攻撃手法・脅威
情報セキュリティマネジメント試験|実際に攻撃者の手口を模して対象システムへ侵入を試み、防御の有効性を検証する活動はどれか
実際に攻撃者の手口を模して対象システムへ侵入を試み、防御の有効性を検証する活動はどれか。
ア既知の弱点の有無を網羅的に機械で走査し検出結果を一覧として報告するにとどめる。
イ取得済みのバックアップから障害発生時に失われたデータを復旧する。
ウ利用者へ標的型メールを安易に開かないよう注意喚起の教育を行う。
エ擬似的な攻撃を実際に仕掛けて侵入の可否を試し防御の実効性を検証する。
正解
エ.擬似的な攻撃を実際に仕掛けて侵入の可否を試し防御の実効性を検証する。
ペネトレーションテストは、攻撃者の視点と手法を用いて実際に対象システムへ侵入を試み、防御策が実環境で機能するか、どこまで突破されるかを実証的に検証する活動である。
?選択肢ごとの解説
ア ×脆弱性スキャンの説明で、弱点を機械的に検出して一覧化する活動であり、実際に侵入して有効性を試すペネトレーションテストより踏み込まない。
イ ×バックアップ復旧の説明で、可用性確保が目的でありペネトレーションテストとは無関係である。
ウ ×利用者教育の説明で、注意喚起が目的であり擬似攻撃による検証とは異なる。
エ ○ペネトレーションテストは、攻撃者の視点と手法を用いて実際に対象システムへ侵入を試み、防御策が実環境で機能するか、どこまで突破されるかを実証的に検証する活動である。
攻撃手法・脅威の他の問題
利用者の同意なく広告を強制的に表示し、時に閲覧履歴を収集して広告配信に悪用するソフトウェアはどれか通信の交渉に介入し、安全性の低い旧式の暗号方式へ強制的に切り替えさせて解読を狙う攻撃はどれかよく使われる単語やパスワードを集めた一覧を順に試し、利用者のパスワードを言い当てる攻撃はどれか公共の場の充電ポートにつないだだけでデータを盗まれたりマルウェアを仕込まれる脅威はどれか携帯電話番号を攻撃者のSIMへ不正に移し替えSMS認証を乗っ取る手口はどれか背後からのぞき見て入力中のパスワードや暗証番号を盗み取る行為はどれかごみ箱や廃棄媒体をあさって機密情報を収集する行為はどれか送信元アドレスや識別情報を偽り別の正規の主体であるかのように装う行為はどれか
この問題の「深掘り・誤答の完全解説・覚え方」は、登録すると読めます。
情報セキュリティマネジメント試験は全3,036問。公開しているのはその一部で、登録すると残りも一問ごとにAI解説つきで解けます。SRS暗記カード・全真模試・弱点診断まで。
登録は1分・クレジットカード不要。無料のまま練習・暗記カード・模試まで使えます。
作成・校閲:ukamiru編集部 · 情報セキュリティマネジメント試験 過去問 · sg-a1-w3-0012
