只想通过防火墙允许公司内部以HTTPS方式连接外部网站的通信。应予放行的目标端口号是以下哪一项?
- 80
- 443
- 23
- 25
正确答案
B. 443HTTPS使用TCP的443端口,因此只放行443即可。80是HTTP,通信以明文传输,不符合本次只放行加密连接的目的。25是SMTP(邮件发送)、23是Telnet(远程登录),均与网页浏览无关。防火墙的原则是只放行必要的通信,其余一律拒绝。
资格考试 · Information Security Management (SG) 合格实验室
可以用简体中文阅读题目和解说。讲义(解说文章)仅有日文版。
只想通过防火墙允许公司内部以HTTPS方式连接外部网站的通信。应予放行的目标端口号是以下哪一项?
HTTPS使用TCP的443端口,因此只放行443即可。80是HTTP,通信以明文传输,不符合本次只放行加密连接的目的。25是SMTP(邮件发送)、23是Telnet(远程登录),均与网页浏览无关。防火墙的原则是只放行必要的通信,其余一律拒绝。
将公司内网按部门划分为多个子网,并用路由器控制子网间通信。这一对策的主要目的是以下哪一项?
划分网络区域的目的在于抑制入侵或感染发生后向横向扩散(横向移动),并可在边界设备处阻断通信便于遏制。这并非能完全阻挡外部入侵的机制,而是抑制内部损害扩大的对策。IP地址若不逐台唯一将无法通信,不能分配相同地址。加密是VPN或TLS的作用,子网划分本身并不能实现加密。
给公司内终端分配私有IP地址,通过NAPT转换为公网IP地址后接入互联网。关于这一构成的说明,以下哪一项最恰当?
NAT/NAPT是地址转换机制,目的在于节约公网IP地址。虽有外部难以直接到达的附带效果,但并不具备筛选通信的功能,无法替代防火墙。它也没有加密功能,不能替代VPN。即使使用私有IP地址,终端仍可能通过邮件或网页浏览而感染,也无法阻止已感染终端与外部指令服务器通信。
居家办公人员从自宅通过VPN连接公司内部系统。关于VPN的说明,以下哪一项最恰当?
VPN是在公用网络之上构建加密虚拟专线的技术,所保护的是通信线路的机密性与完整性。已感染的终端若通过VPN连接,恶意软件会经由加密线路进入公司内部,因此终端侧的补丁应用、恶意软件对策及多因素认证仍属必要。VPN并非物理专线,而是利用互联网等公用网络。它也不具备对终端内文件加密的功能。
关于办公场所无线局域网的安全对策,以下哪一项最恰当?
无线局域网防护的核心是加密与认证,应使用WPA2或WPA3。WEP会在短时间内被破解,不应使用。无论是SSID隐身功能还是MAC地址过滤,只要观测通信就能得知SSID或MAC地址,因此不能仅依赖它们作为对策。访客用无线局域网原则上应与业务网络隔离,若接入同一网络,访客终端就有可能借此进入公司内部。
为减少本公司域名被冒用发送的冒充邮件所造成的损害,拟引入发送域认证。关于SPF、DKIM、DMARC的说明,以下哪一项最恰当?
SPF是将本域名获准发送邮件的服务器IP地址公开在DNS中,由接收方进行核对。DKIM由发送方附加电子签名,接收方用DNS中公开的密钥进行验证。DMARC则基于SPF和DKIM的结果,由发送域一方公开对认证失败邮件采取“不处理、隔离、拒绝”中哪一种处理方针,并接收结果报告。将SPF与DKIM说明互换,以及把DMARC说成正文加密的表述均属错误。这些机制均以在DNS中登记等发送域侧的设置为前提。
公司内部的服务器和网络设备均与NTP服务器同步以对准时间。从信息安全角度看,这一做法之所以重要,原因以下哪一项最恰当?
若各设备时钟存在偏差,即使并列多份日志,也无法判断事件发生的先后顺序,难以追溯何时发生了什么,作为证据的可信度也会受损。因此,用统一的NTP服务器对齐时间,是事件调查和审计证据的前提。时间同步与日志容量无关,也不具备通信加密功能,更不能预测恶意软件的动作时刻。
利用IaaS构建了本公司的业务服务器。依据责任共享模型的思路,以下哪一项是使用者应当履行的事项?
在IaaS中,提供商负责设施、硬件、网络直至虚拟化平台,使用者所引入的客户操作系统及以上部分(操作系统、中间件、应用程序、数据、账号)则属于使用者的责任范围。因此客户操作系统的补丁应用由使用者负责。数据中心的出入管理、物理硬件的更换、虚拟化平台的脆弱性对策均属于提供商一方的责任范围,使用者无法实施。
在业务中使用SaaS文件共享服务时,负责人将共享范围设置为“知道链接的所有人”,导致机密文件可从公司外部被查看。依据责任共享模型的思路,以下哪一项说明最恰当?
在SaaS中,应用程序的运行及其脆弱性对策属于提供商的责任,但数据本身、使用者账号、访问权限及共享范围的设置,仍属于使用者的责任范围。即使使用云服务,这部分责任也不会转移给提供商。提供商不会自动优化设置,正因为使用者拥有共享设置的权限,这类设置错误导致的泄露事件实际上屡有发生。
在PaaS之上运行本公司自行开发的业务应用程序。若发现该应用程序存在SQL注入脆弱性,以下哪一项应对最恰当?
在PaaS中,操作系统、中间件直至执行环境由提供商管理,而使用者在此之上开发部署的应用程序、数据及账号管理属于使用者的责任范围。SQL注入是源于本公司应用程序自身构造的脆弱性,应由本公司自行修正程序。这不是等待提供商修正的对象,也不是靠操作系统补丁就能解决的问题。PaaS正是供使用者开发和运行应用程序的平台,“无法开发”的说法也是错误的。
将可用率0.95的装置A与可用率0.90的装置B串联连接,只有当A和B都在运行时,系统整体才运行。系统整体的可用率是多少?此处假设A和B的故障相互独立。
在串联结构中,由于要求所有装置同时运行,整体可用率等于各装置可用率之积。0.95×0.90=0.855。0.925是两个可用率的简单平均((0.95+0.90)÷2),0.900仅是装置B单独的可用率,均不是串联结构的值。0.990也是没有依据的数值;供参考,若是只需其中一方运行即可的并联结构,则为1-(1-0.95)×(1-0.90)=0.995。串联的装置越多,整体可用率越低,因此需要可用性的部分应加以冗余化。
准备两台可用率为0.90的装置,只要其中一台在运行,系统整体即可运行,构成冗余结构。系统整体的可用率是多少?此处假设两台装置的故障相互独立。
并联(冗余)结构的可用率,是用1减去全部装置同时停止的概率求得。1-(1-0.90)×(1-0.90)=1-0.10×0.10=1-0.01=0.99。0.81是要求两台都运行的串联结构的值(0.90×0.90),0.90是单台时的值。0.95不是任何计算方式得出的、没有依据的数值,均不是冗余结构的计算结果。可以从数字上确认,冗余化会提高整体可用率,有助于业务连续性。
文件服务器的磁盘采用RAID1(镜像)构成。作为勒索软件对策的评价,以下哪一项最恰当?
RAID所能应对的是磁盘的物理故障,而作为正常写入执行的加密或误删除,会原样反映到全部磁盘上。因此RAID无法替代备份。需要保留多个世代的备份,至少有一份保存在与网络隔离的场所或异地,并定期确认能否恢复。RAID没有禁止写入的功能,即使增加磁盘数量,加密同样会被同步反映。
人事数据库的员工表中有员工编号、姓名、所属、职务、薪资、个人编号等列。希望让普通员工作为员工名录仅可查阅姓名、所属、职务。以下哪一项方法最恰当?
视图是从原表中只提取所需列或行而成的虚拟表,只要仅授予视图的查阅权限,就可以避免接触薪资或个人编号列。这符合只授予必要最小权限的最小权限原则。仅靠告知而缺乏技术性限制无法防止泄露。将列清空会导致数据本身丢失,给全体员工授予更新权限更是不可取。将备份放在共享文件夹会增加不受管理的副本,扩大泄露途径。
数据库服务器的磁盘因故障无法使用,已更换为另一块磁盘。留有前一晚的备份及此后取得的更新后日志。以下哪一项方法可以将系统恢复到故障发生前一刻的状态?
从介质故障中恢复,应先恢复备份,再依次反映此后的更新后日志,通过前滚推进到故障发生前一刻的状态。仅恢复备份会丢失此后的全部更新。回滚是将处理中中断的事务撤回到开始前状态的处理,并不能找回备份之后的更新。用更新前日志回退到备份时点之前并不是恢复。无论哪种恢复方式,都以日志的保全为前提。
在开发新业务系统时,以下哪一项做法符合“安全设计”(security by design)理念?
安全设计理念是从企划、需求定义阶段起就将安全纳入设计之中。若到后期工序才追加,将伴随设计变更这种巨大的返工,费用和工期都会膨胀,并且容易在无法彻底修复的情况下就投入运行。上线后再追加、发现脆弱性后才研究、开发阶段完全不考虑,这些做法都会招致返工和对策不足。
在Web系统上线前实施渗透测试。以下哪一项是对其的恰当说明?
渗透测试是以攻击者视角确认入侵可能性的测试,目的与确认功能是否按规格运行的测试不同。即使功能测试全部通过,仍可能被成功入侵。调查内部结构、确认分支覆盖的是白盒测试,不看内部结构只确认输入输出的是黑盒测试,易用性评估属于可用性验证,均属不同事物。此外,未经许可尝试侵入他人系统可能触犯《禁止非法访问法》,因此事先取得同意不可或缺。
关于服务管理中事件管理与问题管理区别的说明,以下哪一项最恰当?
事件管理的目的是服务的早期恢复,即使尚不清楚根本原因,也可以先用临时性规避措施使业务恢复。问题管理的目的是查明根本原因,通过长效对策防止再发。由于目的不同,应作为不同的流程分别管理。将两者目的互换的说法、视为相同活动的说法均属错误。也不是按是否属于安全事故来划分处理对象的。
将业务系统的运维外包给外部时,须签订SLA。关于SLA的表述,以下哪一项最恰当?
SLA是提供方与使用者达成一致的文件,以数值约定可用率、故障时的恢复目标时间、响应时间等。约定安全相关事项(事件发生时的报告期限、日志保存期限、脆弱性应对时间等)后,一旦发生事故,能够明确对方会做到何种程度。它并非仅提供方一方的内部规程,已达成一致的水平应持续测量评价并加以改进(SLM),必要时也应重新审视。
关于服务管理中变更管理与配置管理说明的组合,以下哪一项最恰当?
变更管理是为防止无序变更,先评估影响、取得批准后再实施并记录的机制,防止未经批准的变更本身就是一种安全对策。配置管理是持续、准确掌握设备和软件的版本、设置及相互关系的活动,使得脆弱性一旦公布就能立即定位相关资产。统一咨询窗口是服务台,早期恢复是事件管理,根本原因查明是问题管理,处理能力的确保是容量与能力管理,均属于不同的流程。
公司内部即将实施系统审计。从系统审计人员独立性的角度看,以下哪一项最恰当?
系统审计人员需要具备组织上独立于被审计部门(外观独立性),以及能够公正客观判断(精神独立性)这两项要求。若审计自己曾参与构建或运维的对象,可能忽略不利事实,或被怀疑忽略了不利事实,因而不满足独立性要求。运维负责人、负责开发的项目负责人、被审计部门的部门长都相当于审计自己的业务,均不恰当,应由独立的内部审计部门或外部审计人员实施。
关于系统审计中审计证据与后续跟进的说明,以下哪一项最恰当?
审计证据是指访问日志、操作记录、批准记录等能够事后追溯处理经过的机制或记录,正因为在平时持续采集和保存,事后才能够加以核实。后续跟进是由审计人员确认审计报告书中所指出事项是否已完成改进的活动。实施改进本身是被审计部门的工作,若由审计人员自行实施,就等于在下一次审计中审计自己的工作,损害独立性。审计证据与审计报告书是两回事。
关于企业中CISO职责的说明,以下哪一项最恰当?
CISO(首席信息安全官)是信息安全方面经营层级的最高责任人,负责制定方针、决定风险应对方针、指挥重大事件、向经营层及公司外部报告。销售战略属于营业部门,财务报表的编制和说明属于CFO等财务部门,设备的安装和日常维护属于信息系统部门的实务,均不属于CISO的职责。将安全责任明确落在经营层而非仅交由负责人,这本身就具有意义。
从内部控制的角度看,以下哪一项运用方式符合职责分离的理念?
职责分离是将申请、批准、执行、记录等角色分配给多人,通过相互牵制来构建不易发生舞弊或差错的结构,这是内部控制的基本原则。将下单人员与验收人员分开正是其典型例子。一人即可独自完成一系列处理的状态,舞弊不易被发现,违反职责分离。给开发人员生产环境的变更权限,会使未经批准的变更成为可能,也应避免。给全体人员管理员权限也违反最小权限原则。
将业务系统外包给外部时的采购流程,以下哪一项最恰当?
首先通过RFI(信息征询书)从供应商处收集市场上有哪些产品、服务、技术的信息。据此整理需求后编制RFP(提案邀请书),向多家供应商邀请具体提案。按照事先确定的基准评估所提交的提案书和报价单,选定承接方后签订合同。收集信息在先、征求提案在后是正确顺序,其余选项均将这一先后关系颠倒,属于错误。RFP中需要明确写明安全需求。
将处理客户个人数据的业务外包给外部。关于委托方选定与管理的表述,以下哪一项最恰当?
选定委托方时,不应仅看价格和交货期,还应将安全性纳入评估项目。应在选定基准和合同中明确规定ISMS认证或隐私标志的取得情况、再委托的可否及再委托方的管理方式、事故发生时的报告义务及期限、接受审计的条款,以及合同结束时数据返还或消除的方法。即使委托了个人数据的处理,委托元仍负有对委托方进行必要且适当监督的义务,责任并不会转移。让委托方擅自进行再委托也是不恰当的。
员工提出希望在业务中使用生成式AI服务。从防止信息泄露的角度看,组织应制定的规则以下哪一项最恰当?
输入生成式AI的内容有可能被服务提供商保存或用于学习,若输入机密信息,就存在从中流向外部的风险。因此应将可用服务限定为组织批准的范围,并以规则明确规定可输入与不可输入信息的界限。并不能保证输入内容必定会被删除。让员工自由选择,或在公司内禁止后放任各自使用私人终端,都会催生管理无法覆盖的影子IT,反而提高泄露风险。
让生成式AI起草一份面向公司外部的说明资料草案。关于这份草案的处理方式,以下哪一项最恰当?
生成式AI有时会产生“幻觉”,即以看似真实的文字输出并非事实的内容,因此不能将其输出原样当作正确内容处理。此外,生成物有时会与既有作品相似,若原样公布或销售可能构成权利侵害。因此应由人进行事实核查以及权利关系、使用条款的确认后再公布。基于学习数据并不代表内容准确,注明出处也不能替代事实核查。
对于某项信息资产,估计一旦发生事故,单次损失金额为2,000万日元,年发生概率为10%。关于防范该事故对策费用的经营判断思路,以下哪一项最恰当?
预计的年度损失额可用单次损失额×年发生概率估算,即2,000万日元×10%=200万日元。基本思路是比较该预期损失额因对策而减少的幅度与对策的年度费用,以此判断投资的合理性。始终投入损失全额,或完全不投入费用,都不合理;因发生概率非100%而判断无需对策也是错误的。不过涉及人命或法令遵守的对策,不能仅凭成本效益决定。
为向经营层以数值形式报告信息安全工作的开展情况,设定KGI、CSF、KPI。以下哪一项组合最恰当?
KGI是最终应达成的成果指标,CSF是达成该成果的关键成功要素,KPI是衡量进展的中间指标。因此应将最终成果“重大事件发生件数为零”设为KGI,将意识提升这一成功要素设为CSF,将衡量其进展的演练打开率或脆弱性平均修复天数设为KPI。将KGI与KPI互换的组合是错误的。三者是作用不同的独立指标,KPI恰恰应当与负责部门共享,以便其改进日常工作。
这是随机出题的练习工具(在启用 JavaScript 时运行)。即使不使用此工具,也可以阅读上方的全部题目和解说。
※ 解说是供学习用的信息。考试的出题范围和制度每年可能变化,请务必确认主办机构的官方公告。
本页面译自日文原文。如译文与原文内容不一致,以日文版为准。 查看日文原文