SkillStack
テクノロジ系25 / 25問

プロジェクトマネージャ試験 令和6年度 秋期 午前II 問25

公開された実証コード(PoC:Proof of Concept)を使って、インターネットから Web サーバを狙う攻撃がある。こういった攻撃に自社の Web サーバが侵害される被害を未然に防ぐ対策として、最も効果があるものはどれか。

選択肢を押すと答え合わせができます。

正解と解説を見る

【正解】ウ

公開されたPoCは、脆弱性が実際に悪用できることを確かめる実証コードです。防御側の検証に役立つ一方、攻撃者がコードを転用し、インターネット上の未対策サーバを探索して攻撃することもあります。被害を未然に防ぐには、自社のWebサーバで使うOS、ミドルウェア、Webアプリケーションなどの製品名とバージョンを把握し、該当する脆弱性情報を確認します。その上で、修正プログラムを適用するか、すぐに適用できない場合は機能停止や設定変更などのワークアラウンドを実施し、悪用可能な弱点を塞ぐウが最も効果的です。

アの「採用時の適格性検査」は誤りです。これは内部者による秘密情報の持出しなど、人的リスクを低減する管理策です。外部からPoCを使って脆弱性を突く攻撃への直接的な対策ではありません。 イの「SNSやダークウェブで秘密情報の売買を確認する」は誤りです。これは漏えいの兆候や流通状況を把握する調査であり、Webサーバの脆弱性悪用を未然に阻止する対策ではありません。 エの「外部通信を記録して不審な宛先を調査する」は誤りです。これは侵害後の不審通信を検知・調査する対策です。選択肢では通信の遮断ではなく記録が中心なので、脆弱性そのものを解消して侵入を防ぐ対策にはなりません。

【ポイント】 ・PoC公開後は攻撃が容易になるため、脆弱性情報の収集と迅速な対応が重要です。 ・基本は修正プログラムの適用で、困難な場合は暫定的な回避策を講じます。 ・資産とバージョンを平時から把握しておくと、影響範囲を素早く特定できます。

出典:令和6年度 秋期 プロジェクトマネージャ試験 午前II 問25
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。

この回の25問を、アプリで通しで解く

  • 本番と同じ問題数・制限時間で通し演習(模試モード)
  • 間違えた問題は自動で「復習すべき問題」に回る
  • 解説で分からない点はAIに質問できる
SkillStackで無料で始める