テクノロジ系9 / 20問
基本情報技術者試験 令和6年度 科目A 公開問題 問9
ペネトレーションテストに該当するものはどれか。
選択肢を押すと答え合わせができます。
正解と解説を見る
【正解】ウ
ペネトレーションテストは、攻撃者と同様の手法を用いてシステムへの侵入を実際に試み、脆弱性が悪用可能か、侵入後にどこまで影響が及ぶかを確認する試験です。単に脆弱性を一覧化するだけでなく、許可された範囲内で攻撃を模擬し、侵入の成否まで確かめる点が特徴です。公開サーバや組織のネットワークを探索して実際に侵入できるか確認するウが該当します。
アは誤りです。これは、設計書やソースコードを調べて問題を発見するセキュリティレビューや静的解析の説明です。実際に対象へ侵入を試みる試験ではありません。
イは誤りです。これは、あらかじめ記録したハッシュ値との比較によってファイルの改ざんを検知する、ファイル完全性監視の説明です。
エは誤りです。これは、IPFIXで収集した通信フロー情報を分析し、不審な通信や通常と異なる振る舞いを検知するネットワーク監視の説明です。
【ポイント】 脆弱性診断は弱点の発見が中心で、ペネトレーションテストは弱点を利用した侵入可能性や影響の確認まで行います。 実施時には対象、期間、許可する攻撃手法などを事前に定め、管理された環境で行う必要があります。
出典:令和6年度 基本情報技術者試験 科目A 公開問題 問9
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。
この回の20問を、アプリで通しで解く
- 本番と同じ問題数・制限時間で通し演習(模試モード)
- 間違えた問題は自動で「復習すべき問題」に回る
- 解説で分からない点はAIに質問できる