メインコンテンツへスキップ
見出し画像

【セキュマネ】平成28年度秋午後問3の解説(情報セキュリティマネジメント試験, SG, 科目B)

    このNoteでは「情報セキュリティマネジメント試験(SG)」平成28年度秋科目B問3を解説します。


    特段難しく感じなかったですね。むしろ設問2(1)は、ただの日本語ですからね。”セキュリティの知識問う試験じゃないのかい”と。

    画像

    こんな簡単な問題でも折角時間を掛けたのだから、素通りは勿体ないです。正解に絡まなかった各用語や選択肢の学習を深める補強も追加しました。

    過去問を学び倒したい方は、目次だけでも見て参考に頂けたら嬉しいです。


    このNoteには、私がIT専門学校で授業したことを基に作成しています。専門学生は更に上位のFE, APを目指します。SGは通過点に過ぎません。意識を高く持って、合格以上の収獲を得て欲しいと思い解説を作りました。

    それでは始めましょう!


    私のNoteは500記事以上あります(2025/11/30)。
    SG科目A/午前も解説作りました。
    >全Noteへのリンク(SG)


    設問1(1) | 初動3対応とちょっと例外

    正答は、イ(i, iii)。
    i:E-PCで操作をしない
    iii:E-PCをLANから切断する

    下線①は、Eさんへの指示(初動対応)。Eさんが操作してないなら、マルウェアに感染したか、攻撃者に遠隔操作されてます。

    マルウェア感染が疑われる時の対応。

    • 電源を切らない:メモリ保持

    • ネットワークから切る:感染拡大の防止

    • 上司か担当部署に連絡:対応や指示


    各選択肢を考えます。

    • i:E-PCで操作をしない
      ➡○。現状を保全です。調査は専門家がやります。警察が来るまで何もしないのと一緒。

    • ii:E-PCの電源を強制切断し、コンセントからも外す
      ➡✖。電源を切ると、メモリ内の情報が消えます。>【SC】令和元年度秋期午後1問3設問1(1)の解説Note
      昨今は「ファイルレスマルウェア」もあり尚更。>【SC】令和4年度秋期午後2問1設問1(1)の解説Note
      ただしランサムウェアの場合、会社が"電源を強制的に切る"って規約を設定しているケースも出題されました。>【SG】平成31年度春午後問1設問2(3)補強の解説Note
      とはいえ、調査に支障が出るので”原則電源を切らない”の理解で大丈夫です。

    • iii:E-PCをLANから切断する
      ➡○。感染拡大/情報漏えいを防ぎます。
      専門家だったらネットワークの状況の記録を取りますが、”原則ネットワークから切断”の理解で大丈夫です。>【SC】平成30年度秋期午後2問2設問3(3)の解説Note

    • iv:E-PCを再起動する
      ➡✖。メモリの内容が消えます。マルウェアなら活動再開も。

    • v:E-PCを使って、基盤情報システムのE氏IDのPWDを変更する
      ➡✖。感染/侵入が疑われるPCを使ってはダメ。



    設問1(2)a | 不審アクセスの3ケース

    正答は、ア(勤怠管理情報, インターネット, 退勤していた)。

    【空欄a1~a3】周りの調査の結果。「不審なアクセスは、Eさん自身によるものではないと推定」でき、「外出又は帰宅の際、E-PCにログインしたまま」から、本人不在でも不審なアクセスがあったと分かります。

    【空欄a1】は、本人が操作した/しない/不在を確認するので、「勤怠管理情報」。24頁頭にも登場してます。

    不審なアクセスが、
    ・本人による操作
    ・本人がPC操作中にバックグラウンド
    ・本人不在時
    の3ケースであったか確認したかった。


    【空欄a2】は、「アクセスログ」にあるE-PCの送信先。【空欄a2】前の話は、「Eさんは~業務~様々なインターネット上のWebサイトを日々閲覧している」状況で行う調査。「インターネット」のどのサーバに大量の不審な通信があったかを調査。

    攻撃者のサーバ「C&Cサーバ」でしょうね。マルウェアが指示を受けたり、窃取情報を報告するためのサーバ。

    残念ながら、問題文に「アクセスログ」の記述なし。たぶん「プロキシサーバ」でしょう。>12種類のサーバ配置まとめNote


    【空欄a3】は【空欄a1=勤怠管理情報】から、”退勤していた”時刻。



    設問1(3) | 証拠保全をして調査する

    正答は、カ(ii, v)。
    ii:E-PCのHDDを別HDDにフルコピーし、その別HDDを別PCに接続し、最新状態のマルウェア対策ソフトでスキャンする
    v:プロキシサーバなどのログと、E-PCのイベントログを、時系列に沿って整理/分析する

    下線②の調査/対応は、表1に指針あり。
    ・アドレスYへの通信を遮断
    ・E-PCのHDDデータを証拠保全
    ・E-PCからの大量通信の原因調査

    • i:E-PCのHDDを別HDDにフルコピーし、その別HDDに"秘密"ラベルを貼り、Eさんのキャビネットに施錠保管する。
      ➡○だけど×。証拠保全はできましたが、Eさんのキャビネットなのが×。調査する部署が、E-PCも複製HDDも保管すべきです。

    • ii:E-PCのHDDを別HDDにフルコピーし、その別HDDを別PCに接続し、最新状態のマルウェア対策ソフトでスキャンする。
      ➡○。E-PC内のHDDを保全しで残し、複製HDDにて調査を進めてます。

    • iii:プロキシでアドレスY宛ての通信を遮断し、FWにてプロキシを経由しないインターネット宛ての通信を許可する。
      ➡○だけど×。FWの設定がダメ、プロキシの意味がなくなります。引き続き、プロキシを経由”した”通信だけ許可すべきです。

    • iv:まずE-PCにOS/アプリのクリーンインストールをして、Eさんに返却する。
      ➡✖。証拠保全もせず、調査もせず。

    • v:プロキシサーバなどのログと、E-PCのイベントログを、時系列に沿って整理/分析する
      ➡○。E-PCの通信と、プロキシの経由ログの突合は、調査を進めてます。



    設問2(1)bc | 警戒しなかった理由

    正答は、
    b:ウ(正規)
    c:ア(改ざん)

    28頁頭「【空欄b】のURL~であれば、悪意あるWebサイトだとは思わないので」より、ウ(正規)。

    しかし、28頁頭「感染原因」になったので、ア(改ざん)されていると推測すると、話が繋がります。



    設問2(1)de | 日本語のストーリーなだけ

    正答は、
    d:カ(被害者)
    e:ア(加害者)

    話の流れから大丈夫ですね。

    ”正規”Webが”改ざん”されたので、”被害者”であり、”加害者”である、と。



    設問2(2) | 自社で起こらないように

    正答は、ウ(自社Webサイトの脆弱性検査を定期的に実施し、必要あれば修正する)。

    下線③前。他社のWebサイトが改ざんされて、アクセスして感染した話への対策。

    • ア:自社Webサイトの利便性と安全性を確保し、自社ブランドイメージの向上を図る。
      ➡△だけど×。自社としては良いのですが、話の流れに合いません。”安全性”は良いですけど、”利便性”は違う。
      下線③「(D課長)自分の職務」は運用管理課/情報システム部で、基盤情報システムの運用管理(24頁末)。ブランドイメージは、マーケティング1課/マーケティング部。D課長の所属でもなし。

    • イ:自社Webサイトの改ざん防止のため、Webサーバを停止させ、社外クラウドへリスク移転を図る。
      ➡○っぽい。クラウドサービスがセキュリティ対策してくれるので、自社運用(オンプレミス)よりは楽かもしれません。でも早々に「停止」して、事業に支障(機会損失)あるのはちょっと尚早かな…。ウ(検査)して使い続けるのが妥当。
      「リスク移転(共有)」は「リスク対応」4種の1つ。>【Iパス】リスク対応4つNote

    • ウ:自社Webサイトの脆弱性検査を定期的に実施し、必要あれば修正する。
      ➡○。改ざんは、Webサイト/Webサーバの脆弱性を突かれて行われます。”脆弱性検査”は良いし、”定期的に実施”も良いですね。

    • エ:自社Webサイトにて、自社Webサーバにドライブバイダウンロード攻撃が仕掛けられたか可能性を公表して、閲覧者に注意喚起する。
      ➡✖。自社Webではなく、他社Webから感染したと推測されてるので。
      「ドライブバイダウンロード」は、新たにマルウェアをダウンロードさせる手口。>【SC】出題された73種の攻撃Note(ドライブバイダウンロード)

    「オンプレミス」「リスク移転(共有)」「リスク対応」「ドライブバイダウンロード」は理解できてるか確認してくださいね。
    >【Iパス】リスク対応4つNote
    >【SC】出題された73種の攻撃Note(ドライブバイダウンロード)



    設問3(1)f | 選択肢の用語を深める

    正答は、カ(情報漏えい)。

    【空欄a】前「データがE-PCから社外に大量に送信」なので、カ(情報漏えい)ですんなり。

    他選択肢は考えるまでもないですね。

    • ア:E-PCへのDDoS攻撃
      ➡通信が逆。

    • イ:E-PCへの辞書攻撃
      ➡通信が逆。

    • ウ:E-PCへの総当たり攻撃(ブルートフォース攻撃)
      ➡通信が逆。

    • エ:情報改ざん
      ➡対象不明。

    • オ:情報破壊
      ➡対象不明。

    しかし個別用語は復習します。


    補強 | DoS攻撃

    DDoS攻撃:多数の機器から1つのサーバにDoS攻撃をする。DoS攻撃とは、大量のパケットを送り付けてサービス不能にする攻撃。
    >【Iパス】Dos攻撃の解説Note
    >【SC】出題された73種の攻撃Note(DoS系)

    画像
    • DoS攻撃:大量のパケットを送り付けてサービス不能にする攻撃

    • DDoS攻撃:多数の機器から1つのサーバにDoS攻撃をする

    • DRDoS攻撃:送信元を攻撃対象に詐称し、サーバに多数の問い合わせをし、返答を攻撃対象に集中させる攻撃

    • DNSamp攻撃:DRDoS攻撃の一種。DNSサーバに問い合わせをして、返答を攻撃対象に集中させる



    補強 | パスワードクラック攻撃

    辞書攻撃:パスワードでよく使われそうな言葉を組み合わせて試す(sytem2026など)。
    >【Iパス】パスワードクラック4種のNote
    >【SC】出題された73種の攻撃Note(PWD系)

     
     
    大学・専門学校の先生の解説Note。 学生時代にITパスポート試験・基本情報技術者試験・応用情報技術者試験を独学で高得点合格。情報処理安全確保支援士試験(セキスペ)・データベーススペシャリスト試験・ネットワークスペシャリスト試験・G検定なども取得。 2027年にPD-S受験予定。