
【登録セキスペ】令和6年春午後問1の解説(情報処理安全確保支援士試験)
このNoteでは「セキスペR6春午後問1」の解説をします。
最新問題なので、試験1ヶ月前後からの演習をお薦めします。それまでは旧セキスペの午後1問題を解き倒してください。
>SCR05春PMI問2解説Note
>SCR05春PMI問3解説Note
>SCR04秋PMI問2解説Note
>SCR04秋PMI問3解説Note
>SCR04春PMI問2解説Note
>SCR04春PMI問3解説Note
私はPGは選ばないと心に決めているので問4は×、ネットワークは得点源なので問2は○、残りはこの問1か問3。正直迷います。
私の場合、この問1を選ぶかは、最初の用語・次の計算を呑めるかどうかでした。両方確実に失点するなら選ばないです。
問1を解いてみると、中盤のJWT周辺で浮足立ちますが、ノーヒント問題はないので、問題文を紐解けばどうにかなりそうです。
図6の攻撃の全容を把握できるかが鍵でした。図を描いた方が良いですね。
終盤はテスト環境の王道の解答でした(何となくですが、最近は中盤が山場な問題構成が多い気がします)。
総じて5割は切らないかなという印象。初見で良くて7割だと思います。後は問2のネットワークで稼いでもらう寸法。

このNoteは、私が独学97点合格した経験と、IT専門学校での授業のノウハウで書いています。合格のお手伝いに少しでもなったら嬉しいです。
それでは始めましょう!
設問1a | 知らない用語は確実失点
正答は、「ステートレス」。
用語です。耐タンパ性と同じで覚えておくしかないです。
知らないと、問題を選ぶ時に「確実に失点」が見えちゃうので、この問を選ぶかかなり迷いますね。
設問2(1)b | 計算は確実に得点したい
正答は、「500」秒。
計算問題は、数値のヒントを搔き集めます。問題文を読むときに数値を丸で囲むと良いですよ。
表3-4。文字列Xに1秒間に10回試行する総当たり攻撃
表2:文字列Xは数字4桁の文字列
よって、文字列の全パターンは10×10×10×10 = 10000。1秒間に10回なので、10000/10=1000秒で、全パターン試せる。
ここで表3の空欄b周辺。「平均的な認証成功までの時間」。
数字4桁に総当たり攻撃をした時、運よく最初に当たることもあれば、運悪く最後に当たることもあります。よって平均時間は1/2。記憶ディスクの平均回転時間と同じ考え方です。
よって、1000 / 2 = 500秒。
なお設問文の「小数点以下を四捨五入して」を使わなかったので不安に思います。しかし、使わないこともあるんです。例えばAPで出題実績アリ。>APR06春問5ネットワーク
設問2(2) | 問題文から仕様を読み取る
模範解答は、
JWTヘッダ内のalgに指定された値
NONEでないことを検証する
表5-1の下線①で、ライブラリQを修正するので、ライブラリQの問題点はと、遡ります。
6頁最後。表4のJWTにて「algの値がRS256でなくNONEしたら、改ざんしたJWTの検証に成功した」のが問題です。
ではalgとは何だったのか。答えは検証の「アルゴ」リズム。
ヒントは更に遡っても見つかります。
図4に「ライブラリQは、JWT内のヘッダに指定されたアルゴリズムに基づいてJWTを検証する」。
よって、alg値はアルゴリズムを指定していると分かります。それをNONEにしたらアルゴリズムの検証をせず通ってしまうのが問題でした。
したがって改善は、alg値がNONEだったら弾くなどが考えられます。
では設問に合わせて解答を作って模範解答の通り。
JWTヘッダ内のalgに指定された値
NONEでないことを検証する
「どのようなデータに対してどのような検証を行うか」が少し分かりにくかったですね。とはいえ「データの値が何なのかを確認するか」だと簡単すぎたのでしょう。
設問2(3) | 仕様からセキュリティの穴を見つける
この記事が参加している募集
- #スキしてみて
- #情報
- #IT
- #資格
- #資格試験
- #独学
- #解説
- #セキュリティ
- #資格勉強
- #合格
- #過去問
- #資格取得
- #コード
- #サイバーセキュリティ
- #アカウント
- #アルゴリズム
- #国家資格
- #計算
- #情報セキュリティ
- #Web
- #専門学校
- #国家試験
- #データベース
- #java
- #サイバー攻撃
- #資格試験勉強
- #過去問解説
- #解答
- #情報処理安全確保支援士
- #独学合格
- #ヘッダー
- #http
- #資格試験勉強法
- #モジュール
- #計算問題
- #過去問対策
- #正規表現
- #アラート
- #URL
- #情報処理安全確保支援士試験
- #ID
- #試行
- #情報セキュリティ対策
- #セキスペ
- #WAF
- #Get
- #iPS
- #情報安全確保支援士
- #登録セキスペ
- #Webサーバー
- #情報セキュリティスペシャリスト
- #ロックアウト
- #Webサーバ
- #セキュリティスペシャリスト
- #ブルートフォース攻撃
- #ステートレス
- #ldap
- #put
- #総当たり攻撃
- #ブルートフォースアタック
- #正規表現パターン
- #DBサーバ
- #富豪額