中小企業診断士 経営情報システム 初級編(26〜30問)|情報セキュリティ・認証・暗号

【本問題についてのご注意】
オリジナル演習問題です(実際の過去問ではありません)。生成AIで作成し、複数のAIで相互検証していますが、誤りが含まれる可能性があります。公式テキスト・過去問と併用してください。
→ 免責事項の詳細

重要度:B

問26:組織が情報セキュリティを継続的に管理・改善する仕組みと、その要求事項を定めた規格の組合せはどれか。

  • A:QMS/JIS Q 9001
  • B:EMS/JIS Q 14001
  • C:ISMS/JIS Q 27001
【第26問:正解と解説】

正解:C
【解説】
・A:QMS(品質)/JIS Q 9001は品質マネジメントの枠組みで、情報セキュリティのISMSとは対象が異なる。
・B:EMS(環境)/JIS Q 14001は環境マネジメントの枠組みで、情報セキュリティのISMSとは対象が異なる。
・C:正解はCです。PDCAで継続的改善を行う。【試験対策】情報セキュリティの管理システム=ISMS(JIS Q 27001)。

関連過去問:R5,問23


重要度:C

問27:組織内でセキュリティインシデントに対応する専門チームはどれか。

  • A:CVSS
  • B:CVE
  • C:CSIRT
【第27問:正解と解説】

正解:C
【解説】
・A:CVSSは脆弱性の深刻度を数値評価する指標で、対応チームであるCSIRTとは異なる。
・B:CVEは公開された脆弱性を識別する共通の番号体系で、対応チームであるCSIRTとは異なる。
・C:正解はCです。脆弱性を識別するのがCVE、深刻度を評価するのがCVSS。【試験対策】インシデント対応の専門チーム=CSIRT。

関連過去問:R6,問19


重要度:B

問28:クラウド利用で事業者と利用者がセキュリティ責任を分担する考え方に関する記述として正しいものはどれか。

  • A:どのモデルでも利用者の責任範囲は同じである
  • B:SaaSは利用者がインフラまで管理し責任が最も重い
  • C:IaaSは利用者がOS・アプリまで管理し責任が重い
【第28問:正解と解説】

正解:C
【解説】
・A:モデルによって事業者と利用者の責任分担は変わるため、どのモデルでも同じという記述は誤り。
・B:SaaSは事業者がインフラからアプリまで管理し、利用者の責任範囲は最も軽いため誤り。
・C:正解はCです。SaaSは事業者管理範囲が広く利用者責任は軽い。【試験対策】利用者責任はIaaS>PaaS>SaaS。

関連過去問:R6,問11


重要度:C

問29:社内・社外を問わずすべての通信を信頼せず、都度検証を行うセキュリティの考え方はどれか。

  • A:ゼロトラスト
  • B:VLAN分割
  • C:境界防御(ペリメータ)モデル
【第29問:正解と解説】

正解:A
【解説】
・A:正解はAです。「決して信頼せず常に検証する」前提で認証・認可を行う。【試験対策】内外問わず都度検証=ゼロトラスト。
・B:VLAN分割は論理的にネットワークを分ける技術で、都度検証を前提とするゼロトラストの考え方そのものではない。
・C:境界防御モデルは内部を信頼し外部との境界を守る従来型で、内部も信頼しないゼロトラストとは前提が逆である。

関連過去問:基礎知識


重要度:C

問30:Webサイトの脆弱性を突き、閲覧者のブラウザで不正なスクリプトを実行させる攻撃はどれか。

  • A:DoS攻撃
  • B:クロスサイトスクリプティング(XSS)
  • C:SQLインジェクション
【第30問:正解と解説】

正解:B
【解説】
・A:DoS攻撃は過負荷で機能停止させる攻撃で、ブラウザで不正スクリプトを実行させるXSSとは異なる。
・B:正解はBです。入力値の無害化(サニタイジング)で対策する。【試験対策】ブラウザで不正スクリプト実行=XSS。
・C:SQLインジェクションは不正なSQL文でDBを操作する攻撃で、ブラウザでスクリプトを実行させるXSSとは異なる。

関連過去問:基礎知識


コメント

タイトルとURLをコピーしました