无计可施,因此等待其提供,照常维持运用
  3. 组合应用规避方案、停止或隔离受影响设备的对外公开、加强监控与准备恢复等多种手段,以抑制损害
  4. 只要更新病毒库即可防范,因此只需更新防病毒软件后静观其变
正确答案C. 组合应用规避方案、停止或隔离受影响设备的对外公开、加强监控与准备恢复等多种手段,以抑制损害

即使尚无补丁,也可以通过应用规避方案、隔离、加强监控,以及基于备份的恢复准备等多层次防备来抑制损害。仅仅等待属于毫无防备,更新防病毒软件主要针对已知恶意软件的检测,无法防止脆弱性本身被利用。不向相关人员通报而加以隐瞒,只会延误应对。

第25题 | 补丁应用的判断

针对构成业务系统的多台服务器,公开了大量修正程序。以下哪一项应用方式最恰当?

  1. 由于可能导致业务中断,推迟应用直至下一次系统更新换代时机,维持现状运行
  2. 对所有已公开的修正程序,不进行事先验证或业务影响确认,立即应用到生产环境
  3. 在资产清单中掌握对象范围后,评估危险程度与业务影响以确定优先顺序,经验证后按计划应用
  4. 是否应用交由各使用者自行判断,由感到有必要的人在各自方便的时间自行实施
正确答案C. 在资产清单中掌握对象范围后,评估危险程度与业务影响以确定优先顺序,经验证后按计划应用

补丁管理是围绕掌握对象、评估危险程度与业务影响、验证、应用、记录这一循环开展的运用工作。未经验证便一次性全部应用可能招致业务中断,而拖延至更新换代则会使脆弱性持续存在。交由各人自行判断,组织将无法掌握应用状况,容易产生遗漏。

第26题 | CVE

以下哪一项是对CVE的恰当说明?

  1. 面向国内、以日语提供脆弱性对策信息的门户网站
  2. 以0.0到10.0的数值对脆弱性严重程度进行评价的通用标准
  3. 从攻击者视角验证能否入侵的测试方法
  4. 为各个脆弱性赋予的全球通用识别编号
正确答案D. 为各个脆弱性赋予的全球通用识别编号

CVE是为使相关人员能够准确指代同一脆弱性而设置的识别编号,本身并不表示严重程度。严重程度的评价基准是CVSS,面向国内的脆弱性对策信息门户网站是JVN,验证能否入侵的是渗透测试,各自的作用互不相同。

第27题 | CVSS的使用方法

某已公开脆弱性的CVSS基本值非常高。以下哪一项对这一信息的处理方式最恰当?

  1. 基本值高的脆弱性,无论对象设备的重要程度或暴露状况如何,都必须最优先处理
  2. 基本值是根据产品销售价格决定的指标,不适合用于判断对策的优先顺序
  3. 基本值是通用的参考标准,应结合对象设备的重要程度和对外暴露状况,由本组织自行决定优先顺序
  4. 基本值越高意味着攻击难度越大,因此无需应用修正程序,仅靠监控即可
正确答案C. 基本值是通用的参考标准,应结合对象设备的重要程度和对外暴露状况,由本组织自行决定优先顺序

CVSS是以通用尺度表示脆弱性严重程度的指标,本身并非本组织的优先顺序。处于隔离状态的设备与对外公开的设备,紧急程度并不相同,这类情况应通过环境评估标准加以体现。数值高却仅以监控应对并不恰当,并且该数值与价格无关。

第28题 | JVN

由JPCERT/CC与IPA共同运营,以日语提供国内使用产品的脆弱性信息及对策的是以下哪一项?

  1. CVE
  2. ISMS
  3. CVSS
  4. JVN
正确答案D. JVN

JVN是面向国内的脆弱性对策信息门户网站。CVSS是严重程度的评价方法,CVE是脆弱性的通用识别编号,均不是信息提供网站本身。ISMS是指信息安全管理体系,属于与脆弱性信息提供不同的概念。

第29题 | 诊断方式的区别

关于脆弱性诊断与渗透测试的区别,以下哪一项说明最恰当?

  1. 两者都可以在未取得目标系统管理者许可的情况下,从外部自由实施
  2. 两者所做的内容完全相同,只是称呼不同而已
  3. 脆弱性诊断是实际尝试入侵的活动,渗透测试是找出已知弱点的活动
  4. 脆弱性诊断是全面找出已知弱点,渗透测试是实际尝试入侵以验证能否达成目的
正确答案D. 脆弱性诊断是全面找出已知弱点,渗透测试是实际尝试入侵以验证能否达成目的

脆弱性诊断如同健康体检一样全面找出弱点,渗透测试则是实地验证能否实际突破的检验,二者目的不同,不能互相替代。说明内容颠倒的选项是错误的,并且无论实施哪一种,都需要取得目标系统管理者的许可以及范围上的一致同意。

第30题 | EOL管理

部门使用的业务用计算机中,有几台即将迎来操作系统支持结束(EOL)。运行状态稳定,现场也要求继续使用。作为信息安全负责人,以下哪一项判断最恰当?

  1. 只要安装防病毒软件并保持病毒库更新,支持结束后依然能够维持安全性
  2. 只要运行稳定就没有问题,可以一直使用到设备故障无法使用为止
  3. 支持结束后新发现的脆弱性将不再获得修正,因此应在期限之前制定并实施更新或替代计划
  4. 支持结束后只要不连接互联网,脆弱性风险就会消失
正确答案C. 支持结束后新发现的脆弱性将不再获得修正,因此应在期限之前制定并实施更新或替代计划

支持结束之后,即使发现脆弱性也不会再提供修正,风险会随时间增加。运行稳定并不能作为安全性的依据,防病毒软件也无法弥补操作系统本身的脆弱性。断开网络可作为减少影响的临时对策,但通过外部介质等途径感染的风险依然存在,并不意味着脆弱性已经消失。

第31题 | 蠕虫

以下哪一项是对蠕虫(worm)的恰当说明?

  1. 将业务中使用的大量文件加密使其无法读取,并以恢复为条件索要金钱
  2. 伪装成有用的软件诱使用户安装并运行,在背后进行窃取信息等非法处理
  3. 寄生于其他程序或文件,在寄生对象被用户执行后进行增殖
  4. 无需寄生对象,作为独立程序通过网络自我增殖
正确答案D. 无需寄生对象,作为独立程序通过网络自我增殖

蠕虫最大的特征在于无需寄生对象,可单独进行自我增殖。第1项是特洛伊木马,第2项是狭义的病毒,第4项是勒索软件的说明。病毒与蠕虫的区别在于“是否需要寄生对象”。

第32题 | 病毒

以下哪一项最适合作为狭义病毒的特征?

  1. 无法单独存在,寄生于其他程序或文件之中进行增殖
  2. 在用户不察觉的情况下收集终端内的信息,并发送给外部攻击者
  3. 不进行自我增殖,而是伪装成有用软件诱使用户自行执行以运行
  4. 使被感染设备按照外部指令服务器的指示运行,成为攻击的跳板
正确答案A. 无法单独存在,寄生于其他程序或文件之中进行增殖

狭义病毒需要寄生对象的程序或文件,并通过该对象被执行而增殖。第2项是僵尸程序(bot)的特征,第3项是间谍软件的特征,第4项是特洛伊木马的特征,均属于不同种类。需注意这与将“病毒”用作恶意软件统称时的区别。

第33题 | 特洛伊木马

某员工将被介绍为便利业务工具的软件从互联网获取并运行,表面上按说明正常运行,但在背后将公司内部文件发送到了外部。未发现其向其他终端自我增殖的迹象。以下哪一项最适合作为这种恶意软件的分类?

  1. 特洛伊木马
  2. 蠕虫
  3. 宏病毒
  4. 勒索软件
正确答案A. 特洛伊木马

伪装成有用软件诱使用户亲自执行、且不进行自我增殖,这是特洛伊木马的特征。若是蠕虫,则会在无寄生对象的情况下自我增殖;宏病毒是利用文档文件的宏功能进行增殖。若是勒索软件,则会伴随加密与金钱要求,均不符合本案例。

第34题 | 勒索软件

以下哪一项是对勒索软件的恰当说明?

  1. 将文件或系统加密使其无法使用,并以恢复为条件索要赎金
  2. 设置无需经过正规认证即可入侵的后门,此后可自由出入
  3. 对被感染设备进行远程操控,将其集结用作DDoS攻击的跳板
  4. 暗中记录键盘输入内容,窃取ID、密码等信息
正确答案A. 将文件或系统加密使其无法使用,并以恢复为条件索要赎金

勒索软件是通过加密等手段使系统无法使用、进而索要金钱的恶意软件。第1项是键盘记录器,第2项是后门,第4项是僵尸程序(僵尸网络)的说明,其目的和行为方式均不相同。近年来还出现了在此基础上加以窃取数据并以公开相要挟的双重勒索。

第35题 | 双重勒索的应对

正在研究应对勒索软件受害的方针。以下哪一项方针最恰当?

  1. 只要支付赎金就一定能够解密,还能防止再次发生,因此应事先确保以支付为前提的预算
  2. 感染时应最优先迅速将终端初始化,不留下任何记录并立即恢复业务
  3. 只要在与生产环境相同的网络上保有备份,就不会造成损害,因此无需进行恢复流程演练或报告准备
  4. 除了准备与生产环境隔离的备份及恢复流程演练之外,还应准备以数据被窃取并公开为前提的报告与通知机制
正确答案D. 除了准备与生产环境隔离的备份及恢复流程演练之外,还应准备以数据被窃取并公开为前提的报告与通知机制

即使支付赎金,也不保证能够解密,反而会成为对犯罪组织的资金提供。在双重勒索的情况下,即便恢复了数据,信息泄露的损害依然存在,因此仅靠备份并不足够,还需要准备报告与通知机制。若不留证据便直接初始化,将无法查明原因、也无法防止再次发生,对外说明也会受到影响。

第36题 | 间谍软件

以下哪一项是对间谍软件的恰当说明?

  1. 在用户不察觉的情况下收集终端内的信息及操作内容,并发送到外部
  2. 寄生于其他程序或文件,每次被执行时进行增殖
  3. 将文件加密使其无法使用,使业务停止并索要金钱
  4. 通过网络自我增殖,以大量通信占用线路,妨碍整体业务运行
正确答案A. 在用户不察觉的情况下收集终端内的信息及操作内容,并发送到外部

间谍软件不进行破坏或加密,其特征是潜伏并收集信息后发送到外部。第2项是蠕虫,第3项是勒索软件,第4项是狭义病毒的说明。由于不会出现明显症状,因此难以察觉感染,这是管理上的一大课题。

第37题 | 僵尸程序与C&C

发现公司内多台计算机持续与业务上不会用到的外部服务器进行定期通信。经调查,这些终端已感染恶意软件,并按照来自外部的指令参与了对其他公司的攻击。以下哪一项关于这种恶意软件与通信对象名称的组合最恰当?

  1. 间谍软件 — 代理服务器
  2. 勒索软件 — 认证服务器
  3. 僵尸程序 — C&C服务器
  4. 宏病毒 — 邮件服务器
正确答案C. 僵尸程序 — C&C服务器

使受感染设备按照外部指令运行的恶意软件称为僵尸程序(bot),下达指令的服务器称为C&C服务器。将大量受感染设备集结而成的即为僵尸网络,常被用于DDoS攻击或发送垃圾邮件。需要注意的是,受感染的组织既是受害者,同时也可能成为加害者,其余组合在行为与角色上均不一致。

第38题 | 后门与记录

关于键盘记录器与后门的说明组合,以下哪一项最恰当?

  1. 键盘记录器记录按键输入以窃取信息,后门是设置无需经过正规认证即可入侵的通道
  2. 键盘记录器将文件加密使其无法使用,后门是提供其解密密钥的机制
  3. 键盘记录器是对通信进行加密的功能,后门是对已加密通信进行解密的功能
  4. 键盘记录器会自我增殖并扩散到整个网络,后门则负责检测并阻止这种增殖
正确答案A. 键盘记录器记录按键输入以窃取信息,后门是设置无需经过正规认证即可入侵的通道

键盘记录器记录输入内容以窃取ID和密码,后门则留下便于日后再次入侵的通道。加密与解密属于勒索软件或加密技术的说明,自我增殖是蠕虫的特征。一旦留有后门,即便表面上已经清除感染,仍可能被再次入侵,因此需要切断入侵路径并进行全面检查。

第39题 | 无文件

以下哪一项最适合说明无文件(fileless)恶意软件难以被传统恶意软件对策发现的原因?

  1. 因为仅利用文档文件的宏功能运行,完全不具备可执行文件的形态
  2. 因为不在磁盘上留下文件,而是在内存中或利用正规操作系统功能运行
  3. 因为即使感染也不会产生任何动作、不造成实际损害,因此无需检测
  4. 因为运行速度极慢,不在监控对象范围内,无法被检测网络捕捉
正确答案B. 因为不在磁盘上留下文件,而是在内存中或利用正规操作系统功能运行

无文件恶意软件不会留下作为检测对象的文件,因此以扫描文件为基础的特征码比对方式难以捕捉到它。这既不是因为运行速度慢,也不是因为没有造成损害。利用宏功能的是宏病毒,不同之处在于宏病毒会留下文档文件这一实体。

第40题 | 检测方式

尽管恶意软件对策软件的病毒库始终保持最新,仍然发生了因未知恶意软件造成的损害。以下哪一项对这一情况的理解与应对最恰当?

  1. 由于特征码比对方式只能检测已知的恶意软件,应同时采用行为检测、沙箱等其他方式,并建立以感染为前提的检测、隔离、恢复体制
  2. 只要病毒库保持最新就不可能感染,因此判断此次受害是产品的误报所致
  3. 只要提高病毒库更新频率,做到一天多次接收更新,尚不为人知的恶意软件迟早也会被病毒库赶上,因此必定能够检测出来
  4. 只要重叠部署多个厂商的恶意软件对策软件,各自的病毒库便可相互补充,即使是未知恶意软件也能够毫无遗漏地防范
正确答案A. 由于特征码比对方式只能检测已知的恶意软件,应同时采用行为检测、沙箱等其他方式,并建立以感染为前提的检测、隔离、恢复体制

特征码比对方式(签名法)是与已知特征进行比对,原理上无法应对未知恶意软件或变种。提高更新频率仍存在同样的局限,单纯叠加部署产品也无法解决该问题。需要结合观察运行时行为的行为检测,以及在隔离环境中运行的沙箱,并进一步建立感染后的应对体制。

练习:做本页的题目

这是随机出题的练习工具(在启用 JavaScript 时运行)。即使不使用此工具,也可以阅读上方的全部题目和解说。

※ 解说是供学习用的信息。考试的出题范围和制度每年可能变化,请务必确认主办机构的官方公告。

本页面译自日文原文。如译文与原文内容不一致,以日文版为准。 查看日文原文