メインコンテンツへスキップ
見出し画像

【登録セキスペ】令和3年度春期午後2問1の解説(情報処理安全確保支援士試験)

    このNoteでは「セキスペ令和3年度春期午後2問1」の解説をします。

    模範解答に至る道は勿論。粘り方・別解・部分点の範囲・今後の試験に備えた補強など、専門学校で授業しきれなかった部分も全て詰め込んでます。


    合格点は超えると思いますが、常識(時差)・設問3(2)消去法・設問4(2)不親切な匂わせは、人に依りそうなので点数は不安定かも。私はほぼ満点でしたが、過去問演習(解説作り)のおかげですね。

    画像

    海外連携とLinux設定と脆弱性を組み合わせるテーマは珍しいので、今後の不意打ちに対応できる発想力が身に付く問題に思えました。


    私はSCPMIIを97点で独学合格し、IT専門学校で授業しています。このNoteには、授業で教えていること以上の情報を詰め込みました。

    画像

    一所懸命に作ったので、信頼して下さったら嬉しいです。

    それでは始めましょう!


    ※午後2は午後1の解法スキルを前提としています。必ず午後1の演習を充分やってから、体力作りに午後2に取り組んでください。

    ※新SCは午後1本化された令和5年秋以降を指します。
    >【SC:92, 86, 97点の学習ノート】ガチ勢の登録セキスペ合格勉強法


    読みのポイント


    2頁頭「海外の企業B社」。連絡の時差や言語や文化の差異がないかなぁ。

    2頁末にも「B社~に報告し、指示に基づき対応する」は、時差があるから対応の遅れに繋がると感じて▶印。>長文問題を読む6のテクニックNote(3-3)

    時差も出題されてます。昔ですが。>SC平成24年秋午後1問3設問1bの解説Note


    2頁末~3頁頭「通販サイトは~設計, 開発及び運用をV社に委託している」。図2の「通販サイト」「開発システム」の両方にV社がアクセスする? 不正とかされない?>【Iパス】法律⓬B:内部統制(職務分掌)Note.


    3頁頭「(店舗管理システム)をN社に設置しており、設計, 開発及び運用の一部を外部に委託している」。どこの企業?どうやってN社内で作業する?出向なら良いけど、リモートアクセスなら危なそう。


    図2。「通販サイト」の「データベース」が同じセグメントにある気がする。外部から侵入されて情報漏えいに繋がらない? 普通はDMZに置いたWebサーバやアプリサーバから、社内LANに配置したDBサーバにアクセスさせる。>12種類のサーバ配置まとめNote

    顧客情報など漏えいがコワイ・商品データなど改ざんがコワイから、DBサーバは厳重に守りたい。


    図2注記2。「USBメモリ」。絶対問題になる。▶印。設問2で活きます。>長文問題を読む6のテクニックNote(3-3)


    図2注記3。IP-VPNでせっかく閉鎖ネットワークにしてるのに、店舗PCがインターネットに接続してる。インターネット→店舗PC→(閉域ネット)→店舗管理システムへの感染があり得る。


    図3, 4はスキップ。覚えきれない。まだ1問も解いてないから、解き始る下線①に到達したい。>長文問題を読む6のテクニックNote(6)


    5頁頭「対応を終えるまでに1か月掛かった」。絶対改善が必要。原因は?→図5末にB社と情報開示への判断伺いによる遅れ。絶対に▶印。>長文問題を読む6のテクニックNote(3-3)




    設問1(1) | 午前対策を作文しただけ

    模範解答は「外部から入手した利用者IDとパスワードの組みのリストを使ってログインを試行する攻撃」

    必ず正解してください。知識を作文するだけ。いざ書けと言われると言語化が難しかったかもですが。

    画像

    私の言葉だと「別サイトで入手したIDとパスワードを流用して試す」。>セキスペに出た73個の攻撃手法Note




    設問1(2) | 基礎と日常知識で

    模範解答は「他のサービスで利用したパスワードとは別のものを設定すること」

    必ず正解してください。攻撃の特性から分かります。>セキスペに出た73個の攻撃手法Note

    パスワードの後に、文字列を追加するだけでも、ハッシュ値は変わるので効果ありますよ。




    もっと対策を考えてみる

    色々考えてみましょう。今後ノーヒント問題が出た時の発想力になりますから。過去問で鍛えるの大事。>長文問題を解く6のテクニックNote(6)

    ユーザー側に対応を求めるだけな印象を受けました。サーバ側でも何か対策はないかなと。

    「ロックアウト」は使えなさそう。「パスワードリスト攻撃」なので、色んなIDに試行するので。

    「ロックアウト」とは、ログインに一定時間内に一定回数回連続で失敗したら、一時的に凍結する処置。よくある対策です。5回が多いですね。

    「ブルートフォース攻撃(総当たり攻撃)」なら、1つのIDに大量の試行をするので、5回連続失敗ぐらいで凍結しちゃえばOK。サービスサーバがあれば必ず確認。
    >令和6年秋午後問1設問1(4)dの解説Note
    >令和6年春午後問1設問2(5)dの解説Note
    >令和5年春午後1問2の解説Note
    >令和4年度秋期午後2問1設問4(2)の解説Note
    >平成27年春午後1問2設問3(2)の解説Note
    >平成24年春午後1問2設問1(3)の解説Note


    同じIPアドレスから、あまりに多数のIDにログイン試行がされたらロックアウトするか、二段階認証した方が良いかな。図5(2)に記載あり。

    学校や研修で一カ所に集まっている可能性もあるかもですが。

    でも図5(1)「攻撃の接続元IPアドレスは五つ」だから分散されてキビシイかも。

    とはいえ、一手で完璧にセキュリティできるわけないので、積み重ねるしか。


    あと「ログイン通知のメール」を出すのも良いですね。gmailやhotmail(microsoft社)でも時折着ます。楽天証券やSBI証券でも着ます。"身に覚えのないログインだったら教えてね"って。




    設問1(3) | 通信で送信元の何が見えるか

    模範解答は
    「IPアドレスから分かる地理的位置について、過去のログインのものとの違いを確認する」
    「WebブラウザのCookieを利用し、過去にログインした端末かを判定する」

    頑張って何か書いて下さい。

    要は、いつもと端末やネットワークが違う旨を、サーバが何を見て推測しそうか考えます。


    私の解答は「普段と異なる送信元IPアドレスやOS, ブラウザのバージョンかチェックする」37文字。模範解答の地理的位置までは思いつきませんでした。今後に生かしましょう。>長文問題を解く6のテクニックNote(6)

    ただ、IPアドレスから推測した地理ってアテにならないと思ってます。

    私は自宅からアクセスしたら地元住所なんですが、ファミスからだと大阪のIPアドレスになったのを確認しました。たぶんプロバイダの立地かなぁ。でもgoogleさんには特定されるんですよね。GPSや他情報から紐づけてるのかなぁ。

    送信元IPアドレス(グローバルIPアドレス)やWebブラウザなどは、サーバから分かります。自分のIPアドレスやブラウザや言語など分かりますよ。>IPアドレスなど表示するサイト(シーマン社)

    「リスクベース認証」:普段と違う端末やネットワークからアクセスした時の行う追加認証。




    設問1(4)a | データの中身でよく見る

    正答は「タイムゾーン」

    次から正解してください。日用語に近い。

    かなり昔ですが、過去問でも出てます。>SC平成24年秋午後1問3設問1bの解説Note




    設問1(5)b | 小中学校レベル

    正答は「9」時間

    正解しましょ。小中学校の知識。社会でやった覚えあり。

    計算もできます。日本標準時は東経135度。地球は360度で24時間なので、360/24→15度で1時間ずれる。135/15=9。

    また「協定世界時」は「UTC」、「日本標準時」は「JST」と書かれます。データの中身でよく見るので、常識にして下さい。

    日本標準時はNICTが管理してます。正確な時刻を知りたいなら >JSTの確認サイト(NICT)




    設問2 | マーキング効果

    模範解答は「マルウェアに感染したUSBメモリを介して管理用PCに侵入し、さらに店舗管理サーバへ侵入する」

    必ず正解してください。

    図2注記2「店舗管理システムと社内LAN~USBメモリを用いる」。

    マーキングしてますよね。「USBメモリ」「ID共有」とか今でも出るとは、やはりセキュリティは人間相手なんだなと。>長文問題を読む6のテクニックNote(3-3)

    過去問では、両ネットワークの中間にファイルサーバを設けて、アップロード→上長が承認→ダウンロードする仕組みが出題されました。>平成30年春午後1問3設問4lの解説Note




    設問3(1)c | 午前でうっすら

    正答は、オ(情報セキュリティ委員会)

    必ず正解してください。表2【空欄c】。「基本方針の策定」「承認」なので。

    他選択肢は、午前対策で薄っすら覚えてる程度かなぁ。今回選択肢に出ましたが、書かせる問題は出ないと思います。

    ISMSは情報(I)セキュリティ(S)マネジメント(M, 管理)システム(S)なので、「組織でセキュリティを高める手段」と思う程度でOK。>【Iパス】情報セキュリティポリシーNote




    設問3(2)def | 覚えなくても良いかなぁ

    正答は
    d:イ(検知)
    e:カ(分析)
     ※dとeは順不同
    f:ウ(根絶)

    覚えなくて良いかと。私は正解できました。

    消去法かなぁ。エ(トレーニング)、オ(復習)は消せますね。あとは【空欄f】は「封じ込め」「復旧」から対応絡み、その前段階の【空欄d, e】は対応前の検知や分析絡みかなと。 

    画像
     
     
    大学・専門学校の先生の解説Note。 学生時代にITパスポート試験・基本情報技術者試験・応用情報技術者試験を独学で高得点合格。情報処理安全確保支援士試験(セキスペ)・データベーススペシャリスト試験・ネットワークスペシャリスト試験・G検定なども取得。 2027年にPD-S受験予定。