応用情報 セキュリティ管理 4 — Questions and Answers
Question 1: OAuth 2.0のAuthorization Code Flowにおいてアクセストークンを取得する主体はどれか。
- サーバサイドのクライアントアプリがコードを交換してトークンを取得する (Correct answer)
- ユーザのブラウザが直接認可サーバからトークンを取得する
- リソースサーバがクライアントにトークンを発行する
- ユーザIDとパスワードを直接送信してトークンを得る
Correct answer: サーバサイドのクライアントアプリがコードを交換してトークンを取得する
Authorization Code FlowはユーザがブラウザでIDプロバイダに認証後、サーバサイドのクライアントアプリが認可コードとアクセストークンを交換する。クライアントシークレットがブラウザに露出しない安全な方式。
Question 2: ランサムウェアの説明として正しいものはどれか。
- ファイルを暗号化してアクセス不能にし復号と引き換えに身代金を要求するマルウェア (Correct answer)
- 感染端末を踏み台にDDoS攻撃を行うボット
- ユーザの操作を記録して機密情報を盗むスパイウェア
- 正規ソフトに偽装して侵入するトロイの木馬
Correct answer: ファイルを暗号化してアクセス不能にし復号と引き換えに身代金を要求するマルウェア
ランサムウェア(Ransomware)はファイルや端末を暗号化し、復号鍵の提供と引き換えに身代金(ランサム)を要求するマルウェア。バックアップの分離保管と定期更新が主な対策。
Question 3: 脅威モデリング手法のSTRIDEにおけるEの「Elevation of Privilege(権限昇格)」の説明はどれか。
- 低権限ユーザが管理者権限を不正に取得する脅威 (Correct answer)
- 権限なしに認証を迂回する脅威
- 否認不可能な操作ログを改ざんする脅威
- サービスを停止させる脅威
Correct answer: 低権限ユーザが管理者権限を不正に取得する脅威
STRIDEはSpoofing(なりすまし)・Tampering(改ざん)・Repudiation(否認)・Information Disclosure(情報漏洩)・Denial of Service(DoS)・Elevation of Privilege(権限昇格)の頭文字。
Question 4: HTTPセキュリティヘッダのHSTSの役割はどれか。
- ブラウザにHTTPS通信のみを強制してSSLストリッピング攻撃を防ぐ (Correct answer)
- XSSを防ぐためJavaScriptの実行を制限する
- Cookieのドメインを制限する
- CSPのポリシーを継承する
Correct answer: ブラウザにHTTPS通信のみを強制してSSLストリッピング攻撃を防ぐ
HSTS(HTTP Strict Transport Security)はレスポンスヘッダでブラウザにHTTPSのみを使用するよう指示する。HTTP接続の試みをブラウザレベルでHTTPSにリダイレクトし、中間者攻撃を防ぐ。
Question 5: サプライチェーン攻撃の説明として正しいものはどれか。
- 信頼されたソフトウェアや部品のサプライチェーンを侵害して最終目標を攻撃する (Correct answer)
- 物流システムをDDoS攻撃で停止させる
- 取引先のメールアドレスを偽装して振り込み詐欺を行う
- クラウドサービスプロバイダを狙った攻撃
Correct answer: 信頼されたソフトウェアや部品のサプライチェーンを侵害して最終目標を攻撃する
サプライチェーン攻撃はSolarWinds事件などのように、ソフトウェアの開発・配布プロセスや依存ライブラリに悪意のコードを埋め込み、それを使用する多数の組織を一括攻撃する高度な手法。
Question 6: NIST CSFのCORE機能の1つ「Respond(対応)」フェーズで実施する活動はどれか。
- インシデント発生後の封じ込め・根絶・影響軽減の活動 (Correct answer)
- 平時におけるリスクの特定と評価
- セキュリティ管理策の実装と運用
- インシデント後の復旧と教訓の活用
Correct answer: インシデント発生後の封じ込め・根絶・影響軽減の活動
NIST CSFのRespondは検知されたインシデントへの対応フェーズで封じ込め(Containment)・根絶(Eradication)・影響軽減を行う。Identify→Protect→Detect→Respond→Recoverの5機能。
OAuth 2.0のAuthorization Code Flowにおいてアクセストークンを取得する主体はどれか。