プロジェクトマネージャ試験 令和6年度 秋期 午前II 問25
公開された実証コード(PoC:Proof of Concept)を使って、インターネットから Web サーバを狙う攻撃がある。こういった攻撃に自社の Web サーバが侵害される被害を未然に防ぐ対策として、最も効果があるものはどれか。
選択肢を押すと答え合わせができます。
正解と解説を見る
【正解】ウ
公開されたPoCは、脆弱性が実際に悪用できることを確かめる実証コードです。防御側の検証に役立つ一方、攻撃者がコードを転用し、インターネット上の未対策サーバを探索して攻撃することもあります。被害を未然に防ぐには、自社のWebサーバで使うOS、ミドルウェア、Webアプリケーションなどの製品名とバージョンを把握し、該当する脆弱性情報を確認します。その上で、修正プログラムを適用するか、すぐに適用できない場合は機能停止や設定変更などのワークアラウンドを実施し、悪用可能な弱点を塞ぐウが最も効果的です。
アの「採用時の適格性検査」は誤りです。これは内部者による秘密情報の持出しなど、人的リスクを低減する管理策です。外部からPoCを使って脆弱性を突く攻撃への直接的な対策ではありません。 イの「SNSやダークウェブで秘密情報の売買を確認する」は誤りです。これは漏えいの兆候や流通状況を把握する調査であり、Webサーバの脆弱性悪用を未然に阻止する対策ではありません。 エの「外部通信を記録して不審な宛先を調査する」は誤りです。これは侵害後の不審通信を検知・調査する対策です。選択肢では通信の遮断ではなく記録が中心なので、脆弱性そのものを解消して侵入を防ぐ対策にはなりません。
【ポイント】 ・PoC公開後は攻撃が容易になるため、脆弱性情報の収集と迅速な対応が重要です。 ・基本は修正プログラムの適用で、困難な場合は暫定的な回避策を講じます。 ・資産とバージョンを平時から把握しておくと、影響範囲を素早く特定できます。
出典:令和6年度 秋期 プロジェクトマネージャ試験 午前II 問25
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。
この回の25問を、アプリで通しで解く
- 本番と同じ問題数・制限時間で通し演習(模試モード)
- 間違えた問題は自動で「復習すべき問題」に回る
- 解説で分からない点はAIに質問できる