Karinoya 学习室

资格考试 · Information Security Management (SG) 合格实验室

信息安全对策

可以用简体中文阅读题目和解说。讲义(解说文章)仅有日文版。

查看日文版(含讲义) →

第1题 | 入职培训

关于对新员工实施信息安全教育的时机与内容,以下哪一项最恰当?

  1. 在开始工作之前,说明本公司的信息安全方针以及业务上应遵守的规程
  2. 先让其在所属岗位工作1年,待本人切实感受到教育必要性后再实施
  3. 只针对分配到信息系统部门的人员,详细讲解设备的设置步骤
  4. 由于另有面向全体员工的年度教育,新员工的个别培训可以省略,并入年度教育之中
正确答案A. 在开始工作之前,说明本公司的信息安全方针以及业务上应遵守的规程

如果不了解规程就开始工作,违反行为将难以避免,因此应在开始工作前传达方针和应遵守的规程,这是基本原则。等到1年后或年度教育时再进行的方案,会在此期间形成空白期,并不恰当。设置步骤的讲解是面向负责人员的追加培训,不能替代所有接触信息人员都需要的基础培训。

第2题 | 演练的目的

实施定向攻击邮件演练的目的,以下哪一项最恰当?

  1. 验证防火墙的通信规则是否设置正确
  2. 分析演练中收集的恶意软件样本,制作新的特征码文件
  3. 找出打开演练邮件的员工并加以处分,以防止再次发生
  4. 使“不打开可疑邮件、立即向窗口报告”这一行为得以固化
正确答案D. 使“不打开可疑邮件、立即向窗口报告”这一行为得以固化

演练的目标在于使不打开、立即报告的行为得以固化,并确认报告窗口是否真正发挥作用。若用于处分,会营造出难以报告的氛围,反而适得其反。演练邮件是无害的模拟,并非用于收集样本的手段。防火墙规则的验证属于设置内容的确认工作,与衡量人的行为的演练目的不同。

第3题 | 保密协议

关于与员工签订的保密协议(NDA)的表述,以下哪一项恰当?

  1. 只要签订了协议,就无需再确认委托方的管理状况
  2. 只与正式员工签订,可以将派遣员工和兼职人员排除在对象之外
  3. 通常会约定离职后仍应在一定期间内继续承担保密义务
  4. 仅在在职期间有效,一旦离职,保密义务随之消灭
正确答案C. 通常会约定离职后仍应在一定期间内继续承担保密义务

由于秘密在离职后依然具有价值,通常会约定离职后一定期间内义务继续有效,并在离职时重新加以确认。无论雇佣形式如何,凡是接触信息的人员都需要签署保证书,因此将派遣员工或兼职人员排除在外并不恰当。协议只是一种约定,不能成为停止确认实施状况的理由。

第4题 | 离职时

关于员工离职所伴随的信息安全相关手续,以下哪一项最恰当?

  1. 在最后出勤日之前停用业务系统账号,并收回借用物品
  2. 在本人主动提出归还之前,不回收工卡或钥匙等借用物品
  3. 保密义务因离职而消灭,因此离职时省略重新确认
  4. 为便于离职后仍能回答业务咨询,账号继续保持可用状态
正确答案A. 在最后出勤日之前停用业务系统账号,并收回借用物品

若离职者的账号继续保持可用状态,即使被第三方使用也会被记录为正常使用,难以被检测出来,因此原则是在最后出勤日之前停用账号并收回借用物品。若确有咨询应对的需要,可指定接手人。将回收交由本人自行决定,以及否定离职后的保密义务,均属错误做法。

第5题 | 对策的分类

信息安全对策可分为人的对策、技术性对策、物理性对策来整理。以下哪一项属于人的对策?

  1. 对重要文件加密后保存
  2. 用IC卡管理服务器机房的出入
  3. 用防火墙阻断来自公司外部的不必要通信
  4. 对全体员工实施定向攻击邮件演练
正确答案D. 对全体员工实施定向攻击邮件演练

人的对策是通过教育培训、规程或契约等作用于人的行为的对策,实施演练正属于此类。用IC卡管理出入是保护场所与设施的物理性对策,用防火墙阻断通信以及对文件加密则是依靠设备或软件功能进行保护的技术性对策。

第6题 | 委托方

将业务外包给外部,委托方的从业人员处理本公司个人数据时,以下哪一项应对最恰当?

  1. 在合同中规定保密及再委托的条件,要求委托方达到与本公司同等的管理水平,并确认实施状况
  2. 由于委托方的从业人员不属于本公司员工,可将其排除在信息安全教育和保证书的对象之外
  3. 为提高作业效率,再委托只需现场负责人之间口头同意即可认可的运用方式
  4. 由于管理是委托方的责任,签订合同后本公司便停止确认
正确答案A. 在合同中规定保密及再委托的条件,要求委托方达到与本公司同等的管理水平,并确认实施状况

即使委托出去,信息交付方的责任依然存在,因此需要在合同中约定保密义务、再委托的可否及条件、发生事故时的报告,以及委托结束时数据的返还或删除,并通过报告或实地查访确认实施状况。签约后不再确认、口头认可再委托、将委托方从业人员排除在教育对象之外,都会使管理无法覆盖,均不恰当。

第7题 | 内部舞弊

以下哪一项举措最能期待对内部舞弊起到抑制效果?

  1. 事先告知员工,已对重要数据的访问日志进行采集
  2. 对管理职不设权限限制,使其可随时自由查看所有信息
  3. 对员工隐瞒正在采集日志的事实,事后一并揭发违规者
  4. 不设置舞弊相关的咨询窗口,发现者只需直接提醒当事人
正确答案A. 事先告知员工,已对重要数据的访问日志进行采集

所谓抑制,是让人打消实施舞弊念头的作用,让人意识到“正在被查看”的告知正是有效手段。若隐瞒采集事实则起不到抑制作用,事后曝光反而招致不信任。以职位为由扩大权限有违最小权限原则,会使损害扩大。不设窗口而让当事人之间私下处理,无法实现早期发现和留存记录。

第8题 | 管理层培训

面向管理层开展的信息安全教育中应涉及的内容,以下哪一项最恰当?

  1. 作为批准下属访问权限一方所承担的责任,以及接到报告后的升级上报流程
  2. 找出在定向攻击邮件演练中打开附件的下属,并对其进行处分的手续
  3. 掌握服务器和网络设备的具体设置步骤,使其能够凭自己判断进行配置变更
  4. 只讲授与全体员工相同的内容,省略管理层特有的内容
正确答案A. 作为批准下属访问权限一方所承担的责任,以及接到报告后的升级上报流程

管理层处于批准下属权限、并首先接收下属报告的立场,因此需要讲授批准方的责任,以及按既定基准向上级或CSIRT升级上报的流程。设备设置步骤属于面向信息系统部门负责人员的内容。若将演练结果用于处分,会使人不愿报告,反而延误发现。由于不同立场所需的判断不同,仅讲授与全体员工相同的内容并不足够。

第9题 | 分类组合

将以下三项对策分类为人的对策、技术性对策、物理性对策,以下哪一项组合恰当? 甲 与员工签订保密协议 乙 用安全锁将笔记本电脑固定在桌上 丙 用TLS对与文件服务器之间的通信进行加密

  1. 甲 物理性对策,乙 人的对策,丙 技术性对策
  2. 甲 人的对策,乙 技术性对策,丙 物理性对策
  3. 甲 技术性对策,乙 物理性对策,丙 人的对策
  4. 甲 人的对策,乙 物理性对策,丙 技术性对策
正确答案D. 甲 人的对策,乙 物理性对策,丙 技术性对策

甲是通过合同约束人的行为的人的对策,乙是针对盗窃这一物理性威胁而固定设备的物理性对策,丙是通过软件、设备功能对通信加密的技术性对策。将乙视为技术性、丙视为物理性的组合,或将甲视为技术性、物理性的组合,均与各项对策的性质不符。

第10题 | 数据包

包过滤型防火墙用于判断是否允许通信的信息是以下哪一项?

  1. Web应用程序输入框中所输入值本身的内容
  2. 终端上所运行进程的父子关系或启动时刻
  3. 发送方与接收方的IP地址、端口号、协议
  4. 电子邮件正文中包含的词句或表达
正确答案C. 发送方与接收方的IP地址、端口号、协议

包过滤是查看数据包首部中的IP地址、端口号、协议,并与规则比对的方式。邮件正文的词句由邮件过滤器处理,Web应用的输入值由WAF处理,终端进程的动向由EDR处理,均不是包过滤型防火墙的判断依据。

第11题 | 状态检测

以下哪一项是对防火墙状态检测(stateful inspection)的恰当说明?

  1. 记住通信的状态,对由内部发出通信的应答数据包动态予以放行
  2. 安装在每台终端上,持续监控未知恶意软件的可疑行为,并自动加以隔离
  3. 检查发往Web服务器请求的内容,检测并阻断SQL注入等攻击
  4. 利用DNS信息,在接收方对电子邮件发送方域名是否正确进行验证
正确答案A. 记住通信的状态,对由内部发出通信的应答数据包动态予以放行

状态检测会保持连接状态,对由内部发出通信的返回数据动态予以放行,因此无需为返回通信预先大范围开放端口。发送方域名的验证是SPF等发送域认证的功能,终端行为监控是EDR,请求内容检查是WAF的作用,均与防火墙的状态管理不同。

第12题 | DMZ

以下哪一项服务器最适合设置在DMZ中?

  1. 向互联网公开的本公司Web服务器
  2. 公司内部使用的会计系统应用服务器
  3. 存储人事信息的公司内部数据库服务器
  4. 仅负责公司内部用户认证的目录服务器
正确答案A. 向互联网公开的本公司Web服务器

DMZ是通过防火墙与互联网及公司内网都隔离开来的缓冲地带,用于放置需要对外公开的Web服务器或邮件服务器。放在这里,即使公开服务器遭到入侵,也不容易被直接侵入公司内网。人事数据库、认证服务器、会计系统仅供公司内部使用,应放在内网一侧,不使其能够从外部到达。

第13题 | 防火墙规则

下表是某防火墙的通信许可规则。规则按编号从小到大依次评估,首个匹配的规则动作将被应用。此外,不匹配任何规则的通信最终会被拒绝(默认拒绝)。当公司内网的PC以TCP/443连接互联网上的某网站时,所适用的规则编号与结果组合是以下哪一项?

ファイアウォールのルール表
番号  送信元          宛先            サービス    動作------------------------------------------------------1     社内LAN         DMZ:Webサーバ   TCP/443     許可2     社内LAN         インターネット  TCP/80,443  許可3     インターネット  DMZ:Webサーバ   TCP/443     許可4     インターネット  社内LAN         すべて      拒否5     すべて          すべて          すべて      拒否
  1. 匹配第3条,被允许
  2. 匹配第1条,被允许
  3. 适用第2条,被允许
  4. 匹配第5条,被拒绝
正确答案C. 适用第2条,被允许

第1条的目的地是DMZ的Web服务器,与本次目的地为互联网的通信不匹配。第2条的发送方为公司内网、目的地为互联网、服务为TCP/80,443,与之匹配,因此在此处即被允许,评估结束。第3条发送方为互联网,不匹配,由于未到达第5条,也不会被拒绝。

第14题 | 默认拒绝

某防火墙具有下表所示规则。规则从上到下依次评估,首个匹配的规则动作将被应用。不匹配任何规则的通信将被拒绝。若互联网上的终端尝试以TCP/445连接公司内网的文件服务器,将如何处理?

ファイアウォールのルール表(同じ設定を用いる)
番号  送信元          宛先            サービス    動作------------------------------------------------------1     社内LAN         DMZ:Webサーバ   TCP/443     許可2     社内LAN         インターネット  TCP/80,443  許可3     インターネット  DMZ:Webサーバ   TCP/443     許可4     インターネット  社内LAN         すべて      拒否5     すべて          すべて          すべて      拒否
  1. 匹配第2条,被允许
  2. 匹配第3条,被允许
  3. 匹配第4条,被拒绝
  4. 由于没有匹配的规则,按默认被允许
正确答案C. 匹配第4条,被拒绝

第1条和第2条的发送方为公司内网,不匹配。第3条的目的地是DMZ的Web服务器,与本次目的地为公司内网的通信不匹配。第4条在发送方互联网、目的地公司内网、服务三项上全部匹配,因此被拒绝。即使没有第4条,末尾第5条的全面拒绝也不会放行,不存在不匹配通信按默认被允许的情况。

第15题 | 规则顺序

为阻断已判明为攻击源的IP地址203.0.113.9到DMZ的Web服务器的通信,新增了表中第3条规则。规则按编号从小到大依次评估,首个匹配的规则动作将被应用。但新增后,来自该地址的连接依然持续。以下哪一项是恰当的原因与应对?

ルール追加後のファイアウォールのルール表
番号  送信元            宛先            サービス  動作------------------------------------------------------1     すべて            DMZ:Webサーバ   TCP/443   許可2     社内LAN           インターネット  TCP/443   許可3     203.0.113.9       DMZ:Webサーバ   すべて    拒否4     すべて            すべて          すべて    拒否
  1. 第1条先行匹配并被允许,导致第3条未被评估。应将第3条移到第1条之前
  2. 第3条条件最具体,理应优先适用,因此原因在于设备故障
  3. 第4条的全面拒绝最终会将其阻断,因此该设置是妥当的
  4. 第2条与第3条内容相互矛盾,只要删除第2条即可实现阻断
正确答案A. 第1条先行匹配并被允许,导致第3条未被评估。应将第3条移到第1条之前

规则按从上到下依次评估,一旦首次匹配即决定处理方式,因此发送方为全部、目的地为DMZ的第1条全面允许规则会先被匹配,后面的第3条不会被评估。因此需要将拒绝规则放在第1条之前。规则不会因条件更具体而被优先适用,已被允许的通信也不会被末尾的拒绝规则阻断。第2条是公司内网发往外部的通信,与本案无关。

第16题 | WAF

WAF(Web应用程序防火墙)主要防范的对象是以下哪一项?

  1. 因电子邮件附件中的恶意软件被执行而导致业务终端感染
  2. 利用Web应用程序脆弱性发起的SQL注入等攻击
  3. 外部人员侵入服务器机房并带走设备
  4. 因窃听未加密的无线局域网电波而导致通信内容被窃听
正确答案B. 利用Web应用程序脆弱性发起的SQL注入等攻击

WAF设置在Web服务器前端,检查HTTP通信的内容,阻断针对应用程序构造缺陷的SQL注入或跨站脚本等攻击。附件中的恶意软件由邮件过滤器或防病毒软件负责,无线窃听由WPA2、WPA3等加密负责,外部人员的侵入则属于出入管理这一物理性对策的范畴。

第17题 | IDS与IPS

以下哪一项对IDS与IPS区别的说明是恰当的?

  1. IDS是Web应用程序专用,IPS是电子邮件保护专用的机制
  2. IDS只能安装在终端上,IPS只能设置在网络上
  3. IDS是对通信进行加密的机制,IPS是对已加密通信进行解密的机制
  4. IDS只检测非法通信并加以告知,IPS则会阻断检测到的通信
正确答案D. IDS只检测非法通信并加以告知,IPS则会阻断检测到的通信

两者的区别在于是止步于检测,还是进一步实施阻断。IDS检测到迹象后通知管理员,IPS则设置在通信路径上,对检测到的通信当场予以阻断。设置位置因用途而异,并非终端专用与网络专用这样的区分。二者也不是进行加密或解密的机制,更不是限定于特定用途的设备。

第18题 | EDR

以下哪一项是对EDR的恰当说明?

  1. 设置在网络边界,阻断不必要的通信
  2. 介于用户与云服务之间,将使用情况可视化并加以控制
  3. 在与生产环境隔离的环境中试运行未知文件,以判定其是否危险
  4. 记录PC或服务器等终端的行为,检测入侵后的可疑举动,协助隔离与调查
正确答案D. 记录PC或服务器等终端的行为,检测入侵后的可疑举动,协助隔离与调查

EDR是持续记录终端(端点)行为、检测入侵后可疑举动并协助隔离与原因调查的代表性内部对策。边界处的通信阻断是防火墙,隔离环境中的执行判定是沙箱,云使用情况的可视化与控制是CASB的说明,均与EDR的对象和目的不同。

第19题 | 入口对策

在多层防御中,对策可分为入口对策、内部对策、出口对策来考虑。以下哪一项属于入口对策?

  1. 检查发往外部的邮件正文和附件中是否含有机密信息
  2. 将公司内网按部门分割,使其无法直接到达其他部门的服务器
  3. 采集各终端的操作日志,定期检查内容以寻找可疑操作
  4. 对收到的电子邮件附件先在沙箱中检查后再进行投递
正确答案D. 对收到的电子邮件附件先在沙箱中检查后再进行投递

入口对策是防止来自外部的入侵或非法邮件进入组织内部的对策,检查收件附件正属于此类。检查外发邮件内容是防止信息外流的出口对策,网络分割与操作日志的采集、确认是以已被入侵为前提、抑制损害扩大的内部对策。

第20题 | 内部对策

在假设定向攻击已导致公司内部被入侵为前提时,以下哪一项最适合作为内部对策?

  1. 将对外通信限定经由代理服务器,并阻断发往可疑目的地的通信
  2. 通过垃圾邮件过滤和附件检查,在用户接收前拦截可疑邮件
  3. 用防火墙阻断从外部到公司内部的不必要通信
  4. 分割公司内网,要求访问重要服务器时进行多因素认证,并监控终端行为
正确答案D. 分割公司内网,要求访问重要服务器时进行多因素认证,并监控终端行为

内部对策是在被入侵之后,抑制攻击者横向扩散并及早察觉的对策,网络分割、重要服务器的多因素认证、终端行为监控均属此类。垃圾邮件的拦截与防火墙的阻断属于入口对策,限制并阻断对外通信则是防止信息被带出的出口对策。

第21题 | 出口对策

针对已感染恶意软件的终端试图将公司内部信息发送到外部攻击者服务器这一事态,以下哪一项出口对策最恰当?

  1. 定期确认服务器机房的出入记录,检查是否存在可疑出入
  2. 操作系统和业务所用软件的修正程序一经公开就立即应用
  3. 将对外通信限定经由代理服务器并加以记录,阻断发往可疑目的地的通信
  4. 对收到的邮件验证发送域认证(SPF)的结果,以判别是否伪造
正确答案C. 将对外通信限定经由代理服务器并加以记录,阻断发往可疑目的地的通信

出口对策是防止被窃取的信息流出、防止与外部指令服务器通信的对策,对外通信的集中记录与对可疑目的地的阻断正属于此类。修正程序的应用和发送域认证的验证属于防止入侵的入口侧对策,出入记录的确认属于物理性对策,均不能直接阻止信息的带出。

第22题 | 无线局域网

关于公司内部使用无线局域网的安全性,以下哪一项表述恰当?

  1. 只要设置了MAC地址过滤,就可以防止通信内容被窃听
  2. 即使未启用加密,只要隐藏SSID使其不可见,通信内容也会受到保护
  3. WEP兼容性高且安全,目前仍被广泛推荐使用
  4. WPA3是继WPA2之后制定的方式,加密与认证均得到了强化
正确答案D. WPA3是继WPA2之后制定的方式,加密与认证均得到了强化

WPA3比WPA2更新,加密和认证均得到强化。WEP的破解方法已广为人知,不应再使用。即使隐藏SSID,电波本身仍在传播,只要未加密,内容依然可被读取。MAC地址过滤只是限制可接入的终端,与通信加密无关。

第23题 | 尾随

关于出入管理中尾随(piggybacking)的说明及其对策的组合,以下哪一项恰当?

  1. 只留下退室记录而没有入室记录。通过出入管理装置的时刻同步来防范
  2. 伪造IC卡或借用他人卡片进入。通过对卡内信息加密以增加复制难度,并禁止外借来防范
  3. 多名用户同时登录同一终端。通过引入多因素认证来防范
  4. 未经认证者紧跟在正规用户所开的门后一同进入。通过防返传机制、单人通行式门禁结构及员工培训加以防范
正确答案D. 未经认证者紧跟在正规用户所开的门后一同进入。通过防返传机制、单人通行式门禁结构及员工培训加以防范

尾随是指未经认证者紧跟已认证者身后进入,记录上却只显示一人入室,因此十分危险。对策组合是防止未留入室记录者退室的防返传机制、单人通行式门禁、监控以及培训。其余选项分别是卡片伪造、记录缺失、同时登录的说明,均不是尾随。

第24题 | 物理性对策

以下对策中,属于物理性对策的是哪一项?

  1. 将防病毒软件的特征码文件保持最新
  2. 对服务器机房的门上锁,并记录出入情况
  3. 对员工实施信息安全教育
  4. 为用户ID设置密码
正确答案B. 对服务器机房的门上锁,并记录出入情况

物理性对策是保护信息资产所在场所和设施的对策,上锁与出入记录正属于此类。教育的实施是作用于人的行为的人的对策,密码设置与特征码更新是依靠设备或软件功能进行保护的技术性对策。

第25题 | 抗篡改性

以下哪一项是对IC卡等设备所需抗篡改性(tamper resistance)的恰当说明?

  1. 发生故障时自动切换到备用系统,不中断处理并继续运行的性质
  2. 对往来通信内容进行加密,防止在通信线路上被窃听或读取内容的性质
  3. 一旦有人试图非法读取内部信息就会停止工作等,使解析变得困难的性质
  4. 即使发生雷击或停电等电源异常,也能保护内部设备、维持运行的性质
正确答案C. 一旦有人试图非法读取内部信息就会停止工作等,使解析变得困难的性质

抗篡改性是指遭受拆解、解析等物理性攻击时,使内部信息无法被读取的性质。防范雷击停电属于UPS或浪涌保护,防止窃听属于通信加密,切换到备用系统属于容错(fault tolerance)相关的性质,均与抗篡改性含义不同。

第26题 | 可移动介质

关于USB闪存等可移动介质的管理,以下哪一项最恰当?

  1. 带出的数据,即使在介质归还后,为保险起见仍原样保留在介质中
  2. 带出需经申请与批准,并登记在台账中,同时对所存数据进行加密
  3. 只要对数据进行了加密,就无需申请或记录即可带出
  4. 为提高业务效率,允许在业务用PC上无需申请即可自由使用私人USB闪存
正确答案B. 带出需经申请与批准,并登记在台账中,同时对所存数据进行加密

可移动介质是因丢失、被盗而导致泄露的途径,因此应配套实行申请与批准、台账记录、数据加密与最小化,以及归还时的确实擦除。私人介质的自由使用会招致恶意软件带入及未经许可的带出。归还后仍保留数据会增加泄露机会,加密也不能成为省略申请的理由。

第27题 | 纸质文件的废弃

以下哪一项是废弃记载有个人信息的纸质文件最恰当的方法?

  1. 直接作为普通垃圾一并废弃
  2. 由于背面是白色的,作为便签纸在公司内部再利用
  3. 在回收箱中长期存放,每月一次统一作为可燃垃圾排出
  4. 用碎纸机裁碎,或委托进行溶解处理以确保废弃
正确答案D. 用碎纸机裁碎,或委托进行溶解处理以确保废弃

为防止从废弃物中获取信息的垃圾搜寻,需要先使其变为无法复原的形态再丢弃,裁碎或溶解处理才是恰当做法。作为便签纸再利用可能导致公司内部意外阅读或带出。直接丢弃,或不裁碎而存放后再作为可燃垃圾排出,都会使第三方仍能读取内容。

第28题 | 物理性还是技术性

某公司实施了以下甲〜丁四项对策。以下哪一项完整列出了其中属于物理性对策的所有项目? 甲 在办公室设置监控摄像头 乙 将重要文件保管在可上锁的文件柜中 丙 对USB闪存中的数据加密 丁 将出入记录保存一定期限

  1. 甲、丙
  2. 甲、乙、丙、丁
  3. 乙、丙、丁
  4. 甲、乙、丁
正确答案D. 甲、乙、丁

设置监控摄像头、用可上锁文件柜保管、保存出入记录,均是针对场所或设施的物理性对策。丙的数据加密是通过软件功能保护内容的技术性对策,并不能防止介质本身被带出,因此不归入物理性对策。

第29题 | 区域划分

将办公室划分为接待处、办公室、服务器机房等区域进行管理的思路,以下哪一项最恰当?

  1. 信息资产越重要的区域,认证要求越严格,越往里能进入的人越少
  2. 让访客与员工可以走相同的路线,以减少引导和接待的工夫
  3. 在建筑物内的通道上张贴指示牌,让来访者也能立刻找到服务器机房的位置
  4. 只对服务器机房上锁管理,办公室不上锁也已足够
正确答案A. 信息资产越重要的区域,认证要求越严格,越往里能进入的人越少

区域划分的要点在于按重要程度分层,越靠内的区域认证要求越严格,能够进入的人也越少。若不将访客与员工的动线分开,外部人员就可能进入办公室。广泛告知服务器机房的位置反而有利于入侵。办公室同样存放着信息资产,不能因此省略上锁或出入管理。

第30题 | 最小权限

下表是某公司业务系统的访问权限设置。人事负责人负责人事信息的登记与更新,薪资负责人负责薪资计算(为此需要参阅人事信息),营业负责人及营业事务(派遣员工)负责订单录入,营业部门不涉及人事信息和薪资信息。依据最小权限原则,应重新审视的设置是以下哪一项?

業務システムのアクセス権設定表(可/不可で表す)
利用者(役割)    人事DB    給与DB    受注DB    全社共有--------------------------------------------------------人事担当者        更新可    不可      不可      参照可給与担当者        参照可    更新可    不可      参照可営業担当者        不可      不可      更新可    参照可営業事務(派遣)  参照可    不可      更新可    参照可
  1. 营业事务(派遣)对人事数据库可参阅
  2. 营业负责人对订单数据库可更新
  3. 人事负责人对人事数据库可更新
  4. 薪资负责人对人事数据库可参阅
正确答案A. 营业事务(派遣)对人事数据库可参阅

营业事务负责的是订单录入,并不需要查看人事信息,因此对人事数据库的参阅权限属于业务上不必要的权限,应予删除。人事负责人对人事数据库的更新权限、薪资负责人因薪资计算而对人事数据库的参阅权限、营业负责人对订单数据库的更新权限,均是履行各自职责所需的最小限度权限。

第31题 | 调岗后的权限

下表是人事部田中目前拥有的访问权限。田中本月起调至营业部,在营业部负责订单录入及部门内部资料的制作。调岗后的权限设置,以下哪一项最恰当?

異動前(現在)のアクセス権
対象システム          現在の権限--------------------------------人事DB                更新可給与DB                参照可受注DB                不可部内共有(人事部)    更新可部内共有(営業部)    不可
  1. 出于交接需要,将人事数据库的参阅权限保留1年,同时追加订单数据库和部门内共享(营业部)的更新权限
  2. 在本人提出申请之前,维持现有设置不变
  3. 将人事数据库、薪资数据库、部门内共享(人事部)设为不可用,并将订单数据库和部门内共享(营业部)设为可更新
  4. 保留现有设置不变,追加订单数据库和部门内共享(营业部)的更新权限
正确答案C. 将人事数据库、薪资数据库、部门内共享(人事部)设为不可用,并将订单数据库和部门内共享(营业部)设为可更新

调岗后应只保留新业务所需的权限,因此需要先删除原部门的权限,再赋予新部门的权限。以交接为由长期保留旧权限,或只做追加而不删除,都会导致权限不断累积,违反最小权限原则。等待申请会造成在从事新业务期间仍持有不必要权限的空档,并不恰当。

第32题 | 权限的清查

下表是薪资数据库的访问权限一览。薪资数据库仅供负责薪资计算的人事部人员因业务需要使用。在每年一次的清查中,应完整列出应删除权限的对象的是以下哪一项?

給与DBのアクセス権一覧(棚卸しの対象)
利用者  所属・担当            給与DBの権限    最終ログイン----------------------------------------------------------A       人事部(給与計算)    更新可          08-18B       営業部(受注入力)    参照可          01-10C       人事部(給与計算)    参照可          08-15D       退職済み              参照可          03-20
  1. 仅D
  2. B和D
  3. A、B和D
  4. A和C
正确答案B. B和D

B属于营业部,并无使用薪资数据库的业务,因此其权限属于业务上不必要的权限,应予删除。D已经离职,应连同账号一并停用、删除。A和C是人事部中处理薪资数据库的岗位,且近期仍在使用,应保留其权限。仅以最后登录时间较早为由删除必要权限,或反过来保留离职者权限,都是错误的判断。

第33题 | 特权ID

关于系统特权ID(拥有管理员权限的ID)的管理,以下哪一项最恰当?

  1. 为提高作业效率,全体管理员共用一个ID,并共享密码
  2. 使用需经申请与批准,并留存借用、归还及操作的记录
  3. 为省去切换的麻烦,日常业务也使用特权ID登录
  4. 由于使用特权ID的仅限于可信赖的负责人,可省略操作日志的采集
正确答案B. 使用需经申请与批准,并留存借用、归还及操作的记录

由于特权ID影响范围巨大,因此每次使用都需要申请和批准,并通过借用归还的记录及操作日志的采集,做到可以追溯谁做了什么。若共用并共享密码,将无法识别具体个人。日常业务中经常使用会在误操作或感染恶意软件时扩大损害。若以信赖为由省略日志,发生事故时将无法确认事实。

第34题 | 日志运用

关于访问日志的采集与保管运用,以下哪一项最恰当?

  1. 汇集到另一台日志服务器,以不可更改的形式保管,并定期检查内容
  2. 各设备的时间设置可交由各设备负责人自行判断
  3. 使已采集的日志可由管理员根据需要随时自由编辑
  4. 为节省保存空间,故意将登录失败的记录排除在采集对象之外
正确答案A. 汇集到另一台日志服务器,以不可更改的形式保管,并定期检查内容

日志是用于核实事实的证据,只有以无法篡改或删除的形式保全,并定期检查,才能起到抑制和及早发现的作用。可编辑的状态会使其失去作为证据的价值。登录失败正是非法访问的迹象本身,必须予以保留。若各设备时间存在偏差,将无法对照多台设备的日志,因此需要进行时间同步。

第35题 | 补丁应用

对多个系统应用修正程序(补丁)时,确定优先顺序的方式,以下哪一项最恰当?

  1. 省略在验证环境中的动作确认,于公布当天将所有系统一并即日应用
  2. 优先处理已确认实际被利用、且影响对互联网公开服务器的脆弱性
  3. 从使用人数较少的系统开始依次应用,使用人数多的系统往后排
  4. 按公布日期从旧到新,机械地依次应用
正确答案B. 优先处理已确认实际被利用、且影响对互联网公开服务器的脆弱性

优先顺序应根据是否存在利用行为、是否对外公开、严重程度以及对象资产的重要程度来判断,因此已被实际观测到攻击、且影响对外公开服务器的脆弱性应最优先处理。按公布日期或使用人数排序与危险程度并不对应。省略验证的一并应用存在导致业务停止的风险,若无法应用则应采取限制通信等替代措施。

第36题 | PPAP

将带密码的ZIP文件作为邮件附件发送,随后立即用另一封邮件将密码发给同一对象的方式(即所谓PPAP),其问题所在,以下哪一项最恰当?

  1. ZIP文件密码可使用的字符数被限制在8个字符以内,无法设置足够强度的密码
  2. 接收方为解压文件,必须另行购买并安装收费的专用软件
  3. ZIP文件压缩率较低,导致收发邮件的通信量大幅增加,使公司内部邮件服务器负荷升高
  4. 由于文件与密码通过相同渠道发送,容易受到窃听或误发的影响,而且加密使接收方无法进行病毒检查
正确答案D. 由于文件与密码通过相同渠道发送,容易受到窃听或误发的影响,而且加密使接收方无法进行病毒检查

由于通过相同的邮件渠道发送,若线路被窃听,两者会同时被获取;若发错收件人,加密文件与密码也会一并送达同一错误对象。此外,加密后的ZIP文件使网关或防病毒软件无法检查其内容,给恶意软件可乘之机。压缩率、专用软件或字符数限制并不是这种方式的本质问题。

第37题 | 误发对策

以下哪一项是防止电子邮件误发导致信息泄露的最恰当对策?

  1. 群发多个收件人时,将所有地址都排列在收件人(TO)一栏,使全体人员都能看到
  2. 利用延迟数分钟发送的机制,在此期间确认收件人和附件
  3. 收件人的输入交由自动补全功能处理,省略发送前的确认以尽快发出
  4. 即使发现误发,也不告知对方,先观察一段时间
正确答案B. 利用延迟数分钟发送的机制,在此期间确认收件人和附件

延迟发送可以在发现问题时予以撤回,是有效的误发对策,应与收件人及附件的确认相结合。若将互不相识的多个收件人排列在TO栏,会使所有人的邮箱地址互相泄露,因此应使用BCC。交由自动补全功能容易造成相似地址的误选。放任已发现的误发不管会导致损害扩大。

第38题 | 云端设置

关于业务中所用云存储共享范围的管理,以下哪一项最恰当?

  1. 沿用默认的共享范围使用,出现问题时再重新审视
  2. 在创建文件时确认共享范围,并定期清查,解除不必要的公开
  3. 由于公司规程禁止对外共享,因此特别无需确认共享范围的设置
  4. 只要设置为“知道链接的所有人”,由于不知道URL的人无法看到,因此是安全的
正确答案B. 在创建文件时确认共享范围,并定期清查,解除不必要的公开

因云端设置错误而导致的意外公开是常见的泄露原因,因此需要在创建时确认并定期清查两者并行。沿用默认设置或等出现问题后才重新审视都为时已晚。“知道链接的所有人”这一设置,只要URL被转发,任何人都能查看;规程的存在并不能保证实际设置是正确的。

第39题 | 对策的区分

作为信息泄露对策实施了以下甲〜丙三项措施。将各项分类为人的对策、技术性对策、物理性对策,以下哪一项组合恰当? 甲 在规程中规定禁止使用私人USB闪存办公,并告知全体员工 乙 通过设置使业务用PC的USB端口无法使用 丙 决定将重要文件保管在可上锁的文件柜中

  1. 甲 物理性对策,乙 技术性对策,丙 人的对策
  2. 甲 人的对策,乙 物理性对策,丙 技术性对策
  3. 甲 人的对策,乙 技术性对策,丙 物理性对策
  4. 甲 技术性对策,乙 人的对策,丙 物理性对策
正确答案C. 甲 人的对策,乙 技术性对策,丙 物理性对策

甲是通过规程和告知约束人的行为的人的对策,乙是通过终端设置这一设备、软件功能进行限制的技术性对策,丙是通过给文件这一实物上锁加以保护的物理性对策。即使同样是“防止USB闪存被带出”这一目的,是通过规程规定还是通过设置阻止,分类也会随之不同,需要留意。

第40题 | 密码

用户管理自己密码的方式,以下哪一项最恰当?

  1. 只要混入符号即已足够安全,可以设置容易记忆的、8个字符以内的短密码
  2. 每个服务使用不同的长口令,记不住时使用经认可的密码管理软件
  3. 为避免遗忘,所有服务都使用相同的密码,且不作更改地持续使用
  4. 为避免遗忘,写在便签上贴在屏幕边缘
正确答案B. 每个服务使用不同的长口令,记不住时使用经认可的密码管理软件

密码的长度对强度的贡献最大,不重复使用可以防止一处泄露波及其他服务。管理不过来时应使用经认可的管理软件。重复使用会因撞库攻击而使损害一举扩大。即使混入符号,若长度过短强度仍然不足,便签张贴则容易被第三方看到。

第41题 | 钓鱼

收到一封自称银行发来的邮件,内容为“账户即将停用,请立即通过以下链接确认”。用户最恰当的应对是以下哪一项?

  1. 打开链接,根据显示画面的设计是否与真实网站相同来判断
  2. 由于日语文案自然且没有错误,判断为真实邮件,并在链接页面输入ID和密码
  3. 不使用邮件中的链接,而是通过平时使用的书签或官方App确认情况
  4. 拨打邮件中所写的电话号码联系,并按照该负责人的指示进行
正确答案C. 不使用邮件中的链接,而是通过平时使用的书签或官方App确认情况

钓鱼仿冒网站往往做得与真实网站几乎一样,因此无法仅凭外观或文案的自然程度加以判断。邮件中的链接和联系方式可能是攻击者准备的,不应使用,正确做法是通过自己平时使用的渠道进行确认。催促紧急处理的文案是剥夺判断力的典型手法,绝对应避免输入ID。

第42题 | 公共Wi-Fi

在外出时将公共无线局域网(公共Wi-Fi)用于办公,应注意的事项,以下哪一项最恰当?

  1. 只要时间短,也可以用于登录公司内部系统
  2. 只要启用自动连接,就能够避开危险的接入点
  3. 即使是未加密的公共Wi-Fi,只要SSID与店铺名称相同就是安全的
  4. 通过公司提供的VPN,或使用智能手机的移动热点共享
正确答案D. 通过公司提供的VPN,或使用智能手机的移动热点共享

公共Wi-Fi有时通信未加密,还存在伪装成正规接入点的仿冒热点,因此通过VPN保护通信或使用网络共享才是安全的做法。SSID名称可以随意设置,并不能证明其为真实网络。自动连接会增加擅自连接到仿冒接入点的风险,连接时间的长短并不能改变危险程度。

第43题 | 智能手机管理

关于业务中所用智能手机的管理,以下哪一项最恰当?

  1. 计算器应用请求访问通讯录权限,由于方便就予以许可
  2. 即使是在官方应用商店以外的场所发布的应用,只要用户评价良好也予以安装使用
  3. 由于系统更新可能导致运行不稳定,暂时推迟应用,继续使用目前的版本办公
  4. 设置屏幕锁,应用一律从官方商店安装,并确认所要求的权限与功能是否相称
正确答案D. 设置屏幕锁,应用一律从官方商店安装,并确认所要求的权限与功能是否相称

基本做法是设置屏幕锁以应对遗失、从可确认提供方的官方商店安装应用,并且不许可与功能不相称的权限请求。计算器要求通讯录权限并不合理,可能意味着信息被带出。官方商店以外的应用无法确认其提供方和安全性。推迟更新将持续遭受针对已知脆弱性的攻击。

第44题 | 与效率的兼顾

现场反馈“信息安全规程过于严格,导致业务无法正常运转”。作为信息安全负责人,以下哪一项应对最恰当?

  1. 是否适用规程交由现场自行判断,若感到无法遵守则可以不予适用
  2. 决定即使违反也不处罚,同时规程内容维持现状
  3. 听取业务实际情况,研究能否在保持风险水平不变的前提下简化流程,必要时对规程加以修订
  4. 规程是用来遵守的,不采纳现场意见,指示务必彻底执行
正确答案C. 听取业务实际情况,研究能否在保持风险水平不变的前提下简化流程,必要时对规程加以修订

无法遵守的规程会在现场被无视,滋生使用私人云盘、共享密码等漏洞,反而更加危险。因此应听取实际情况,在不降低风险水平的前提下使流程更易执行,必要时修订规程本身。仅指示彻底执行无法改变现状,交由现场自行判断适用与否,以及使处罚形同虚设,都会使规程名存实亡。

第45题 | 居家办公的对策

为居家办公实施了以下甲〜丙三项措施。将其分类为人的对策、技术性对策、物理性对策,以下哪一项组合恰当? 甲 将自家无线路由器的管理员密码由初始值更改 乙 在显示器上贴了防窥膜 丙 在规程中规定不得让家人使用业务用PC,并告知全体员工

  1. 甲 技术性对策,乙 人的对策,丙 物理性对策
  2. 甲 物理性对策,乙 技术性对策,丙 人的对策
  3. 甲 人的对策,乙 物理性对策,丙 技术性对策
  4. 甲 技术性对策,乙 物理性对策,丙 人的对策
正确答案D. 甲 技术性对策,乙 物理性对策,丙 人的对策

甲是通过更改设备设置来防止非法操作的技术性对策,乙是通过物理遮挡视线的器具实现的物理性对策,丙是通过规程与告知约束人的行为的人的对策。把乙视为人的或技术性,把甲视为人的或物理性的组合,都与各项对策的手段不符,属于错误。

练习:做本页的题目

这是随机出题的练习工具(在启用 JavaScript 时运行)。即使不使用此工具,也可以阅读上方的全部题目和解说。

※ 解说是供学习用的信息。考试的出题范围和制度每年可能变化,请务必确认主办机构的官方公告。

本页面译自日文原文。如译文与原文内容不一致,以日文版为准。 查看日文原文