SkillStack
テクノロジ系6 / 25問

情報処理安全確保支援士試験 令和2年度 秋期 午前II 問6

総務省及び国立研究開発法人情報通信研究機構(NICT)が2019年2月から実施している取組"NOTICE"に関する記述のうち、適切なものはどれか。

選択肢を押すと答え合わせができます。

正解と解説を見る

【正解】イ

NOTICEは、インターネット上のIoT機器を調査し、サイバー攻撃に悪用される危険がある機器の利用者へ注意を促す取組です。NICTが国内のグローバルIPアドレスを対象として、機器に設定されがちな容易に推測できるIDやパスワードなどを用いて調査します。危険な機器が見つかった場合、そのIPアドレスを管理するインターネットサービスプロバイダに情報を提供し、プロバイダから契約者へパスワード変更などを促します。したがって、イが適切です。

アの「ダークネットに届くパケットを分析し、製造者へ提供する」は誤りです。ダークネット観測は、未使用IPアドレスに届く不審な通信から感染活動などを把握するNICTERに代表される手法です。NOTICEの中心は、弱い認証情報を設定した機器を能動的に調査し、プロバイダを通じて利用者へ通知することです。

ウの「利用者の申告に基づく無料の侵入テスト」は誤りです。NOTICEは個別利用者から依頼を受けて脆弱性診断を行うサービスではなく、NICTが法的根拠に基づいて対象機器を調査する取組です。

エの「製造者向けテストベッドで製品を検査する」は誤りです。これは製品開発段階におけるセキュリティ評価や脆弱性検証の説明であり、既にインターネットへ接続されている機器を調査するNOTICEとは異なります。

【ポイント】 NOTICEでは、NICTが調査し、プロバイダが利用者を特定して注意喚起するという役割分担を押さえます。 ダークネット観測、依頼型の脆弱性診断、製造段階の製品試験との違いも整理しておきましょう。

出典:令和2年度 秋期 情報処理安全確保支援士試験 午前II 問6
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。

この回の25問を、アプリで通しで解く

  • 本番と同じ問題数・制限時間で通し演習(模試モード)
  • 間違えた問題は自動で「復習すべき問題」に回る
  • 解説で分からない点はAIに質問できる
SkillStackで無料で始める