CMSで追加された補足記事です。
CAAレコードは、ドメインのTLS証明書を発行できる認証局をDNSで制限する仕組みです。認証局が証明書の発行前に確認し、許可されていない認証局からの誤発行リスクを減らします。本記事では、issue・issuewild・iodefの違い、Let’s EncryptとCloudflareでの設定、digによる確認、Certbotの更新テスト、情報処理安全確保支援士試験で問われるポイントを解説します。
ICMPフラッド(Pingフラッド)は、大量のICMPパケットを送信してネットワーク帯域や機器の処理能力を消費させるDoS/DDoS攻撃です。本記事ではICMP Echo Requestの仕組みから、Smurf攻撃との違い、IPv4・IPv6、Linuxでの検知、nftables、IPS、WAF、EDR、上流DDoS対策まで分かりやすく解説します。
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題問25 金融庁「財務報告に係る内部統制の評価及び監査に関する実施基準(令和5年)」によれば,“記録した取引に漏れ,重複がないこと”は,組織目標を達成するための IT の統制目標のうち,どれに含まれるか。ア 可用性イ 機密性ウ 準拠性エ 信頼性正答:エ信頼性詳しい解説【正答理由】IPA公式解答の正答はエ「信頼性」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】可用性 — 公式解答では正答ではない。正答肢「信
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題サービス提供時間帯が毎日6時~20時のシステムにおいて,ある月の停止時間, 修復時間及びシステムメンテナンス時間は次のとおりであった。この月のサービス可 用性は何%か。ここで,1か月の稼働日数は30日であって,サービス可用性(%) は小数第2位を四捨五入するものとする。 〔停止時間,修復時間及びシステムメンテナンス時間〕 ・システム障害によるサービス提供時間内の停止時間:7時間 ・システム障害への対処に要したサービス提供時間外の修復時間:3時間 ・サービス提供時間外のシステムメンテナンス時間:8時間ア 95.7イ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題問23 アジャイル開発手法の一つであるスクラムを適用したソフトウェア開発プロジェクトにおいて,KPT 手法を用いてレトロスペクティブを行った。KPT における三つの視点の組みはどれか。ア Kaizen, Persona, Tryイ Keep, Problem, Tryウ Knowledge, Persona, Testエ Knowledge, Practice, Team正答:イKeep, Problem, Try詳しい解説【正答理由】IPA公式解答の正答はイ「Keep, Problem, Try」である。設問が求
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題問22 アジャイル開発のプロジェクトで,ソースコードの品質を向上させるために,バグ,コードの重複,脆弱性につながるコードを自動で検出することができる OSS のツールを導入したい。導入する OSS として,最も適切なものはどれか。ア Gitイ Jenkinsウ Snortエ SonarQube正答:エSonarQube詳しい解説【正答理由】IPA公式解答の正答はエ「SonarQube」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題“従業員”表に対して,SQL文を実行して得られる結果はどれか。ここで,実線の下線は主キーを表し,表中のNULLは値が存在しないことを表す。ア 従業員コード:S001,S003,S005,S006イ 従業員コード:S001,S005ウ 従業員コード:S002,S004,S007エ 従業員コード:S003,S006正答:ウ従業員コード:S002,S004,S007詳しい解説【正答理由】IPA公式解答の正答はウ「従業員コード:S002,S004,S007」である。設問が求める条件を、対象・目的・動作の順に分解すると、この
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題問20 Web ページ内の HTML フォームに入力されたデータが Web サーバに送られる際には、HTTP プロトコルの GET メソッド又は POST メソッドを用いたリクエストメッセージが使用される。このとき、入力されたデータはリクエストメッセージのどの部分に含まれるか。ここで、HTTP のバージョンは HTTP/1.1 とし、リクエストメッセージは、リクエスト行、ヘッダー、メッセージボディの順で構成されているものとする。ア GET=リクエスト行; POST=ヘッダーイ GET=リクエスト行; POST=メッ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題スパニングツリープロトコルの機能を説明したものはどれか。ア MACアドレスを見て,フレームを廃棄するか中継するかを決める。イ 一定時間通信が行われていないMACアドレスを,MACアドレステーブルから消去 する。ウ 経路が複数存在する場合,アプリケーションやアドレスごとに経路を振り分けて, 負荷を分散する。エ 複数のブリッジ間で情報を交換し合い,ループ発生の検出や障害発生時の迂回ル ート決定を行う。 コリジョンの伝撤ア11 D 工 伝搬しない 伝搬しない 伝搬する 伝搬する ブロードキャストフレームの中継 中継しない
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題イーサネットにおいて,ルータで接続された二つのセグメント間でのコリジョンの伝搬と,宛先MACアドレスの全てのビットが1であるブロードキャストフレームの中継について,適切な組合せはどれか。ア コリジョンの伝搬:伝搬しない/ブロードキャストフレームの中継:中継しないイ コリジョンの伝搬:伝搬しない/ブロードキャストフレームの中継:中継するウ コリジョンの伝搬:伝搬する/ブロードキャストフレームの中継:中継しないエ コリジョンの伝搬:伝搬する/ブロードキャストフレームの中継:中継する正答:アコリジョンの伝搬:伝搬しない/
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題ISPが,0P25Bを導入する目的の一つはどれか。ア ISP管理外のネットワークに対するISP管理下のネットワークからのICMPパケ ットによるDDoS攻撃を遮断する。イ ISP管理外のネットワークに向けてISP管理下のネットワークから送信されるス パムメールを制限する。ウ ISP管理下のネットワークに対するISP管理外のネットワークからのICMPパケ ットによるDDoS攻撃を遮断する。エ ISP管理下のネットワークに向けてISP管理外のネットワークから送信されるス パムメールを制限する。正答:イISP管理外のネッ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題0Auth2.0に関する記述のうち,適切なものはどれか。ア 認可を行うためのプロトコルであり,認可サーバが,アクセスしてきた者が利用 者(リソースオーナー)本人であるかどうかを確認するためのものである。イ 認可を行うためのプロトコルであり,認可サーバが,利用者(リソースオーナ ー)の許可を得て,サービス(クライアント)に対し,適切な権限を付与するため のものである。ウ 認証を行うためのプロトコルであり,認証サーバが,アクセスしてきた者が利用 者(リソースオーナー)本人であるかどうかを確認するためのものである。エ 認
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題マルウェア感染の調査対象のPCに対して,電源を切る前に全ての証拠保全を行い たい。 最も優先して保全すべ きものはどれか。ア 調査対象のPCで動的に追加されたルーティングテーブルイ 調査対象のPCに増設されたHDDにある個人情報を格納したテキストファイルウ 調査対象のPCのVPN接続情報を記録しているVPNサーバ内のログエ 調査対象のPCのシステムログファイル正答:ア調査対象のPCで動的に追加されたルーティングテーブル詳しい解説【正答理由】IPA公式解答の正答はア「調査対象のPCで動的に追加されたルーティングテーブ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題サイドチャネル攻撃の手法であるタイミング攻撃の対策として,最も適切なものは どれか。ア 演算アルゴリズムに処理を追加して,秘密情報の違いによって演算の処理時間に 差異が出ないようにする。イ コンデンサを挿入して,電力消費量が時間的に均一になるようにする。ウ ハードウェアを自ら診断することによって故障を検出する機構,及び故障を検出 したら秘密情報を破壊する機構を設ける。エ 保護層を備えて,内部のデータが不正に書き換えられないようにする。正答:ア演算アルゴリズムに処理を追加して,秘密情報の違いによって演算の処理時間に
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題IoC(Indicator of Compromise)に該当するものはどれか。ア JVN上で公開されている,あるソフトウェアに関する脆弱性情報イ ある認証局が公開している公開鍵証明書の失効リストウ あるネットワーク機器のログに残されたC&Cサーバとの通信履歴エ あるファイアウォールに設定されたパケットフィルタリングルール正答:ウあるネットワーク機器のログに残されたC&Cサーバとの通信履歴詳しい解説【正答理由】IPA公式解答の正答はウ「あるネットワーク機器のログに残されたC&Cサーバとの通信
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題NIST"サイバーセキュリティフレームワーク(CSF)2.0"のコアには,機能が六 つある。IDENTIFY, PROTECT, DETECT, RESPOND,RECOVERと,あと一つはどれか。ア CONTROLイ DIRECTウ GOVERNエ MANAGE正答:ウGOVERN詳しい解説【正答理由】IPA公式解答の正答はウ「GOVERN」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題"政府情報システムのためのセキュリティ評価制度(ISMAP)"の説明はどれか。ア 個人情報の取扱いについて政府が求める保護措置を講じる体制を整備している事 業者などを評価して,適合を示すマークを付与し,個人情報を取り扱う政府情報シ ステムの運用について,当該マークを付与された者への委託を認める制度イ 個人データを海外に移転する際に,移転先の国の政府が定めた情報システムのセ キュリティ基準を評価して,日本が求めるセキュリティ水準が確保されている場合 には,本人の同意なく移転できるとする制度ウ 政府
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題JISQ27000:2019(情報セキュリティマネジメントシステムー用語)の用語に関す る記述のうち,適切なものはどれか。ア 脅威とは,一つ以上の要因によって付け込まれる可能性がある,資産又は管理策 の弱点のことである。イ 脆弱性とは,システム又は組織に損害を与える可能性がある,望ましくないイン シデントの潜在的な原因のことである。ウ リスク対応とは,リスクの大きさが,受容可能か又は許容可能かを決定するため に,リスク分析の結果をリスク基準と比較するプロセスのことである。エ リスク特定とは,リスクを発見,認識及び記
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題公開鍵基盤におけるCPS(Certification Practice Statement)はどれか。ア 認証局が発行するデジタル証明書の所有者が策定したセキュリティ宣言イ 認証局でのデジタル証明書発行手続を代行する事業者が策定したセキュリティ宣 三日ウ 認証局の認証業務の運用などに関する詳細を規定した文書エ 認証局を監査する第三者機関の運用などに関する詳細を規定した文書正答:ウ認証局の認証業務の運用などに関する詳細を規定した文書詳しい解説【正答理由】IPA公式解答の正答はウ「認証局の認証業務の運用などに関する詳細
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題サイバー攻撃における,コネクトバックの説明はどれか。ア PCをマルウェアに感染させてスクリーンロックしたり,ファイルを暗号化した りして使用不能にし,逆に復号することと引換えに金銭を要求する。イ 一見すると有益なソフトウェアと見せかけて,逆にマルウェアを利用者のPCに シェルを用いて利用者が気付かないうちにインストールさせる。ウ 侵害したシステムから攻撃者のサーバに対して通信を開始する。エ 製品,ソフトウェアなどを分解又は解析し,その仕組み,仕様,構成部品を明ら かにしてバックドアを仕込む。正答:ウ侵害したシステム
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題マルウェアMiraiの動作はどれか。ア IoT機器などで動作するWebサーバプログラムの脆弱性を悪用して感染を広げ, Webページを改ざんし,決められた日時に特定のIPアドレスに対してDDoS攻撃を 行う。イ サーバプログログラムの脆弱性を悪用して企業の Webページに不正な JavaScript を挿入し, 当該Webページを閲覧した利用者を不正なWebサイトへと誘導する。ウ ファイル共有ソフトを使っているPC内でマルウェアの実行ファイルを利用者が 誤って実行すると,PC内の情報をインターネット上のWebサイトに
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題デジタル証明書に関する記述のうち,適切なものはどれか。ア S/MINEやTLSで利用するデジタル証明書の規格は,ITU-TX.400で標準化されて いる。イ TLSにおいて,デジタル証明書は,通信データの暗号化のための鍵交換や通信相 手の認証に利用されている。ウ 認証局が発行するデジタル証明書は,申請者の秘密鍵に対して認証局がデジタル 署名したものである。エ ルート認証局は,下位の認証局の公開鍵にルート認証局の公開鍵でデジタル署名 したデジタル証明書を発行する。正答:イTLSにおいて,デジタル証明書は,通信データの
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題クリプトジャッキングに該当するものはどれか。ア PCに不正アクセスし, 暗号資産のマイニングを 行う攻撃イ 暗号資産取引所のWebサイトに不正ログインを繰り返し,取引所の暗号資産を盗 む攻撃ウ 巧妙に細工した電子メールのやり取りによって,企業の担当者をだまし,攻撃者 の用意した暗号資産口座に送金させる攻撃エ マルウェア感染したPCに制限を掛けて利用できないようにし,その制限の解除 と引換えに暗号資産を要求する攻撃正答:アPCに不正アクセスし, 暗号資産のマイニングを 行う攻撃詳しい解説【正答理由】IPA公式解答の正
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題DNSに対するカミンスキー攻撃への対策はどれか。ア DNSキャッシュサーバと権威DNSサーバとの計2台の冗長構成とすることによっ て,過負荷によるサーバダウンのリスクを大幅に低減させる。イ SPFを用いてDNSリソースレコードを認証することによって,電子メールの送信 元ドメインが詐称されていないかどうかを確認する。ウ SOL文の組立てにプレースホルダを用いることによって,不正なSOL文による DNSリソースレコードの書換えを防ぐ。エ 問合せ時の送信元ポート番号をランダム化することによって,DNSキャッシュサ ーバに
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題SHA-512/256の説明はどれか。ア 入力データにSHA-256に基づいたハッシュ関数を1回適用し,256ビットの値を 出力した後,512ビットに拡張して出力する。イ 入力データにSHA-256に基づいたハッシュ関数を512回繰り返し適用し,256ビ ットの値を出力する。ウ 入力データにSHA-512に基づいたハッシュ関数を1回適用し,512ビットの値を 出力した後, 256ビットに切り詰めて出力する。エ 入カデータにSHA-512に基づいたハッシュ関数を256回繰り返し適用し,512ビ ットの値を出力する。正
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題シングルサインオンの実装方式の一つであるSAML認証の特徴として,適切なもの はどれか。ア が利用者認証を行い,認証を行い. 認証を行い,認証を行い,認証成功後に発行されるアサー ションを が検証し, 問題がなければクライアントはSPにアクセスできるようになる。イ Webサーバに導入されたエージェントが認証サーバと連携して利用者認証を行い, クライアントは認証成功後に発行されるcookie を使用してSPにアクセスできるよ うになる。ウ 認証サーバはKerberosプロトコルを使って利用者認証を行い,クライアントは
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題DRDoS攻撃に該当するものはどれか。ア サーバの可用性を脅かす脆弱性が発見されてから対策が提供されるまでの間に,その脆弱性を攻撃者が悪用することによって,標的のサーバのリソースを枯渇させ,利用を妨害する。イ 最初の接続要求(SYN)パケットを繰り返し送信することによって,標的のサーバの利用可能なメモリを枯渇させ,利用を妨害する。ウ 多数のDNSサーバに対して送信元のIPアドレスを標的のIPアドレスに偽装したリクエストを送信し,それらのサーバの応答パケットによって,標的のサーバのリソースを枯渇させ,利用を妨害する。
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題システム監査基準(令和5年)に基づくシステム監査において,リスク評価に基づ いた監査計画の策定で考慮すべき事項として,適切なものはどれか。ア 監査対象の不備を見逃して監査の結論を誤る監査リスクを完全に回避する監査計 画を策定する。イ システム監査におけるリスク・アプローチでは,各監査対象に対して均等に監査 資源を配分する。ウ システム監査に係るリスクのうち,監査対象に対するリスクは,統制リスクと残 存リスクの二つに大別される。エ 組織体内外の環境変化によってリスクが相当程度変化した場合には,監査計画の 見直しを検討
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題サービス提供時間帯が毎日0時から24時までのITサービスにおいて,ある年の4 月1日0時から6月30日24時までのサービス停止状況は表のとおりであった。シス テムバージョンアップ作業に伴う停止時間は,サービス提供時間に含めないことが顧 客との間で合意されている。4月1日から6月30日までのITサービスのサービス可 用性は何%か。ここで,サービス可用性(%)は小数第3位を四捨五入するものとす る。 〔サービス停止状況〕 停止理由 システムバージョンアップ作業に伴う停止 ハードウェア故障に伴う停止 停止時間 5月2日2
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題商用目的で開発するソフトウェアの開発請負契約書には,企業間で様々な事項を取 り決めておく必要がある。この開発請負契約書に取決めがない場合に,ソフトウェア の著作権の帰属先に関する説明として,適切なものはどれか。ここで,ソフトウェア は注文者から委託された請負人が開発するものとする。ア 請負人,注文者のどちらにも帰属しない。イ 請負人と注文者の両方に帰属する。ウ 請負人に帰属する。エ 注文者に帰属する。正答:ウ請負人に帰属する。詳しい解説【正答理由】IPA公式解答の正答はウ「請負人に帰属する。」である。設問が求める条
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題図のような階層構造で設計された組込みシステムがある。 このシステムの開発プロ ジェクトにおいて,デバイスドライバ層の単体テスト工程が未終了で,アプリケーシ ョン層及びミドルウェア層の単体テストが先に終了した。この段階で行えるソフトウ ェア結合テストの方式として,適切なものはどれか。ア サンドイッチテストイ トップダウンテストウ ビッグバンテストエ ボトムアップテスト正答:イトップダウンテスト詳しい解説【正答理由】IPA公式解答の正答はイ「トップダウンテスト」である。設問が求める条件を、対象・目的・動作の順に分解する
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題DBMSがトランザクションのコミット処理を完了するタイミングはどれか。ア アプリケーションプログラムによるデータ更新命令完了時点イ チェックポイント処理完了時点ウ ログバッファへのコミット情報書込み完了時点エ ログファイルへのコミット情報書込み完了時点正答:エログファイルへのコミット情報書込み完了時点詳しい解説【正答理由】IPA公式解答の正答はエ「ログファイルへのコミット情報書込み完了時点」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題HTTPのステータスコードに関する説明のうち,適切なものはどれか。ア 100番台は,リクエストを受けたサーバ側でエラーが発生したことを意味する。イ 200番台は,リクエスト内容に不備があるので,エラーが発生したことを意味す る。ウ 300番台は,完了するためにリダイレクトなど更なる動作が必要なことを意味す る。エ 400番台は,リクエストがサーバに正常に受信され,処理が完了したことを意味 する。正答:ウ300番台は,完了するためにリダイレクトなど更なる動作が必要なことを意味す る。詳しい解説【正答理由】IPA公式解
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題二つのルーティングプロトコルRIP-2とOSPFとを比較したとき,OSPFだけに当て はまる特徴はどれか。ア 可変長サブネットマスクに対応している。イ リンク状態のデータベースを使用している。ウ ルーティング情報の更新にマルチキャストを使用している。エ ルーティング情報の更新を30秒ごとに行う。正答:イリンク状態のデータベースを使用している。詳しい解説【正答理由】IPA公式解答の正答はイ「リンク状態のデータベースを使用している。」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題JavaScriptなどのスクリプト言語を使って,Webブラウザに組み込まれているサー バとの非同期通信機能を利用する技術であり,地図の高速なスクロールや,キーボー ド入力に合わせた検索候補の逐次表示を実現するものはどれか。ア Ajaxイ CSSウ DOMエ SAX正答:アAjax詳しい解説【正答理由】IPA公式解答の正答はア「Ajax」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】Ajax — 公式解
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題無線LANで使用される規格IEEE802.1Xが規定しているものはどれか。ア アクセスポイントがEAPを使用して,クライアントを認証する枠組みイ アクセスポイントが認証局と連携し,パスワードをセッションごとに生成する仕 組みウ 無線LANに接続する機器のセキュリティ対策に関するWPSの仕様エ 無線LANの信号レベルで衝突を検知するCSMA/CD方式の仕様正答:アアクセスポイントがEAPを使用して,クライアントを認証する枠組み詳しい解説【正答理由】IPA公式解答の正答はア「アクセスポイントがEAPを使用して,クライア
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題クロスサイトリクエストフォージェリ攻撃の対策として,効果がないものはどれか。ア Webサイトでの決済などの重要な操作の都度,利用者のパスワードを入力させる。イ サイトへのログイン後, レスポンスポンスポンスボディに含めた秘密の値と,Webブ ラウザから送付される値とを,Webサーバ側で照合する。ウ Webブラウザからのリクエスト中のRefererによって正しいリンク元からの遷移 であることを確認する。エ Webブラウザからのリクエストに含 まれる"<",">"など
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題CSPM (Cloud Security Posture Management)の機能はどれか。ア クラウドサービス上に構築したシステムのファイルを継続的に監視し,マルウェア感染を検知する。イ クラウドサービスの設定を継続的に監視し,不適切な設定を検知する。ウ クラウドサービスへのアクセスを継続的に監視し,不正アクセスを遮断する。エ 組織のファイルサーバのデータを継続的に監視し,重要データを暗号化してクラウドサービスのストレージにバックアップを格納する。正答:イクラウドサービスの設定を継続的に監視し,不適切な設定を
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題UEBA の機能はどれか。ア 指紋,静脈などの身体的特徴によって本人確認を行う。イ 情報への論理的アクセスを制御する。ウ データをUSBメモリに格納する際に暗号化する。エ 利用者や機器の異常な振る舞いを検知する。正答:エ利用者や機器の異常な振る舞いを検知する。詳しい解説【正答理由】IPA公式解答の正答はエ「利用者や機器の異常な振る舞いを検知する。」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】指紋,静脈
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題ある企業で,社内機能としてCSIRT,PSIRT,SOC,WHOISデータベースの技術連絡 担当組織があるとき,自社製品の脆弱性に起因するリスクに対応するべき社内機能は どれか。ア CSIRTイ PSIRTウ SOCエ WHOISデータベースの技術連絡担当組織正答:イPSIRT詳しい解説【正答理由】IPA公式解答の正答はイ「PSIRT」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】CSIRT — 公式解
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題MITRE の役割に該当するものはどれか。ア CVEの事務局であり,サイバー攻撃のプロセスを記述したナレッジベースの公開 をする。イ サイバーセキュリティフレームワーク,コンピュータセキュリティ関連のガイド ライン及び技術仕様などを発行する。ウ 高いレベルのサイバーセキュリティをEU加盟諸国が達成するための支援をする。エ 日本国内で発生した情報セキュリティインシデントの受付,対応支援を技術的な 立場から行う。正答:アCVEの事務局であり,サイバー攻撃のプロセスを記述したナレッジベースの公開 をする。詳しい解説【正答
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題NIST SP800-63-3で定義されているIdentity Proofingに該当するものはどれか。ア システムに利用者を登録する際に,利用者本人と写真付き身分証とを照合し,確 認する。イ システムに利用者を登録する際に,利用者本人の希望する利用者IDが既に別の 利用者に利用されていないかどうかを確認する。ウ 利用者がシステムにログインした際に,システムから利用者に電子メールを送信 し,ログインしたことを利用者本人に確認させる。エ 利用者がシステムにログインする際に,利用者の入力した利用者ID及びパスワ ードと
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題認証デバイスに関する記述のうち,適切なものはどれか。ア USBメモリにデジタル証明書を組み込み,認証デバイスとする場合は,そのUSB メモリを接続するPCのMACアドレスをデジタル証明書に組み込む必要がある。イ 成人の虹彩を用いる虹彩認証では,認証デバイスで用いる虹彩パターンの更新が ほとんど不要である。ウ 静電容量方式の指紋認証デバイスは,LED照明を設置した室内では正常に認証で きない可能性が高い。エ 認証に利用する接触型ICカードは,カード内のコイルの誘導起電力を利用して いる。正答:イ成人の虹彩を用いる虹彩
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題情報理論的安全性に基づく暗号技術はどれか。ア DH鍵共有イ RSA暗号ウ 楕円曲線暗号エ ワンタイムパッド正答:エワンタイムパッド詳しい解説【正答理由】IPA公式解答の正答はエ「ワンタイムパッド」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】DH鍵共有 — 公式解答では正答ではない。正答肢「ワンタイムパッド」と比べると、対象、目的、主体又は適用範囲のいずれかが設問の条件と一致しない。この記述が別の文脈で
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題ドメインフロンティングを悪用した攻撃の例として,適切なものはどれか。ア マルウェアが,CDNの機能を悪用し,実際の通信先を隠蔽して攻撃者のサーバに 接続する。イ マルウェアが,DNSキャッシュサーバに偽のDNS情報を蓄積させる。ウ マルウェアが,送信元IPアドレスを攻撃対象に偽装したDNSリクエストを多数 のDNSキャッシュサーバに送信し, 攻撃対象のサーバをダウンさせる。エ マルウェアが,ドメイン情報を管理しているサイトに不正にアクセスし,ドメイ ン情報を書き換える。正答:アマルウェアが,CDNの機能を悪用し,実
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題送信元IPアドレスがA,送信元ポート番号が80/tcp,宛先IPアドレスがホストに 割り振られていない未使用のIPアドレスであるSYN/ACKパケットを大量に観測した 場合, 推定できる攻撃はどれか。ア IPアドレスAを攻撃先とするサービス妨害攻撃イ IPアドレスAを攻撃先とするパスワードリスト攻撃ウ IPアドレスAを攻撃元とするサービス妨害攻撃エ IPアドレスAを攻撃元とするパスワードリスト攻撃正答:アIPアドレスAを攻撃先とするサービス妨害攻撃詳しい解説【正答理由】IPA公式解答の正答はア「IPアドレスAを攻撃
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題XMLデジタル署名の特徴はどれか。ア XMLデジタル署名の構文には,CMS(Cryptographic Message Syntax)が用いら れる。イ XML文書中のエレメントに対するデタッチ署名(Detached Signature)を作成し, 同じXML文書に含めることができる。ウ エンペローピング署名(Enveloping Signature)では,一つの署名対象に複数の 署名を付与する。エ 署名対象と署名アルゴリズムはASN.1によって記述する。正答:イXML文書中のエレメントに対するデタッチ署名(Det
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題AIに対するモデルインバージョン攻撃に該当するものはどれか。ア AIモデルに対して入力データを調整しながら出力結果の取得を繰り返し行って 解析し,学習に用いた元のデータを推測する。イ AIモデルに対して複数のデータを入力して得られた出力結果を観察することに よって,当該AIモデルを模倣し,同等の性能をもつAIモデルを得る。ウ 学習時のデータセットに悪意あるデータを混入し,誤った学習をさせる。エ 何らかの方法でAIの実行ファイルを入手し,逆アセンブルや逆コンパイルによ ってAIのソースコードを得る。正答:アAIモデル
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題PKI(公開鍵基盤)を構成するRA(Registration Authority)の役割はどれか。ア デジタル証明書にデジタル署名を付与する。イ デジタル証明書に紐付けられた属性証明書を発行する。ウ デジタル証明書の失効リストを管理し,デジタル証明書の有効性を確認する。エ 本人確認を行い,デジタル証明書の発行申請の承認又は却下を行う。正答:エ本人確認を行い,デジタル証明書の発行申請の承認又は却下を行う。詳しい解説【正答理由】IPA公式解答の正答はエ「本人確認を行い,デジタル証明書の発行申請の承認又は却下を行う。」で
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題PQC(Post-Quantum Cryptography)はどれか。ア 量子コンピュータを使うことによって,従来のコンピュータを使うときと比べて 暗号化の処理速度を飛躍的に向上させることができる暗号技術イ 量子コンピュータを使うことによっても従来のコンピュータを使うことによって も,暗号化の処理に掛かる処理時間を一定にできる暗号技術ウ 量子コンピュータを使った攻撃では,従来のコンピュータを使った攻撃と比べて 解読時間が大幅に短くなる可能性のある暗号技術エ 量子コンピュータを使った攻撃に対しても従来のコンピュータを
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題Pass the Hash攻撃はどれか。ア パスワードのハッシュ値から導出された平文パスワードを使ってログインする。イ パスワードのハッシュ値だけでログインできる仕組みを悪用してログインする。ウ パスワードを固定し,利用者IDの文字列のハッシュ化を繰り返しながら様々な 利用者IDを試してログインする。エ ハッシュ化されずに保存されている平文パスワードを使ってログインする。正答:イパスワードのハッシュ値だけでログインできる仕組みを悪用してログインする。詳しい解説【正答理由】IPA公式解答の正答はイ「パスワードのハッシ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題デジタル庁,総務省及び経済産業省が策定した“電子政府における調達のために参照すべき暗号のリスト(CRYPTREC暗号リスト)”に関する記述のうち,適切なものはどれか。ア CRYPTREC暗号リストには運用監視暗号リストがあり,それは運用監視システムにおける利用実績が十分であると判断され,電子政府において利用を推奨する暗号技術のリストである。イ CRYPTREC暗号リストには証明書失効リストがあり,それは政府共用認証局が公開している,危殆化した暗号技術のリストである。ウ CRYPTREC暗号リストには推奨候補暗号リス
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題金融庁"財務報告に係る内部統制の評価及び監査に関する実施基準(令和5年)" における,ITに係る全般統制に該当するものとして,最も適切なものはどれか。ア アプリケーションプログラムの例外処理(エラー)の修正と再処理イ 業務別マスタ・データの維持管理ウ システムの開発,保守に係る管理エ 入力情報の完全性,正確性,正当性等を確保する統制正答:ウシステムの開発,保守に係る管理詳しい解説【正答理由】IPA公式解答の正答はウ「システムの開発,保守に係る管理」である。設問が求める条件を、対象・目的・動作の順
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題IT サービスにおけるコンピュータシステムの利用に対する課金を逓減課金方式で行うときのグラフはどれか。ア 利用量の増加に伴って利用料金が減少する(初期に急減し,その後緩やかに減少)イ 利用量に比例して利用料金が増加し,一定量以降は一定になるウ 利用量の増加に伴って利用料金は増加するが,増加率は次第に小さくなるエ 利用量の増加に伴って利用料金は増加し,増加率は次第に大きくなる正答:ウ利用量の増加に伴って利用料金は増加するが,増加率は次第に小さくなる詳しい解説【正答理由】IPA公式解答の正答はウ「利用量の増加に伴って利
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題ソフトウェアの品質を確保するための検証に形式手法を用いる。このとき行う検証 方法の説明として,適切なものはどれか。ア 進行役(モデレーター),記録役などの役割を決めた複数人で,成果物に欠陥が ないかどうかを検証する。イ プログラムの内部構造とは無関係に,プログラムが仕様どおりに機能するかどう かを検証する。ウ プログラムの内部構造に着目し,プログラムが仕様どおりに動作するかどうかを 検証する。エ 明確で厳密な意味を定義することができる言語を用いてソフトウェアの仕様を記 述して,満たすべき性質と仕様とが整合しているか
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題仕様書やソースコードについて,作成者を含めた複数人で, 記述されたシステムや ソフトウェアの振る舞いを机上でシミュレートして, 問題点を発見する手法はどれか。ア ウォークスルーイ サンドイッチテストウ トップダウンテストエ 並行シミュレーション正答:アウォークスルー詳しい解説【正答理由】IPA公式解答の正答はア「ウォークスルー」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】ウォークスルー — 公式解答の
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題“人事”表に対して次のSQL文を実行したとき,結果として得られる社員番号はどれか。ア 1, 2, 5イ 1, 3, 4, 5ウ 1, 3, 5エ 1, 5正答:エ1, 5詳しい解説【正答理由】IPA公式解答の正答はエ「1, 5」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】1, 2, 5 — 公式解答では正答ではない。正答肢「1, 5」と比べると、対象、目的、主体又は適用範囲のいずれかが設問の条件と一致
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題Webサーバから送信されるHTTPヘッダーのうち,Webサーバからの応答の内容を, Webプラウザやプロキシサーバなどのキャッシュに保持させないようにするものはど れか。ア Cache-Control: no-cacheイ Cache-Control: no-storeウ Cache-Control: privateエ Cache-Control: public正答:イCache-Control: no-store詳しい解説【正答理由】IPA公式解答の正答はイ「Cache-Control: no-store」である
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題TCPのサブミッションポート(ポート番号587)の説明として,適切なものはどれ か。ア FTPサービスで,制御用コネクションのポート番号21とは別にデータ転送用に 使用する。イ Webサービスで,ポート番号80のHTTP要求とは別に,サブミットボタンをクリ ックした際の入力フォームのデータ送信に使用する。ウ コマンド操作の遠隔ログインで,通信内容を暗号化するためにTELNETのポート 番号23の代わりに使用する。エ 迷惑メール対策などのためにSMTPのポート番号25の代 わりに使用する。正答:エ迷惑メール対策などの
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題TCPヘッダーに含まれる情報はどれか。ア 宛先ポート番号イ 送信元IPアドレスウ パケット生存時間(TTL)エ プロトコル番号正答:ア宛先ポート番号詳しい解説【正答理由】IPA公式解答の正答はア「宛先ポート番号」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】宛先ポート番号 — 公式解答の正答肢である。設問文の限定条件と記述の対象・動作が対応しているため、用語だけでなく条件全体をセットで覚える。【選択肢イ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題ソフトウェアの脆弱性管理のためのツールとしても利用されるSBOM(Software Bill of Materials)はどれか。ア ソフトウェアの脆弱性に対する,ベンダーに依存しないオープンで汎用的な深刻 度の評価方法イ ソフトウェアのセキュリティアップデートを行うときに推奨される管理プロセス, 組織体制などをまとめたガイドラインウ ソフトウェアを構成するコンポーネント,互いの依存関係などのリストエ 米国の非営利団体MITREによって策定された,ソフトウェアにおけるセキュリテ ィ上の弱点の種類を識別するための基準
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題電子メール又はその通信を暗号化する三つのプロトコルについて,公開鍵を用意する単位の組合せのうち,適切なものはどれか。ア PGP:メールアドレスごと/S/MIME:メールアドレスごと/SMTP over TLS:メールサーバごとイ PGP:メールアドレスごと/S/MIME:メールサーバごと/SMTP over TLS:メールアドレスごとウ PGP:メールサーバごと/S/MIME:メールアドレスごと/SMTP over TLS:メールアドレスごとエ PGP:メールサーバごと/S/MIME:メールサーバごと/SMTP o
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題DNSにおいてDNSCAA(Certification Authority Authorization)レコードを設定 することによるセキュリティ上の効果はどれか。ア WebサイトにアクセスしたときのWebブラウザに鍵マークが表示されていれば当 該サイトが安全であることを,利用者が確認できる。イ Webサイトにアクセスする際のURLを短縮することによって,利用者のURLの誤 入力を防ぐ。ウ 電子メールを受信するサーバでスパムメールと誤検知されないようにする。エ 不正なサーバ証明書の発行を防ぐ。正答:エ不正なサーバ証
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題IEEE802.1Xにおけるサプリカントはどれか。ア 一度の認証で複数のサーバやアプリケーションを利用できる認証システムイ クライアント側から送信された認証情報を受け取り,認証を行うシステムウ クライアント側と認証サーバの仲介役となり,クライアント側から送信された認 証情報を受け取り,認証サーバに送信するネットワーク機器エ 認証を要求するクライアント側の装置やソフトウェア正答:エ認証を要求するクライアント側の装置やソフトウェア詳しい解説【正答理由】IPA公式解答の正答はエ「認証を要求するクライアント側の装置やソフト
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題HTTP Strict Transport Security (HSTS) の動作はどれか。ア HTTP over TLS(HTTPS)によって接続しているとき,接続先のサーバ証明書が EVSSL証明書である場合とない場合で,Webプラウザのアドレス表示部分の表示を 変える。イ Webサーバからコンテンツをダウンロードするとき,どの文字列が秘密情報かを 判定できないように圧縮する。ウ Web サーバとbプラウザとの間のTLSのハンドシェイクにおいて,一度確立し たセッションとは別の新たなセッションを確立するとき,既
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題不特定多数の利用者に無料で開放されている公衆無線LANサービスのアクセスポイ ントと端末で利用される仕様として,Wi-Fi AlLiance の Enhanced Openによって新 規に規定されたものはどれか。ア 端末でのパスワードの入力で,端末からアクセスポイントへの接続が可能となる 仕様イ 端末でのパスワードの入力で,端末とアクセスポイントとの通信の暗号化が可能 となる仕様ウ 端末からアクセスポイントへの接続が可能と なる仕様エ 端末とアクセスポイントとの通信の暗号化が 可能となる仕様正答:エ端末とアクセスポ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題セキュリティ対策として,CASBを利用した際の効果はどれか。ア クラウドサービスカスタマの管理者が,従業員が利用しているクラウドサービス に対して, CASB を利用して脆弱性診断を行うことによって, 脆弱性を特定できる。イ クラウドサービスカスタマの管理者が,従業員が利用しているクラウドサービス に対して,CASBを利用して利用状況の可視化を行うことによって,許可を得ずに クラウドサービスを利用している者を特定できる。ウ クラウドサービスプロバイダが, CASB を利用してDDoS攻撃対策を行うことによって,クラ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題FIPS PUB 140-3はどれか。ア 暗号モジュールのセキュリティ要求事項イ 情報セキュリティマネジメントシステムの要求事項ウ デジタル証明書や証明書失効リストの技術仕様エ 無線LANセキュリティの技術仕様正答:ア暗号モジュールのセキュリティ要求事項詳しい解説【正答理由】IPA公式解答の正答はア「暗号モジュールのセキュリティ要求事項」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】暗号モジュールのセキ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題JVNなどの脆弱性対策ポータルサイトで採用されているCWEはどれか。ア IT製品の脆弱性を評価する手法イ 製品を識別するためのプラットフォーム名の一覧ウ セキュリティに関連する設定項目を識別するための識別子エ ソフトウェア及びハードウェアの脆弱性の種類の一覧正答:エソフトウェア及びハードウェアの脆弱性の種類の一覧詳しい解説【正答理由】IPA公式解答の正答はエ「ソフトウェア及びハードウェアの脆弱性の種類の一覧」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題問8 組織のセキュリティインシデント管理の成熟度を評価するために Open CSIRT Foundation が開発したモデルはどれか。ア CMMCイ CMMIウ SAMMエ SIM3正答:エSIM3詳しい解説【正答理由】IPA公式解答の正答はエ「SIM3」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】CMMC — 公式解答では正答ではない。正答肢「SIM3」と比べると、対象、目的、主体又は適用範囲のい
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題ISWAP-LIUクラウドサービス登録規則(令和6年3月1日最終改定)でのISMAP- LIUに関する記述として,適切なものはどれか。ア JISQ27001に加え,JIS027017に規定されたクラウドサービス固有の管理策 が適切に導入, 実施されていることも認証する。イ アウトソーシング事業者が記述したセキュリティの内部統制に対しても,監査法 人が評価手続を実施した結果とその意見を表明する。ウ リスクの小さな業務・情報の処理に用いるSaaSサービスを対象とする。エ 我が国の政府機関などにおける情報セキュリティのベ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題X.509におけるCRLに関する記述のうち,適切なものはどれか。ア RFC5280では,認証局は,発行したデジタル証明書のうち失効したものについ ては,シリアル番号を失効後1年間CRLに記載するよう義務付けている。イ Webサイトの利用者のWebブラウザは,そのWebサイトにサーバ証明書を発行し た認証局の公開鍵が Web ブラウザに組み込まれていれば, CRL を参照しなくてもよ い。ウ 認証局は,発行した全てのデジタル証明書の有効期限をCRLに記載する。エ 認証局は,有効期限内のデジタル証明書が失効されたとき,
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題送信元IPアドレスがA,送信元ポート番号が80/tcp,宛先IPアドレスがホストに 割り振られていない未使用のIPアドレスであるSYN/ACKパケットを大量に観測した 場合,推定できる攻撃はどれか。ア IPアドレスAを攻撃先とするサービス妨害攻撃イ IPアドレスAを攻撃先とするパスワードリスト攻撃ウ IPアドレスAを攻撃元とするサービス妨害攻撃エ IPアドレスAを攻撃元とするパスワードリスト攻撃正答:アIPアドレスAを攻撃先とするサービス妨害攻撃詳しい解説【正答理由】IPA公式解答の正答はア「IPアドレスAを攻撃先
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題問4 標準化団体 OASIS が,Web サイトなどを運営するオンラインビジネスパートナー間で認証,属性及び認可の情報を安全に交換するために策定したものはどれか。ア SAMLイ SOAPウ XKMSエ XML Signature正答:アSAML詳しい解説【正答理由】IPA公式解答の正答はア「SAML」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】SAML — 公式解答の正答肢である。設問文の限定条件と記
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題PKI(公開鍵基盤)を構成するRA(Registration Authority)の役割はどれか。ア デジタル証明書にデジタル署名を付与する。イ デジタル証明書に紐づけられた属性証明書を発行する。ウ デジタル証明書の失効リストを管理し,デジタル証明書の有効性を確認する。エ 本人確認を行い,デジタル証明書の発行申請の承認又は却下を行う。正答:エ本人確認を行い,デジタル証明書の発行申請の承認又は却下を行う。詳しい解説【正答理由】IPA公式解答の正答はエ「本人確認を行い,デジタル証明書の発行申請の承認又は却下を行う。」で
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題送信者から受信者にメッセージ認証符号(MAC:Message Authentication Code)を 付与したメッセージを送り,次に受信者が第三者に転送した。そのときのMACに関す る記述のうち,適切なものはどれか。ここで,共通鍵は送信者と受信者だけが知って おり,送信者と受信者のそれぞれの公開鍵は第三者を含めた3名が知っているものと する。ア MACは,送信者がメッセージと共通鍵を用いて生成する。MACを用いると,受信 者がメッセージの完全性を確認できる。イ MACは,送信者がメッセージと共通鍵を用いて生成す
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題クロスサイトリクエストフォージェリ攻撃の対策として,効果がないものはどれか。ア Webサイトでの決済などの重要な操作の都度,利用者のパスワードを入力させる。イ Webサイトへのログイン後,毎回異なる値をHTTPレスポンスボディに含め,Webブラウザからのリクエストごとにその値を送信させ,サーバ側で照合する。ウ Webブラウザからのリクエスト中のRefererによって正しいリンク元からの遷移であることを確認する。エ Webブラウザから送信された入力値中の特殊文字を,“&lt;”などの文字参照に置き換える。正答
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題アクセス管理に関する内部統制のうち,金融庁"財務報告に係る内部統制の評価及ア クセス管理に関する内部統制のうち,金融庁"財務報告に係る内部統制の評価及 び監査に関する実施基準(令和5年)"におけるITに係る業務処理統制に該当するも のはどれか。ア組織としてアクセス管理規程を定め,統一的なアクセス管理を行う。イ 組織としてアクセス権限の設定方針を定め,周知徹底を図る。ウ 組織内のアプリケーションシステムに,利用者IDとパスワードによって利用者 を認証する機能を設ける。エ 組織内の全ての利
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題JIS 200000-1:2020 (サービ スマネジメントシステム(SMS)における継続的改善の定義はどれか。ア 意図した結果を得るためにインプットを使用する,相互に関連する又は相互に作 用する一連の活動イ 価値を提供するため,サービスの計画立案,設計,移行,提供及び改善のための 組織の活動及び資源を,指揮し,管理する,一連の能力及びプロセスウ サービスを中断なしに,又は合意した可用性を一貫して提供する能力エ パフォーマンスを向上するために繰り返し行われる活動正答:エパフォーマンスを向上するために繰り返し行われる
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題エクストリームプログラミング(XP:Extreme Programming)における"テスト駆ア 最初のテストで,なるべく多くのバグを摘出する。イ テストケースの改善を繰り返す。ウ テストでのカバレージを高めることを目的とする。エ プログラムコードを書く前にテストコードを書く。正答:エプログラムコードを書く前にテストコードを書く。詳しい解説【正答理由】IPA公式解答の正答はエ「プログラムコードを書く前にテストコードを書く。」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題ソフトウェアパターンのうち,GoFのデザインパターンの説明はどれか。ア Java の可変性などで構成 される。イ オブジェクト指向開発のためのパターンであって,生成,構造,振る舞いの三つ のカテゴリに分類される。ウ 構造,分散システム,対話型システム及び適合型システムの四つのカテゴリに分 類される。エ 抽象度が異なる要素を分割して階層化するためのLayers,コンポーネント分割 のためのBrokerなどで構成される。正答:イオブジェクト指向開発のためのパターンであって,生成,構造,振る舞いの三つ のカテゴリに分類さ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題関係モデルにおける外部キーに関する記述のうち,適切なものはどれか。ア 外部キーの値は,その関係の中で一意でなければならない。イ 外部キーは,それが参照する候補キーと比較可能でなくてもよい。ウ 参照先の関係に,参照元の外部キーの値と一致する候補キーが存在しなくてもよ い。エ 一つの関係に外部キーが複数存在してもよい。正答:エ一つの関係に外部キーが複数存在してもよい。詳しい解説【正答理由】IPA公式解答の正答はエ「一つの関係に外部キーが複数存在してもよい。」である。設問が求める条件を、対象・目的・動作の順に分解すると、
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題問20 ネットワーク機器間の光ファイバを使った通信を分岐させてネットワーク上のトラフィックを取り出し,セキュリティ装置で監視したい。ネットワークから信号を光学的に分岐させて取り出す装置はどれか。ア ネットワークタップイ 波長分割多重装置ウ ルータエ レイヤー2スイッチ正答:アネットワークタップ詳しい解説【正答理由】IPA公式解答の正答はア「ネットワークタップ」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題IPv4におけるICMPのメッセージに関する説明として,適切なものはどれか。ア 送信元が設定したソースルーティングが失敗した場合は,Echo Replyを返す。イ 転送されてきたデータグラムを受信したルータが,そのネットワークの最適なル ータを送信元に通知して経路の変更を要請するには,Redirectを返す。ウ フラグメントの再組立て中にタイムアウトが発生した場合は,データグラムを破 棄してParameter Problemを返す。エ ルータでメッセージを転送する際に,送信元が設定したTTLが0になった場合は, D
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題ネットワーク層のパケットを対象としてIPパケットでカプセル化し,トンネリン グを行えるプロトコルはどれか。ア IPsecイ L2TPウ PPTPエ RSTP正答:アIPsec詳しい解説【正答理由】IPA公式解答の正答はア「IPsec」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】IPsec — 公式解答の正答肢である。設問文の限定条件と記述の対象・動作が対応しているため、用語だけでなく条件全体をセットで
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題利用者認証情報を管理するサーバ1台と複数のアクセスポイントで構成された無線LAN環境を実現したい。PCが無線LAN環境に接続するときの利用者認証とアクセス制御に,IEEE 802.1XとRADIUSを利用する場合の標準的な方法はどれか。ア PCにはIEEE 802.1Xのサプリカントを実装し,かつ,RADIUSクライアントの機能をもたせる。イ アクセスポイントにはIEEE 802.1Xのオーセンティケータを実装し,かつ,RADIUSクライアントの機能をもたせる。ウ アクセスポイントにはIEEE 802.1Xのサプリ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題利用者Aが所有するリソースBが,WebサービスC上にある。OAuth2.0において,利用者Aの認可の下,WebサービスDからリソースBへの限定されたアクセスを可能にするときのプロトコルの動作はどれか。ここでWebサービスCは,認可サーバを兼ねているものとする。ア WebサービスCが,アクセストークンを発行する。イ WebサービスCが,利用者Aのデジタル証明書をWebサービスDに送信する。ウ WebサービスDが,アクセストークンを発行する。エ WebサービスDが,利用者Aのデジタル証明書をWebサービスCに送信する。
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題DTLSの特徴はどれか。ア IPパケットの暗号化を可能としている。イ PPPで接続する際のチャレンジレスポンス認証機能をイーサネット上の通信に提 供している。ウ TCPのペイロードデータの暗号強度をTLSよりも強化している。エ UDPのペイロードデータの暗号化を可能としている。正答:エUDPのペイロードデータの暗号化を可能としている。詳しい解説【正答理由】IPA公式解答の正答はエ「UDPのペイロードデータの暗号化を可能としている。」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題クリックジャッキング攻撃に有効な対策はどれか。ア cookieに,HttpOnly属性を設定する。イ cookieに,Secure属性を設定する。ウ HTTPレスポンスヘッダーに,Strict-Transport-Securityを設定する。エ HTTPレスポンスヘッダーに,X-Frame-Optionsを設定する。正答:エHTTPレスポンスヘッダーに,X-Frame-Optionsを設定する。詳しい解説【正答理由】IPA公式解答の正答はエ「HTTPレスポンスヘッダーに,X-Frame-Optionsを設定する。」
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題インラインモードで動作するアノマリ型IPSはどれか。ア IPS が監信経路を流れる全ての通信パケットを経路外からキャプチャプチャ できるように通信経路上のスイッチのミラーポートに接続される。異常な通信を定 義し,それと合致する通信を不正と判断して遮断する。イ IPSが監視対象の通信経路を流れる全ての通信パケットを経路外からキャプチャ できるように通信経路上のスイッチのミラーポートに接続される。通常時の通信を 定義し,それから外れた通信を不正と判断して遮断する。ウ IPSが監視対象の通信を通過させるように通信経路上に
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題WAFにおけるフォールスポジティブに該当するものはどれか。ア HTMLの特殊文字"<"を検出したときに通信を遮断するようにWAFを設定した場 合,数式を入力するWebサイトに"<"を数式の一部として含んだHTTPリクエスト が送信されたとき,WAFが攻撃として検知し,遮断する。イ HTTPリクエストのうち,RFCなどに定義されておらず,Webアプリケーションソ フトウェアの開発者が独自に追加したフィールドについてはWAFが検査しないとい う仕様を悪用して,攻撃の命
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題SOAR(Security Orchestration, Automation and Response)の説明はどれか。ア 脅威インテリジェンスの活用,セキュリティ運用の自動化及びインシデント対応 の効率化を行う技術イ 全ての利用者,デバイス,接続元を信頼できないものとして捉え,重要な情報資 産やシステムに対するアクセスの正当性や安全性の検証を自動化することによって 脅威を防ぐ考え方ウ 組織構造化 記述形式で記述された情報の交換を自動化するためのプロトコル仕様エ ファイアウォール,マルウェア対策製品,侵入検知製品
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題電子メールの受信者側のメールサーバでの送信ドメイン認証が失敗したときの処理 方針を,送信側のドメイン管理者が指定するための仕組みはどれか。ア DKIWイ DMARCウ SMTP-AUTHUTHエ SPF正答:イDMARC詳しい解説【正答理由】IPA公式解答の正答はイ「DMARC」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】DKIW — 公式解答では正答ではない。正答肢「DMARC」と比べると、対象、目
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題量子暗号の特徴として,適切なものはどれか。ア 暗号化と復号の処理を,量子コンピュータを用いて行うことができるので,従来のコンピュータでの処理に比べて大量のデータの秘匿を短時間で実現できる。イ 共通鍵暗号方式であり,従来の情報の取扱量の最小単位であるビットの代わりに量子ビットを用いることによって,高速なデータ送受信が実現できる。ウ 量子雑音を用いて共通鍵を生成し,公開鍵暗号方式で共有することによって,解読が困難な秘匿通信が実現できる。エ 量子通信路を用いて安全に共有した乱数列を使い捨ての暗号鍵として用いることによって
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題シングルサインオン(SS0)に関する記述のうち,適切なものはどれか。ア SAML 形式の1人一つの利用者ID で 自動生成することによって,インターネット上の複数のWebサイトにおけるSS0を 実現する。イ エージェント方式では,クライアントPCに導入したエージェントがSSOの対象 システムのログイン画面を監視し,ログイン画面が表示されたら認証情報を代行入 力する。ウ 代理認証方式では,SS0の対象サーバにSS0のモジュールを組み込む必要があり, システムの改修が必要となる。エ リバースプロキシ方式では,SS0を利
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題あるIdP(Identity Provider)は,パスキー(Passkey)認証をサポートしており,利用者Aは,このIdPのFIDO認証器として,自分のスマートフォンの生体認証機能を登録してある。また,WebサーバBは,このIdPを使ってログインが可能である。利用者AのWebブラウザからWebサーバBにアクセスする際,利用者Aの生体情報を受信するもの,受信しないものの組合せのうち,適切なものはどれか。ア 利用者AのWebブラウザ:受信しない/WebサーバB:受信しない/IdP:受信しないイ 利用者AのWebブラウ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題Smurf 攻撃はどれか。ア ICMP エコー要求パケットの送信元IP アドレスを設定 し, 宛先にブロードキャストアドレスを設定して送信することによって攻撃対象を 利用不能にさせる。イ 送信元IPアドレスに偽のIPアドレスを設定し,かつ,攻撃対象の受信可能範囲 を超える大きなパケットを送信して攻撃対象を停止させる。ウ 送信元IPアドレスに偽のIPアドレスを設定した大量のSYNパケットを送信し, 攻撃対象からのSYN-ACKパケットに対してSYN-ACKの応答を送信しないことによっ て攻撃対象のリソースを枯渇させる
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題PQC (Post-Quantum Cryptography)はどれか。ア 量子アニーリングマシンを用いて,回路サイズ,消費電力,処理速度を飛躍的に 向上させた実装性能をもつ暗号方式イ 量子コンピュータを用いて効率的に素因数分解を行うアルゴリズムによって,暗 号を解読する技術ウ 量子コンピュータを用いても解読が困難であり,安全性を保つことができる暗号 式方式エ 量子通信路を用いた鍵配送システムを利用し,大容量のデータを高速に送受信す る技術正答:ウ量子コンピュータを用いても解読が困難であり,安全性を保つことができる
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題NTPリフレクション攻撃の特徴はどれか。ア 攻撃対象であるNTPサーバに高頻度で時刻を問い合わせる。イ 攻撃対象であるNTPサーバの時刻情報を書き換える。ウ 送信元を偽って,NTPサーバにecho requestを送信する。エ 送信元を偽って,NTPサーバにレスポンスデータが大きくなるリクエストを送信 する。正答:エ送信元を偽って,NTPサーバにレスポンスデータが大きくなるリクエストを送信 する。詳しい解説【正答理由】IPA公式解答の正答はエ「送信元を偽って,NTPサーバにレスポンスデータが大きくなるリクエストを送
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題問3 様々なサイバー攻撃手法を分類したナレッジベースはどれか。ア CVSSイ MITRE ATT&CKウ STIX/TAXIIエ サイバーキルチェーン正答:イMITRE ATT&CK詳しい解説【正答理由】IPA公式解答の正答はイ「MITRE ATT&CK」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】CVSS — 公式解答では正答ではない。正答肢「MITRE ATT&CK
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題AIによる画像認識において,認識させる画像の中に人間には知覚できないノイズ や微小な変化を含めることによって,AIアルゴリズムの特性を悪用し,誤認識させ る攻撃はどれか。ア 攻撃イ Adversarial 攻撃ウ Distributed Reflection Denial of Service攻撃エ Model Inversion攻撃正答:イAdversarial 攻撃詳しい解説【正答理由】IPA公式解答の正答はイ「Adversarial 攻撃」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題RADIUSやDiameterが提供するAAAフレームワークの構成要素は,認証(Authentication),認可(Authorization)と,もう一つはどれか。ア Accountingイ Activationウ Auditエ Augmented Reality正答:アAccounting詳しい解説【正答理由】IPA公式解答の正答はア「Accounting」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題システム監査基準 (平成 30 年) に基づくシステム監査に基づく 監査計画の策定(リスクアプローチ)で考慮すべき事項として,適切なものはどれか。ア 監査対象の不備を見逃して監査の結論を誤る監査リスクを完全に回避する監査計 画を策定する。イ 情報システムリスクの大小にかかわらず, 全ての監査対象に対して一律に監査資 源を配分する。ウ 情報システムリスクは,情報システムに係るリスクと,情報の管理に係るリスク の二つに大別されることに留意する。エ 情報システムリスクの特性の 変化及び変化がもたらす影響に留意する。正答:
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題サービスマネジメントにおける問題管理において実施する活動はどれか。ア インシデントの発生後に暫定的にサービスを復旧させ,業務を継続できるように する。イ インシデントの発生後に未知の根本原因を特定し,恒久的な解決策を策定する。ウ インシデントの発生に備えて,復旧のための設計をする。エ インシデントの発生を記録し,関係する部署に状況を連絡する。正答:イインシデントの発生後に未知の根本原因を特定し,恒久的な解決策を策定する。詳しい解説【正答理由】IPA公式解答の正答はイ「インシデントの発生後に未知の根本原因を特定し,恒
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題プログラムの著作権管理上,不適切な行為はどれか。ア 公開されているプロトコルに基づいて,他社が販売しているソフトウェアと同等 の機能をもつソフトウェアを独自に開発して販売した。イ 使用,複製及び改変する権利を付与するというソースコード使用許諾契約を締結 した上で,許諾対象のソフトウェアを改変して製品に組み込み,当該許諾契約の範 囲内で製品を販売した。ウ ソフトウェアハウスと使用許諾契約を締結し,契約上は複製権の許諾は受けてい ないが,使用許諾を受けたソフトウェアにはプロテクトが掛けられていたので,そ のプロテクトを
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題IoT機器のペネトレーションテスト(Penetration Test)の説明として,適切なも のはどれか。ア 開発の最終段階に,IoT機器と通信対象となるサーバ及びネットワーク全体の動 作が仕様書どおりであることをテストする。イ 回路図,ソースコードなどのシステムの内部構造を参照して,仕様確認のための テストを行う。ウ 恒温恒温器を用いて,要求仕様で定められた温湿度条件で動作するかどうか,耐 久性はどうかをテストする。エ ネットワーク, デバッグインタフェースなどの脆弱性を利用して,IoT機 器への攻撃と侵入を試み
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題次のSOL文をA表の所有者が発行したときの,利用者BへのA表に関する権限の付 与を説明したものはどれか。 GRANT ALL PRIVILEGES ON A TO B WITH GRANT OPTIONア SELECT権限, DELETE 権限などの全ての権限, 及びそ れらの付与権を付与する。イ SELECT権限, DELETE 権限などの権限などの権限を付与す るが,それらの付与権は付与しない。ウ SELECT 権限, DELETE 権限は付与しないが, それらの 付与権だけを付与する。エ SELECT権限,及
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題サブネット192.168.10.0/24において使用できる2種類のブロードキャストアドレス192.168.10.255と255.255.255.255とに関する記述のうち,適切なものはどれか。ア 192.168.10.255と255.255.255.255とは,ともにサブネット内のブロードキャストに使用される。イ 192.168.10.255はサブネットの外からのブロードキャストだけに使用され,サブネット内のブロードキャストには使用できない。ウ 255.255.255.255は互換性のために残されており,ブロードキ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題スパニングツリープロトコルが適用されている複数のブリッジから成るネットワー クにおいて,任意の一つのリンクの両端のブリッジのうち,ルートブリッジまでの経 路コストが小さいブリッジの側にあるポートを何と呼ぶか。ア アクセスポート(Access Port)イ 代表ポート(Designated Port)ウ トランクポート(Trunk Port)エ ルートポート(Root Port)正答:イ代表ポート(Designated Port)詳しい解説【正答理由】IPA公式解答の正答はイ「代表ポート(Designated Por
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題1台のサーバと複数台のクライアントが,1Gビット/秒のLANで接続されている。業務のピーク時には,クライアント1台につき1分当たり6Mバイトのデータをサーバからダウンロードする。このとき,同時使用してもピーク時に業務を滞りなく遂行できるクライアント数は何台までか。ここで,LANの伝送効率は50%,サーバ及びクライアント内の処理時間は無視できるものとし,1Gビット/秒=10⁹ビット/秒,1Mバイト=10⁶バイトとする。ア 10イ 625ウ 1,250エ 5,000正答:イ625詳しい解説【正答理由】IPA公式解答の正
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題SQLインジェクション対策について,Webアプリケーションプログラムの実装における対策と,Webアプリケーションプログラムの実装以外の対策の組みとして,適切なものはどれか。ア 実装内:Webアプリケーションプログラム中でシェルを起動しない。;実装外:chroot環境でWebサーバを稼働させる。イ 実装内:セッションIDを乱数で生成する。;実装外:TLSによって通信内容を秘匿する。ウ 実装内:パス名やファイル名をパラメータとして受け取らないようにする。;実装外:重要なファイルを公開領域に置かない。エ 実装内:プレース
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題インターネットサービスプロバイダ (ISP) が, OP258 を導入する目的の一つはどア ISP管理外のネットワークに対するISP管理下のネットワークからのICMPパケ ットによるDDoS攻撃を遮断する。イ ISP管理外のネットワークに向けてISP管理下のネットワークから送信されるス パムメールを制限する。ウ ISP管理下のネットワークに対するISP管理外のネットワークからのICMPパケ ットによるDDoS攻撃を遮断する。エ ISP管理下のネットワークに向けてISP管理外のネットワークから送信されるス パムメール
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題DKIM(Domainkeys Identified Mail)の説明はどれか。ア 送信側メールサーバにおいてデジタル署名を電子メールのヘッダーに付加し,受 信側メールサーバにおいてそのデジタル署名を公開鍵によって検証する仕組みイ 送信側メールサーバにおいて利用者が認証された場合,電子メールの送信が許可 される仕組みウ 電子メールのヘッダーや配送経路の情報から得られる送信元情報を用いて,電子 メールの送信元のIPアドレスを検証する仕組みエ ネットワーク機器において,内部ネットワークから外部のメールサーバのTCPポ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題無線LANの暗号化通信を実装するための規格に関する記述のうち,適切なものはどれか。ア EAPは,クライアントPCとアクセスポイントとの間で,あらかじめ登録した共通鍵による暗号化通信を実装するための規格である。イ RADIUSは,クライアントPCとアクセスポイントとの間で公開鍵暗号方式による暗号化通信を実装するための規格である。ウ SSIDは,クライアントPCで利用する秘密鍵であり,公開鍵暗号方式による暗号化通信を実装するための規格で規定されている。エ WPA3-Enterpriseは,IEEE 802.1Xの規格に
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題電源を切る前に全ての証拠保全を行い たい。ARPキャッシュを取得した後に保全すべき情報のうち,最も優先して保全すべ きものはどれか。ア 調査対象のPCで動的に追加されたルーティングテーブルイ 調査対象のPCに増設されたHDにある個人情報を格納したテキストファイルウ 調査対象のPCのVPN接続情報を記録しているVPNサーバ内のログエ 調査対象のPCのシステムログファイル正答:ア調査対象のPCで動的に追加されたルーティングテーブル詳しい解説【正答理由】IPA公式解答の正答はア「調査対象のPCで動的に追加されたルーティン
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題インラインモードで動作するシグネチャ型IPSの特徴はどれか。ア IPSが監視対象の通信経路を流れる全ての通信パケットを経路外からキャプチャ できるように通信経路上のスイッチのミラーポートに接続され,通常時の通信から 外れた通信を不正と判断して遮断する。イ IPSが監視対象の通信経路を流れる全ての通信パケットを経路外からキャプチャ できるように通信経路上のスイッチのミラーポートに接続され,定義した異常な通 信と合致する通信を不正と判断して遮断する。ウ IPSが監視対象の通信を通過させるように通信経路上に設置され,通常
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題サイドチャネル攻撃の手法であるタイミング攻撃の対策として,最も適切なものは どれか。ア 演算アルゴリズムに処理を追加して,秘密情報の違いによって演算の処理時間に 差異が出ないようにする。イ 故障を検出する機構を設けて,検出したら秘密情報を破壊する。ウ コンデンサを挿入して,電力消費量が時間的に均一になるようにする。エ 保護層を備えて,内部のデータが不正に書き換えられないようにする。正答:ア演算アルゴリズムに処理を追加して,秘密情報の違いによって演算の処理時間に 差異が出ないようにする。詳しい解説【正答理由】IPA公
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題WAFにおけるフォールスポジティブに該当するものはどれか。ア HTMLの特殊文字"く"を検出したときに通信を遮断するようにWAFを設定した場 合,"<"などの数式を含んだ正当なHTTPリクエストが送信されたとき,WAFが攻 撃として検知し,遮断する。イ HTTPリクエストのうち,RFCなどに仕様が明確に定義されておらず,Webアプリ ケーションソフトウェアの開発者が独自の仕様で追加したフィールドについては WAFが検査しないという仕様を悪用して,攻撃の命令を埋め込んだH
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題NIST"サイバーセキュリティフレームワーク:重要インフラのサイバーセキュリテ ィを改善するためのフレームワーク1.1版"における"フレームワークコア"を構 成する機能はどれか。ア 観察,状況判断,意思決定,行動イ 識別,防御,検知,対応,復旧ウ 準備,検知と分析,封じ込め/根絶/復旧,事件後の対応エ 責任, 取得, 取得, パフォーマンス, 適合, 人間行動正答:イ識別,防御,検知,対応,復旧詳しい解説【正答理由】IPA公式解答の正答はイ「識別,防御,検知,対応,復旧」であ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題政府情報システムのためのセキュリティ評価制度に用いられる"ISMAP管理基準" が基礎としているものはどれか。ア FIPS140-3(暗号モジュールのセキュリティ要求事項)イ ISO/IEC27018:2019(個人識別情報(PII)プロセッサとして作動するパブリッ ククラウドにおけるPIIの保護のための実施基準)ウ JIS Q 15001:2017 (個人情報保護マネジステムー要求事項)エ 日本セキュリティ監査協会"クラウド情報セキュリティ管理基準(平成28年度 版)"正答
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題ブロック暗号の暗号利用モードの一つであるCTR (Counter) モードに関する記述のうち,適切なものはどれか。ア 暗号化と復号の処理において,出力は,入力されたブロックと鍵ストリームとの排他的論理和である。イ 暗号化の処理において,平文のデータ長がブロック長の倍数でないときにパディングが必要である。ウ ビット誤りがある暗号文を復号すると,ビット誤りのあるブロック全体と次のブロックの対応するビットが平文ではビット誤りになる。エ 複数ブロックの暗号化の処理は並列に実行できないが,複数ブロックの復号の処理は並列に実行
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題デジタル証明書に関する記述のうち,適切なものはどれか。ア S/MIMEやTLSで利用するデジタル証明書の規格は,ITU-TX.400で標準化されて いる。イ TLSにおいて,デジタル証明書は,通信データの暗号化のための鍵交換や通信相 手の認証に利用されている。ウ 認証局が発行するデジタル証明書は,申請者の秘密健に対して認証局がデジタル 署名したものである。エ ルート認証局は,下位の認証局の公開鍵にルート認証局の公開鍵でデジタル署名 したデジタル証明書を発行する。正答:イTLSにおいて,デジタル証明書は,通信データの
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題DNSに対するカミンスキー攻撃(Kaminsky's attack)への対策はどれか。ア DNSキャッシュサーバと権威DNSサーバとの計2台の冗長構成とすることによっ て,過負荷によるサーバダウンのリスクを大幅に低減させる。イ SPF(Sender Policy Framework)を用いてDNSリソースレコードを認証すること によって,電子メールの送信元ドメインが詐称されていないかどうかを確認する。ウ 問合せ時の送信元ポート番号をランダム化することによって,DNSキャッシュサ ーバに偽の情報がキャッシュ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題ハッシュ関数の性質の一つである衝突発見困難性に関する記述のうち,適切なもの はどれか。ア SHA-256 ハッシュ値が一致する二つの元のメッセージ の発見に要する最大の計算量は, 256の2乗である。イ SHA-256の衝突発見困難性を示す,ハッシュ値の元のメッセージの発見に要する 最大の計算量は,2の256乗である。ウ 衝突発見困難性とは,ハッシュ値が与えられたときに,元のメッセージの発見に 要する計算量が大きいことによる,発見の困難性のことである。エ 衝突発見困難性とは,ハッシュ値が一致する二つの元のメッセージ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題シングルサインオンの実装方式の一つであるSAML認証の流れとして,適切なもの はどれか。ア IdP(Identity Provider)が利用者認証を行い,認証成功後に発行されるアサー ションをSP(Service Provider)が検証し,問題がなければクライアントがSPにアクセスする。イ Webサーバに導入されたエージェントが認証サーバと連携して利用者認証を行い, クライアントは認証成功後に利用者に発行されるcookieを使用してSPにアクセス する。ウ 認証サーバはKerberosプロトコルを使って利用者認
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題Pass the Hash攻撃はどれか。ア パスワードのハッシュ値から導出された平文パスワードを使ってログインする。イ パスワードのハッシュ値だけでログインできる仕組みを悪用してログインする。ウ パスワードを固定し,利用者IDの文字列のハッシュ化を繰り返しながら様々な 利用者IDを試してログインする。エ ハッシュ化されずに保存されている平文パスワードを使ってログインする。正答:イパスワードのハッシュ値だけでログインできる仕組みを悪用してログインする。詳しい解説【正答理由】IPA公式解答の正答はイ「パスワードのハッシ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題デジタル庁,総務省及び経済産業省が策定した“電子政府における調達のために参照すべき暗号のリスト(CRYPTREC暗号リスト)”に関する記述のうち,適切なものはどれか。ア CRYPTREC暗号リストにある運用監視暗号リストとは,運用監視システムにおける利用実績が十分であると判断され,電子政府において利用を推奨する暗号技術のリストである。イ CRYPTREC暗号リストにある証明書失効リストとは,政府共用認証局が公開している,危殆化した暗号技術のリストである。ウ CRYPTREC暗号リストにある推奨候補暗号リストとは,安
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題データベースの直接修正に関して,監査人が,システム監査報告書で報告すべき指摘事項はどれか。ここで,直接修正とは,アプリケーションソフトウェアの機能を経由せずに,特権IDを使用してデータを追加,変更又は削除することをいう。ア 更新ログ上は,アプリケーションソフトウェアの機能を経由したデータ更新として記録していた。イ 事前のデータ変更申請の承認,及び事後のデータ変更結果の承認を行っていた。ウ 直接修正の作業終了時には,直接修正用の特権IDを無効にしていた。エ 利用部門からのデータ変更依頼票に基づいて,システム部門が直接
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題JIS Q 20000-1:2020(サービスマネジメントシステム要求事項)を適用している組織において,サービスマネジメントシステム(SMS)が次の要求事項に適合している状況にあるか否かに関する情報を提供するために,あらかじめ定めた間隔で組織が実施するものはどれか。〔要求事項〕・SMSに関して,組織自体が規定した要求事項・JIS Q 20000-1:2020の要求事項ア 監視,測定,分析及び評価イ サービスの報告ウ 内部監査エ マネジメントレビュー正答:ウ内部監査詳しい解説【正答理由】IPA公式解答の正答はウ「内部
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題アジャイル開発手法の説明のうち,スクラムのものはどれか。ア ジャイル開発手法の説明のうち,スクラムのものはどれか。アコミュニケーション,シンプル,フィードバック,勇気,尊重の五つの価値を基 礎とし,テスト駆動型開発,ペアプログラミング,リファクタリングなどのプラク ティスを推奨する。イ 推測(プロジェクト立上げ,適応的サイクル計画),協調(並行コンポーネント 開発),学習(品質レビュー,最終0A/リリース)のライフサイクルをもつ。ウ プロダクトオーナーなどの役割,スプリントレビューなどのイベント,プロダク トバック
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題目的別のサービスが多数連携して動作する大規模な分散型のシステムでは,障害時の挙動を予知することが困難である。このようなシステムにおいて,ステージング環境や本番環境で意図的に障害を引き起こしてシステムの挙動を観察し,発見した問題を修正することを継続的に実施し,システムの耐障害性及びシステム運用の信頼性を高めていく手法はどれか。ア DevOpsイ Infrastructure as Codeウ カオスエンジニアリングエ テスト駆動開発正答:ウカオスエンジニアリング詳しい解説【正答理由】IPA公式解答の正答はウ「カオスエ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題DBMSのデータディクショナリはどれか。ア DBWS内部でのソートデータ,サブクエリを展開したデータなど,一時的なデー タを格納したものイ 障害が発生した場合にバックアップを取った時点まで回復させるため,データベ ース自体の複製を格納したものウ データベースに関するユーザー情報,データ構造など,データベース管理情報を 格納したものエ ユーザーからの指示によるデータベースの読込み情報,書込み情報などを格納し たもの正答:ウデータベースに関するユーザー情報,データ構造など,データベース管理情報を 格納したもの詳しい解説
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題DHCPのクライアントが,サーバから配布されたIPv4アドレスを,クライアント自 身のホストアドレスとして設定する際に,そのアドレスが他のホストに使用されてい ないことを,クライアント自身でも確認することが推奨されている。この確認に使用 するプロトコルとして,適切なものはどれか。ア ARPイ DNSウ ICMPエ RARP正答:アARP詳しい解説【正答理由】IPA公式解答の正答はア「ARP」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題複数ノードから成るグループにマルチキャストでデータを送るときに,宛先として使用できるIPアドレスはどれか。ア 10.0.1.1イ 127.0.1.1ウ 192.168.1.1エ 239.0.1.1正答:エ239.0.1.1詳しい解説【正答理由】IPA公式解答の正答はエ「239.0.1.1」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】10.0.1.1 — 公式解答では正答ではない。正答肢「239.0.1
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題クラスCのネットワークを,50ノードずつ収納できる四つのサブネットに分割した場合のサブネットマスクはどれか。ア 255.255.255.0イ 255.255.255.64ウ 255.255.255.128エ 255.255.255.192正答:エ255.255.255.192詳しい解説【正答理由】IPA公式解答の正答はエ「255.255.255.192」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】25
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題セキュリティ対策として,次の条件の下でデータベース(DB)サーバをDMZから内部ネットワークに移動するような次のネットワーク構成の変更を計画している。このとき,ステートフルパケットフィルタリング型のファイアウォール(FW)において,必要となるフィルタリングルールの変更のうちの一つはどれか。〔条件〕(1) Webアプリケーション(WebAP)サーバを,インターネットに公開し,HTTPSでアクセスできるようにする。(2) WebAPサーバ上のプログラムだけがDBサーバ上のDBに接続でき,ODBC(Open Databa
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題電子メールをスマートフォンのメール・アプリケーションプログラムで受信する際のメールサーバとスマートフォンとの間の通信を,メール本文を含めて暗号化するプロトコルはどれか。ア APOPイ IMAPSウ POP3エ SMTP Submission正答:イIMAPS詳しい解説【正答理由】IPA公式解答の正答はイ「IMAPS」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】APOP — 公式解答では正答ではない。正
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題通信の暗号化や利用者の認証の機能をもち,遠隔にあるコンピュータに安全にログインするためのプロトコルはどれか。ア L2TPイ LDAPウ RADIUSエ SSH正答:エSSH詳しい解説【正答理由】IPA公式解答の正答はエ「SSH」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】L2TP — 公式解答では正答ではない。正答肢「SSH」と比べると、対象、目的、主体又は適用範囲のいずれかが設問の条件と一致しない。
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題0Auth2.0に関する記述のうち,適切なものはどれか。ア 認可を行うためのプロトコルであり,認可サーバが,アクセスしてきた者が利用 者(リソースオーナー)本人であるかどうかを確認するためのものである。イ 認可を行うためのプロトコルであり,認可サーバが,利用者(リソースオーナ ー)の許可を得て,サービス(クライアント)に対し,適切な権限を付与するため のものである。ウ 認証を行うためのプロトコルであり,認証サーバが,アクセスしてきた者が利用 者(リソースオーナー)本人であるかどうかを確認するためのものである。エ 認
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題DNSSECに関する記述のうち,適切なものはどれか。ア 権威DNSサーバが,DNS問合せに対する応答時に,リソースレコードを公開鍵暗 号方式で暗号化することによって,通信経路上の盗聴を防ぐ。イ 権威DNSサーバが,リソースレコードの受信時にデジタル署名を検証することに よって,データの作成元の正当性とデータの完全性を確認する。ウ リゾルバが,DNS問合せに対する応答時に,リソースレコードを公開鍵暗号方式 で暗号化することによって,通信経路上の盗聴を防ぐ。エ リゾルバが,リソースレコードの受信時にデジタル署名を検証す
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題脆弱性管理,測定,評価を自動化するためにNISTが策定した基準はどれか。ア FIPS (Federal Information Processing Standards)イ SCAP (Security Content Automation Protocol)ウ SIEM (Security Information and Event Management)エ SOAR (Security Orchestration, Automation and Response)正答:イSCAP (Security Conte
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題JISQ27000:2019(情報セキュリティマネジメントシステムー用語)の用語に関す る記述のうち, 適切なものはどれか。ア 脅威とは,一つ以上の要因によって付け込まれる可能性がある,資産又は管理策 の弱点のことである。イ 脆弱性とは,システム又は組織に損害を与える可能性がある,望ましくないイン シデントの潜在的な原因のことである。ウ リスク対応とは,リスクの大きさが,受容可能か又は許容可能かを決定するため に,リスク分析の結果をリスク基準と比較するプロセスのことである。エ リスク特定とは,リスクを発見,認識及び
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題総務省及び国立研究開発法人情報通信研究機構(NICT)が2019年2月から実施している取組“NOTICE”に関する記述のうち,適切なものはどれか。ア NICTが運用するダークネット観測網において,Miraiなどのマルウェアに感染したIoT機器から到達するパケットを分析した結果を当該機器の製造者に提供し,国内での必要な対策を促す。イ 国内のグローバルIPアドレスを有するIoT機器に,容易に推測されるパスワードを入力することなどによって,サイバー攻撃に悪用されるおそれのある機器を調査し,インターネットサービスプロバイダ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題公開鍵基盤におけるCPS(Certification Practice Statement)に該当するものは どれか。ア 認証局が発行するデジタル証明書の所有者が策定したセキュリティ宣言イ 認証局でのデジタル証明書発行手続を代行する事業者が策定したセキュリティ宣 三〇ウ 認証局の認証業務の運用などに関する詳細を規定した文書エ 認証局を監査する第三者機関の運用などに関する詳細を規定した文書正答:ウ認証局の認証業務の運用などに関する詳細を規定した文書詳しい解説【正答理由】IPA公式解答の正答はウ「認証局の認証業務の運用
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題SAML (Security Assertion Markup Language)の説明はどれか。ア Webサーバにある利用者のリソースに,Webサーバに限らない他のサーバが利用 者に代わってアクセスすることを許可するための認証プロトコルイ 異なるインターネットドメイン間でセキュリティ情報を共有してシングルサイン オンに利用するための,XMLをベースにした標準規格ウ 利用者IDとしてURL又はXRI(Extensible Resource Identifier)だけを使用 することができ,一つの利用者IDで様々なW
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題インターネットバンキングでの MITB 攻撃による不正送金について, 対策として用ア 携帯端末からの送金取引の場合,金融機関から利用者の登録メールアドレスに送 金用のワンタイムパスワードを送信する。イ 特定認証業務の認定を受けた認証局が署名したデジタル証明書をインターネット バンキングでの利用者認証に用いることによって,ログインパスワードが漏えいし た際の不正ログインを防止する。ウ 利用者が送金取引時に,"送金操作を行うPCとは別のデバイスに振込先口座番号 などの取引情報を入力して表示された値"
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題マルウェアMiraiの動作はどれか。ア IoT機器などで動作する サーバプログラムの脆弱性を悪用して感染を広げ, Webページを改ざんし,決められた日時に特定のIPアドレスに対してDDoS攻撃を 行う。イ Webサーバプログラムの脆弱性を悪用して企業のWebページに不正なJavaScript を挿入し,当該Webページを閲覧した利用者を不正なWebサイトへと誘導する。ウ ファイル共有ソフトを使っているPC内でマルウェアの実行ファイルを利用者が 誤って実行すると,PC内の情報をインターネット上のWebサイトにアップロ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題クリプトジャッキングに該当するものはどれか。ア PCに不正アクセスし, そのPCのリソースを利用して, 暗号資産のマイニングを 行う攻撃イ 暗号資産取引所のWebサイトに不正ログインを繰り返し,取引所の暗号資産を盗 む攻撃ウ 巧妙に細工した電子メールのやり取りによって,企業の担当者をだまし,攻撃者 の用意した暗号資産口座に送金させる攻撃エ マルウェア感染したPCに制限を掛けて利用できないようにし,その制限の解除 と引換えに暗号資産を要求する攻撃正答:アPCに不正アクセスし, そのPCのリソースを利用して, 暗号資産
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題XMLデジタル署名の特徴として,適切なものはどれか。ア XML文書中のエレメントに対するデタッチ署名(Detached Signature)を作成し, 同じXML文書に含めることができる。イ エンベローピング署名(Enveloping Signature)では一つの署名対象に複数の署 名を付与する。ウ 署名の書式として,CMS(Cryptographic Message Syntax)を用いる。エ デジタル署名では,署名対象と署名アルゴリズムをASN.1によって記述する。正答:アXML文書中のエレメントに対するデタ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題VA (Validation Authority) の役割はどれか。ア 属性証明書の発行を代行する。イ デジタル証明書にデジタル署名を付与する。ウ デジタル証明書の失効状態についての問合せに応答する。エ 本人確認を行い,デジタル証明書の発行を指示する。正答:ウデジタル証明書の失効状態についての問合せに応答する。詳しい解説【正答理由】IPA公式解答の正答はウ「デジタル証明書の失効状態についての問合せに応答する。」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題TLS1.3の暗号スイートに関する説明のうち,適切なものはどれか。ア AEAD (Authenticated Encryption with Associated Data) とハッシュアルゴリ ズムの組みで構成されている。イ TLS1.2で規定されている共通鍵暗号AES-CBCをサポート必須の暗号アルゴリズ ムとして継続利用できるようにしている。ウ Wi-Fiアライアンスにおいて規格化されている。エ サーバとクライアントのそれぞれがお互いに別の暗号アルゴリズムを選択できる。正答:アAEAD (Authentica
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題Web アプリケーションソフトウェアの脆弱性を悪用する攻撃手法のうち, 入力した 文字列がPHPのexec関数などに渡されることを利用し,不正にシェルスクリプトを 実行させるものは,どれに分類されるか。ア HTTPヘッダイ ンジェクションウ クロスサイトリクエ ストフォージェリ正答:インジェクション詳しい解説【正答理由】IPA公式解答の正答はイ「ンジェクション」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題金融庁"財務報告に係る内部統制の評価及び監査に関する実施基準(令和元年)" におけるアクセス管理に関して, 内部統制のうちの IT に係る業務処理統制に該当す るものはどれか。ア 組織としてアクセス管理規程を定め,統一的なアクセス管理を行う。イ 組織としてアクセス権限の設定方針を定め,周知徹底を図る。ウ 組織内のアプリケーションシステムに,業務内容に応じた権限を付与した利用者 IDとパスワードによって認証する機能を設ける。エ 組織内の全ての利用者に対して,アクセス管理の重要性についての教育を行う
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題サービス提供時間帯が毎日0~24時のITサービスにおいて,ある年の4月1日0 時から6月30日24時までのサービス停止状況は表のとおりであった。システムバー ジョンアップ作業に伴う停止時間は,計画停止時間として顧客との間で合意されてい る。このとき,4月1日から6月30日までのITサービスのサービス可用性は何%か。 ここで,サービス可用性(%)は小数第3位を四捨五入するものとする。 〔サービス停止状況〕 停止理由 システムバージョンアップ作業に伴う停止 ハードウェア故障に伴う停止 停止時間 5月2日22時から5月6
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題JISX0160:2021(ソフトウェアライフサイクルプロセス)によれば,ライフサイ クルモデルの目的及び成果を達成するために,ライフサイクルプロセスを修正するか, 又は新しいライフサイクルプロセスを定義することを何というか。ア シミュレーションイ 修整(Tailoring)ウ 統治(Governance)エ ベンチマーキング正答:イ修整(Tailoring)詳しい解説【正答理由】IPA公式解答の正答はイ「修整(Tailoring)」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題システムに規定外の無効なデータが入力されたとき,誤入力であることを伝えるメ ッセージを表示して正しい入力を促すことによって,システムを異常終了させない設 計は何というか。ア フールプルーフイ フェールセーフウ フェールソフトエ フォールトトレランス正答:アフールプルーフ詳しい解説【正答理由】IPA公式解答の正答はア「フールプルーフ」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】フールプルーフ — 公式解
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題データウェアハウスのメタデータに関する記述のうち,データリネージはどれか。ア 誰がどのデータを見てよいかを示す情報であり,適切なアクセス制御を目的とし て設定される。イ データが誰によって作られ管理されているかを示す情報であり,データ構造やデ ータ辞書を見ても意味が分からないときの問合せ先を表す。ウ データがどこから発生し,どのような変換及び加工を経て,現在の形になったか を示す情報であり,データの生成源の特定又は障害時の影響調査に利用できる。エ データ構造がどのように定義されているかを示す情報であり,Webサイト
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題複数台のレイヤ2スイッチで構成されるネットワークが複数の経路をもつ場合に,イーサネットフレームのループが発生することがある。このループの発生を防ぐためのTCP/IPネットワークインタフェース層のプロトコルはどれか。ア IGMPイ RIPウ SIPエ スパニングツリープロトコル正答:エスパニングツリープロトコル詳しい解説【正答理由】IPA公式解答の正答はエ「スパニングツリープロトコル」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題インターネットに接続されたPCの時刻合わせに使用されるプロトコルはどれか。ア NNTPイ RTCPウ SNTPエ TFTP正答:ウSNTP詳しい解説【正答理由】IPA公式解答の正答はウ「SNTP」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】NNTP — 公式解答では正答ではない。正答肢「SNTP」と比べると、対象、目的、主体又は適用範囲のいずれかが設問の条件と一致しない。この記述が別の文脈でも常に誤り
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題IEEE 802.11a/b/g/nで採用されているアクセス制御方式はどれか。ア CSMA/CAイ CSMA/CDウ LAPBエ トークンパッシング方式正答:アCSMA/CA詳しい解説【正答理由】IPA公式解答の正答はア「CSMA/CA」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】CSMA/CA — 公式解答の正答肢である。設問文の限定条件と記述の対象・動作が対応しているため、用語だけでなく条件全体を
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題利用者認証情報を管理するサーバ1台と複数のアクセスポイントで構成された無線LAN環境を実現したい。PCが無線LAN環境に接続するときの利用者認証とアクセス制御に,IEEE 802.1XとRADIUSを利用する場合の標準的な方法はどれか。ア PCにはIEEE 802.1Xのサプリカントを実装し,かつ,RADIUSクライアントの機能をもたせる。イ アクセスポイントにはIEEE 802.1Xのオーセンティケータを実装し,かつ,RADIUSクライアントの機能をもたせる。ウ アクセスポイントにはIEEE 802.1Xのサプリ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題電子メールをスマートフォンで受信する際のメールサーバとスマートフォンとの間の通信を,メール本文を含めて暗号化するプロトコルはどれか。ア APOPイ IMAPSウ POP3エ SMTP Submission正答:イIMAPS詳しい解説【正答理由】IPA公式解答の正答はイ「IMAPS」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】APOP — 公式解答では正答ではない。正答肢「IMAPS」と比べると、対象、
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題適切なものはどれか。ア TLSで使用するWebサーバのデジタル証明書にはIPアドレスの組込みが必須な ので,WebサーバのIPアドレスを変更する場合は,デジタル証明書を再度取得す る必要がある。イ TLSで使用する共通鍵の長さは,128ビット未満で任意に指定する。ウ TLSで使用する個人認証用のデジタル証明書は,ICカードにも格納することがで き, 利用するPCを特定のPCに限定する必要はない。エ TLSはWebサーバと特定の利用者が通信するためのプロトコルであり,Webサー バへの事前の利用者登録が不可欠である。
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題HTTP Strict Transport Security (HSTS)の動作はどれか。ア HTTP over TLS(HTTPS)によって接続しているとき,EVSSL証明書であること を利用者が容易に識別できるように,Webブラウザのアドレス表示部分を緑色に表 示する。イ Webサーバからコンテンツをダウンロードするとき,どの文字列が秘密情報かを 判定できないように圧縮する。ウ Web サーバとbブラウザとの間のTLSのハンドシェイクにおいて,一度確立し たセッションとは別の新たなセッションを確立するとき,既に
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題DNSSECで実現できることはどれか。ア DNSキャッシュサーバが得た応答中のリソースレコードが,権威DNSサーバで管 理されているものであり,改ざんされていないことの検証イ 権威DNSサーバとDNSキャッシュサーバとの通信を暗号化することによる,ゾー ン情報の漏えいの防止ウ 長音"一"と漢数字"一"などの似た文字をドメイン名に用いて,正規サイトの ように見せかける攻撃の防止エ 利用者のURLの入力誤りを悪用して,偽サイトに誘導する攻撃の検知正答:アDNSキャッシュサーバが得
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題JISX9401:2016(情報技術-クラウドコンピューティングー概要及び用語)の定 義によるクラウドサービス区分の一つであり,クラウドサービスカスタマが表中の項 番1と2の責務を負い,クラウドサービスプロバイダが項番3~5の責務を負うもの はどれか。ア HaaSイ Iaasウ PaaSエ Saas正答:ウPaaS詳しい解説【正答理由】IPA公式解答の正答はウ「PaaS」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題インターネットバンキングの利用時に被害をもたらすMITB(Man-in-the-ア インターネットバンキングでの送金時に接続するWebサイトの正当性を利用者が 確認できるよう,EVSSLサーバ証明書を採用する。イ インターネットバンキングでの送金時に利用者が入力した情報と,金融機関が受 信した情報とに差異がないことを検証できるよう,トランザクション署名を利用す る。ウ 一定時間ごとに自動的に 新しいパスワードに変更されるワンタイムパスワードを導入する。エ インターネットバンキング利用時の通信をSSLではなくTLSを
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題CRYPTREC の主な活動内容はどれか。ア 暗号技術の技術的検討並びに国際競争力の向上及び運用面での安全性向上に関す る検討を行う。イ 情報セキュリティ政策に係る基本戦略の立案,官民における統一的,横断的な情 報セキュリティ対策の推進に係る企画などを行う。ウ 組織の情報セキュリティマネジメントシステムを評価して認証する制度を運用す る。エ 認証機関から貸与された暗号モジュール試験報告書作成支援ツールを用いて暗号 モジュールの安全性についての評価試験を行う。正答:ア暗号技術の技術的検討並びに国際競争力の向上及び運用
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題経済産業省とIPAが策定した"サイバーセキュリティ経営ガイドライン(Verア 経営者が,実施するサイバーセキュリティ対策を投資ではなくコストとして捉え ることを重視し,コストパフォーマンスの良いサイバーセキュリティ対策をまとめ たものである。イ 経営者が認識すべきサイバーセキュリティに関する原則と,経営者がリーダシッ プを発揮して取り組むべき項目を取りまとめたものである。ウ 事業の規模やビジネスモデルによらず, 全ての経営者が自社に適用すべきサイバ ーセキュリティ対策を定めたものである。エ 製造業のサプラ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題総務省及び国立研究開発法人情報通信研究機構(NICT)が2019年2月から実施している取組“NOTICE”に関する記述のうち,適切なものはどれか。ア NICTが運用するダークネット観測網において,Miraiなどのマルウェアに感染したIoT機器から到達するパケットを分析した結果を当該機器の製造者に提供し,国内での必要な対策を促す。イ 国内のグローバルIPアドレスを有するIoT機器に,容易に推測されるパスワードを入力することなどによって,サイバー攻撃に悪用されるおそれのある機器を調査し,インターネットサービスプロバイダ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題安全・安心なIT社会を実現するために創設された制度であり,IPA"中小企業の情 報セキュリティ対策ガイドライン"に沿った情報セキュリティ対策に取り組むことを 中小企業などが自己宣言するものはどれか。ア ISMS適合性評価制度イ ITセキュリティ評価及び認証制度ウ MyJVNエ SECURITY ACTION正答:エSECURITY ACTION詳しい解説【正答理由】IPA公式解答の正答はエ「SECURITY ACTION」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢が
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題量子暗号の特徴として,適切なものはどれか。ア 暗号化と復号の処理を,量子コンピュータを用いて瞬時に行うことができるので, 従来のコンピュータでの処理に比べて大量のデータの秘匿を短時間で実現できる。イ 共通鍵暗号方式であり,従来の情報の取扱量の最小単位であるビットの代わりに 量子ビットを用いることによって,瞬時のデータ送受信が実現できる。ウ 量子雑音を用いて疑似乱数を発生させて共通鍵を生成し,公開鍵暗号方式で共有 することによって,解読が困難な秘匿通信が実現できる。エ 量子通信路を用いて安全に共有した乱数列を使い捨て
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題標的型攻撃における攻撃者の行動をモデル化したものの一つにサイバーキルチェー ンがあり,攻撃者の行動を7段階に分類している。標的とした会社に対する攻撃者の 行動のうち, 偵察の段階に分類されるものはどれか。ア 攻撃者が,インターネットに公開されていない社内ポータルサイトから,会社の 組織図,従業員情報,メールアドレスなどを入手する。イ 攻撃者が,会社の役員が登録しているSNSサイトから,攻撃対象の人間関係,趣 味などを推定する。ウ 攻撃者が,取引先になりすまして,標的とした会社にマルウェアを添付した攻撃 メールを送付
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題パスワードに使用できる文字の種類の数をM,パスワードの文字数をnとするとき,設定できるパスワードの理論的な総数を求める数式はどれか。ア Mⁿイ M!/(M−n)!ウ M!/[n!(M−n)!]エ (M+n−1)!/[n!(M−1)!]正答:アMⁿ詳しい解説【正答理由】IPA公式解答の正答はア「Mⁿ」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】Mⁿ — 公式解答の正答肢である。設問文の限定条件と記述の対
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題暗号化装置における暗号化処理時の消費電力を測定するなどして,当該装置内部の 秘密情報を推定する攻撃はどれか。ア キーロガーイサイ ドチャネル攻撃ウ スミッシングエ 中間者攻撃正答:イドチャネル攻撃詳しい解説【正答理由】IPA公式解答の正答はイ「ドチャネル攻撃」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】キーロガーイサ — 公式解答では正答ではない。正答肢「ドチャネル攻撃」と比べると、対象、目的、主体又
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題SAML(Security Assertion Markup Language)の説明として,最も適切なものはど れか。ア Webサービスに関する情報を公開し,Webサービスが提供する機能などを検索可 能にするための仕様イ 権限がない利用者による読取り,改ざんから電子メールを保護して送信するため の仕様ウ デジタル署名に使われる鍵情報を効率よく管理するためのWebサービスの仕様エ 認証情報に加え,属性情報と認可情報を異なるドメインに伝達するためのWebサ ービスの仕様正答:エ認証情報に加え,属性情報と認可情報を異な
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題Webサーバのログを分析したところ,Webサーバへの攻撃と思われるHTTPリクエストヘッダーが記録されていた。次のHTTPリクエストヘッダーから推測できる,攻撃者が悪用しようとしていた可能性が高い脆弱性はどれか。ここで,HTTPリクエストヘッダー中の“%20”は空白を意味する。 〔HTTPリクエストヘッダーの一部〕 GET /cgi-bin/submit.cgi?user=;cat%20/etc/passwd HTTP/1.1 Accept: */* Accept-Language: ja UA-CPU: x86
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題被監査企業がSaaSをサービス利用契約して業務を実施している場合,被監査企業のシステム監査人がSaaSの利用者環境からSaaSへのアクセスコントロールを評価できる対象のIDはどれか。ア DBMSの管理者IDイ アプリケーションの利用者IDウ サーバのOSの利用者IDエ ストレージデバイスの管理者ID正答:イアプリケーションの利用者ID詳しい解説【正答理由】IPA公式解答の正答はイ「アプリケーションの利用者ID」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題ある業務を新たにシステム化するに当たって,A~Dのシステム化案の初期費用,運用費及びシステム化によって削減される業務費を試算したところ,表のとおりであった。システムの利用期間を5年とするとき,最も投資利益率の高いシステム化案はどれか。ここで,投資利益率は次式によって算出する。また,利益の増加額は削減される業務費から投資額を減じたものとし,投資額は初期費用と運用費の合計とする。ア Aイ Bウ Cエ D正答:エD詳しい解説【正答理由】IPA公式解答の正答はエ「D」である。設問が求める条件を、対象・目的・動作の順に分解す
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題SDメモリカードに使用される著作権保護技術はどれか。ア CPPM (Content Protection for Prerecorded Media)イ CPRM (Content Protection for Recordable Media)ウ DTCP (Digital Transmission Content Protection)エ HDCP (High-bandwidth Digital Content Protection)正答:イCPRM (Content Protection for Record
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題あるプログラムについて,流れ図で示される部分に関するテストケースを,判定条件網羅(分岐網羅)によって設定する。この場合のテストケースの組合せとして,適切なものはどれか。ここで,( )で囲んだ部分は,一組みのテストケースを表すものとする。ア (A=1, B=1), (A=7, B=1)イ (A=4, B=0), (A=8, B=1)ウ (A=4, B=1), (A=6, B=1)エ (A=7, B=1), (A=1, B=0)正答:ア(A=1, B=1), (A=7, B=1)詳しい解説【正答理由】IPA公式解答の正
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題表Rと表Sに対して,次のSQL文を実行した結果はどれか。〔SQL文〕 SELECT R.X AS A, R.Y AS B, S.X AS C, S.Z AS D FROM R LEFT OUTER JOIN S ON R.X = S.Xア A B C D:A001 10 NULL NULL;A005 50 NULL NULLイ A B C D:A002 20 A002 20;A003 30 A003 30;NULL NULL A004 40ウ A B C D:A001 10 NULL NULL;A002 20 A0
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題IPネットワークにおいて,クライアントの設定を変えることなくデフォルトゲートウェイの障害を回避するために用いられるプロトコルはどれか。ア RARPイ RSTPウ RTSPエ VRRP正答:エVRRP詳しい解説【正答理由】IPA公式解答の正答はエ「VRRP」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】RARP — 公式解答では正答ではない。正答肢「VRRP」と比べると、対象、目的、主体又は適用範囲のいず
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題クラスDのIPアドレスを使用するのはどの場合か。ア 端末数が250台程度までの比較的小規模なネットワークのホストアドレスを割り 振る。イ 端末数が65,000台程度の中規模なネットワークのホストアドレスを割り振る。ウ プライベートアドレスを割り振る。エ マルチキャストアドレスを割り振る。正答:エマルチキャストアドレスを割り振る。詳しい解説【正答理由】IPA公式解答の正答はエ「マルチキャストアドレスを割り振る。」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題IPv6の特徴として,適切なものはどれか。ア IPV6アドレスからMACアドレスを調べる際にARPを使う。イ アドレス空間はIPv4の2128倍である。ウ 経路の途中でフラグメンテーションを行うことが可能である。エ ヘッダーは固定長であり,拡張ヘッダー長は8オクテットの整数倍である。正答:エヘッダーは固定長であり,拡張ヘッダー長は8オクテットの整数倍である。詳しい解説【正答理由】IPA公式解答の正答はエ「ヘッダーは固定長であり,拡張ヘッダー長は8オクテットの整数倍である。」である。設問が求める条件を、対象・目的・動
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題無線LANのアクセスポイントがもつプライバシーセパレータ機能(アクセスポイン トアイソレーション) の説明はどれか。ア アクセスポイントの識別子を知っている利用者だけに機器の接続を許可する。イ 同じアクセスポイントに無線で接続している機器同士の通信を禁止する。ウ 事前に登録されたMACアドレスをもつ機器だけに無線LANへの接続を許可する。エ 建物外への無線LAN電波の漏れを防ぐことによって第三者による盗聴を防止する。 P T 7 1 PGP メールアドレスごと メールアドレスごと メールサーバごと メールサーバごと
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題電子メール又はその通信を暗号化する三つのプロトコルについて,公開鍵を用意する単位の組合せのうち,適切なものはどれか。ア PGP=メールアドレスごと;S/MIME=メールアドレスごと;SMTP over TLS=メールサーバごとイ PGP=メールアドレスごと;S/MIME=メールサーバごと;SMTP over TLS=メールアドレスごとウ PGP=メールサーバごと;S/MIME=メールアドレスごと;SMTP over TLS=メールアドレスごとエ PGP=メールサーバごと;S/MIME=メールサーバごと;SMTP o
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題SPFによるドメイン認証を実施する場合,SPFの導入時に,電子メール送信元アド レスのドメイン所有者側で行う必要がある設定はどれか。ア DNSサーバにSPFレコードを登録する。イ DNSの問合せを受け付けるポート番号を変更する。ウ メールサーバにデジタル証明書を導入する。エ メールサーバのTCPポート25番を利用不可にする。正答:アDNSサーバにSPFレコードを登録する。詳しい解説【正答理由】IPA公式解答の正答はア「DNSサーバにSPFレコードを登録する。」である。設問が求める条件を、対象・目的・動作の順に分解す
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題SMTP-AUTHの特徴はどれか。ア ISP管理下の動的IPアドレスから管理外ネットワークのメールサーバへのSMTP 接続を禁止する。イ 電子メール送信元のメールサーバが送信元ドメインのDNSに登録されていること を確認してから,電子メールを受信する。ウ メールクライアントからメールサーバへの電子メール送信時に,利用者IDとパ スワードなどによる利用者認証を行う。エ メールクライアントからメールサーバへの電子メール送信は,POP接続で利用者 認証済みの場合にだけ許可する。正答:ウメールクライアントからメールサーバへ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題PCからサーバに対し,IPv6を利用した通信を行う場合,ネットワーク層で暗号化を行うときに利用するものはどれか。ア IPsecイ PPPウ SSHエ TLS正答:アIPsec詳しい解説【正答理由】IPA公式解答の正答はア「IPsec」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】IPsec — 公式解答の正答肢である。設問文の限定条件と記述の対象・動作が対応しているため、用語だけでなく条件全体をセットで
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題ブロックチェーンに関する記述のうち,適切なものはどれか。ア RADIUSを必須の技術として,参加者の利用者認証を一元管理するために利用す る。イ SPFを必須の技術として,参加者間で電子メールを送受信するときに送信元の真 正性を確認するために利用する。ウ 楕円曲線暗号を必須の技術として,参加者間のP2P(Peer to Peer)通信を暗号 化するために利用する。エ ハッシュ関数を必須の技術として,参加者がデータの改ざんを検出するために利 用する。正答:エハッシュ関数を必須の技術として,参加者がデータの改ざんを検出
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題クリックジャッキング攻撃に有効な対策はどれか。ア cookieに,HttpOnly属性を設定する。イ cookieに,Secure属性を設定する。ウ HTTPレスポンスヘッダーに,Strict-Transport-Securityを設定する。エ HTTPレスポンスヘッダーに,X-Frame-Optionsを設定する。正答:エHTTPレスポンスヘッダーに,X-Frame-Optionsを設定する。詳しい解説【正答理由】IPA公式解答の正答はエ「HTTPレスポンスヘッダーに,X-Frame-Optionsを設定する。」
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題セキュリティ対策として,CASB(Cloud Access Security Broker)を利用した際の 効果はどれか。ア クラウドサービスプロバイダが,運用しているクラウドサービスに対して,CASB を利用してDDoS 攻撃対策を行うことによって, クラウドサービスの可用性低下を 緩和できる。イ クラウドサービスプロバイダが,クラウドサービスを運用している施設に対して, CASBを利用して入退室管理を行うことによって,クラウドサービス運用環境への 物理的な不正アクセスを防止できる。ウ クラウドサービス利用組織の
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題IT製品及びシステムが,必要なセキュリティレベルを満たしているかどうかについて,調達者が判断する際に役立つ評価結果を提供し,独立したセキュリティ評価結果間の比較を可能にするための規格はどれか。ア ISO/IEC 15408イ ISO/IEC 27002ウ ISO/IEC 27017エ ISO/IEC 30147正答:アISO/IEC 15408詳しい解説【正答理由】IPA公式解答の正答はア「ISO/IEC 15408」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題前方秘匿性(Forward Secrecy)の説明として,適切なものはどれか。ア 鍵交換に使った秘密鍵が漏えいしたとしても,それより前の暗号文は解読されな い。イ 時系列データをチェーンの形で結び,かつ,ネットワーク上の複数のノードで共 有するので,データを改ざんできない。ウ 対となる二つの鍵の片方の鍵で暗号化したデータは,もう片方の鍵でだけ復号で きる。エ データに非可逆処理をして生成される固定長のハッシュ値からは,元のデータを 推測できない。正答:ア鍵交換に使った秘密鍵が漏えいしたとしても,それより前の暗号文は
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題シングルサインオン(SSO)に関する記述のうち,適切なものはどれか。ア SAML方式では,インターネット上の複数のWebサイトにおけるSSOを,IdP (Identity Provider)で自動生成されたURL形式の1人一つの利用者IDで実現す る。イ エージェント方式では,クライアントPCに導入したエージェントがSSOの対象 システムのログイン画面を監視し,ログイン画面が表示されたら認証情報を代行入 力する。ウ 代理認証方式では,SS0の対象サーバにSS0のモジュールを組み込む必要があり, システムの改修が必要
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題パスワードスプレー攻撃に該当するものはどれか。ア 攻撃対象とする利用者IDを一つ定め,辞書及び人名リストに掲載されている単 語及び人名並びにそれらの組合せを順にパスワードとして入力して,ログインを試 行する。イ 攻撃対象とする利用者IDを一つ定め,パスワードを総当たりして,ログインを 試行する。ウ 攻撃の時刻と攻撃元IPアドレスとを変え,かつ,アカウントロックを回避しな がらよく用いられるパスワードを複数の利用者IDに同時に試し,ログインを試行 する。エ 不正に取得したある他のサイトの利用者IDとパスワードとの組み
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題送信元IPアドレスがA, 送信元ポート番号が80/tcp, 宛先IPアドレスが未使用の IPアドレス空間内のIPアドレスであるSYN/ACKパケットを大量に観測した場合,推 定できる攻撃はどれか。ア IPアドレスAを攻撃先とするサービス妨害攻撃イ IPアドレスAを攻撃先とするパスワードリスト攻撃ウ IPアドレスAを攻撃元とするサービス妨害攻撃エ IPアドレスAを攻撃元とするパスワードリスト攻撃正答:アIPアドレスAを攻撃先とするサービス妨害攻撃詳しい解説【正答理由】IPA公式解答の正答はア「IPアドレスAを攻撃先と
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題DoS攻撃の一つであるSmurf攻撃はどれか。ア TCP接続要求であるSYNパケットを攻撃対象に大量に送り付ける。イ 偽装したICMPの要求パケットを送って,大量の応答パケットが攻撃対象に送ら れるようにする。ウ サイズが大きいUDPパケットを攻撃対象に大量に送り付ける。エ サイズが大きい電子メールや大量の電子メールを攻撃対象に送り付ける。正答:イ偽装したICMPの要求パケットを送って,大量の応答パケットが攻撃対象に送ら れるようにする。詳しい解説【正答理由】IPA公式解答の正答はイ「偽装したICMPの要求パケット
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題標準化団体OASISが,Webサイトなどを運営するオンラインビジネスパートナー間 で認証,属性及び認可の情報を安全に交換するために策定したものはどれか。ア SAMLイ SOAPウ XXMLエ Signature正答:アSAML詳しい解説【正答理由】IPA公式解答の正答はア「SAML」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】SAML — 公式解答の正答肢である。設問文の限定条件と記述の対象・動作が対
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題PKI(公開鍵基盤)を構成するRA(Registration Authority)の役割はどれか。ア デジタル証明書にデジタル署名を付与する。イ デジタル証明書に紐づけられた属性証明書を発行する。ウ デジタル証明書の失効リストを管理し,デジタル証明書の有効性を確認する。エ 本人確認を行い,デジタル証明書の発行申請の承認又は却下を行う。正答:エ本人確認を行い,デジタル証明書の発行申請の承認又は却下を行う。詳しい解説【正答理由】IPA公式解答の正答はエ「本人確認を行い,デジタル証明書の発行申請の承認又は却下を行う。」で
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題送信者から受信者にメッセージ認証符号(MAC:Message Authentication Code)を付与したメッセージを送り,さらに受信者が第三者に転送した。そのときのMACに関する記述のうち,適切なものはどれか。ここで,共通鍵は送信者と受信者だけが知っており,送信者と受信者のそれぞれの公開鍵は3人とも知っているとする。ア MACは,送信者がメッセージと共通鍵を用いて生成する。MACを用いると,受信者がメッセージの完全性を確認できる。イ MACは,送信者がメッセージと共通鍵を用いて生成する。MACを用いると,第
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題ソフトウェア開発プロセスにおけるセキュリティを確保するための取組について, JISQ27001:2014(情報セキュリティマネジメントシステムー要求事項)の附属書A の管理策に照らして監査を行った。判明した状況のうち,監査人が,監査報告書に 指摘事項として記載すべきものはどれか。ア ソフトウェア開発におけるセキュリティ機能の試験は,開発期間が終了した後 に実施している。イ ソフトウェア開発は,セキュリティ確保に配慮した開発環境において行ってい る。ウ ソフトウェア開発を外部委託している場合,外部委託先による開発活動
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題ディスク障害時に,フルバックアップを取得してあるデータからディスクにデータを復元した後,フルバックアップ取得時以降の更新後コピーをログから反映させてデータベースを回復する方法はどれか。ア チェックポイントリスタートイ リブートウ ロールバックエ ロールフォワード正答:エロールフォワード詳しい解説【正答理由】IPA公式解答の正答はエ「ロールフォワード」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】チェック
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題における “テスト駆 動開発"の特徴はどれか。ア 最初のテストで,なるべく多くのバグを摘出する。イ テストケースの改善を繰り返す。ウ テストでのカバレージを高めることを目的とする。エ プログラムを書く前にテストコードを記述する。正答:エプログラムを書く前にテストコードを記述する。詳しい解説【正答理由】IPA公式解答の正答はエ「プログラムを書く前にテストコードを記述する。」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目し
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題JIS 25010:2013 (システム及び評価 (SQuaRE) で定義されたシステム及び/ 又はソフトウェア製品の品質特性に関する説明のうち,適切なものはどれか。ア 機能適合性とは, 明示された状況下で使用するとき, 明示的ニーズ及び暗黙の ニーズを満足させる機能を,製品又はシステムが提供する度合いのことである。イ 信頼性とは,明記された状態(条件)で使用する資源の量に関係する性能の度 合いのことである。ウ 性能効率性とは,明示された利用状況において,有効性,効率性及び満足性を もって明示された目標を達成するた
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題複数のバッチ処理を並行して動かすとき,デッドロックの発生をできるだけ回避 したい。バッチ処理の設計ガイドラインのうち,適切なものはどれか。ア 参照するレコードにも,専有ロックを掛けるように設計する。イ 大量データに同じ処理を行うバッチ処理は,まとめて一つのトランザクション として処理するように設計する。ウ トランザクション開始直後に,必要なレコード全てに専有ロックを掛ける。ロ ツクに失敗したレコードには,しばらく待って再度ロックを掛けるように設計す る。エ 複数レコードを更新するときにロックを掛ける順番を決めておき
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題IPv4ネットワークにおけるIPアドレス127.0.0.1に関する記述として,適切なも のはどれか。ア DHCPが使用できないときに自動生成されるIPアドレスとして使用される。イ 全ホストに対するブロードキャストアドレスとして使用される。ウ 単一のコンピュータ上で動作するプログラム同士が通信する際に使用される。エ デフォルトゲートウェイのアドレスとして使用される。正答:ウ単一のコンピュータ上で動作するプログラム同士が通信する際に使用される。詳しい解説【正答理由】IPA公式解答の正答はウ「単一のコンピュータ上で動作す
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題スイッチングハブ同士を接続する際に,複数のポートを束ねて一つの論理ポート として扱う技術はどれか。ア MIMEイ MIMOウ マルチパートエ リンクアグリゲーション正答:エリンクアグリゲーション詳しい解説【正答理由】IPA公式解答の正答はエ「リンクアグリゲーション」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】MIME — 公式解答では正答ではない。正答肢「リンクアグリゲーション」と比べると、対象、目的
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題ETSI (欧州電気通信標準化機構) が提唱する NFV (Network Functions Virtualisation) 適切なものはどれか, 適切なものはどれか。ア ONF(Open Networking Foundation)が提唱するSDN(Software-Defined Networking) を用いて, 仮想化を実現する。イ OpenFlow OpenFlow プロトコルの専 用機器だけを使ってネットワークを構築する。ウ ルータ,ファイアウォールなどのネットワーク機能を,汎用サーバを使った仮 想マ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題RFC8110に基づいたものであり,公衆無線LANなどでパスフレーズなどでの認証なしに,端末とアクセスポイントとの間の無線通信を暗号化するものはどれか。ア Enhanced Openイ FIDO2ウ WebAuthnエ WPA3正答:アEnhanced Open詳しい解説【正答理由】IPA公式解答の正答はア「Enhanced Open」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】Enhanced Op
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題内部ネットワークにある PC からインターネット上の サイトを参照するとき は, DMZ にある VDI (Virtual Desktop Infrastructure) PC からログインし, 仮想マシン上の Web ブラウザを必ず利用するシステムを導入する。ア PCとVDIサーバ間は,VDIの画面転送プロトコル及びファイル転送を利用する。イ PCとVDIサーバ間は,VDIの画面転送プロトコルだけを利用する。ウ VDIサーバが,プロキシサーバとしてHTTP通信を中継する。エ VDIサーバが,プロキシサーバとしてV
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題HSTS(HTTP Strict Transport Security)の説明はどれか。ア HSTSを利用するWebサイトにWebブラウザがHTTPでアクセスした場合, Webブラウザから当該サイトへのその後のアクセスを強制的にHTTP over TLS (HTTPS)にする。イ HSTSを利用するWebサイトにWebブラウザがHTTPでアクセスした場合, Webページの文書やスクリプトについて,あるオリジンから読み込まれたリソー スから他のオリジンのリソースにアクセスできないように制限する。ウ HTTPSで通信が
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題インターネットサービスプロバイダ(ISP)が,OP25Bを導入する目的の一つはア ISP管理外のネットワークに対するISP管理下のネットワークからのICMPパ ケットによるDDoS攻撃を遮断する。イ ISP管理外のネットワークに向けてISP管理下のネットワークから送信される スパムメールを制限する。ウ ISP管理下のネットワークに対するISP管理外のネットワークからのICMPパ ケットによるDDoS攻撃を遮断する。エ ISP管理下のネットワークに向けてISP管理外のネットワークから送信される スパムメールを制限する
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題マルウェアの検出手法であるビヘイビア法を説明したものはどれか。ア あらかじめ特徴的なコードをパターンとして登録したマルウェア定義ファイル を用いてマルウェア検査対象と比較し,同じパターンがあればマルウェアとして 検出する。イ マルウェアに感染していないことを保証する情報をあらかじめ検査対象に付加 しておき, 検査時に不整合があればマルウェアとして検出する。ウ マルウェアの感染が疑わしい検査対象のハッシュ値と,安全な場所に保管され ている原本のハッシュ値を比較し,マルウェアを検出する。エ マルウェアの感染や発病によっ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題安全な Web アプリケーションの作り方について,攻撃と対策の適切な組合せはどれか。ア 攻撃:SQLインジェクション/対策:SQL文の組立てに静的プレースホルダを使用する。イ 攻撃:クロスサイトスクリプティング/対策:任意の外部サイトのスタイルシートを取り込めるようにする。ウ 攻撃:クロスサイトリクエストフォージェリ/対策:リクエストにGETメソッドを使用する。エ 攻撃:セッションハイジャック/対策:利用者ごとに固定のセッションIDを使用する。正答:ア攻撃:SQLインジェクション/対策:SQL文の組立てに静的プレー
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題セキュリティ対策として,CASB(Cloud Access Security Broker)を利用した際の 効果はどれか。ア クラウドサービスプロバイダが,運用しているクラウドサービスに対して DDOS 攻撃対策を行うことによって, クラウドサービスの可用性低下を緩和でき る。イ クラウドサービスプロバイダが,クラウドサービスを運用している施設に対し て入退室管理を行うことによって,クラウドサービス運用環境への物理的な不正アクセスを防止できる。ウ クラウドサービス利用組織の管理者が,組織で利用しているクラウドサービ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題DNSにおいてDNSCAA(Certification Authority Authorization)レコードを使うこ とによるセキュリティ上の効果はどれか。ア Web サイトにアクセスしたときの Web ブラウザに鍵マークが表示されていれば 当該サイトが安全であることを,利用者が確認できる。イ Webサイトにアクセスする際のURLを短縮することによって,利用者のURL の誤入力を防ぐ。ウ 電子メールを受信するサーバでスパムメールと誤検知されないようにする。エ 不正なサーバ証明書の発行を防ぐ。正答:エ不正なサーバ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題サイバー情報共有イニシアティブ 適切なものはどれか。ア サイバー攻撃対策に関する情報セキュリティ監査を参加組織間で相互に実施し て,監査結果を共有する取組イ 参加組織がもつデータを相互にバックアップして,サイバー攻撃から保護する 取組ウ セキュリティ製品のサイバー攻撃に対する有効性に関する情報を参加組織が取 りまとめ,その情報を活用できるように公開する取組エ 標的型サイバー攻撃などに関する情報を参加組織間で共有し,高度なサイバー 攻撃対策につなげる取組正答:エ標的型サイバー攻撃などに関する情報を参加組織間で共有し,
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題JVNなどの脆弱性対策情報ポータルサイトで採用されているCVE(Common Vulnerabilities and Exposures) 識別子の説明はどれか。ア コンピュータで必要なセキュリティ設定項目を識別するための識別子イ 脆弱性が悪用されて改ざんされたWebサイトのスクリーンショットを識別する ための識別子ウ 製品に含まれる脆弱性を識別するための識別子エ セキュリティ製品の種別を識別するための識別子正答:ウ製品に含まれる脆弱性を識別するための識別子詳しい解説【正答理由】IPA公式解答の正答はウ「製品に含ま
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題NISTが制定した,AESにおける鍵長の条件はどれか。ア 128ビット,192ビット,256ビットから選択する。イ 256ビツト未満で任意に指定する。ウ 暗号化処理単位のブロック長よりも32ビット長くする。エ 暗号化処理単位のブロック長よりも32ビット短くする。正答:ア128ビット,192ビット,256ビットから選択する。詳しい解説【正答理由】IPA公式解答の正答はア「128ビット,192ビット,256ビットから選択する。」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題ステートフルパケットインスペクション方式のファイアウォールの特徴はどれか。ア サーバとの間に配置され, リバースプロキシサーバと して動作する方式であり, Web クライアントからの通信を目的の サーバに中 継する際に,受け付けたパケツトに不正なデータがないかどうかを検査する。イ アプリケーションプロトコルごとにプロキシソフトウェアを用意する方式であ り,クライアントからの通信を目的のサーバに中継する際に,通信に不正なデー タがないかどうかを検査する。ウ 特定のアプリケーションプロトコルだけを通過させるゲートウェイ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題サイドチャネル攻撃はどれか。ア 暗号化装置における暗号化処理時の消費電力などの測定や統計処理によって, 当該装置内部の秘密情報を推定する攻撃イ 攻撃者が任意に選択した平文とその平文に対応した暗号文から数学的手法を用 いて暗号鍵を推測し,同じ暗号鍵を用いて作成された暗号文を解読する攻撃ウ 操作中の人の横から, 利用者ID とパ スワードを盗み取る攻撃エ 無線LANのアクセスポイントを不正に設置し,チャネル間の干渉を発生させる ことによって, 通信を妨害する攻撃正答:ア暗号化装置における暗号化処理時の消費電力などの測定
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題DoS攻撃の一つである Smurf攻撃はどれか。ア ICMPの応答パケットを大量に発生させ,それが攻撃対象に送られるようにす る。イ TCP接続要求であるSYNパケットを攻撃対象に大量に送り付ける。ウ サイズが大きいUDPパケットを攻撃対象に大量に送り付ける。エ サイズが大きい電子メールや大量の電子メールを攻撃対象に送り付ける。正答:アICMPの応答パケットを大量に発生させ,それが攻撃対象に送られるようにす る。詳しい解説【正答理由】IPA公式解答の正答はア「ICMPの応答パケットを大量に発生させ,それが攻撃対象に
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題ハッシュ関数の性質の一つである衝突発見困難性に関する記述のうち,適切なも のはどれか。ア SHA-256の衝突発見困難性を示す,ハッシユ値が一致する二つのメッセージの 発見に要する最大の計算量は,256の2乗である。イ SHA-256の衝突発見困難性を示す,ハッシュ値の元のメッセージの発見に要す る最大の計算量は,2の256乗である。ウ 衝突発見困難性とは,ハッシュ値が与えられたときに,元のメツセージの発見 に要する計算量が大きいことによる,発見の困難性のことである。エ ハッシユ値が一致する二つのメッセージの発見に
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題PKIを構成する OCSPを利用する目的はどれか。ア 誤って破棄してしまった秘密鍵の再発行処理の進捗状況を問い合わせる。イ ディジタル証明書から生成した鍵情報の交換がOCSPクライアントとOCSPレ スポンダの間で失敗した際,認証状態を確認する。ウ ディジタル証明書の失効情報を問い合わせる。エ 有効期限が切れたディジタル証明書の更新処理の進捗状況を確認する。正答:ウディジタル証明書の失効情報を問い合わせる。詳しい解説【正答理由】IPA公式解答の正答はウ「ディジタル証明書の失効情報を問い合わせる。」である。設問が求め
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題リフレクタ攻撃に悪用されることの多いサービスの例はどれか。ア DKIM, DNSSEC, SPFイ DNS, Memcached, NTPウ FTP, L2TP, Telnetエ IPsec, SSL, TLS正答:イDNS, Memcached, NTP詳しい解説【正答理由】IPA公式解答の正答はイ「DNS, Memcached, NTP」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】DKIM, DN
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題クラウドサービスの導入検討プロセスに対するシステム監査において,クラウドサ ービス上に保存されている情報の保全及び消失の予防に関するチェツクポイントとし て,最も適切なものはどれか。ア クラウドサービスの障害時における最大許容停止時間が検討されているか。イ クラウドサービスの利用者IDと既存の社内情報システムの利用者IDの一元管 理の可否が検討されているか。ウ クラウドサービスを提供する事業者が信頼できるか,事業者の事業継続性に懸念 がないか,及びサービスが継続して提供されるかどうかが検討されているか。エ クラウド
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題情報システムの設計の例のうち, フェールソフトの考え方を適用した例はどれか。ア UPSを設置することによって,停電時に手順どおりにシステムを停止できるよ うにする。イ 制御プログラムの障害時に,システムの暴走を避け,安全に運転を停止できるよ うにする。ウ ハードウェアの障害時に,パフォーマンスは低下するが,構成を縮小して運転を 続けられるようにする。エ 利用者の誤操作や誤入力を未然に防ぐことによって,システムの誤動作を防止で きるようにする。正答:ウハードウェアの障害時に,パフォーマンスは低下するが,構成を縮小して
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題ブルーレイディスクで使われているコンテンツ保護技術はどれか。ア AACSイ CPRMウ CSSエ WMRM正答:アAACS詳しい解説【正答理由】IPA公式解答の正答はア「AACS」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】AACS — 公式解答の正答肢である。設問文の限定条件と記述の対象・動作が対応しているため、用語だけでなく条件全体をセットで覚える。【選択肢イ】CPRM — 公式解答では正答ではな
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題テスト担当者が,ソフトウェアを動作させてその動きを学習しながら,自身の経験 に基づいて以降のテストを動的に計画して進めるテストの方法はどれか。ア 実験計画法イ 状態遷移テストウ 探索的テストエ モデルベースドテスト正答:ウ探索的テスト詳しい解説【正答理由】IPA公式解答の正答はウ「探索的テスト」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】実験計画法 — 公式解答では正答ではない。正答肢「探索的テスト」
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題次の表において,"在庫"表の製品番号に参照制約が定義されているとき,その参 照制約によって拒否される可能性がある操作はどれか。ここで,実線の下線は主キー を,破線の下線は外部キーを表す。 在庫(在庫管理番号,製品番号,在庫量) 製品(製品番号,製品名,型,単価)ア "在庫"表の行削除イ "在庫"表の表削除ウ "在庫"表への行追加エ "製品"表への行追加正答:ウ"在庫"表への行追加詳しい解説【正答理
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題クラスBのIPアドレスで,サブネットマスクが16進数の FFFFFF80 である場合,利用可能なホスト数は最大幾つか。ア 126イ 127ウ 254エ 255正答:ア126詳しい解説【正答理由】IPA公式解答の正答はア「126」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】126 — 公式解答の正答肢である。設問文の限定条件と記述の対象・動作が対応しているため、用語だけでなく条件全体をセットで覚える。【
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題イーサネットにおいて,ルータで接続された二つのセグメント間でのコリジョンの伝搬と,宛先 MAC アドレスの全てのビットが1であるブロードキャストフレームの中継について,適切な組合せはどれか。ア コリジョンの伝搬:伝搬しない/ブロードキャストフレームの中継:中継しないイ コリジョンの伝搬:伝搬しない/ブロードキャストフレームの中継:中継するウ コリジョンの伝搬:伝搬する/ブロードキャストフレームの中継:中継しないエ コリジョンの伝搬:伝搬する/ブロードキャストフレームの中継:中継する正答:アコリジョンの伝搬:伝搬しな
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題レイヤ3ネットワーク内に論理的なレイヤ2ネットワークをカプセル化によって構築するプロトコルはどれか。ア IEEE 802.1ad (QinQ)イ IPsecウ PPPoEエ VXLAN正答:エVXLAN詳しい解説【正答理由】IPA公式解答の正答はエ「VXLAN」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】IEEE 802.1ad (QinQ) — 公式解答では正答ではない。正答肢「VXLAN」と比べる
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題TLS1.3の暗号スイートに関する説明のうち,適切なものはどれか。ア TLS1.2で規定されている共通鍵暗号AES-CBCを必須の暗号アルゴリズムとし て継続利用できるようにしている。イ Wi-Fiアライアンスにおいて規格化されている。ウ サーバとクライアントのそれぞれがお互いに別の暗号アルゴリズムを選択できる。エ 認証暗号アルゴリズムとハッシュアルゴリズムの組みで構成されている。正答:エ認証暗号アルゴリズムとハッシュアルゴリズムの組みで構成されている。詳しい解説【正答理由】IPA公式解答の正答はエ「認証暗号アルゴ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題IEEE802.1Xで使われるEAP-TLSが行う認証はどれか。ア CHAPを用いたチャレンジレスポンスによる利用者認証イ あらかじめ登録した共通鍵によるサーバ認証と,時刻同期のワンタイムパスワー ドによる利用者認証ウ ディジタル証明書による認証サーバとクライアントの相互認証エ 利用者IDとパスワードによる利用者認証正答:ウディジタル証明書による認証サーバとクライアントの相互認証詳しい解説【正答理由】IPA公式解答の正答はウ「ディジタル証明書による認証サーバとクライアントの相互認証」である。設問が求める条件を、対象
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題無線LANの暗号化通信を実装するための規格に関する記述のうち,適切なものは どれか。ア EAP は, あらかじめ登録した共 通鍵による暗号化通信を実装するための規格である。イ RADIUSは,クライアントPCとアクセスポイントとの間で公開鍵暗号方式によ る暗号化通信を実装するための規格である。ウ SSIDは,クライアントPCで利用する秘密鍵であり,公開鍵暗号方式による暗 号化通信を実装するための規格で規定されている。エ WPA3-Enterprise は, の規格に沿った利用者認証及び動的に配布さ れる暗号化鍵を用
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題ルートキットの特徴はどれか。ア OSなどに不正に組み込んだツールの存在を隠す。イ OSの中核であるカーネル部分の脆弱性を分析する。ウ コンピュータがマルウェアに感染していないことをチェックする。エ コンピュータやルータのアクセス可能な通信ポートを外部から調査する。正答:アOSなどに不正に組み込んだツールの存在を隠す。詳しい解説【正答理由】IPA公式解答の正答はア「OSなどに不正に組み込んだツールの存在を隠す。」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題テンペスト攻撃を説明したものはどれか。ア 故意に暗号化演算を誤動作させ,正しい処理結果との差異を解析する。イ 処理時間の差異を計測して解析する。ウ 処理中に機器から放射される電磁波を観測して解析する。エ チップ内の信号線などに探針を直接当て,処理中のデータを観測して解析する。正答:ウ処理中に機器から放射される電磁波を観測して解析する。詳しい解説【正答理由】IPA公式解答の正答はウ「処理中に機器から放射される電磁波を観測して解析する。」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題外部から侵入されたサーバ及びそのサーバに接続されていた記憶媒体を調査対象と してディジタルフォレンジックスを行うことになった。このとき,稼働状態にある調 査対象のサーバ,記憶媒体などから表に示すa~dを証拠として保全する。保全の順 序のうち,揮発性の観点から最も適切なものはどれか。ア a→c→d→bイ b→c→a→dウ c→a→d→bエ d→c→a→b正答:エd→c→a→b詳しい解説【正答理由】IPA公式解答の正答はエ「d→c→a→b」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題ネットワークカメラなどのIoT機器ではTCP23番ポートへの攻撃が多い理由はどれか。ア TCP23番ポートはIoT機器の操作用プロトコルで使用されており,そのプロトコルを用いると,初期パスワードを使って不正ログインが容易に成功し,不正にIoT機器を操作できることが多いからイ TCP23番ポートはIoT機器の操作用プロトコルで使用されており,そのプロトコルを用いると,マルウェアを添付した電子メールをIoT機器に送信するという攻撃ができることが多いからウ TCP23番ポートはIoT機器へのメール送信用プロトコルで使用さ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題cookieにSecure属性を設定しなかったときと比較した,設定したときの動作とし て,適切なものはどれか。ア cookieに設定された有効期間を過ぎると,cookieが無効化される。イ JavaScriptによるcookieの読出しが禁止される。ウ URL内のスキームがhttpsのときだけ,Webブラウザからcookieが送出される。エ WebブラウザがアクセスするURL内のパスとcookieに設定されたパスのプレフイツクスが一致するときだけ,Webブラウザからcookieが送出される。正答:ウURL内のスキー
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題JISQ27002:2014には記載されていないが,JISQ27017.2016には記載されている 管理策はどれか。ア クラウドサービス固有の情報セキュリティ管理策イ 事業継続マネジメントシステムにおける管理策ウ 情報セキュリティガバナンスにおける管理策エ 制御システム固有のサイバーセキュリティ管理策正答:アクラウドサービス固有の情報セキュリティ管理策詳しい解説【正答理由】IPA公式解答の正答はア「クラウドサービス固有の情報セキュリティ管理策」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題X.509におけるCRL(Certificate Revocation List)に関する記述のうち,適切なも のはどれか。ア PKIの利用者のWebブラウザは,認証局の公開鍵がWebブラウザに組み込まれ ていれば,CRLを参照しなくてもよい。イ RFC5280では,認証局は,発行したディジタル証明書のうち失効したものにつ いては,シリアル番号を失効後1年間CRLに記載するよう義務付けている。ウ 認証局は,発行した全てのディジタル証明書の有効期限をCRLに記載する。エ 認証局は,有効期限内のディジタル証明書のシリア
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題FIPSPUB140-3はどれか。ア 暗号モジュールのセキュリティ要求事項イ 情報セキュリティマネジメントシステムの要求事項ウ ディジタル証明書や証明書失効リストの技術仕様エ 無線LANセキュリティの技術仕様正答:ア暗号モジュールのセキュリティ要求事項詳しい解説【正答理由】IPA公式解答の正答はア「暗号モジュールのセキュリティ要求事項」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】暗号モジュールのセキュ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題ファイアウォールにおけるステートフルパケットインスペクションの特徴はどれか。ア IPアドレスの変換が行われることによって,内部のネットワーク構成を外部か ら隠蔽できる。イ 暗号化されたパケットのデータ部を復号して,許可された通信かどうかを判断で きる。ウ 過去に通過したリクエストパケットに対応付けられる戻りのパケットを通過させ ることができる。エ パケットのデータ部をチェックして,アプリケーション層での不正なアクセスを 防止できる。正答:ウ過去に通過したリクエストパケットに対応付けられる戻りのパケットを通過させ る
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題サイバーキルチェーンに関する説明として,適切なものはどれか。ア 委託先の情報セキュリティリスクが委託元にも影響するという考え方を基にした リスク分析のことイ 攻撃者がクライアントとサーバとの間の通信を中継し,あたかもクライアントと サーバが直接通信しているかのように装うことによって情報を盗聴するサイバー攻 撃手法のことウ 攻撃者の視点から,攻撃の手口を偵察から目的の実行までの段階に分けたものエ 取引データを複数の取引ごとにまとめ,それらを時系列につなげたチェーンに保 存することによって取引データの改ざんを検知可能に
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題シングルサインオンの実装方式の一つであるSAML認証の特徴はどれか。ア IdP (Ser) がSP (Servidervider) の認証要求によって利用者認 証を行い,認証成功後に発行されるアサーションをSPが検証し,問題がなければ クライアントがSPにアクセスする。イ Webサーバに導入されたエージェントが認証サーバと連携して利用者認証を行 い,クライアントは認証成功後に利用者に発行されるcookieを使用してSPにアク セスする。ウ 認証サーバはKerberosプロトコルを使って利用者認証を行い,クライアント
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題PQC(Post-Quantum Cryptography)はどれか。ア 量子アニーリングマシンを用いて,回路サイズ,消費電力,処理速度を飛躍的に 向上させた実装性能をもつ暗号方式イ 量子コンピュータを用いた攻撃に対しても,安全性を保つことができる暗号方式ウ 量子コンピュータを用いて効率的に素因数分解を行うアルゴリズムによって,暗 号を解読する技術エ 量子通信路を用いた鍵配送システムを利用し,大容量のデータを高速に送受信す る技術正答:イ量子コンピュータを用いた攻撃に対しても,安全性を保つことができる暗号方式詳しい
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題Pass the Hash 攻撃はどれか。ア パスワードのハッシュ値から導出された平文パスワードを使ってログインする。イ パスワードのハッシュ値だけでログインできる仕組みを悪用してログインする。ウ パスワードを固定し,利用者IDの文字列のハッシュ化を繰り返しながら様々な 利用者IDを試してログインする。エ ハッシュ化されずに保存されている平文パスワードを使ってログインする。正答:イパスワードのハッシュ値だけでログインできる仕組みを悪用してログインする。詳しい解説【正答理由】IPA公式解答の正答はイ「パスワードのハッ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題AIによる画像認識において, 認識させる画像の中に人間には知覚できないノイズ や微小な変化を含めることによってAIアルゴリズムの特性を悪用し,判定結果を誤 らせる攻撃はどれか。ア Adaptively 攻撃イ Adversarial 攻撃ウ Distributed Reflection Denial of Service 攻撃エ Model 攻撃正答:イAdversarial 攻撃詳しい解説【正答理由】IPA公式解答の正答はイ「Adversarial 攻撃」である。設問が求める条件を、対象・目的・動作の順に分解する
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題プライバシーマークを取得しているA社は,個人情報管理台帳の取扱いについて 内部監査を行った。判明した状況のうち,監査人が指摘事項として監査報告書に記 載すべきものはどれか。ア 個人情報管理台帳に,概数でしかつかめない個人情報の保有件数は概数だけで 記載している。イ 個人情報管理台帳に,ほかの項目に加えて,個人情報の保管場所,保管方法, 保管期限を記載している。ウ 個人情報管理台帳の機密性を守るための保護措置を講じている。エ 個人情報管理台帳の見直しは,新たな個人情報の取得があった場合にだけ行っ ている。正答:エ個人
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題新システムの開発を計画している。提案された4案の中で,TCO(総所有費用)が最小のものはどれか。ここで,このシステムは開発後,3年間使用されるものとする。ア A案イ B案ウ C案エ D案正答:ウC案詳しい解説【正答理由】IPA公式解答の正答はウ「C案」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】A案 — 公式解答では正答ではない。正答肢「C案」と比べると、対象、目的、主体又は適用範囲のいずれかが設問の
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題アジャイル開発のプラクティスの一つである"ふりかえり(レトロスペクティア ジャイル開発のプラクティスの一つである"ふりかえり(レトロスペクティ ブ)"を行う適切なタイミングはどれか。ア"タスクボード"に貼ったタスクカードが移動されたときイ 各"イテレーション"の最後ウ 毎日行う"朝会"エ 毎日メンバの気持ちを見える化する"ニコニコカレンダー"に全チームメンバ が記入し終えたとき正答:イ各"イテレー
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題ソフトウェアの要件定義における利用者の分析で活用される,ソフトウェアの利 用者を役割ごとに典型的な姿として描いた仮想の人物を何と呼ぶか。ア エピックイ ステークホルダウ プロダクトオーナエ ペルソナ正答:エペルソナ詳しい解説【正答理由】IPA公式解答の正答はエ「ペルソナ」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】エピック — 公式解答では正答ではない。正答肢「ペルソナ」と比べると、対象、目的、主体又
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題DBMSがトランザクションのコミツト処理を完了するタイミングはどれか。ア アプリケーションプログラムの更新命令完了時点イ チェックポイント処理完了時点ウ ログバッファへのコミット情報書込み完了時点エ ログファイルへのコミット情報書込み完了時点正答:エログファイルへのコミット情報書込み完了時点詳しい解説【正答理由】IPA公式解答の正答はエ「ログファイルへのコミット情報書込み完了時点」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目し
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題複数台のレイヤ2スイッチで構成されるネットワークが複数の経路をもつ場合に,イーサネットフレームのループの発生を防ぐためのTCP/IPネットワークインタフェース層のプロトコルはどれか。ア IGMPイ RIPウ SIPエ スパニングツリープロトコル正答:エスパニングツリープロトコル詳しい解説【正答理由】IPA公式解答の正答はエ「スパニングツリープロトコル」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】IGM
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題リモートアクセス環境において,認証情報やアカウンティング情報をやり取りするプロトコルはどれか。ア CHAPイ PAPウ PPTPエ RADIUS正答:エRADIUS詳しい解説【正答理由】IPA公式解答の正答はエ「RADIUS」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】CHAP — 公式解答では正答ではない。正答肢「RADIUS」と比べると、対象、目的、主体又は適用範囲のいずれかが設問の条件と一致しな
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題図のように,サブネット192.168.1.0/24にPCを接続し,サブネット192.168.2.0/24にあるDHCPサーバによってPCのIPアドレスの設定を行いたい。このとき,PCからDHCPサーバに対する最初の問合せの宛先IPアドレスとして,適切なものはどれか。ここで,PCからDHCPサーバに対する最初の問合せにはブロードキャスト通信が使われ,更に次の条件を満たす。 〔条件〕 (1) ルータではDHCPリレーエージェントが動作している。 (2) PCは自分自身のサブネット情報を知らない。ア 192.168.1.
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題インターネットサービスプロバイダ(ISP)が,スパムメール対策として導入するア 自社ISPのネットワークの動的IPアドレスから他社ISPの管理するメールサー バへのSMTP通信を制限する。イ 自社ISPのメールサーバで受信した電子メールのうち,スパムメールのシグネ チャに一致する電子メールを隔離する。ウ 他社ISPのネットワークの動的IPアドレスから自社ISPのメールサーバへの SMTP 通信を制限する。エ 他社ISPのメール不正中継の脆弱性をもつメールサーバから自社ISPのメール サーバに送信された電子メールを隔
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題SMTP-AUTHの特徴はどれか。ア ISP管理下の動的IPアドレスから管理外ネットワークのメールサーバへの SMTP接続を禁止する。イ 電子メール送信元のメールサーバが送信元ドメインのDNSに登録されているこ とを確認してから,電子メールを受信する。ウ メールクライアントからメールサーバへの電子メール送信時に,利用者IDとパ スワードによる利用者認証を行う。エ メールクライアントからメールサーバへの電子メール送信は,POP接続で利用 者認証済みの場合にだけ許可する。正答:ウメールクライアントからメールサーバへの電
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題で実現できることはどれか。ア DNSキャッシュサーバが得た応答中のリソースレコードが,権威DNSサーバ で管理されているものであり,改ざんされていないことの検証イ 権威DNSサーバとDNSキャッシュサーバとの通信を暗号化することによる. ゾーン情報の漏えいの防止ウ 長音"一"と漢数字"一"などの似た文字をドメイン名に用いて,正規サイト のように見せかける攻撃の防止エ 利用者のURLの入力誤りを悪用して,偽サイトに誘導する攻撃の検知正答:アDNSキャッシュサーバが得た応答中のリ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題セキュリティ対策として,次の条件の下でデータベース(DB)サーバをDMZから内部ネットワークに移動するようなネットワーク構成の変更を計画している。このとき,ステートフルパケットインスペクション型のファイアウォール(FW)において,必要となるフィルタリングルールの変更のうちの一つはどれか。〔条件〕(1) Webアプリケーション(WebAP)サーバを,インターネットに公開する。(2) WebAPサーバ上のプログラムだけがDBサーバ上のDBに接続でき,ODBC(Open Database Connectivity)を使用
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題ディジタルフォレンジックスに該当するものはどれか。ア 画像や音楽などのディジタルコンテンツに著作権者などの情報を埋め込む。イ コンピュータやネットワークのセキュリティ上の弱点を発見するテスト手法の 一つであり,システムを実際に攻撃して侵入を試みる。ウ 巧みな話術や盗み聞き,盗み見などの手段によって,ネットワークの管理者や 利用者などから,パスワードなどのセキュリティ上重要な情報を入手する。エ 犯罪に関する証拠となり得るデータを保全し,調査,分析,その後の訴訟など に備える。正答:エ犯罪に関する証拠となり得るデータを
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題Web サーバがHTTP over TLS (HTTPS) 通信の応答で cookie 属性を設 定するときの サーバ及び サーバ及び ブラウザの処理はどれか。ア Webサーバでは,cookie発行時に"Secure="に続いて時間を設定し,Webブ ラウザでは,指定された時間を参照し,指定された時間を過ぎている場合にその cookie を削除する。イ Webサーバでは,cookie発行時に"Secure="に続いてホスト名を設定し,Web ブラウザでは,指定されたホスト名を
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題JIS X 9401:2016(情報技術-クラウドコンピューティング-概要及び用語)の定義によるクラウドサービス区分の一つであり,クラウドサービスカスタマが表中の項番1と2の責務を負い,クラウドサービスプロバイダが項番3~5の責務を負うものはどれか。ア HaaSイ IaaSウ PaaSエ SaaS正答:ウPaaS詳しい解説【正答理由】IPA公式解答の正答はウ「PaaS」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題インターネットバンキングの利用時に被害をもたらすMITB(Man in theア インターネットバンキングでの送金時に接続する Web サイトの正当性を確認で きるよう,EVSSLサーバ証明書を採用する。イ インターネットパンキングでの送金時に利用者が入力した情報と,金融機関が 受信した情報とに差異がないことを検証できるよう,トランザクション署名を利 用する。ウ インターネットバンキングでのログイン認証において,一定時間ごとに自動的 に新しいパスワードに変更されるワンタイムパスワードを用意する。エ インターネットバ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題3Dセキュアは,ネットショッピングでのオンライン決済におけるクレジットカーア クレジットカードの PIN Identificatification Number :暗証番号)を入力さ せ,検証することによって,なりすましによる不正使用を防止する。イ クレジットカードのセキュリティコード(カードの裏面又は表面に記載されたウ クレジットカードの有効期限を入力させ,検証することによって,期限切れク レジットカードの不正使用を防止する。エ クレジットカード発行会社にあらかじめ登録したパスワードなど,本人しか分 からない情報
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題CRYPTRECの主な活動内容はどれか。ア 暗号技術の技術的検討並びに国際競争力の向上及び運用面での安全性向上に関 する検討を行う。イ 情報セキュリティ政策に係る基本戦略の立案,官民における統一的,横断的な 情報セキュリティ対策の推進に係る企画などを行う。ウ 組織の情報セキュリティマネジメントシステムについて評価して認証する制度 を運用する。エ 認証機関から貸与された暗号モジュール試験報告書作成支援ツールを用いて暗 号モジュールの安全性についての評価試験を行う。正答:ア暗号技術の技術的検討並びに国際競争力の向上及び
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題経済産業省が"サイバー・フィジカル・セキュリティ対策フレームワーク (Version1.0)"を策定した主な目的の一つはどれか。ア ICTを活用し,場所や時間を有効に活用できる柔軟な働き方(テレワーク)の 形態を示し,テレワークの形態に応じた情報セキュリティ対策の考え方を示すこ とイ 新たな産業社会において付加価値を創造する活動が直面するリスクを適切に提 えるためのモデルを構築し,求められるセキュリティ対策の全体像を整理するこ とウ クラウドサービスの利用者と提供者が, セキュリティ管理策の実施
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題総務省及び国立研究開発法人情報通信研究機構(NICT)が2019年2月から実施している取組“NOTICE”に関する記述のうち,適切なものはどれか。ア NICTが運用するダークネット観測網において,Miraiなどのマルウェアに感染したIoT機器から到達するパケットを分析した結果を当該機器の製造者に提供し,国内での必要な対策を促す。イ 国内のグローバルIPアドレスを有するIoT機器に,容易に推測されるパスワードを入力することなどによって,サイバー攻撃に悪用されるおそれのある機器を調査し,インターネットサービスプロバイダ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題ブロックチェーンに関する記述のうち,適切なものはどれか。ア RADIUSを必須の技術として,参加者の利用者認証を一元管理するために利用 する。イ SPFを必須の技術として,参加者間で電子メールを送受信するときに送信元の 正当性を確認するために利用する。ウ 楕円曲線暗号を必須の技術として,参加者間のP2P(Peer to Peer)ネットワー クを暗号化するために利用する。エ ハッシュ関数を必須の技術として,参加者がデータの改ざんを検出するために 利用する。正答:エハッシュ関数を必須の技術として,参加者がデータの改ざ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題サイドチャネル攻撃に該当するものはどれか。ア 暗号アルゴリズムを実装した攻撃対象の物理デバイ スから得られる物理量(処ウ 通信を行う2者間に割り込んで,両者が交換する情報を自分のものとすり替え ることによって,その後の通信を気付かれることなく盗聴する。エ データベースを利用する Web サイトに入力パラメタとしてSQL文の断片を送信 することによって,データベースを改ざんする。正答:ア暗号アルゴリズムを実装した攻撃対象の物理デバ詳しい解説【正答理由】IPA公式解答の正答はア「暗号アルゴリズムを実装した攻撃対象の物理
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題エクスプロイトコードの説明はどれか。ア ソフトウェアの脆弱性を悪用するコードのことであり, 使い方によっては脆弱性の検証に役立つこともある。イ マルウェア定義ファイルとも呼ばれ,マルウェアを特定するための特徴的なコ ードのことであり, マルウェア対策ソフトによるマルウェアの検知に用いられる。ウ メッセージとシークレットデータから計算されるハッシュコードのことであり, メッセージの改ざん検知に用いられる。エ ログインのたびに変化する認証コードのことであり,窃取されても再利用でき ないので不正アクセスを防ぐ。正答:アソ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題SAML(Security 最も適切なものはど れか。ア サービスが提供する機能などを検索 可能にするための仕様イ 権限がない利用者による読取り,改ざんから電子メールを保護して送信するた めの仕様ウ ディジタル署名に使われる鍵情報を効率よく管理するためのWebサービスの仕 様エ 認証情報に加え,属性情報とアクセス制御情報を異なるドメインに伝達するた めの Webサービスの仕様正答:エ認証情報に加え,属性情報とアクセス制御情報を異なるドメインに伝達するた めの Webサービスの仕様詳しい解説【正答理由】IPA公式解答
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題Webサーバのログを分析したところ,Webサーバへの攻撃と思われるHTTPリクア HTTPヘッダインジェクション (HTTP Response Splitting)イ OSコマンドインジェクションウ SQLインジェクションエ クロスサイトスクリプティング正答:イOSコマンドインジェクション詳しい解説【正答理由】IPA公式解答の正答はイ「OSコマンドインジェクション」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題システム監査における監査調書の説明として,適切なものはどれか。ア 監査対象部門が,監査報告後に改善提案への対応方法を記入したものイ 監査対象部門が,予備調査前に当該部門の業務内容をとりまとめたものウ 監査人が,実施した監査のプロセスを記録したものエ 監査人が,年度の監査計画を監査対象ごとに詳細化して作成したもの正答:ウ監査人が,実施した監査のプロセスを記録したもの詳しい解説【正答理由】IPA公式解答の正答はウ「監査人が,実施した監査のプロセスを記録したもの」である。設問が求める条件を、対象・目的・動作の順に分解する
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題データの追加・変更・削除が,少ないながらも一定の頻度で行われるデータベー スがある。このデータベースのフルバックアップを磁気テープに取得する時間間隔 を今までの2倍にした。このとき,データベースのバックアップ又は復旧に関する 記述のうち,適切なものはどれか。ア 復旧時に行うログ情報の反映の平均処理時間が約2倍になる。イ フルバックアップ取得1回当たりの磁気テープ使用量が約2倍になる。ウ フルバックアップ取得1回当たりの磁気テープ使用量が約半分になる。エ フルバックアップ取得の平均処理時間が約2倍になる。正答:ア復旧
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題マッシュアップに該当するものはどれか。ア 既存のプログラムから,そのプログラムの仕様を導き出す。イ 既存のプログラムを部品化し,それらの部品を組み合わせて,新規プログラム を開発する。ウ クラスライブラリを利用して,新規プログラムを開発する。エ 公開されている複数のサービスを利用して,新たなサービスを提供する。正答:エ公開されている複数のサービスを利用して,新たなサービスを提供する。詳しい解説【正答理由】IPA公式解答の正答はエ「公開されている複数のサービスを利用して,新たなサービスを提供する。」である。設問が求め
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題問題を引き起こす可能性があるデータを大量に入力し,そのときの応答や挙動を監視することによって,ソフトウェアの脆弱性を検出するテスト手法はどれか。ア 限界値分析イ 実験計画法ウ ファジングエ ロードテスト正答:ウファジング詳しい解説【正答理由】IPA公式解答の正答はウ「ファジング」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】限界値分析 — 公式解答では正答ではない。正答肢「ファジング」と比べると、対象、
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題次の表において,"在庫"表の製品番号に参照制約が定義されているとき,その参 照制約によって拒否される可能性がある操作はどれか。ここで,実線の下線は主キ ーを,破線の下線は外部キーを表す。 在庫(在庫管理番号,製品番号,在庫量) 製品(製品番号,製品名,型,単価)ア "在庫"表の行削除イ "在庫"表の表削除ウ "在庫"表への行追加エ "製品"表への行追加正答:ウ"在庫"表への行追加詳しい解説【正答理
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題ネットワーク管理プロトコルであるSNMPv3で使われるPDUのうち,事象の発生をエージェントが自発的にマネージャに知らせるために使用するものはどれか。ここで,エージェントとはエージェント相当のエンティティ,マネージャとはマネージャ相当のエンティティを指す。ア GetRequest-PDUイ Response-PDUウ SetRequest-PDUエ SNMPv2-Trap-PDU正答:エSNMPv2-Trap-PDU詳しい解説【正答理由】IPA公式解答の正答はエ「SNMPv2-Trap-PDU」である。設問が求める
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題シリアル回線で使用するものと同じデータリンクのコネクション確立やデータ転送を,LAN上で実現するプロトコルはどれか。ア MPLSイ PPPウ PPPoEエ PPTP正答:ウPPPoE詳しい解説【正答理由】IPA公式解答の正答はウ「PPPoE」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】MPLS — 公式解答では正答ではない。正答肢「PPPoE」と比べると、対象、目的、主体又は適用範囲のいずれかが設問の
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題無線LANの隠れ端末問題の説明として,適切なものはどれか。ア アクセスポイントがSSIDステルス機能を用いてビーコン信号を止めることによ って,端末から利用可能なSSIDが分からなくなる問題イ 他の端末のキャリアを検出できな い状況にあり,送信フレームが衝突を起こしやすくなる問題ウ 端末が別のアクセスポイントとアソシエーションを確立することによって,そ の端末が元のアクセスポイントからは見えなくなる問題エ 複数の端末が同時にフレームを送信したとき,送信した端末が送信フレームの 衝突を検出できない問題正答:イ他の端末
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題ステートフルインスペクション方式のファイアウォールの特徴はどれか。ア WebクライアントとWebサーバとの間に配置され,リバースプロキシサーバと して動作する方式であり,Webクライアントからの通信を目的のWebサーバに中 継する際に,通信に不正なデータがないかどうかを検査する。イ アプリケーションプロトコルごとにプロキシソフトウェアを用意する方式であ り,クライアントからの通信を目的のサーバに中継する際に,通信に不正なデー タがないかどうかを検査する。ウ 特定のアプリケーションプロトコルだけを通過させるゲートウェ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題内部ネットワーク上のPCからインターネット上のWebサイトを参照するときは, DMZ (Virtual サーバ上 のWebブラウザを必ず利用するシステムを導入する。 インターネット上のWebサイ トから内部ネットワーク上のPCへのマルウェアの侵入,及びインターネット上の WebサイトへのPC内のファイルの流出を防止する効果を得るために必要な条件は どれか。ア PCとVDIサーバ間は,VDIの画面転送プロトコル及びファイル転送を利用する。イ PCとVDIサーバ間は,VDIの画面転送プロトコルだけを利用する。ウ VDI
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題SPF Policy Policy Framework)によるドメイン認証を実施する場合,SPFの導入 時に,電子メール送信元アドレスのドメイン所有者側で行う必要がある設定はどれ か。ア DNSサーバにSPFレコードを登録する。イ DNSの問合せで使用するポート番号を変更する。ウ メールサーバにディジタル証明書を導入する。エ メールサーバのTCPポート25番を利用不可にする。正答:アDNSサーバにSPFレコードを登録する。詳しい解説【正答理由】IPA公式解答の正答はア「DNSサーバにSPFレコードを登録する。」であ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題インターネットサービスプロバイダ(ISP)が,OP25Bを導入する目的はどれか。ア ISP管理外のネットワークに対するISP管理下のネットワークからのICMPパ ケットによるDDoS攻撃を遮断する。イ ISP管理外のネットワークに向けてISP管理下のネットワークから送信される スパムメールを制限する。ウ ISP管理下のネットワークに対するISP管理外のネットワークからのICMPパ ケットによるDDoS攻撃を遮断する。エ ISP管理下のネットワークに向けてISP管理外のネットワークから送信される スパムメールを制限す
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題無線LANの情報セキュリティ対策に関する記述のうち,適切なものはどれか。ア EAPは,クライアントPCとアクセスポイントとの間で,あらかじめ登録した 共通鍵による暗号化通信を実装するための規格である。イ RADIUSは,クライアントPCとアクセスポイントとの間で公開鍵暗号方式によ る暗号化通信を実装するための規格である。ウ SSIDは,クライアントPCごとの秘密鍵を定めたものであり,公開鍵暗号方式 による暗号化通信を実装するための規格で規定されている。エ WPA2-Enterpriseは, IEE802.1Xの規格
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題VLAN機能をもった1台のレイヤ3スイツチに複数のPCを接続している。スイッ チのポートをグループ化して複数のセグメントに分けると,スイッチのポートをセ グメントに分けない場合に比べて,どのようなセキュリティ上の効果が得られるか。ア スイツチが,PCから送出されるICMPパケットを全て遮断するので,PC間の マルウェア感染のリスクを低減できる。イ スイッチが, からのプロードキャストパケットの到達範囲を制限するので,アドレス情報の不要な流出のリスクを低減できる。ウ スイッチが,PCのMACアドレスから接続可否を判別
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題DNSキャッシュポイズニング攻撃に対して有効な対策はどれか。ア DNSサーバにおいて,侵入したマルウェアをリアルタイムに隔離する。イ DNS問合せに使用するDNSヘッダ内のIDを固定せずにランダムに変更する。ウ DNS問合せに使用する送信元ポート番号を53番に固定する。エ 外部からのDNS問合せに対しては,宛先ポート番号53のものだけに応答する。正答:イDNS問合せに使用するDNSヘッダ内のIDを固定せずにランダムに変更する。詳しい解説【正答理由】IPA公式解答の正答はイ「DNS問合せに使用するDNSヘッダ内のID
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題クロスサイトリクエストフォージェリ攻撃の対策として,効果がないものはどれ か。ア Webサイトでの決済などの重要な操作の都度,利用者のパスワードを入力させ る。イ Webサイトへのログイン後,毎回異なる値をHTTPレスポンスに含め,Web ブラウザからのリクエストごとに送付されるその値を, Web サーバ側で照合する。ウ Webブラウザからのリクエスト中のRefererによって正しいリンク元からの遷 移であることを確認する。エ WebブラウザからのリクエストをWebサーバで受け付けた際に,リクエストに 含まれる&q
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題総務省及び経済産業省が策定した"電子政府における調達のために参照すべき暗 号のリスト (CRYPTREC 適切なものはどれか。ア CRYPTREC暗号リストにある運用監視暗号リストとは,運用監視システムにお ける利用実績が十分であると判断され,電子政府において利用を推奨する暗号技 術のリストである。イ CRYPTREC暗号リストにある証明書失効リストとは,政府共用認証局が公開し ている,危殆化した暗号技術のリストである。ウ CRYPTREC暗号リストにある推奨候補暗号リストとは, 安全性及び実装性能が 確
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題インターネットバンキングサービスを提供するWebサイトを利用する際に,トラア 通信経路において盗聴されていないことを確認できる。イ 通信経路における盗聴者を特定できる。ウ 振込先口座番号と振込金額が改ざんされていないことを確認できる。エ 振込先口座番号と振込金額の改ざんされた箇所を訂正できる。正答:ウ振込先口座番号と振込金額が改ざんされていないことを確認できる。詳しい解説【正答理由】IPA公式解答の正答はウ「振込先口座番号と振込金額が改ざんされていないことを確認できる。」である。設問が求める条件を、対象・目的・動作
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題サイドチャネル攻撃に該当するものはどれか。ア 暗号化装置における暗号化処理時の消費電力などの測定や統計処理によって, 当該装置内部の秘密情報を推定する攻撃イ 攻撃者が任意に選択した平文とその平文に対応した暗号文から数学的手法を用 いて暗号鍵を推測し,同じ暗号鍵を用いて作成された暗号文を解読する攻撃ウ 操作中の人の横から,入力操作の内容を観察することによって,利用者IDとパ スワードを盗み取る攻撃エ 無線LANのアクセスポイントを不正に設置し,チャネル間の干渉を発生させる ことによって, 通信を妨害する攻撃正答:ア暗
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題DoS攻撃の一つであるSmurf攻撃はどれか。ア ICMPの応答パケットを大量に発生させ,それが攻撃対象に送られるようにす る。イ TCP接続要求であるSYNパケットを攻撃対象に大量に送り付ける。ウ サイズが大きいUDPパケットを攻撃対象に大量に送り付ける。エ サイズが大きい電子メールや大量の電子メールを攻撃対象に送り付ける。正答:アICMPの応答パケットを大量に発生させ,それが攻撃対象に送られるようにす る。詳しい解説【正答理由】IPA公式解答の正答はア「ICMPの応答パケットを大量に発生させ,それが攻撃対象に送
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題仮想通貨環境において,報酬を得るために行われるクリプトジャッキングはどれ か。ア 他人のPC又はサーバに侵入して計算資源を不正に利用し,台帳への追記の計 算を行う。イ 他人のPC又はサーバに保存された顧客情報を不正に取得して,販売する。ウ 他人のPC又はサーバのキーボードからの入力値を不正に取得して,攻撃者の サーバに送信する。エ 他人のPC又はサーバのファイルを暗号化して利用できなくし,警告文を表示 して報酬を要求する。正答:ア他人のPC又はサーバに侵入して計算資源を不正に利用し,台帳への追記の計 算を行う。詳し
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題ハッシュ関数の性質の一つである衝突発見困難性に関する記述のうち,適切なも のはどれか。ア SHA-256の衝突発見困難性を示す,ハッシュ値が一致する二つのメッセージの 発見に要する最大の計算量は,256の2乗である。イ SHA-256の衝突発見困難性を示す,ハッシュ値の元のメッセージの発見に要す る最大の計算量は,2の256乗である。ウ 衝突発見困難性とは,ハッシュ値が与えられたときに,元のメッセージの発見 に要する計算量が大きいことによる, 発見の困難性のことである。エ 衝突発見困難性とは,ハッシュ値が一致する二
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題標準化団体OASISが,Webサイトなどを運営するオンラインビジネスパートナ間で認証,属性及び認可の情報を安全に交換するために策定したものはどれか。ア SAMLイ SOAPウ XKMSエ XML Signature正答:アSAML詳しい解説【正答理由】IPA公式解答の正答はア「SAML」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】SAML — 公式解答の正答肢である。設問文の限定条件と記述の対象・動作
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題PKIを構成するOCSPを利用する目的はどれか。ア 誤って破棄してしまった秘密鍵の再発行処理の進捗状況を問い合わせる。イ ディジタル証明書から生成した鍵情報の交換がOCSPクライアントとOCSPレ スポンダの間で失敗した際,認証状態を確認する。ウ ディジタル証明書の失効情報を問い合わせる。エ 有効期限が切れたディジタル証明書の更新処理の進捗状況を確認する。正答:ウディジタル証明書の失効情報を問い合わせる。詳しい解説【正答理由】IPA公式解答の正答はウ「ディジタル証明書の失効情報を問い合わせる。」である。設問が求める
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題CRL(Certificate Revocation List)に掲載されるものはどれか。ア 有効期限切れになったデジタル証明書の公開鍵イ 有効期限切れになったデジタル証明書のシリアル番号ウ 有効期限内に失効したデジタル証明書の公開鍵エ 有効期限内に失効したデジタル証明書のシリアル番号正答:エ有効期限内に失効したデジタル証明書のシリアル番号詳しい解説【正答理由】IPA公式解答の正答はエ「有効期限内に失効したデジタル証明書のシリアル番号」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題システムの本番移行が失敗するリスクに対するコントロールを監査するときのチ ェックポイントはどれか。ア システム運用段階で新システムの稼働状況がレビューされ,その結果について システム開発部門及び利用部門の責任者の承認が得られていることイ システム開発段階で抽出された問題への対策が,次期システム改善計画に反映 されていることウ システム企画段階で,システムの投資対効果が評価されていることエ 利用部門を含めた各部門の役割と責任を明確にした本番移行計画が作成されて いること正答:エ利用部門を含めた各部門の役割と責任を明確
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題情報システムの設計の例のうち,フェールソフトの考え方を適用した例はどれか。ア UPS 停電時に手順どおりにシステムを停止できるよ うにする。イ 制御プログラムの障害時に,システムの暴走を避け,安全に運転を停止できる ようにする。ウ ハードウェアの障害時に,パフォーマンスは低下するが,構成を縮小して運転 を続けられるようにする。エ 利用者の誤操作や誤入力を未然に防ぐことによって,システムの誤動作を防止 できるようにする。正答:ウハードウェアの障害時に,パフォーマンスは低下するが,構成を縮小して運転 を続けられるように
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題マッシュアップを利用してWebコンテンツを表示する例として,最も適切なもの はどれか。ア Webブラウザにプラグインを組み込み,動画やアニメーションを表示する。イ 地図上のカーソル移動に伴い,Webページを切り替えずにスクロール表示する。ウ 鉄道経路の探索結果上に,各鉄道会社のWebページへのリンクを表示する。エ 店舗案内のサイトが提供する地図検索機能を利用して出 力された情報を表示する。正答:エ店舗案内のサイトが提供する地図検索機能を利用して出 力された情報を表示する。詳しい解説【正答理由】IPA公式解答の正答は
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題次の仕様で動作する装置がある。未完成の状態遷移図を完成させるために,追加すべき遷移はどれか。〔仕様〕・レディでStartボタンが押された場合,運転開始して低速運転に遷移する。・低速運転でUpボタンが押された場合,加速して高速運転に遷移する。・低速運転でDownボタンが押された場合,運転休止して一時停止に遷移する。・高速運転でDownボタンが押された場合,減速して低速運転に遷移する。・一時停止でUpボタンが押された場合,運転再開して低速運転に遷移する。・レディ以外の状態でStopボタンが押された場合,運転停止してレデ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題JSON形式で表現される図1,図2のような商品データを複数のWebサービスから 取得し,商品データベースとして蓄積する際のデータの格納方法に関する記述のう ち, 商品データの取得元となる サービスは随時 変更され,項目数や内容は予測できない。したがって,商品データベースの検索時 に使用するキーにはあらかじめ制限を設けない。 "画像URL":"http://wwww.example.com/apple.jpg" 図1A社Webサービス 図2B社Webサービスの商品データ の商品
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題TCPに関する記述のうち,適切なものはどれか。ア OSI基本参照モデルのネットワーク層の機能である。イ ウィンドウ制御の単位は,バイトではなくビットである。ウ 確認応答がない場合は再送処理によってデータ回復を行う。エ データの順序番号をもたないので,データは受信した順番のままで処理する。正答:ウ確認応答がない場合は再送処理によってデータ回復を行う。詳しい解説【正答理由】IPA公式解答の正答はウ「確認応答がない場合は再送処理によってデータ回復を行う。」である。設問が求める条件を、対象・目的・動作の順に分解すると、この
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題IPv4ネットワークにおいて,IPパケットの分割処理と,分割されたパケットを元 に戻す再構築処理に関する記述のうち,適切なものはどれか。ア IPパケットの再構築処理は宛先のホストで行われる。イ IPパケットの再構築処理は中継するルータで行われる。ウ IPパケットの分割処理は送信元のホストだけで行われる。エ IPパケットの分割処理は中継するルータだけで行われる。正答:アIPパケットの再構築処理は宛先のホストで行われる。詳しい解説【正答理由】IPA公式解答の正答はア「IPパケットの再構築処理は宛先のホストで行われる。」
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題DNSSECに関する記述として,適切なものはどれか。ア DNSサーバへのDoS攻撃を防止できる。イ IPsecによる暗号化通信が前提となっている。ウ 代表的なDNSサーバの実装であるBINDの代替として使用する。エ ディジタル署名によってDNS応答の正当性を確認できる。正答:エディジタル署名によってDNS応答の正当性を確認できる。詳しい解説【正答理由】IPA公式解答の正答はエ「ディジタル署名によってDNS応答の正当性を確認できる。」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題SQLインジェクション対策について,Webアプリケーションプログラムの実装における対策と,Webアプリケーションプログラムの実装以外の対策として,ともに適切なものはどれか。ア 実装:Webアプリケーションプログラム中でシェルを起動しない。/実装以外:chroot環境でWebサーバを稼働させる。イ 実装:セッションIDを乱数で生成する。/実装以外:TLSによって通信内容を秘匿する。ウ 実装:パス名やファイル名をパラメタとして受け取らないようにする。/実装以外:重要なファイルを公開領域に置かない。エ 実装:プレースホル
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題IEEE802.1Xで使われるEAP-TLSが行う認証はどれか。ア CHAPを用いたチャレンジレスポンスによる利用者認証イ あらかじめ登録した共通鍵によるサーバ認証と,時刻同期のワンタイムパスワ ードによる利用者認証ウ ディジタル証明書による認証サーバとクライアントの相互認証エ 利用者IDとパスワードによる利用者認証正答:ウディジタル証明書による認証サーバとクライアントの相互認証詳しい解説【正答理由】IPA公式解答の正答はウ「ディジタル証明書による認証サーバとクライアントの相互認証」である。設問が求める条件を、対象
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題攻撃者に脆弱性に関する専門の知識がなくても,OSやアプリケーションソフトウェアの脆弱性を悪用した攻撃ができる複数のプログラムや管理機能を統合したものはどれか。ア Exploit Kitイ iLogScannerウ MyJVNエ Remote Access Tool正答:アExploit Kit詳しい解説【正答理由】IPA公式解答の正答はア「Exploit Kit」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題サイトにおいて, 全ての 全ての Web ページを TLS で保護するよう設定する常時 SSL/TLSのセキュリティ上の効果はどれか。ア WebサイトでのSQL組立て時にエスケープ処理が施され,SQLインジェクショ ン攻撃による個人情報などの非公開情報の漏えいやデータベースに蓄積された商 品価格などの情報の改ざんを防止する。イ Web サイトへのアクセスが人間によるものかどうかを確かめ, ブラウザ以 外の自動化された Webクライアントによる大量のリクエストへの応答を避ける。ウ Webサイトへのブルートフォース攻撃
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題マルチベクトル型DDoS攻撃に該当するものはどれか。ア DNSリフレクタ攻撃によってDNSサービスを停止させ,複数のPCでの名前解 決を妨害する。イ Webサイトに対して,SYN Flood 攻撃を同時に行う。ウ 管理者用IDのパスワードを初期設定のままで利用している複数のIcT機器を感 染させ,それらのIoT機器から,WebサイトにUDP Flood攻撃を行う。エ ファイアウォールでのパケットの送信順序を不正に操作するパケットを複数送 信することによって,ファイアウオールのCPUやメモリを枯渇させる。正答:イWe
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題DKIM の説明はどれか。ア 送信側メールサーバにおいてディジタル署名を電子メールのヘッダに付加し, 受信側メールサーバにおいてそのディジタル署名を公開鍵によって検証する仕組 74イ 送信側メールサーバにおいて利用者が認証された場合,電子メールの送信が許 可される仕組みウ 電子メールのヘッダや配送経路の情報から得られる送信元情報を用いて,メー ル送信元のIPアドレスを検証する仕組みエ ネットワーク機器において,内部ネットワークから外部のメールサーバのTCP ポート番号25への直接の通信を禁止する仕組み正答:ア送信側
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題Cookie に 属性を設定しなかったときと比較したときと比較した, 設定したときの動作とし て,適切なものはどれか。ア Cookieに設定された有効期間を過ぎると,Cookieが無効化される。イ JavaScriptによるCookieの読出しが禁止される。ウ URL内のスキームがhttpsのときだけ,WebブラウザからCookieが送出される。エ Web URL Cookie に設定されたパスのプレ フィックスが一致するときだけ, Web ブラウザからCookie が送出される。正答:ウURL内のスキームがhtt
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題BlueBorne の説明はどれか。ア を悪用してデバイスを不正に操作したり, 複 数の脆弱性の呼称イ 感染したPCの画面の背景を青1色に表示させた上,金銭の支払を要求するラ ンサムウェアの一種ウ に分かれて疑似的にサイバー攻撃を 行う演習における, 防御側の戦術の一種エ .ブルーレイディスクを経由して感染を拡大した,日本の政府機関や重要インフ ラ事業者を標的としたAPT攻撃の呼称正答:アを悪用してデバイスを不正に操作したり, 複 数の脆弱性の呼称詳しい解説【正答理由】IPA公式解答の正答はア「を悪用してデバイスを
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題基本評価基準,現状評価基準,環境評価基準の三つの基準で情報システムの脆弱性の深刻度を評価するものはどれか。ア CVSSイ ISMSウ PCIDSSエ PMS正答:アCVSS詳しい解説【正答理由】IPA公式解答の正答はア「CVSS」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】CVSS — 公式解答の正答肢である。設問文の限定条件と記述の対象・動作が対応しているため、用語だけでなく条件全体をセットで覚える
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題総務省及び経済産業省が策定した"電子政府における調達のために参照すべき暗 号のリスト(CRYPTREC暗号リスト)"を構成する暗号リストの説明のうち,適切 なものはどれか。ア 推奨候補暗号リストとは,CRYPTRECによって安全性及び実装性能が確認され た暗号技術のうち,市場における利用実績が十分であるか今後の普及が見込まれ ると判断され,当該技術の利用を推奨するもののリストである。イ 推奨候補暗号リストとは,候補段階に格下げされ,互換性維持目的で利用する 暗号技術のリストである。ウ 電子政府推
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題JISQ27014:2015 (情報セキュリティを 統治するために経営陣が実行するガバナンスプロセスのうちの"モニタ"はどれか。ア 情報セキュリティの目的及び戦略について,指示を与えるガバナンスプロセスイ 戦略的目的の達成を評価することを可能にするガバナンスプロセスウ 独立した立場からの客観的な監査,レビュー又は認証を委託するガバナンスプ ロセスエ 利害関係者との間で,特定のニーズに沿って情報セキュリティに関する情報を 交換するガバナンスプロセス正答:イ戦略的目的の達成を評価することを可能にする
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題X.509におけるCRL(Certificate Revocation List)に関する記述のうち,適切なも のはどれか。ア PKIの利用者は,認証局の公開腱がWebブラウザに組み込まれていれば,CRL を参照しなくてもよい。イ 認証局は,発行した全てのディジタル証明書の有効期限をCRLに記載する。ウ 認証局は,発行したディジタル証明書のうち失効したものについては,シリア ル番号を失効後1年間CRLに記載するよう義務付けられている。エ 認証局は,有効期限内のディジタル証明書のシリアル番号をCRLに記載するこ とが
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題ファイアウォールにおけるダイナミックパケットフィルタリングの特徴はどれか。ア IPアドレスの変換が行われるので,内部のネットワーク構成を外部から隠蔽で きる。イ 暗号化されたパケットのデータ部を復号して,許可された通信かどうかを判断 できる。ウ 過去に通過したリクエストパケットに対応付けられる戻りのパケットを通過さ せることができる。エ パケットのデータ部をチェックして,アプリケーション層での不正なアクセス を防止できる。正答:ウ過去に通過したリクエストパケットに対応付けられる戻りのパケットを通過さ せることができ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題XMLディジタル署名の特徴として,適切なものはどれか。ア XML文書中の任意のエレメントに対してデタッチ署名(Detached Signature)を 付けることができる。イ エンベローピング署名(Enveloping Signature)では一つの署名対象に必ず複数 の署名を付ける。ウ 署名形式として,CMS(Cryptographic Message Syntax)を用いる。エ 署名対象と署名アルゴリズムをASN.1によって記述する。正答:アXML文書中の任意のエレメントに対してデタッチ署名(Detached
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題VA(Validation Authority)の役割はどれか。ア 属性証明書の発行を代行する。イ ディジタル証明書にディジタル署名を付与する。ウ ディジタル証明書の失効状態についての問合せに応答する。エ 本人確認を行い,ディジタル証明書の発行を指示する。正答:ウディジタル証明書の失効状態についての問合せに応答する。詳しい解説【正答理由】IPA公式解答の正答はウ「ディジタル証明書の失効状態についての問合せに応答する。」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題暗号機能を実装したIoT機器において脅威となるサイドチャネル攻撃に該当する ものはどれか。ア 暗号化関数を線形近似する式を導き,その線形近似式から秘密情報の取得を試 みる。イ 機器が発する電磁波を測定することによって秘密情報の取得を試みる。ウ 二つの平文の差とそれぞれの暗号文の差の関係から,秘密情報の取得を試みる。エ 理論的にあり得る復号鍵の全てを機器に入力して秘密情報の取得を試みる。正答:イ機器が発する電磁波を測定することによって秘密情報の取得を試みる。詳しい解説【正答理由】IPA公式解答の正答はイ「機器が発する
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題認証処理のうち,FIDO(Fast IDentity Online) UAF(Universal Authentication Framework) 1.1に基づいたものはどれか。ア SaaS接続時の認証において,PINコードとトークンが表示したワンタイムパスワードとをPCから認証サーバに送信した。イ SaaS接続時の認証において,スマートフォンで顔認証を行った後,スマートフォン内の秘密鍵でディジタル署名を生成して,そのディジタル署名を認証サーバに送信した。ウ インターネットバンキング接続時の認証において,PCに接
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題データベースの直接修正に関して, 監査人がシステム監査報告書で報告すべき指 摘事項はどれか。 直接修正とは, アプリケーションの機能を経由せずに, 特権IDを使用してデータを追加, 変更又は削除することをいう。ア 更新ログを加工して,アプリケーションの機能を経由した正常な処理によるロ グとして残していた。イ 事前のデータ変更申請の承認,及び事後のデータ変更結果の承認を行っていた。ウ 直接修正の作業時以外は,使用する直接修正用の特権IDを無効にしていた。エ 利用部門からのデータ変更依頼票に基づいて,システム部門が直接
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題サービス提供時間帯が毎日0~24時のITサービスにおいて,ある年の4月1日0 時から6月30日24時までのシステム停止状況は表のとおりであった。システムバ ージョンアップ作業に伴う停止時間は,計画停止時間として顧客との間で合意され ている。このとき,4月1日から6月30日までのITサービスの可用性は何%か。 ここで,可用性(%)は小数第3位を四捨五入することとする。 〔システム停止状況〕 停止理由 システムバージョンアップ作業に伴う停止 ハードウェア故障 停止時間 5月2日22時から5月6日10時までの84時間 6
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題エクストリームプログラミング(XP:eXtreme Programming)における“テスト駆動開発”の説明はどれか。ア 最初のテストで,なるべく多くのバグを摘出する。イ テストケースの改善を繰り返す。ウ テストでのカバレージを高めることを重視する。エ プログラムを書く前にテストケースを作成する。正答:エプログラムを書く前にテストケースを作成する。詳しい解説【正答理由】IPA公式解答の正答はエ「プログラムを書く前にテストケースを作成する。」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がそ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題UML2.0において,オブジェクト間の相互作用を時間の経過に注目して記述する ものはどれか。ア アクティビティ図イ コミュニケーション図ウ シーケンス図エ ユースケース図正答:ウシーケンス図詳しい解説【正答理由】IPA公式解答の正答はウ「シーケンス図」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】アクティビティ図 — 公式解答では正答ではない。正答肢「シーケンス図」と比べると、対象、目的、主体又は適用範
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題DBMSがトランザクションのコミット処理を完了とするタイミングはどれか。ア アプリケーションの更新命令完了時点イ チェックポイント処理完了時点ウ ログバッファへのコミット情報書込み完了時点エ ログファイルへのコミット情報書込み完了時点正答:エログファイルへのコミット情報書込み完了時点詳しい解説【正答理由】IPA公式解答の正答はエ「ログファイルへのコミット情報書込み完了時点」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認す
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題WebDAV の特徴はどれか。ア HTTP上のSOAPによってソフトウェア同士が通信して,ネットワーク上に分 散したアプリケーションを連携させることができる。イ HTTPを拡張したプロトコルを使って,サーバ上のファイルの参照,作成,削 除及びバージョン管理が行える。ウ Web アプリケーバにアクセスして, Web ブラウザから添 付ファイルを含む電子メールの操作ができる。エ Web ブラウザで ソフトウェアなどの大き なファイルのダウンロードができる。正答:イHTTPを拡張したプロトコルを使って,サーバ上のファイル
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題IEEE 802.1Q の VLAN 機能を有したスイッチにおいて,複数の VLAN に所属しているポートを何と呼ぶか。ア アクセスポートイ 代表ポートウ トランクポートエ ルートポート正答:ウトランクポート詳しい解説【正答理由】IPA公式解答の正答はウ「トランクポート」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】アクセスポート — 公式解答では正答ではない。正答肢「トランクポート」と比べると、対象、
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題IPv4において,IPパケットで送られているデータが,ICMPメッセージであるこ とを識別できるヘツダ情報はどれか。ア IPヘッダのプロトコル番号イ MACヘツダのイーサタイプ値ウ TCPヘッダのコントロールフラグエ UDPヘッダの宛先ポート番号正答:アIPヘッダのプロトコル番号詳しい解説【正答理由】IPA公式解答の正答はア「IPヘッダのプロトコル番号」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】IP
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題SQL インジェクション対策について,Web アプリケーションの実装における対策と,Web アプリケーションの実装以外の対策として,ともに適切なものはどれか。ア Web アプリケーション中でシェルを起動しない。 / chroot 環境で Web サーバを稼働させる。イ セッション ID を乱数で生成する。 / TLS によって通信内容を秘匿する。ウ パス名やファイル名をパラメタとして受け取らないようにする。 / 重要なファイルを公開領域に置かない。エ プレースホルダを利用する。 / データベースのアカウントがもつデ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題DNSSECで実現できることはどれか。ア サーバ で管理されているものであり,改ざんされていないことの検証イ 権威DNSサーバとDNSキャッシュサーバとの通信を暗号化することによる. ゾーン情報の漏えいの防止ウ 長音"一"と漢数字"一"などの似た文字をドメイン名に用いて,正規サイト のように見せかける攻撃の防止エ 利用者のURLの入力誤りを悪用して,偽サイトに誘導する攻撃の検知正答:アサーバ で管理されているものであり,改ざんされていないことの検証詳しい解説【正答理由】IPA
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題ルートキットの特徴はどれか。ア OSなどに不正に組み込んだツールを隠蔽する。イ OSの中核であるカーネル部分の脆弱性を分析する。ウ コンピュータがウイルスやワームに感染していないことをチェックする。エ コンピュータやルータのアクセス可能な通信ポートを外部から調査する。正答:アOSなどに不正に組み込んだツールを隠蔽する。詳しい解説【正答理由】IPA公式解答の正答はア「OSなどに不正に組み込んだツールを隠蔽する。」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題内部ネットワークのPCがダウンローダ型マルウェアに感染したとき,そのマルア インターネットから内部ネットワークに向けた要求パケットによる不正侵入行 為をIPSで破棄する。イ インターネット上の危険なWebサイトの情報を保持するURLフィルタを用い て,危険なWebサイトとの接続を遮断する。ウ スパムメール対策サーバでインターネットからのスパムメールを拒否する。エ メールフィルタでインターネット上の他サイトへの不正な電子メールの発信を 遮断する。正答:イインターネット上の危険なWebサイトの情報を保持するURLフィル
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題テンペスト攻撃を説明したものはどれか。ア 故意に暗号化演算を誤動作させて正しい処理結果との差異を解析する。イ 処理時間の差異を計測して解析する。ウ 処理中に機器から放射される電磁波を観測して解析する。エ チップ内の信号線などに探針を直接当て,処理中のデータを観測して解析する。正答:ウ処理中に機器から放射される電磁波を観測して解析する。詳しい解説【正答理由】IPA公式解答の正答はウ「処理中に機器から放射される電磁波を観測して解析する。」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題スパムメールへの対策であるDKIM(DomainKeys Identified Mail)の説明はどれか。ア 送信側メールサーバにおいてディジタル署名を電子メールのヘッダに付加し, 受信側メールサーバにおいてそのディジタル署名を公開鍵によって検証する仕組イ 送信側メールサーバにおいて利用者が認証された場合,電子メールの送信が許 可される仕組みウ 電子メールのヘッダや配送経路の情報から得られる送信元情報を用いて,メー ル送信元のIPアドレスを検証する仕組みエ ネットワーク機器において, 内部ネットワークから外部のメー
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題cookie に 属性を設定した,設定したときの動作の差 として, 適切なものはどれか。ア cookieに設定された有効期間を過ぎると,cookieが無効化される。イ JavaScriptによるcookieの読出しが禁止される。ウ URLのスキームがhttpsのときだけ,Webブラウザからcookieが送出される。エ WebブラウザがアクセスするURL内のパスとcookieに設定されたパスのプレ フィツクスが一致するとき,Webブラウザからcookieが送出される。正答:ウURLのスキームがhttpsのときだけ,W
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題サイバー情報共有イニシアティブ(J-CSIP)の説明として,適切なものはどれか。ア サイバー攻撃対策に関する情報セキュリティ監査を参加組織間で相互に実施し て,監査結果を共有する取組みイ 参加組織がもつデータを相互にバックアップして,サイバー攻撃から保護する 取組みウ セキュリティ製品のサイバー攻撃に対する有効性に関する情報を参加組織が取 りまとめ,その情報を活用できるように公開する取組みエ 標的型サイバー攻撃などに関する情報を参加組織間で共有し,高度なサイバー 攻撃対策につなげる取組み正答:エ標的型サイバー攻撃な
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題認証デバイスに関する記述のうち,適切なものはどれか。ア USBメモリにディジタル証明書を組み込み,認証デバイスとする場合は,その USBメモリを接続するPCのMACアドレスを組み込む必要がある。イ 成人の虹彩は,経年変化がなく,虹彩認証では,認証デバイスでのパターン更 新がほとんど不要である。ウ 静電容量方式の指紋認証デバイスは,LED照明を設置した室内では正常に認証 できなくなる可能性が高くなる。エ 認証に利用する接触型ICカードは,カード内のコイルの誘導起電力を利用して いる。正答:イ成人の虹彩は,経年変化がな
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題X.509におけるCRL(Certificate Revocation List)に関する記述のうち,適切なも のはどれか。ア PKIの利用者は,認証局の公開鍵がWebブラウザに組み込まれていれば,CRL を参照しなくてもよい。イ 認証局は,発行した全てのディジタル証明書の有効期限をCRLに登録する。ウ 認証局は,発行したディジタル証明書のうち,失効したものは,シリアル番号 を失効後1年間CRLに登録するよう義務付けられている。エ 認証局は,有効期限内のディジタル証明書のシリアル番号をCRLに登録するこ とがある。
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題発信者がメッセージのハッシュ値からディジタル署名を生成するのに使う鍵はど れか。ア 受信者の公開鍵イ 受信者の秘密鍵ウ 発信者の公開鍵エ 発信者の秘密健正答:エ発信者の秘密健詳しい解説【正答理由】IPA公式解答の正答はエ「発信者の秘密健」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】受信者の公開鍵 — 公式解答では正答ではない。正答肢「発信者の秘密健」と比べると、対象、目的、主体又は適用範囲のいずれかが
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題ファイアウォールにおけるダイナミックパケットフィルタリングの特徴はどれか。ア IPアドレスの変換が行われるので,ファイアウオール内部のネットワーク構成 を外部から隠蔽できる。イ 暗号化されたパケットのデータ部を復号して,許可された通信かどうかを判断 できる。ウ 過去に通過したリクエストパケットに対応付けられる戻りのパケットを通過さ せることができる。エ パケットのデータ部をチェックして,アプリケーション層での不正なアクセス を防止できる。正答:ウ過去に通過したリクエストパケットに対応付けられる戻りのパケットを通過さ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題シングルサインオンの実装方式に関する記述のうち,適切なものはどれか。ア サーバごとの認証情報を含んだ cookie をクライアントで生成し, 管理する。イ cookieを使ったシングルサインオンの場合,認証対象のサーバを,異なるイン ターネットドメインに配置する必要がある。ウ リバースプロキシを使ったシングルサインオンの場合,認証対象のWebサーバ を,異なるインターネットドメインに配置する必要がある。エ リバースプロキシを使ったシングルサインオンの場合,利用者認証においてパ スワードの代わりにディジタル証明書を用
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題エクスプロイトコードの説明はどれか。ア 攻撃コードとも呼ばれ,脆弱性を悪用するソフトウェアのコードのことである が,使い方によっては脆弱性の検証に役立つこともある。イ マルウェアのプログラムを解析して得られる,マルウェアを特定するための特 徴的なコードのことであり,マルウェア対策ソフトの定義ファイルとしてマルウ ェアの検知に用いられる。ウ メッセージとシークレットデータから計算されるハッシュコードのことであり, メッセージの改ざんの検知に用いられる。エ ログインの度に変化する認証コードのことであり,窃取されても再利
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題XMLディジタル署名の特徴のうち,適切なものはどれか。ア XML文書中の,任意のエレメントに対してデタッチ署名(Detached Signature) を付けることができる。イ エンベローピング署名(Enveloping Signature)では一つの署名対象に必ず複数 の署名を付ける。ウ 署名形式として,CMS(Cryptographic Message Syntax)を用いる。エ 署名対象と署名アルゴリズムをASN.1によって記述する。正答:アXML文書中の,任意のエレメントに対してデタッチ署名(Detache
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題Webサーバのログを分析したところ,Webサーバへの攻撃と思われるHTTPリクア HTTPヘッダインジェクションイ OSコマンドインジェクションウ SQLインジェクションエ クロスサイトスクリプティング正答:イOSコマンドインジェクション詳しい解説【正答理由】IPA公式解答の正答はイ「OSコマンドインジェクション」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】HTTPヘッダインジェクション — 公式解答
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題CVSSv3の評価基準には,基本評価基準,現状評価基準,環境評価基準の三つが ある。基本評価基準の説明はどれか。ア 機密性への影響,どこから攻撃が可能かといった攻撃元区分,攻撃する際に必 要な特権レベルなど,脆弱性そのものの特性を評価する。イ 攻撃される可能性,利用可能な対策のレベル,脆弱性情報の信頼性など,評価 時点における脆弱性の特性を評価する。ウ 脆弱性を悪用した攻撃シナリオについて,機会,正当化,動機の三つの観点か ら,脆弱性が悪用される基本的なリスクを評価する。エ 利用者のシステムやネットワークにおける情
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題ある企業が,自社が提供する Web システムのセキュリティについて,外部監査人による保証を受ける場合において,次の表の A~D のうち,IT に係る保証業務の“三当事者”のそれぞれに該当する者の適切な組合せはどれか。ア Aイ Bウ Cエ D正答:ウC詳しい解説【正答理由】IPA公式解答の正答はウ「C」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】A — 公式解答では正答ではない。正答肢「C」と比べると、
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題IT サービスマネジメントの情報セキュリティ管理プロセスに対して,JIS Q 20000-1:2012(サービスマネジメントシステム要求事項)が要求している事項はどれか。ア CMDB に記録されている CI の原本を,セキュリティが保たれた物理的又は電子的な格納庫で管理しなければならない。イ 潜在的な問題を低減させるために,予防処置をとらなければならない。ウ 変更要求が情報セキュリティ基本方針及び管理策に与える潜在的影響を評価しなければならない。エ 変更要求の受入れについての意思決定では,リスク,事業利益及び技術的
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題SOAでシステムを設計する際の注意点のうち,適切なものはどれか。ア 可用性を高めるために,ステートフルなインタフェースとする。イ 業務からの独立性を確保するために,サービスの名称は抽象的なものとする。ウ 業務の変化に対応しやすくするために,サービス間の関係は疎結合にする。エ セキュリティを高めるために,一度提供したサービスの設計は再利用しない。正答:ウ業務の変化に対応しやすくするために,サービス間の関係は疎結合にする。詳しい解説【正答理由】IPA公式解答の正答はウ「業務の変化に対応しやすくするために,サービス間の関
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題図のような階層構造で設計及び実装した組込みシステムがある。このシステムの 開発プロジェクトにおいて,デバイスドライバ層の単体テスト工程が未終了で,ア プリケーション層及びミドルウェア層の単体テストが先に終了した。この段階で行 うソフトウェア結合テストの方式として,適切なものはどれか。ア サンドイッチテストイ トップダウンテストウ ビッグバンテストエ ボトムアップテスト正答:イトップダウンテスト詳しい解説【正答理由】IPA公式解答の正答はイ「トップダウンテスト」である。設問が求める条件を、対象・目的・動作の順に分解す
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題次のSQL文の実行結果の説明に関する記述のうち,適切なものはどれか。 CREATE VIEW 東京取引先 AS SELECT * FROM 取引先 WHERE 取引先.所在地='東京' GRANT SELECT ON東京取引先T0"8823"ア このビューには,8823行までを記録できる。イ このビューの作成者は,このビューに対するSELECT権限をもたない。ウ 実表"取引先"が削除されても,このビューに対する利用者の権限は残る。エ 利用者"88
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題日本国内において,無線 LAN の規格 IEEE 802.11n 及び IEEE 802.11ac で使用される周波数帯域の組合せとして,適切なものはどれか。ア 2.4 GHz 帯 / 2.4 GHz 帯,5 GHz 帯イ 2.4 GHz 帯,5 GHz 帯 / 2.4 GHz 帯ウ 2.4 GHz 帯,5 GHz 帯 / 5 GHz 帯エ 5 GHz 帯 / 2.4 GHz 帯,5 GHz 帯正答:ウ2.4 GHz 帯,5 GHz 帯 / 5 GHz 帯詳しい解説【正答理由】IPA公式解答の正答はウ「2.4 GH
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題クラスDのIPアドレス(224.0.0.0~239.255.255.255)に関する記述として,適切 なものはどれか。ア DHCPサーバが見つからないときの自動設定アドレスに使用される。イ IETFでの実験用アドレスとして予約されており,一般には使用されない。ウ UDPなどを用いるマルチキャスト通信で使用される。エ 小規模なネットワークでプライベートアドレスとして使用される。正答:ウUDPなどを用いるマルチキャスト通信で使用される。詳しい解説【正答理由】IPA公式解答の正答はウ「UDPなどを用いるマルチキャスト通信
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題TCP のコネクション確立方式である 3 ウェイハンドシェイクを表す図はどれか。ア 要求元→要求先 SYN; 要求先→要求元 SYN+ACK; 要求元→要求先 ACKイ 要求元→要求先 SYN; 要求先→要求元 ACK; 要求先→要求元 SYN; 要求元→要求先 ACK; 要求元→要求先 SYN; 要求先→要求元 ACKウ 要求元→要求先 SYN×3; 要求先→要求元 ACKエ 要求元→要求先 SYN; 要求先→要求元 ACK; 要求元→要求先 SYN; 要求先→要求元 ACK; 要求元→要求先 SYN; 要求先→
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題利用者認証情報を管理するサーバ1台と複数のアクセスポイントで構成された無線LAN環境を実現したい。PCが無線LAN環境に接続するときの利用者認証とアクセス制御に,IEEE 802.1XとRADIUSを利用する場合の標準的な方法はどれか。ア PCにはIEEE 802.1Xのサプリカントを実装し,かつ,RADIUSクライアントの機能をもたせる。イ アクセスポイントにはIEEE 802.1Xのオーセンティケータを実装し,かつ,RADIUSクライアントの機能をもたせる。ウ アクセスポイントにはIEEE 802.1Xのサプリ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題電子メール又はその通信を暗号化する三つのプロトコルについて,公開鍵を用意する単位の組合せのうち,適切なものはどれか。ア メールアドレスごと / メールアドレスごと / メールサーバごとイ メールアドレスごと / メールサーバごと / メールアドレスごとウ メールサーバごと / メールアドレスごと / メールアドレスごとエ メールサーバごと / メールサーバごと / メールサーバごと正答:アメールアドレスごと / メールアドレスごと / メールサーバごと詳しい解説【正答理由】IPA公式解答の正答はア「メールアドレスご
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題TLSに関する記述のうち,適切なものはどれか。ア サーバのディジタル証明書にはPアドレスの組込みが必 須なので, サーバのIPアドレスを変更する場合は, ディジタル証明書を再度 取得する必要がある。イ TLSで使用する共通鍵の長さは,128ビット未満で任意に指定する。ウ TLSで使用する個人認証用のディジタル証明書は,ICカードにも格納すること ができ,利用するPCを特定のPCに限定する必要はない。エ TLSはWebサーバと特定の利用者が通信するためのプロトコルであり,Webサ ーバへの事前の利用者登録が不可欠であ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題SMTP-AUTHの特徴はどれか。ア ISP管理下の動的IPアドレスから管理外ネットワークのメールサーバへの SMTP 接続を禁止する。イ 電子メール送信元のサーバが,送信元ドメインのDNSに登録されていることを 確認して, 電子メールを受信する。ウ メールクライアントからメールサーバへの電子メール送信時に, 利用者IDとパ スワードによる利用者認証を行う。エ メールクライアントからメールサーバへの電子メール送信は,POP接続で利用 者認証済みの場合にだけ許可する。正答:ウメールクライアントからメールサーバへの電子
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題Webアプリケーションの脆弱性を悪用する攻撃手法のうち,Webページ上で入力 した文字列がPerlのsystem関数やPHPのexec関数などに渡されることを利用し, 不正にシェルスクリプトを実行させるものは,どれに分類されるか。ア HTTPヘッダイ ンジェクションウ クロスサイトリクエ ストフォージェリ正答:インジェクション詳しい解説【正答理由】IPA公式解答の正答はイ「ンジェクション」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題HTTP Strict Transport Security (HSTS)の動作はどれか。ア HTTP over TLS (HTTPS) EVSSL EVSSL EVSSL証明書であるこ とを利用者が容易に識別できるように,Webブラウザのアドレス表示部分を緑色 に表示する。イ Webサーバからコンテンツをダウンロードするとき,どの文字列が秘密情報か を判定できないように圧縮する。ウ Web ブラウザとの間の 一度確立 したセッションとは別の新たなセッションを確立するとき,既に確立したセッシ ョンを使って改めてハン
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題マルウェア Mirai の動作はどれか。ア サーバの脆弱性を悪用して感染を広げ,Webサー バのWebページを改ざんし,決められた日時に特定のIPアドレスに対してDDoS 攻撃を行う。イ Webサーバの脆弱性を悪用して企業のWebページに不正なJavaScriptを挿入し, 当該 Webページを閲覧した利用者を不正な Webサイトへと誘導する。ウ ファイル共有ソフトを使っているPC内でマルウェアの実行ファイルを利用者 が誤って実行すると,PC内の情報をインターネット上のWebサイトにアップロ ードして不特定多数の人
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題JIS X 9401:2016(情報技術-クラウドコンピューティング-概要及び用語)の定義によるクラウドサービス区分の一つであり,クラウドサービスカスタマの責任者が表中の項番1と2の責務を負い,クラウドサービスプロバイダが項番3~5の責務を負うものはどれか。ア HaaSイ IaaSウ PaaSエ SaaS正答:ウPaaS詳しい解説【正答理由】IPA公式解答の正答はウ「PaaS」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題インターネットバンキングの利用時に被害をもたらすMITB攻撃に有効な対策はア インターネットバンキングでの送金時に Web ブラウザで利用者が入力した情報 と,金融機関が受信した情報とに差異がないことを検証できるよう,トランザク ション署名を利用する。イ インターネットバンキングでの送金時に接続するWebサイトの正当性を確認で きるよう,EVSSLサーバ証明書を採用する。ウ インターネットバンキングでのログイン認証において,一定時間ごとに自動的 に新しいパスワードに変更されるワンタイムパスワードを用意する。エ イン
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題EDSA 認証における評価対象と評価項目について,適切な組みはどれか。ア 組込み機器である制御機器 / 組込み機器ロバストネス試験イ 組込み機器である制御機器が運用されている施設 / 入退室管理の評価ウ 複数の制御機器から構成される制御システム / 脆弱性試験エ 複数の制御機器から構成される制御システムを管理する組織 / セキュリティポリシの評価正答:ア組込み機器である制御機器 / 組込み機器ロバストネス試験詳しい解説【正答理由】IPA公式解答の正答はア「組込み機器である制御機器 / 組込み機器ロバストネス試験」で
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題UDPの性質を悪用したDDOS攻撃に該当するものはどれか。ア DNSリフレクタ攻撃イ SQLインジェクション攻撃ウ ディレクトリトラバーサル攻撃エ パスワードリスト攻撃正答:アDNSリフレクタ攻撃詳しい解説【正答理由】IPA公式解答の正答はア「DNSリフレクタ攻撃」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】DNSリフレクタ攻撃 — 公式解答の正答肢である。設問文の限定条件と記述の対象・動作が対応して
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題経済産業省とIPAが策定した"サイバーセキュリティ経営ガイドライン (Ver2.0)"の説明はどれか。ア 企業がIT活用を推進していく中で,サイバー攻撃から企業を守る観点で経営者 が認識すべき3原則と,情報セキュリティ対策を実施する上での責任者となる担 当幹部に,経営者が指示すべき事項をまとめたものイ 経営者が情報セキュリティについて方針を示し,マネジメントシステムの要求 事項を満たすルールを定め,組織が保有する情報資産をCIAの観点から維持管理 し,それらを継続的に見直すためのプロセス及び管理
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題FIPSPUB140-2の記述内容はどれか。ア 暗号モジュールのセキュリティ要求事項イ 情報セキュリティマネジメントシステムの要求事項ウ ディジタル証明書や証明書失効リストの技術仕様エ 無線LANセキュリティの技術仕様正答:ア暗号モジュールのセキュリティ要求事項詳しい解説【正答理由】IPA公式解答の正答はア「暗号モジュールのセキュリティ要求事項」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】暗号モジュー
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題マルチベクトル型DDoS攻撃に該当するものはどれか。ア 攻撃対象のWebサーバ1台に対して,多数のPCから一斉にリクエストを送っ てサーバのリソースを枯渇させる攻撃と,大量のDNS通信によってネットワーク の帯域を消費させる攻撃を同時に行う。イ 攻撃対象のWebサイトのログインパスワードを解読するために,ブルートフォ ースによるログイン試行を, 多数のスマートフォンや IoT機器などの踏み台から 成るボットネットから一斉に行う。ウ 攻撃対象のサーバに大量のレスポンスが同時に送り付けられるようにするため に, 多数の
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題ブロックチェーンに関する記述のうち,適切なものはどれか。ア RADIUSが必須の技術であり,参加者の利用者認証を一元管理するために利用 する。イ SPFが必須の技術であり,参加者間で電子メールを送受信するときに送信元の 正当性を確認するために利用する。ウ 楕円曲線暗号が必須の技術であり,参加者間のP2P(Peer to Peer)ネットワー クを暗号化するために利用する。エ ハッシュ関数が必須の技術であり,参加者がデータの改ざんを検出するために 利用する。正答:エハッシュ関数が必須の技術であり,参加者がデータの改ざ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題JVNなどの脆弱性対策情報ポータルサイトで採用されているCVE(Common Vulnerabilities and Exposures) 識別子の説明はどれか。ア コンピュータで必要なセキュリティ設定項目を識別するための識別子イ 脆弱性が悪用されて改ざんされたWebサイトのスクリーンショットを識別する ための識別子ウ 製品に含まれる脆弱性を識別するための識別子エ セキュリティ製品を識別するための識別子正答:ウ製品に含まれる脆弱性を識別するための識別子詳しい解説【正答理由】IPA公式解答の正答はウ「製品に含まれる脆
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題AESの特徴はどれか。ア 鍵長によって,段数が決まる。イ 段数は,6回以内の範囲で選択できる。ウ データの暗号化,復号,暗号化の順に3回繰り返す。エ 同一の公開鍵を用いて暗号化を3回繰り返す。正答:ア鍵長によって,段数が決まる。詳しい解説【正答理由】IPA公式解答の正答はア「鍵長によって,段数が決まる。」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】鍵長によって,段数が決まる。 — 公式解答の正答肢であ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題ある企業が,自社が提供する Web サービスの信頼性について,外部監査人による保証を受ける場合において,次の表の A~D のうち,“IT に係る保証業務の三当事者”のそれぞれに該当する者の適切な組合せはどれか。ア Aイ Bウ Cエ D正答:ウC詳しい解説【正答理由】IPA公式解答の正答はウ「C」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】A — 公式解答では正答ではない。正答肢「C」と比べると、対象、
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題データの追加・変更・削除が,少ないながらも一定の頻度で行われるデータベー スがある。このデータベースのフルバックアップを磁気テープに取得する時間間隔 を今までの2倍にした。このとき,データベースのバックアップ又は復旧に関する 記述のうち,適切なものはどれか。ア フルバックアップ1回当たりの磁気テープ使用量が約2倍になる。イ フルバックアップ1回当たりの磁気テープ使用量が約半分になる。ウ フルバックアップ取得の平均処理時間が約2倍になる。エ ログ情報を用いて復旧するときの平均処理時間が約2倍になる。正答:エログ情報を
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題コンテンツの不正な複製を防止する方式の一つであるDTCP-IPの説明として,適 切なものはどれか。ア BSデジタル放送や地上デジタル放送に採用され,コピーワンスの番組を録画す るときに使われる方式イ DLNAとともに用いられ,接続する機器間で相互認証し,コンテンツ保護が行 えると認識して初めて録画再生を可能にする方式ウ DVDに採用され,映像コンテンツを暗号化して,複製できないエリアにその暗 号化鍵を記録する方式エ HDMI端子が搭載されたディジタルAV機器に採用され,HDMI端子から表示機 器にディジタル信号を送
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題システム及びソフトウェア品質モデルの規格であるISX25010:2013で定義された システム及び/又はソフトウェア製品の品質特性に関する説明のうち,適切なもの はどれか。ア 機能適合性とは,明示された状況下で使用するとき,明示的ニーズ及び暗黙の ニーズを満足させる機能を, 製品又はシステムが提供する度合いのことである。イ 信頼性とは,明記された状態(条件)で使用する資源の量に関係する性能の度 合いのことである。ウ 性能効率性とは,明示された利用状況において,有効性,効率性及び満足性を もって明示された目標を達成す
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題次のSQL文をA表の所有者が発行した場合を説明したものはどれか。 GRANT ALL PRIVILEGES ON A TO B WITH GRANT OPTIONア 利用者Bに対して,A表に関するSELECT権限,UPDATE権限,INSERT権限, DELETE権限などの全ての権限,及びそれらの付与権を付与する。イ 利用者Bに対して,A表に関するSELECT権限,UPDATE権限,INSERT権限, DELETE権限などの全ての権限を付与するが,それらの付与権は付与しない。ウ 利用者Bに対して, A表に関する S
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題IEEE 802.11a/b/g/n で採用されているアクセス制御方式はどれか。ア CSMA/CAイ CSMA/CDウ LAPBエ トークンパッシング方式正答:アCSMA/CA詳しい解説【正答理由】IPA公式解答の正答はア「CSMA/CA」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】CSMA/CA — 公式解答の正答肢である。設問文の限定条件と記述の対象・動作が対応しているため、用語だけでなく条件全体
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題PC やスイッチングハブがもつイーサネットインタフェース (物理ポート)の, Automatic MDI/MDI-Xの機能はどれか。ア コネクタの送信端子と受信端子が正しい組合せとなるように,自動で判別して 切り替える機能イ 接続した機器のアドレスを学習し,イーサネットフレームを該当するインタフエースにだけ転送する機能ウ 通信経路のループを自動的に検出する機能エ 通信速度や,全二重と半二重のデータ通信モードを自動的に設定する機能正答:アコネクタの送信端子と受信端子が正しい組合せとなるように,自動で判別して 切り替え
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題ICMP Flood 攻撃に該当するものはどれか。ア HTTP GETコマンドを繰り返し送ることによって,攻撃対象のサーバにコンテ ンツ送信の負荷を掛ける。イ pingコマンドを用いて大量の要求パケットを発信することによって,攻撃対象 のサーバに至るまでの回線を過負荷にしてアクセスを妨害する。ウ コネクション開始要求に当たるSYNパケットを大量に送ることによって,攻撃 対象のサーバに,接続要求ごとに応答を返すための過大な負荷を掛ける。エ 大量のサーバに接続を 維持させ続けてリソースを枯渇させる。正答:イpingコマ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題利用者認証情報を管理するサーバ1台と複数のアクセスポイントで構成された無 線LAN環境を実現したい。PCが無線LAN環境に接続するときの利用者認証とアク セス制御に,IEEE802.1XとRADIUSを利用する場合の標準的な方法はどれか。ア PCにはIEEE802.1Xのサプリカントを実装し,かつ,RADIUSクライアントの 機能をもたせる。イ アクセスポイントにはIEEE802.1Xのオーセンティケータを実装し,かつ, RADIUSクライアントの機能をもたせる。ウ アクセスポイントにはIEEE802.1Xのサプリ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題サンドボックスの仕組みに関する記述のうち,適切なものはどれか。ア Webアプリケーションの脆弱性を悪用する攻撃に含まれる可能性が高い文字列 を定義し,攻撃であると判定した場合には,その通信を遮断する。イ クラウド上で動作する複数の仮想マシン(ゲストOS)間で,お互いの操作がで きるように制御する。ウ プログラムの影響がシステム全体に及ばないように,プログラムが実行できる 機能やアクセスできるリソースを制限して動作させる。エ プログラムのソースコードでSQL文の雛形の中に変数の場所を示す記号を置い た後,実際の値を割
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題インターネットサービスプロバイダ(ISP)が,OP25Bを導入する目的はどれか。ア ISP管理外のネットワークに対するISP管理下のネットワークからのICMPパ ケットによるDDoS攻撃を遮断する。イ ISP管理外のネットワークに向けてISP管理下のネットワークから送信される スパムメールを制限する。ウ ISP管理下のネットワークに対するISP管理外のネットワークからのICMPパ ケットによるDDoS攻撃を遮断する。エ ISP 管理外のネットワークから送信される スパムメールを制限する。正答:イISP管理外のネット
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題特定の利用者が所有するリソースが,WebサービスA上にある。OAuth2.0におい て, Web サービスBからそのリソースへの限定されたアク セスを可能にするときのプロトコルの動作はどれか。ア WebサービスAが,アクセストークンを発行する。イ WebサービスAが,利用者のディジタル証明書をWebサービスBに送信する。ウ アクセストークンを発行する。エ WebサービスBが,利用者のディジタル証明書をWebサービスAに送信する。正答:アWebサービスAが,アクセストークンを発行する。詳しい解説【正答理由】IPA公式
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題ウイルス対策ソフトでの,フォールスネガティブに該当するものはどれか。ア ウイルスに感染していないファイルを,ウイルスに感染していないと判断する。イ ウイルスに感染していないファイルを,ウイルスに感染していると判断する。ウ ウイルスに感染しているファイルを,ウイルスに感染していないと判断する。エ ウイルスに感染しているファイルを,ウイルスに感染していると判断する。正答:ウウイルスに感染しているファイルを,ウイルスに感染していないと判断する。詳しい解説【正答理由】IPA公式解答の正答はウ「ウイルスに感染しているファイル
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題ページ上で入力 した文字列がPerlのsystem関数やPHPのexec関数などに渡されることを利用し, 不正にシェルスクリプトを実行させるものは,どれに分類されるか。ア HTTPヘッダイ ンジェクションウ クロスサイトリクエ ストフォージェリ正答:インジェクション詳しい解説【正答理由】IPA公式解答の正答はイ「ンジェクション」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】HTTPヘッダ — 公式解答で
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題インターネットバンキングの利用時に被害をもたらす MITB (Man-in-the-ア インターネットバンキングでの送金時にWebブラウザで利用者が入力した情報 と, トランザク ション署名を利用する。イ インターネットバンキングでの送金時に接続するWebサイトの正当性を確認で きるよう,EVSSLサーバ証明書を採用する。ウ インターネットバンキングでのログイン認証において,一定時間ごとに自動的 に新しいパスワードに変更されるワンタイムパスワードを用意する。エ インターネットバンキング利用時の通信をSSLではなくT
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題JVNなどの脆弱性対策ポータルサイトで採用されているCVE(Common Vulnerabilities and Exposures) 識別子の説明はどれか。ア コンピュータで必要なセキュリティ設定項目を識別するための識別子である。イ 脆弱性が悪川されて改ざんされたWebサイトのスクリーンショットを識別する ための識別子である。ウ 製品に含まれる脆弱性を識別するための識別子である。エ セキュリティ製品を識別するための識別子である。ア11ウエ IaaS 実施可 実施可 実施不可 実施不可 Paas 実施可 実施不可
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題個人情報の漏えいに関するリスク対応のうち,リスク回避に該当するものはどれ か。ア 個人情報の重要性と対策費用を勘案し,あえて対策をとらない。イ 個人情報の保管場所に外部の者が侵入できないように,入退室をより厳重に管 理する。ウ 個人情報を含む情報資産を外部のデータセンタに預託する。エ 収集済みの個人情報を消去し,新たな収集を禁止する。正答:エ収集済みの個人情報を消去し,新たな収集を禁止する。詳しい解説【正答理由】IPA公式解答の正答はエ「収集済みの個人情報を消去し,新たな収集を禁止する。」である。設問が求める条件を
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題NIST の定義によるクラウドコンピューティングのサービスモデルにおいて,パブリッククラウドサービスの利用企業のシステム管理者が,仮想サーバのゲスト OS に対するセキュリティパッチの管理と適用を実施可か実施不可かの組合せのうち,適切なものはどれか。ア 実施可 / 実施可 / 実施不可イ 実施可 / 実施不可 / 実施不可ウ 実施不可 / 実施可 / 実施不可エ 実施不可 / 実施不可 / 実施可正答:イ実施可 / 実施不可 / 実施不可詳しい解説【正答理由】IPA公式解答の正答はイ「実施可 / 実施不可 / 実施
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題FIPSPUB140-2の記述内容はどれか。ア 暗号モジュールのセキュリティ要求事項イ 情報セキュリティマネジメントシステムに関する認証基準ウ ディジタル証明書や証明書失効リストの技術仕様エ 無線LANセキュリティの技術仕様正答:ア暗号モジュールのセキュリティ要求事項詳しい解説【正答理由】IPA公式解答の正答はア「暗号モジュールのセキュリティ要求事項」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】暗号モ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題DNS水責め攻撃(ランダムサブドメイン攻撃)の手口と目的に関する記述のうち, 適切なものはどれか。ア ISPが管理するDNSキャツシュサーバに対して,送信元を攻撃対象のサーバの IPアドレスに詐称してランダムかつ大量に生成したサブドメイン名の問合せを送っ り, その応答が攻撃対象のサーバに送信されるようにする。イ オープンリゾルバとなっているDNSキャツシュサーバに対して,攻撃対象のド メインのサブドメイン名をランダムかつ大量に生成して問い合わせ,攻撃対象の 権威DNSサーバを過負荷にさせる。ウ 攻撃対象のDNSサ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題セッションIDの固定化(Session Fixation)攻撃の手口はどれか。ア HTTPS 属性がないCookie 属性がない サイ トにおいて,HTTP通信で送信されるセッションIDを悪意のある者が盗聴する。イ URLパラメタにセッションIDを格納するWebサイトにおいて,Refererによっ てリンク先のWebサイトに送信されるセッションIDが含まれたURLを,悪意の ある者が盗用する。ウ 悪意のある者が正規のWebサイトから取得したセッションIDを,利用者の Webブラウザに送り込み,利用者がそのセッション
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題PCなどに内蔵されるセキュリテイチツプ(TPM: Trusted Platform Module)がも つ機能はどれか。ア TPM間での共通鍵の交換イ 鍵ペアの生成ウ ディジタル証明書の発行エ ネットワーク経由の乱数送信正答:イ鍵ペアの生成詳しい解説【正答理由】IPA公式解答の正答はイ「鍵ペアの生成」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】TPM間での共通鍵の交換 — 公式解答では正答ではない。正
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題サイドチャネル攻撃の説明はどれか。ア 暗号アルゴリズムを実装した攻撃対象の物理デバイ スから得られる物理量(処ウ 通信を行う2者間に割り込んで,両者が交換する情報を自分のものとすり替え ることによって,気付かれることなく盗聴する。エ データベースを利用するWebサイトに入力パラメタとしてSQL文の断片を与え ることによって,データベースを改ざんする。正答:ア暗号アルゴリズムを実装した攻撃対象の物理デバ詳しい解説【正答理由】IPA公式解答の正答はア「暗号アルゴリズムを実装した攻撃対象の物理デバ」である。設問が求める条
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題SSL/TLSのダウングレード攻撃に該当するものはどれか。ア 暗号化通信中にクライアントPCからサーバに送信するデータを操作して,強 制的にサーバのディジタル証明書を失効させる。イ 暗号化通信中にサーバからクライアントPCに送信するデータを操作して,ク ライアントPCのWebブラウザを古いバージョンのものにする。ウ 暗号化通信を確立するとき,弱い暗号スイートの使用を強制することによって, 解読しやすい暗号化通信を行わせる。エ 暗号化通信を盗聴する攻撃者が,暗号鍵候補を総当たりで試すことによって解 読する。正答:ウ暗
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題AESの特徴はどれか。ア 鍵長によって,段数が決まる。イ 段数は,6段以内の範囲で選択できる。ウ データの暗号化,復号,暗号化の順に3回繰り返す。エ 同一の公開鍵を用いて暗号化を3回繰り返す。正答:ア鍵長によって,段数が決まる。詳しい解説【正答理由】IPA公式解答の正答はア「鍵長によって,段数が決まる。」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】鍵長によって,段数が決まる。 — 公式解答の正答肢であ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題株式会社の内部監査におけるシステム監査を,システム監査基準(平成16年)に 基づいて実施する場合の監査責任者及びメンバに関する記述のうち,適切なものは どれか。ア あるメンバを,当該メンバが過去に在籍していた部門に対する監査に従事させ る場合,一定の期間を置く。イ 監査責任者は,当該株式会社の株主に限る。ウ 監査部門の在籍期間について,メンバの場合は制限がないが,監査責任者の場 合は会社法における監査役の任期を下回ってはならない。エ メンバの給与その他の報酬の水準は,監査部門に在籍中は引き下げてはならな い。正答:
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題情報システムの設計のうち,フェールソフトの考え方を適用した例はどれか。ア UPSを設置することによって,停電時に手順どおりにシステムを停止できるよ うにする。イ 制御プログラムの障害時に,システムの暴走を避け,安全に運転を停止できる ようにする。ウ ハードウェアの障害時に,パフォーマンスは低下するが,構成を縮小して運転 を続けられるようにする。エ 利用者の誤操作や誤入力を未然に防ぐことによって,システムの誤動作を防止 できるようにする。正答:ウハードウェアの障害時に,パフォーマンスは低下するが,構成を縮小して運転
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題企業間で,商用目的で締結されたソフトウェアの開発請負契約書に著作権の帰属 が記載されていない場合,著作権の帰属先として,適切なものはどれか。ア 請負人,注文者のどちらにも帰属しない。イ 請負人と注文者が共有する。ウ 請負人に帰属する。エ 注文者に帰属する。正答:ウ請負人に帰属する。詳しい解説【正答理由】IPA公式解答の正答はウ「請負人に帰属する。」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】請負人,注
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題JISX25010:2013(システム及びソフトウェア製品の品質要求及び評価 (SQuaRE) におけるシステムの利用時の 品質特性に"満足性"がある。"満足性"の品質副特性の一つである"実用性"の説 明はどれか。ア 個人的なニーズを満たすことから利用者が感じる喜びの度合いイ 利用者がシステム又はソフトウェアを利用するときの快適さに満足する度合いウ 利用者又は他の利害関係者がもつ,製品又はシステムが意図したとおりに動作 するという確信の度合いエ 利用の結果
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題ビッグデータの解析に利用されるニューラルネットワークに関する記述のうち, 適切なものはどれか。ア 誤差逆伝播法(パックプロパゲーション)は,ニューラルネットワーク全体の 重みを調整する手法であり,調整作業は入力層から出力層に向かって行われる。イ サポートベクタマシンは機械学習に必要な機能を実現する装置のことであり, ニューラルネットワークで大量計算する際に利用される。ウ 深層学習(ディープラーニング)に用いられるニューラルネットワークは,入 力層と出力層の間に複数の中間層をもつモデルが利用される。エ 中間層を増やし
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題ネットワークに接続されているホストのIPアドレスが198.51.100.90で,サブネットマスクが255.255.255.224のとき,ホストアドレスはどれか。ア 10イ 26ウ 90エ 212正答:イ26詳しい解説【正答理由】IPA公式解答の正答はイ「26」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】10 — 公式解答では正答ではない。正答肢「26」と比べると、対象、目的、主体又は適用範囲のいずれか
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題1台のサーバと複数台のクライアントが,100Mビット/秒のLANで接続されてア 10イ 1,25ウ 1,250エ 5,00正答:イ1,25詳しい解説【正答理由】IPA公式解答の正答はイ「1,25」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】10 — 公式解答では正答ではない。正答肢「1,25」と比べると、対象、目的、主体又は適用範囲のいずれかが設問の条件と一致しない。この記述が別の文脈でも常に誤りだと
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題ルータで接続された二つのセグメント間でのコリジョンの伝搬とブロードキャストフレームの中継について,適切な組合せはどれか。ア 伝搬しない / 中継しないイ 伝搬しない / 中継するウ 伝搬する / 中継しないエ 伝搬する / 中継する正答:ア伝搬しない / 中継しない詳しい解説【正答理由】IPA公式解答の正答はア「伝搬しない / 中継しない」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】伝搬しない / 中
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題無線LANの情報セキュリティ対策に関する記述のうち,適切なものはどれか。ア EAPでは,クライアントPCとアクセスポイントとの間で,あらかじめ登録し た共通鍵による暗号化通信を実現できる。イ RADIUSでは,クライアントPCとアクセスポイントとの間で公開鍵暗号方式に よる暗号化通信を実現できる。ウ SSIDは,クライアントPCごとの秘密鍵を定めたものであり,公開鍵暗号方式 による暗号化通信を実現できる。エ .WPA2-Enterpriseでは,IEEE802.1Xの規格に沿った利用者認証及び動的に配布 される暗号
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題外部から侵入されたサーバ及びそのサーバに接続されていた記憶媒体を調査対象 としてディジタルフォレンジックスを行うことになった。まず,稼働状態にある調 査対象サーバや記憶媒体などから表に示すa~dのデータを証拠として保全する。 保全の順序のうち,最も適切なものはどれか。ア a→c→d→bイ b→c→a→dウ c→a→d→bエ d→c→a→b正答:エd→c→a→b詳しい解説【正答理由】IPA公式解答の正答はエ「d→c→a→b」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題スパムメールの対策として,宛先ポート番号25の通信に対してISPが実施する OP25Bの例はどれか。ア ISP管理外のネットワークからの通信のうち,スパムメールのシグネチャに該 当するものを遮断する。イ 動的IPアドレスを割り当てたネットワークからISP管理外のネットワークへの 直接の通信を遮断する。ウ メール送信元のメールサーバについてDNSの逆引きができない場合,そのメー ルサーバからの通信を遮断する。エ メール不正中継の脆弱性をもつメールサーバからの通信を遮断する。正答:イ動的IPアドレスを割り当てたネットワ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題アプリケーションのセッションを乗つ取り, そのセッションを利ア プリケーションのセッションを乗つ取り, そのセッションを利 用してアクセスした場合でも,個人情報の漏えいなどに被害が拡大しないようにす るために,重要な情報の表示などをする画面の直前でWebアプリケーションが追加 的に行う対策として, 最も適切なものはどれか。アWebブラウザとの間の通信を暗号化する。イ 発行済セッションIDをCookieに格納する。ウ 発行済セツションIDをHTTPレスポンスボディ中のリンク先のURIのクエリ 文字列に設定する。エ パ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題基本評価基準,現状評価基準,環境評価基準の三つの基準で情報システムの脆弱性の深刻度を評価するものはどれか。ア CVSSイ ISMSウ PCI DSSエ PMS正答:アCVSS詳しい解説【正答理由】IPA公式解答の正答はア「CVSS」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】CVSS — 公式解答の正答肢である。設問文の限定条件と記述の対象・動作が対応しているため、用語だけでなく条件全体をセットで覚え
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題JISQ27000:2014(情報セキュリティマネジメントシステムー用語)における情報 セキュリティリスクに関する記述のうち,適切なものはどれか。ア 脅威とは,一つ以上の要因によって悪用される可能性がある,資産又は管理策 の弱点のことである。イ 脆弱性とは,システム又は組織に損害を与える可能性がある,望ましくないイ ンシデントの潜在的な原因のことである。ウ リスク対応とは,リスクの大きさが,受容可能か又は許容可能かを決定するた めに,リスク分析の結果をリスク基準と比較するプロセスのことである。エ リスク特定とは,リ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題不適合への対応のうち,JISQ27000:2014(情報セキュリティマネジメントシステ ムー用語)の"是正処置"の定義はどれか。ア 不適合によって起こった結果に対処するための処置イ 不適合の原因を除去し,再発を防止するための処置ウ 不適合の性質及び対応結果について文書化するための処置エ 不適合を除去するための処置正答:イ不適合の原因を除去し,再発を防止するための処置詳しい解説【正答理由】IPA公式解答の正答はイ「不適合の原因を除去し,再発を防止するための処置」である。設問が求める条件を、対象・目
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題ディジタル証明書に関する記述のうち,適切なものはどれか。ア S/MIME で標準化さ れている。イ ディジタル証明書は,TLSプロトコルにおいて通信データの暗号化のための鍵 交換や通信相手の認証に利用されている。ウ 認証局が発行するディジタル証明書は,申請者の秘密鍵に対して認証局がディ ジタル署名したものである。エ ルート認証局は,下位の認証局の公開健にルート認証局の公開健でディジタル 署名したディジタル証明書を発行する。正答:イディジタル証明書は,TLSプロトコルにおいて通信データの暗号化のための鍵 交換や通信相
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題ステートフルインスペクション方式のファイアウォールの特徴はどれか。ア サーバとの間に配置され, リバースプロキシサーバと して動作する方式であり, Web クライアントからの通信を目的の Web サーバに中 継する際に,通信に不正なデータがないかどうかを検査する。イ アプリケーションプロトコルごとにプロキシソフトウェアを用意する方式であ り,クライアントからの通信を目的のサーバに中継する際に,通信に不正なデー タがないかどうかを検査する。ウ 特定のアプリケーションプロトコルだけを通過させるゲートウェイソフトウェアを
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題暗号化装置において暗号化処理時に消費電力を測定するなどして,当該装置内部 の秘密情報を推定する攻撃はどれか。ア キーロガーイサイ ドチャネル攻撃ウ スミッシングエ 中間者攻撃正答:イドチャネル攻撃詳しい解説【正答理由】IPA公式解答の正答はイ「ドチャネル攻撃」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】キーロガーイサ — 公式解答では正答ではない。正答肢「ドチャネル攻撃」と比べると、対象、目的、主体又
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題DoS攻撃の一つであるSmurf攻撃はどれか。ア ICMPの応答パケットを攻撃対象に大量に送り付ける。イ TCP接続要求であるSYNパケットを攻撃対象に大量に送り付ける。ウ サイズが大きいUDPパケットを攻撃対象に大量に送り付ける。エ サイズが大きい電子メールや大量の電子メールを攻撃対象に送り付ける。正答:アICMPの応答パケットを攻撃対象に大量に送り付ける。詳しい解説【正答理由】IPA公式解答の正答はア「ICMPの応答パケットを攻撃対象に大量に送り付ける。」である。設問が求める条件を、対象・目的・動作の順に分解す
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題DNSに対するカミンスキー攻撃(Kaminsky's attack)への対策はどれか。ア DNSキャッシュサーバと権威DNSサーバとの計2台の冗長構成とすることに よって,過負荷によるサーバダウンのリスクを大幅に低減させる。イ SPF(Sender Framework) を用いて, 電子メールの送信元ドメインが詐称されていないかどうかを確認する。ウ 問合せ時の送信元ポート番号をランダム化することによって,DNSキャッシュ サーバに偽の情報がキャッシュされる確率を大幅に低減させる。エ プレースホルダを用いた
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題情報セキュリティにおけるエクスプロイトコードの説明はどれか。ア など他の製品に取 り込むことができる形式でファイルを出力するプログラムイ コンピュータに接続されたハードディスクなどの外部記憶装置や,その中に保 存されている暗号化されたファイルなどを閲覧,管理するソフトウェアウ セキュリティ製品を設計する際の早い段階から実際に動作する試作品を作成し, それに対する利用者の反応を見ながら徐々に完成に近づける開発手法エ ソフトウェアやハードウェアの脆弱性を利用するために作成されたプログラム正答:エソフトウェアやハードウェ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題ハッシュ関数の性質の一つである衝突発見困難性に関する記述のうち,適切なも のはどれか。ア SHA-256の衝突発見困難性を示す,ハッシュ値が一致する二つのメッセージの 探索に要する最大の計算量は,256の2乗である。イ SHA-256の衝突発見困難性を示す,ハッシュ値の元のメッセージの探索に要す る最大の計算量は,2の256乗である。ウ 衝突発見困難性とは,ハッシュ値が与えられたときに,元のメッセージの探索 に要する計算量が大きいことによる,探索の困難性のことである。エ ハッシュ一致する 計算量が大きいことによる,
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題標準化団体 OASIS が,Web サイト間で認証,属性及び認可の情報を安全に交換するために策定したフレームワークはどれか。ア SAMLイ SOAPウ XKMSエ XML Signature正答:アSAML詳しい解説【正答理由】IPA公式解答の正答はア「SAML」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】SAML — 公式解答の正答肢である。設問文の限定条件と記述の対象・動作が対応しているため、用語
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題PKIを構成するOCSPを利用する目的はどれか。ア 誤って破棄してしまった秘密鍵の再発行処理の進捗状況を問い合わせる。イ ディジタル証明書から生成した鍵情報の交換がOCSPクライアントとレスポン ダの間で失敗した際,認証状態を確認する。ウ ディジタル証明書の失効情報を問い合わせる。エ 有効期限が切れたディジタル証明書の更新処理の進捗状況を確認する。正答:ウディジタル証明書の失効情報を問い合わせる。詳しい解説【正答理由】IPA公式解答の正答はウ「ディジタル証明書の失効情報を問い合わせる。」である。設問が求める条件を、
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題CRL(Certificate Revocation List)に掲載されるものはどれか。ア 有効期限切れになったディジタル証明書の公開鍵イ 有効期限切れになったディジタル証明書のシリアル番号ウ 有効期限内に失効したディジタル証明書の公開鍵エ 有効期限内に失効したディジタル証明書のシリアル番号正答:エ有効期限内に失効したディジタル証明書のシリアル番号詳しい解説【正答理由】IPA公式解答の正答はエ「有効期限内に失効したディジタル証明書のシリアル番号」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題組織体が情報システムにまつわるリスクに対するコントロールを適切に整備・運 用する目的として,"システム管理基準"に示されているものはどれか。ア システム監査業務の品質を確保し,有効かつ効率的に監査を実施するためイ 情報システムが,組織体の目的を実現するように安全,有効かつ効率的に機能 するためウ 情報セキュリティに係るリスクのマネジメントが効果的に実施されるよう,リ スクマネジメントに基づくコントロールの整備・運用の状況を評価するためエ リスクに対するコントロールをシステム監査人が評価し,保証又
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題ITサービスマネジメントの情報セキュリティ管理プロセスに対して,JISQ20000-ア CMDBに記録されているCIの原本を,物理的又は電子的にセキュリティが保た れた書庫で管理しなければならない。イ 潜在的な問題を低減させるために,予防処置をとらなければならない。ウ 変更要求が情報セキュリティ基本方針及び管理策に与える潜在的影響を評価し なければならない。エ 変更要求の受入れについての意思決定では,リスク,事業利益及び技術的実現 可能性を考慮しなければならない。正答:ウ変更要求が情報セキュリティ基本方針及び管理策
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題アジャイルソフトウェア開発などで導入されている"ペアプログラミング"の説ア ジャイルソフトウェア開発などで導入されている"ペアプログラミング"の説 明はどれか。ア開発工程の初期段階に要求仕様を確認するために,プログラマと利用者がペア となり,試作した画面や帳票を見て,相談しながらプログラムの開発を行う。イ 効率よく開発するために,2人のプログラム とサブプログラムを分担して開発を行う。ウ 作業と休憩を交代 しながら長時間にわたって連続でプログラムの開発を行う。エ 品質の向上や
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題フェールセーフの考えに基づいて設計したものはどれか。ア 乾電池のプラスとマイナスを逆にすると,乾電池が装填できないようにする。イ 交通管制システムが故障したときには,信号機に赤色が点灯するようにする。ウ ネットワークカードのコントローラを二重化しておき,故障したコントローラ の方を切り離しても運用できるようにする。エ ハードディスクにRAID1を採用して,MTBFで示される信頼性が向上するよう にする。 ID ユーザ名 A001 A002 A003 TARO JOHO JIROJOHO HANAKO JOHO メー
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題"アカウント"表に対して,SQL文を実行したとき,"アカウント"表の全ての行 が取得される入力パラメタはどれか。ここで,入力パラメケープ処理は行 わない。また,";"はSQL文の終端として解釈されるものとする。ア カウント 〔SQL文〕 SELECT ID, ユーザ名,メールアドレスFROMアカウント WHERE ユーザ名=' 入力パラメタ ';ア'OR'-'='='-イ 'O
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題TCPのサブミッションポート(ポート番号587)の説明として,適切なものはど れか。ア FTPサービスで,制御用コネクションのポート番号21とは別にデータ転送用に 使用する。イ Webアプリケーションで,ポート番号80のHTTP要求とは別に,サブミット ボタンをクリックした際の入力フォームのデータ送信に使用する。ウ コマンド操作の遠隔ログインで,通信内容を暗号化するためにTELNETのポー ト番号23の代わりに使用する。エ 電子メール対策としてSMTPの代わり に使用する。正答:エ電子メール対策としてSMTPの代わ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題IPv4ネットワークでIPアドレスを割り当てる際に,DHCPクライアントとDHCP サーバ間でやり取りされるメッセージの順序として,適切なものはどれか。ア DHCPDISCOVER, DHCPACK, DHCPREQUEST, DHCPOFFERイ DHCPDISCOVER, DHCPOFFER, DHCPREQUEST, DHCPACKウ DHCPREQUEST, DHCPACK, DHCPDISCOVER, DHCPOFFERエ DHCPREQUEST, DHCPDISCOVER, DHCPOFFER, DHC
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題無線LANで用いられるSSIDの説明として,適切なものはどれか。ア 48ビットのネットワーク識別子であり,アクセスポイントのMACアドレスと一致する。イ 48ビットのホスト識別子であり,有線LANのMACアドレスと同様の働きをする。ウ 最長32オクテットのネットワーク識別子であり,接続するアクセスポイントの選択に用いられる。エ 最長32オクテットのホスト識別子であり,ネットワーク上で一意である。正答:ウ最長32オクテットのネットワーク識別子であり,接続するアクセスポイントの選択に用いられる。詳しい解説【正答理由】I
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題電子メールを暗号化する三つのプロトコルについて,公開鍵を用意する単位の適切な組合せはどれか。ア メールアドレスごと / メールアドレスごと / メールサーバごとイ メールアドレスごと / メールサーバごと / メールアドレスごとウ メールサーバごと / メールアドレスごと / メールアドレスごとエ メールサーバごと / メールサーバごと / メールサーバごと正答:アメールアドレスごと / メールアドレスごと / メールサーバごと詳しい解説【正答理由】IPA公式解答の正答はア「メールアドレスごと / メールアドレスご
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題認証にクライアント証明書を用いるプロトコルはどれか。ア EAP-FASTイ EAP-MD5ウウ EAP-TLSエ EAP-TTLS正答:ウEAP-TLS詳しい解説【正答理由】IPA公式解答の正答はウ「EAP-TLS」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】EAP-FAST — 公式解答では正答ではない。正答肢「EAP-TLS」と比べると、対象、目的、主体又は適用範囲のいずれかが設問の条件と一致しな
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題DMZ 上のコンピュータがインターネットからの ping に応答しないようにしたいとき,ファイアウォールのルールで“通過禁止”に設定するものはどれか。ア ICMPイ TCP のポート番号 21ウ TCP のポート番号 110エ UDP のポート番号 123正答:アICMP詳しい解説【正答理由】IPA公式解答の正答はア「ICMP」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】ICMP — 公式解答の正答肢
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題ディジタルフォレンジックスに該当するものはどれか。ア 画像や音楽などのディジタルコンテンツに著作権者などの情報を埋め込む。イ コンピュータやネットワークのセキュリティ上の弱点を発見するテスト手法の 一つであり,システムを実際に攻撃して侵入を試みる。ウ ネットワークの管理者や利用者などから,巧みな話術や盗み聞き,盗み見など の手段によって,パスワードなどのセキュリティ上重要な情報を入手する。エ 犯罪に関する証拠となり得るデータを保全し,その後の訴訟などに備える。正答:エ犯罪に関する証拠となり得るデータを保全し,その後
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題スパムメールの対策として,宛先ポート番号25の通信に対してISPが実施する OP25Bの説明はどれか。ア ISP管理外のネットワークからの通信のうち,スパムメールのシグネチャに該 当するものを遮断する。イ 動的IPアドレスを割り当てたネットワークからISP管理外のネットワークへの 直接の通信を遮断する。ウ そのメー ルサーバからの通信を遮断する。エ メール不正中継の脆弱性をもつメールサーバからの通信を遮断する。正答:イ動的IPアドレスを割り当てたネットワークからISP管理外のネットワークへの 直接の通信を遮断する。
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題DNSキャッシュポイズニング攻撃に対して有効な対策はどれか。ア DNSサーバで,マルウェアの侵入をリアルタイムに検知する。イ DNS問合せに使用するDNSヘッダ内のIDを固定せずにランダムに変更する。ウ DNS問合せに使用する送信元ポート番号を53番に固定する。エ 外部からのDNS問合せに対しては,宛先ポート番号53のものだけに応答する。正答:イDNS問合せに使用するDNSヘッダ内のIDを固定せずにランダムに変更する。詳しい解説【正答理由】IPA公式解答の正答はイ「DNS問合せに使用するDNSヘッダ内のIDを固定せ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題JISQ27000における情報セキュリティリスクに関する定義のうち,適切なものは どれか。ア 脅威とは,一つ以上の要因によって悪用される可能性がある,資産又は管理策 の弱点のことである。イ 脆弱性とは,望ましくないインシデントを引き起こし,システム又は組織に損 害を与える可能性がある潜在的な原因のことである。ウ リスク対応とは,リスクの大きさが,受容可能か又は許容可能かを決定するた めに,リスク分析の結果をリスク基準と比較するプロセスのことである。エ リスク特定とは,リスクを発見,認識及び記述するプロセスのことであ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題“サイバー情報共有イニシアティブ(J-CSIP)”の説明はどれか。ア 暗号技術の調査を行い,電子政府における調達のために参照すべき暗号のリストを公表するためのプロジェクトイ 検知したサイバー攻撃の情報を公的機関に集約し,高度なサイバー攻撃対策につなげていく取組みウ 制御システムにおけるセキュリティマネジメントシステムの認証制度エ 脆弱性関連情報の発見から公表に至るまでの対処プロセス正答:イ検知したサイバー攻撃の情報を公的機関に集約し,高度なサイバー攻撃対策につなげていく取組み詳しい解説【正答理由】IPA公式解答の正
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題暗号に関連するデータのうち,次に示す処理で出力可能なものはどれか。 〔処理〕 (1)カウンタを初期化する。 (2)その時点に得た時刻データを共通鍵で暗号化する。 (3)カウンタの値と(2)の結果のXORをとり,さらに共通鍵で暗号化する。 (4) (3)の結果を出力する。 (5)(3)の結果と(2)の結果のXORをとり,さらに共通鍵で暗号化する。 (6) (5)の結果をカウンタの新しい値とする。 (7) 必要とする分の数を得るまで(2)~(6)を繰り返す。ア 擬似乱数イ ディジタル証明書ウ ハッシュ値エ メツセージ認
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題ディジタル証明書に関する記述のうち,適切なものはどれか。ア S/MIMEやTLSで利用するディジタル証明書の規格は,ITU-TX.400で標準化さ れている。イ ディジタル証明書は,TLSプロトコルにおいて通信データの暗号化のための鍵 交換や通信相手の認証に利用されている。ウ 認証局が発行するディジタル証明書は,申請者の秘密鍵に対して認証局がディ ジタル署名したものである。エ ルート認証局は,下位の認証局の公開健にルート認証局の公開鍵でディジタル 署名したディジタル証明書を発行する。正答:イディジタル証明書は,TL
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題DoS攻撃の一つである Smurf攻撃はどれか。ア ICMPの応答パケットを大量に送り付ける。イ TCP接続要求であるSYNパケットを大量に送り付ける。ウ サイズが大きいUDPパケットを大量に送り付ける。エ サイズが大きい電子メールや大量の電子メールを送り付ける。正答:アICMPの応答パケットを大量に送り付ける。詳しい解説【正答理由】IPA公式解答の正答はア「ICMPの応答パケットを大量に送り付ける。」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題情報セキュリティにおけるエクスプロイトコードに該当するものはどれか。ア 同じセキュリティ機能の製品に乗り換える場合に,CSVなど他の製品が取り込 める形式でファイルを出力するプログラムイ コンピュータに接続されたハードディスクなどの外部記憶装置や,その中に保 存されている暗号化されたファイルなどを閲覧, 管理するソフトウェアウ セキュリティ製品を設計する際の早い段階から実際に動作する試作品を作成し, それに対する利用者の反応を見ながら徐々に完成に近づける開発手法エ ソフトウェアやハードウェアの脆弱性を利用するために
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題ハッシュ関数の性質の一つである衝突発見困難性に関する記述のうち,適切なも のはどれか。ア SHA-256の衝突発見困難性を示す,ハッシュ値が一致する二つのメッセージの 探索に要する最大の計算量は,256の2乗である。イ SHA-256の衝突発見困難性を示す,ハッシュ値の元のメッセージの探索に要す る最大の計算量は,2の256乗である。ウ 衝突発見困難性とは,ハッシュ値が与えられたときに,元のメッセージの探索 に要する計算量の大きさによる,探索の困難性のことである。エ 衝突発見困難性とは,ハッシュ値が一致する二つのメ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題標準化団体 OASIS が,Web サイト間で認証,属性及び認可の情報を安全に交換するために策定したフレームワークはどれか。ア SAMLイ SOAPウ XKMSエ XML Signature正答:アSAML詳しい解説【正答理由】IPA公式解答の正答はア「SAML」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア】SAML — 公式解答の正答肢である。設問文の限定条件と記述の対象・動作が対応しているため、用語
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題PKIを構成するOCSPを利用する目的はどれか。ア 誤って破棄してしまった秘密鍵の再発行処理の進捗状況を問い合わせる。イ ディジタル証明書から生成した鍵情報の交換がOCSPクライアントとレスポン ダの間で失敗した際,認証状態を確認する。ウ ディジタル証明書の失効情報を問い合わせる。エ 有効期限が切れたディジタル証明書の更新処理の進捗状況を確認する。正答:ウディジタル証明書の失効情報を問い合わせる。詳しい解説【正答理由】IPA公式解答の正答はウ「ディジタル証明書の失効情報を問い合わせる。」である。設問が求める条件を、
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題次の攻撃において,攻撃者がサービス不能にしようとしている標的はどれか。 〔攻撃〕 (1)A社ドメイン配下のサブドメイン名を,ランダムに多数生成する。 (2)(1)で生成したサブドメイン名に関する大量の問合せを,多数の第三者のDNS キャッシュサーバに分散して送信する。 (3)(2)で送信する問合せの送信元IPアドレスは,問合せごとにランダムに設定して 詐称する。ア A社ドメインの権威DNSサーバイ A社内の利用者PCウ 攻撃者が詐称した送信元IPアドレスに該当する利用者PCエ 第三者のDNSキャツシュサーバ正答:ア
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題CRL(Certificate Revocation List)に掲載されるものはどれか。ア 有効期限切れになったデジタル証明書の公開鍵イ 有効期限切れになったデジタル証明書のシリアル番号ウ 有効期限内に失効したデジタル証明書の公開鍵エ 有効期限内に失効したデジタル証明書のシリアル番号正答:エ有効期限内に失効したデジタル証明書のシリアル番号詳しい解説【正答理由】IPA公式解答の正答はエ「有効期限内に失効したデジタル証明書のシリアル番号」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題データベースに対する不正アクセスの防止・発見を目的としたアクセスコントロ ールについて,"システム管理基準"への準拠性を確認する監査手続として,適切な ものはどれか。ア 利用者がデータベースにアクセスすることによって業務が効率的に実施できる かどうかを確認するために,システム仕様書を閲覧する。イ 利用者がデータベースにアクセスするための画面の操作手順が操作ミスを起こ しにくい設計になっているかどうかを確認するために,利用者にヒアリングする。ウ 利用者が要求した応答時間が実現できているかどうかを確
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題JIS Q 20000-1で定義されるインシデントに該当するものはどれか。ア ITサービス応答時間の大幅な超過イ ITサービスの新人向け教育の依頼ウ ITサービスやシステムの機能,使い方に対する問合せエ 新設営業所へのITサービス提供の要求正答:アITサービス応答時間の大幅な超過詳しい解説【正答理由】IPA公式解答の正答はア「ITサービス応答時間の大幅な超過」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認する。【選択肢ア
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題表はシステムの特性や制約に応じた開発方針と,開発方針に適した開発モデルの組である。a~cに該当する開発モデルの組合せはどれか。ア 進化的モデル / ウォータフォールモデル / 段階的モデルイ 段階的モデル / ウォータフォールモデル / 進化的モデルウ ウォータフォールモデル / 進化的モデル / 段階的モデルエ 進化的モデル / 段階的モデル / ウォータフォールモデル正答:イ段階的モデル / ウォータフォールモデル / 進化的モデル詳しい解説【正答理由】IPA公式解答の正答はイ「段階的モデル / ウォータフォー
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題システム開発で行うテストについて,テスト要求事項を定義するアクティビティと対応するテストの組合せのうち,適切なものはどれか。ア 運用テスト / システム結合テスト / ソフトウェア結合テストイ 運用テスト / ソフトウェア結合テスト / ソフトウェアユニットテストウ システム結合テスト / ソフトウェア結合テスト / ソフトウェアユニットテストエ システム結合テスト / ソフトウェアユニットテスト / ソフトウェア結合テスト正答:ウシステム結合テスト / ソフトウェア結合テスト / ソフトウェアユニットテスト詳しい
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題システム障害発生時には,データベースの整合性を保ち,かつ,最新のデータベ ース状態に復旧する必要がある。このために,DBMSがトランザクションのコミッ ト処理を完了とするタイミングとして,適切なものはどれか。ア アプリケーションの更新命令完了時点イ チェックポイント処理完了時点ウ ログバッファへのコミット情報書込み完了時点エ ログファイルへのコミット情報書込み完了時点正答:エログファイルへのコミット情報書込み完了時点詳しい解説【正答理由】IPA公式解答の正答はエ「ログファイルへのコミット情報書込み完了時点」である。
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題TCPに関する記述のうち,適切なものはどれか。ア OSI基本参照モデルのネットワーク層の機能である。イ ウィンドウ制御の単位は,バイトではなくビットである。ウ 確認応答がない場合は再送処理によってデータ回復を行う。エ データの順序番号をもたないので,データは受信した順番のままで処理する。正答:ウ確認応答がない場合は再送処理によってデータ回復を行う。詳しい解説【正答理由】IPA公式解答の正答はウ「確認応答がない場合は再送処理によってデータ回復を行う。」である。設問が求める条件を、対象・目的・動作の順に分解すると、この
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題TCP のコネクション確立方式である 3 ウェイハンドシェイクを表す図はどれか。ア 要求元→要求先 SYN; 要求先→要求元 SYN+ACK; 要求元→要求先 ACKイ 要求元→要求先 SYN; 要求先→要求元 ACK; 要求先→要求元 SYN; 要求元→要求先 ACK; 要求元→要求先 SYN; 要求先→要求元 ACKウ 要求元→要求先 SYN×3; 要求先→要求元 ACKエ 要求元→要求先 SYN; 要求先→要求元 ACK; 要求元→要求先 SYN; 要求先→要求元 ACK; 要求元→要求先 SYN; 要求先→
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題DNSに関する記述のうち,適切なものはどれか。ア DNSサーバに対して,IPアドレスに対応するドメイン名,又はドメイン名に対 応するIPアドレスを問い合わせるクライアントソフトウェアを,リゾルバという。イ 問合せを受けた サーバが要求されたデータをもっていない場合に, 他の DNSサーバを参照先として回答することを,ゾーン転送という。ウ ドメイン名に対応するIPアドレスを求めることを,逆引きという。エ ドメイン名を管理するDNSサーバを指定する資源レコードのことを,CNAME という。 Fウ11 Webアプリケーシ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題SQL インジェクション対策について,Web アプリケーションの実装における対策と Web アプリケーションの実装以外の対策として,ともに適切なものはどれか。ア Web アプリケーション中でシェルを起動しない。 / chroot 環境で Web サーバを稼働させる。イ セッション ID を乱数で生成する。 / TLS によって通信内容を秘匿する。ウ パス名やファイル名をパラメタとして受け取らないようにする。 / 重要なファイルを公開領域に置かない。エ プレースホルダを利用する。 / データベースのアカウントがもつデ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題SMTP-AUTHの特徴はどれか。ア ISP管理下の動的IPアドレスからの電子メール送信について,管理外ネットワ ークのメールサーバへのSMTP接続を禁止する。イ 電子メール送信元のサーバが,送信元ドメインのDNSに登録されていることを 確認して,電子メールを受信する。ウ メールクライアントからメールサーバへの電子メール送信時に, ユーザアカウ ントとパスワードによる利用者認証を行う。エ メールクライアントからメールサーバへの電子メール送信は, 接続で利用 者認証済みの場合にだけ許可する。正答:ウメールクライアント
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題IPsecに関する記述のうち,適切なものはどれか。ア IKEはIPsecの鍵交換のためのプロトコルであり,ポート番号80が使用される。イ 暗号化アルゴリズムとして,HMAC-SHA1が使用される。ウ トンネルモードを使用すると, エンドツーエンド の通信で用いる元のIPのヘッダを含めて暗号化できる。エ ホストAとホストBとの間でIPsecによる通信を行う場合,認証や暗号化アル ゴリズムを両者で決めるためにESPヘッダではなくAHヘッダを使用する。正答:ウトンネルモードを使用すると, エンドツーエンド の通信で用いる
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題IEEE802.1Xで使われるEAP-TLSによって実現される認証はどれか。ア CHAPを用いたチャレンジレスポンスによる利用者認証イ あらかじめ登録した共通鍵によるサーバ認証と,時刻同期のワンタイムパスワ ードによる利用者認証ウ ディジタル証明書による認証サーバとクライアントの相互認証エ 利用者IDとパスワードによる利用者認証正答:ウディジタル証明書による認証サーバとクライアントの相互認証詳しい解説【正答理由】IPA公式解答の正答はウ「ディジタル証明書による認証サーバとクライアントの相互認証」である。設問が求める
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題DNSSECで実現できることはどれか。ア DNSキャッシュサーバが得た応答中のリソースレコードが,権威DNSサーバ で管理されているものであり,改ざんされていないことの検証イ 権威DNSサーバとDNSキャッシュサーバとの通信を暗号化することによる, ゾーン情報の漏えいの防止ウ 長音"一" と漢数字 " などの似た文字をドメイン名に用いて, 正規サイト のように見せかける攻撃の防止エ 利用者のURLの打ち間違いを悪用して,偽サイトに誘導する攻撃の検知正答:アDNSキャッシュサーバが得た応
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題rootkitの特徴はどれか。ア OSなどに不正に組み込んだツールを隠蔽する。イ OSの中核であるカーネル部分の脆弱性を分析する。ウ コンピュータがウイルスやワームに感染していないことをチェックする。エ コンピュータやルータのアクセス可能な通信ポートを外部から調査する。正答:アOSなどに不正に組み込んだツールを隠蔽する。詳しい解説【正答理由】IPA公式解答の正答はア「OSなどに不正に組み込んだツールを隠蔽する。」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題マルウェアの活動傾向などを把握するための観測用センサが配備され,ダークネ ツトともいわれるものはどれか。ア インターネット上で到達可能, かつ, 未使用のIPアドレス空間イ 組織に割り当てられているIPアドレスのうち,コンピュータで使用されている IPアドレス空間ウ 通信事業者が他の通信事業者などに貸し出す光ファイバ設備エ マルウェアに狙われた制御システムのネットワーク正答:アインターネット上で到達可能, かつ, 未使用のIPアドレス空間詳しい解説【正答理由】IPA公式解答の正答はア「インターネット上で到達可能,
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題サイドチャネル攻撃の手法であるタイミング攻撃の対策として,最も適切なもの はどれか。ア 演算アルゴリズムに対策を施して,機密情報の違いによって演算の処理時間に 差異が出ないようにする。イ 故障を検出する機構を設けて,検出したら機密情報を破壊する。ウ コンデンサを挿入して,電力消費量が時間的に均一になるようにする。エ 保護層を備えて, 内部のデータが不正に書き換えられないようにする。正答:ア演算アルゴリズムに対策を施して,機密情報の違いによって演算の処理時間に 差異が出ないようにする。詳しい解説【正答理由】IPA公式
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題Cookieにsecure属性を付けなかったときと比較した,付けたときの動作の差はど れか。ア Cookie に指定された有効期間を過ぎると,Cookieが無効化される。イ JavaScriptによるCookieの読出しが禁止される。ウ URL のページのときだけ, Web ブラウザから Cookie が送出 される。エ WebブラウザがアクセスするURL内のパスとCookieによって指定されたパス のプレフィックスが一致するとき,WebブラウザからCookieが送出される。正答:ウURL のページのときだけ, W
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題CRYPTRECの主な活動内容はどれか。ア 暗号技術の安全性,実装性及び利用実績の評価・検討を行う。イ 情報セキュリティ政策に係る基本戦略の立案,官民における統一的,横断的な 情報セキュリティ対策の推進に係る企画などを行う。ウ 組織の情報セキュリティマネジメントシステムについて評価し認証する制度を 運用する。エ 認証機関から貸与された暗号モジュール試験報告書作成支援ツールを用いて暗 号モジュールの安全性についての評価試験を行う。正答:ア暗号技術の安全性,実装性及び利用実績の評価・検討を行う。詳しい解説【正答理由】I
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題X.509 についての説明のうち, 適切な ものはどれか。ア PKIの利用者は,認証局の公開鍵がWebブラウザに組み込まれていれば,CRL を参照しなくてもよい。イ 認証局は,発行した全てのディジタル証明書の有効期限をCRLに登録する。ウ 認証局は,発行したディジタル証明書のうち,失効したものは,失効後1年間 CRLに登録するよう義務付けられている。エ 認証局は,有効期限内のディジタル証明書をCRLに登録することがある。正答:エ認証局は,有効期限内のディジタル証明書をCRLに登録することがある。詳しい解説【正答理由
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題リスクベース認証に該当するものはどれか。ア インターネットからの全てのアクセスに対し,トークンで生成されたワンタイ ムパスワードで認証する。イ インターネットバンキングでの連続する取引において,取引の都度,乱数表の 指定したマス目にある英数字を入力させて認証する。ウ 利用者のIPアドレスなどの環境を分析し,いつもと異なるネットワークからのアクセスに対して追加の認証を行う。エ 利用者の記憶,持ち物,身体の特徴のうち,必ず二つ以上の方式を組み合わせ て認証する。正答:ウ利用者のIPアドレスなどの環境を分析し,いつもと異
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題ファイアウオールにおけるダイナミックバケットフィルタリングの特徴はどれか。ア IPアドレスの変換が行われるので,ファイアウォール内部のネットワーク構成 を外部から隠蔽できる。イ 暗号化されたパケットのデータ部を復号して,許可された通信かどうかを判断 できる。ウ パケットのデータ部をチェックして,アプリケーション層での不正なアクセス を防止できる。エ 過去に通過したリクエストパケットに対応したリクエストパケットに対応付けら れるものだけを通過させることができる。正答:エ過去に通過したリクエストパケットに対応したリクエ
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題XMLディジタル署名の特徴のうち,適切なものはどれか。ア XML文書中の,任意のエレメントに対してデタッチ署名(Detached Signature) を付けることができる。イ エンベローピング署名(Enveloping Signature)では一つの署名対象に必ず複数 の署名を付ける。ウ 署名形式として,CMS(Cryptographic Message Syntax)を用いる。エ 署名対象と署名アルゴリズムをASN.1によって記述する。正答:アXML文書中の,任意のエレメントに対してデタッチ署名(Detache
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題POODLE(CVE-2014-3566)攻撃の説明はどれか。ア SSL3.0のサーバプログラムの脆弱性を突く攻撃であり,サーバのメモリに不正アクセスして秘密鍵を窃取できる。イ SSL3.0を使用した通信において,ブロック暗号のCBCモード利用時の脆弱性 を突く攻撃であり,パディングを悪用して暗号化通信の内容を解読できる。ウ TLS1.2のプロトコル仕様の脆弱性を突く攻撃であり,TLSの旧バージョンにダウングレードして暗号化通信の内容を解読できる。エ TLS1.2を使用した通信において,Diffie-Hellman
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題NTPリフレクション攻撃の特徴はどれか。ア 攻撃対象であるNTPサーバに高頻度で時刻を問い合わせる。イ 攻撃対象であるNTPサーバの時刻情報を書き換える。ウ 送信元を偽って, NTPサーバに を送信する。エ 送信元を偽って,NTPサーバにレスポンスデータが大きくなる要求を送信する。正答:エ送信元を偽って,NTPサーバにレスポンスデータが大きくなる要求を送信する。詳しい解説【正答理由】IPA公式解答の正答はエ「送信元を偽って,NTPサーバにレスポンスデータが大きくなる要求を送信する。」である。設問が求める条件を、対象
本記事の補助解説は学習用に独自編集したもので、IPA公式解説ではありません。問題RADIUS や DIAMETER が提供する AAA フレームワークの構成要素は,認証 (Authentication) 及び認可 (Authorization) の他にどれか。ア Accountingイ Activationウ Auditエ Augmented Reality正答:アAccounting詳しい解説【正答理由】IPA公式解答の正答はア「Accounting」である。設問が求める条件を、対象・目的・動作の順に分解すると、この選択肢がその条件に一致する。以下では他の肢を、正答肢との相違点に着目して確認