ITパスポート テクノロジ系:セキュリティ 4 — Questions and Answers
Question 1: DoS攻撃とDDoS攻撃の違いとして正しいものはどれか。
- DoSは単一の発信源、DDoSは多数のボットネット等から同時に大量のリクエストを送る攻撃 (Correct answer)
- DoSはデータを暗号化し、DDoSはデータを削除する攻撃
- DoSは内部犯行、DDoSは外部からの攻撃
- DoSはWebサーバーのみ対象、DDoSはすべてのシステムが対象
Correct answer: DoSは単一の発信源、DDoSは多数のボットネット等から同時に大量のリクエストを送る攻撃
DoS(Denial of Service)は単一発信源からの大量リクエストによるサービス妨害。DDoS(Distributed DoS)はボットネット等多数の発信源を使う分散型で、対策が困難かつ規模が大きい。
Question 2: 中間者攻撃(MITM:Man-in-the-Middle)の説明として正しいものはどれか。
- 通信当事者間に攻撃者が密かに割り込み通信内容を盗聴・改ざんする攻撃 (Correct answer)
- パスワードを総当たりで試す攻撃
- システムの脆弱性を利用して管理者権限を取得する攻撃
- メールを大量送信するスパム攻撃
Correct answer: 通信当事者間に攻撃者が密かに割り込み通信内容を盗聴・改ざんする攻撃
MITM攻撃は攻撃者がAとBの通信の間に介入し、両者にはあたかも直接通信しているように見せながら実際は攻撃者が通信を中継・改ざんする攻撃。HTTPSの使用等が対策。
Question 3: ブルートフォース攻撃の説明として正しいものはどれか。
- すべてのパスワードの組み合わせを機械的に試してログインを試みる総当たり攻撃 (Correct answer)
- 標的の名前・誕生日等を推測してパスワードを試す攻撃
- よく使われるパスワードリストを使って試す攻撃
- ハッシュ化されたパスワードを逆算する攻撃
Correct answer: すべてのパスワードの組み合わせを機械的に試してログインを試みる総当たり攻撃
ブルートフォース(総当たり)攻撃はパスワードの全組み合わせを順番に試す攻撃。アカウントロック・パスワード複雑化・多要素認証が有効な対策。
Question 4: CSRFの説明として正しいものはどれか。
- ログイン済みユーザーを悪意あるサイトから誘導して意図しないリクエストを送信させる攻撃 (Correct answer)
- Webアプリに不正なスクリプトを埋め込む攻撃
- SQLを使ってデータベースを不正操作する攻撃
- なりすましメールで機密情報を騙し取る攻撃
Correct answer: ログイン済みユーザーを悪意あるサイトから誘導して意図しないリクエストを送信させる攻撃
CSRF(Cross-Site Request Forgery)は被害者がすでに認証済みのWebサービスに対し、攻撃者が罠サイトを使って被害者の権限で意図しないリクエスト(送金・設定変更等)を実行させる攻撃。
Question 5: 情報セキ���リティの「否認防止(Non-repudiation)」の説明として正しいものはどれか。
- 送信者が後からメッセージの送信を否定できないよう証明する機能(デジタル署名で実現) (Correct answer)
- 情報への不正アクセスを防止する機能
- 情報が改ざんされていないことを保証する機能
- 権限ある利用者が情報にアクセスできることを保証する機能
Correct answer: 送信者が後からメッセージの送信を否定できないよう証明する機能(デジタル署名で実現)
否認防止はデジタル署名・ログ・タイムスタンプ等により「私はやっていない」という後からの否定を証明により防ぐセキュリティ特性。電子取引の法的有効性に重要。
Question 6: ゼロトラストセキュリティモデルの基本原則として正しいものはどれか。
- 社内ネットワークであっても常に検証(認証・認可)を行い一切を信頼しないアーキテクチャ (Correct answer)
- 社内ネットワーク内は信頼してファイアウォールで外部のみを防御する従来型モデル
- 信頼できるベンダーのシステムのみをゼロコストで利用する調達方針
- すべての通信を暗号化することだけを指すセキュリティ方針
Correct answer: 社内ネットワークであっても常に検証(認証・認可)を行い一切を信頼しないアーキテクチャ
ゼロトラストは「Never Trust, Always Verify(決して信頼せず常に検証する)」を原則とし、場所(内外)を問わず全アクセスを認証・認可・継続検証するセキュリティ設計思想。
DoS攻撃とDDoS攻撃の違いとして正しいものはどれか。