中小企業診断士 経営情報システム 応用編(16〜20問)|情報セキュリティ

【本問題についてのご注意】
オリジナル演習問題です(実際の過去問ではありません)。生成AIで作成し、複数のAIで相互検証していますが、誤りが含まれる可能性があります。公式テキスト・過去問と併用してください。
→ 免責事項の詳細

問16:人を狙った攻撃に関する記述として、最も適切なものはどれか。

  • A:ソーシャルエンジニアリングとは、システムの脆弱性のみを突く純粋に技術的な攻撃手法を指す。
  • B:標的型攻撃は不特定多数へ無差別にメールをばらまく攻撃で、特定の組織を狙うことはない。
  • C:フィッシング詐欺は正規のソフトウェア更新を装ってセキュリティを強化する正当な手法である。
  • D:ソーシャルエンジニアリングは人間の心理や行動の隙を突いて情報を入手する手法で、なりすましやのぞき見などがある。
【第16問:正解と解説】

正解:D

・A
【論点】ソーシャルエンジニアリングは人の心理・行動の隙を突く非技術的手法、標的型攻撃は特定組織を狙う巧妙な攻撃、フィッシングは正規を装い情報を詐取する攻撃である。各手法を区別する。【考え方】技術的な脆弱性ではなく人間の隙を突くのがソーシャルエンジニアリング、特定組織を狙うのが標的型である点を押さえる。無差別攻撃との違いや、フィッシングが詐取目的である点を取り違えないことが要点となる。【選択肢解説】ソーシャルエンジニアリングは人の隙を突く手法であり、純粋に技術的な攻撃という記述が誤り。

・B
【選択肢解説】標的型攻撃は特定組織を狙う攻撃であり、不特定多数へ無差別という記述が誤り。

・C
【選択肢解説】フィッシング詐欺は正規を装い情報を詐取する攻撃であり、正当な手法という記述が誤り。

・D
【選択肢解説】ソーシャルエンジニアリングは人の心理・行動の隙を突く手法でなりすまし等があり正しい。

関連過去問:ソーシャルエンジニアリング(H27類似)


問17:認証の利便性向上技術に関する記述として、最も適切なものはどれか。

  • A:シングルサインオン(SSO)は一度の認証で複数のサービスを利用可能にする仕組みで、利便性を高める。
  • B:シングルサインオンは各サービスごとに毎回異なるパスワードを手入力させることで安全性を高める仕組みである。
  • C:FIDO(パスキー)は共有のパスワードをサーバへ平文で保存し、複数利用者で使い回す方式である。
  • D:ワンタイムパスワードは一度発行した値を永続的に使い回すことで、入力の手間を省く方式である。
【第17問:正解と解説】

正解:A

・A
【論点】SSOは一度の認証で複数サービスを利用可能にし利便性を高める。FIDO(パスキー)は公開鍵暗号でパスワードレス認証を実現する。ワンタイムパスワードは都度変わる。各技術を区別する。【考え方】SSOが一度の認証で複数サービスを使える点、FIDOがパスワードレスの仕組みである点、ワンタイムパスワードが使い捨てである点を押さえる。利便性・安全性の仕組みを取り違えないことが要点となる。【選択肢解説】SSOは一度の認証で複数サービスを利用可能にし利便性を高め正しい。

・B
【選択肢解説】SSOは認証を一度に集約する仕組みであり、毎回異なるパスワードを手入力という記述が誤り。

・C
【選択肢解説】FIDOは公開鍵暗号でパスワードを共有・保存しない方式であり、平文保存で使い回すという記述が誤り。

・D
【選択肢解説】ワンタイムパスワードは都度変わる使い捨ての値であり、永続的に使い回すという記述が誤り。

関連過去問:SSO・FIDO(H30類似)


問18:エンドポイントセキュリティに関する記述として、最も適切なものはどれか。

  • A:EPP(従来型アンチウイルス)は侵入後の不審な挙動の検知と対応に特化し、侵入の防止は行わない。
  • B:EDRは端末での不審な挙動を検知・記録し、侵入後の対応(調査・封じ込め)を支援する仕組みである。
  • C:EDRはマルウェアの侵入を水際で防ぐことのみを目的とし、侵入後の検知や対応は一切行わない。
  • D:EPPとEDRは全く同一の機能であり、両者を区別する意味はない。
【第18問:正解と解説】

正解:B

・A
【論点】EPPは既知のマルウェアの侵入を水際で防ぐ、EDRは侵入後の不審な挙動を検知・記録し調査・対応を支援する。両者は補完関係にあり、防止と事後対応という役割を区別する。【考え方】侵入を水際で防ぐのがEPP、侵入後の検知・対応を担うのがEDRである点を押さえる。両者の役割を入れ替えたり、同一機能と誤解したりしないことが要点となる。【選択肢解説】侵入後の挙動検知・対応に特化するのはEDRであり、EPPの説明として誤り。

・B
【選択肢解説】EDRは侵入後の不審な挙動を検知・記録し対応を支援する仕組みであり正しい。

・C
【選択肢解説】水際で侵入を防ぐのはEPPの役割であり、EDRが防止のみで検知・対応を行わないという記述が誤り。

・D
【選択肢解説】EPPは防止、EDRは事後対応と役割が異なり、同一機能で区別不要という記述が誤り。

関連過去問:EDR・EPP(H30類似)


問19:ネットワークの防御構成に関する記述として、最も適切なものはどれか。

  • A:DMZ(非武装地帯)は社内の最も機密性の高いサーバを配置する、外部から完全に隔離された領域である。
  • B:DMZに公開サーバを置くと、内部ネットワークと同じ扱いになり、外部から内部へ自由にアクセスできるようになる。
  • C:DMZは外部公開が必要なサーバを内部ネットワークから分離して配置する緩衝地帯で、内部への被害波及を抑える。
  • D:外部公開するWebサーバは、DMZではなく社内の内部ネットワークの最深部に置くのが最も安全とされる。
【第19問:正解と解説】

正解:C

・A
【論点】DMZは外部公開サーバを内部ネットワークから分離して配置する緩衝地帯で、万一公開サーバが侵害されても内部への被害波及を抑える。DMZの目的と配置の考え方を区別する。【考え方】DMZが外部公開サーバを内部から分離する緩衝地帯である点を押さえる。機密サーバを置く領域と誤解したり、公開サーバを内部最深部に置くのが安全と誤解したりしないことが要点となる。【選択肢解説】DMZは外部公開サーバを分離する領域であり、最も機密性の高いサーバを置くという記述が誤り。

・B
【選択肢解説】DMZは内部と分離されるため、内部と同じ扱いで自由にアクセスできるという記述が誤り。

・C
【選択肢解説】DMZは外部公開サーバを内部から分離する緩衝地帯で被害波及を抑え正しい。

・D
【選択肢解説】外部公開サーバは内部最深部ではなくDMZに置くのが一般的で、最深部が最も安全という記述が誤り。

関連過去問:DMZ(H27類似)


問20:組織における端末・情報の管理に関する記述として、最も適切なものはどれか。

  • A:BYODとは、会社が支給した端末のみを業務に使わせ、私物端末の業務利用を全面的に禁止する方針を指す。
  • B:MDM(モバイルデバイス管理)は端末の紛失時にも一切操作できず、遠隔でのロックやデータ消去は行えない。
  • C:ペネトレーションテストとは、システムのログを長期保存するだけの受動的な監査活動を指す。
  • D:MDMは組織のモバイル端末を一元管理し、遠隔ロックやデータ消去などにより紛失時の情報漏えいリスクを低減する。
【第20問:正解と解説】

正解:D

・A
【論点】MDMはモバイル端末を一元管理し遠隔ロック・データ消去等で漏えいリスクを低減、BYODは私物端末の業務利用、ペネトレーションテストは擬似攻撃で脆弱性を検証する。各概念を区別する。【考え方】MDMが端末を一元管理し紛失時に遠隔対応できる点、BYODが私物端末利用である点、ペネトレーションテストが擬似攻撃である点を押さえる。各用語の定義を取り違えないことが要点となる。【選択肢解説】私物端末の業務利用がBYODであり、私物利用を全面禁止する方針という記述が誤り。

・B
【選択肢解説】MDMは遠隔ロックやデータ消去が行えるため、一切操作できず消去できないという記述が誤り。

・C
【選択肢解説】ペネトレーションテストは擬似攻撃で脆弱性を検証する能動的な活動であり、ログ保存だけの受動的活動という記述が誤り。

・D
【選択肢解説】MDMは端末を一元管理し遠隔ロック・消去で紛失時の漏えいリスクを低減し正しい。

関連過去問:MDM・BYOD(H29類似)


コメント

タイトルとURLをコピーしました