情報処理安全確保支援士試験 令和6年度 秋期 午前II 問3
様々なサイバー攻撃手法を分類したナレッジベースはどれか。
選択肢を押すと答え合わせができます。
正解と解説を見る
【正解】イ
MITRE ATT&CKは、実際に観測された攻撃者の行動を基に、サイバー攻撃の戦術や技術を体系的に整理したナレッジベースです。攻撃者が達成しようとする目的を「戦術」、その目的を実現する具体的な手法を「技術」や「サブ技術」として分類しています。初期アクセス、権限昇格、認証情報アクセス、横展開など、攻撃の各局面で用いられる手法を調査や対策に結び付けられるため、イが正解です。
アのCVSSは誤りです。CVSSは、脆弱性の深刻度を基本評価基準、現状評価基準、環境評価基準などによって数値化するための共通脆弱性評価システムです。攻撃手法を分類するナレッジベースではありません。
ウのSTIX/TAXIIは誤りです。STIXは脅威情報を共通形式で記述する仕様、TAXIIはその脅威情報を交換するための通信仕様です。組織間で脅威インテリジェンスを共有するために用いられます。
エのサイバーキルチェーンは誤りです。これは攻撃の進行を、偵察、武器化、配送、攻撃、インストール、遠隔操作、目的実行などの段階に分けて捉えるモデルです。攻撃手法を詳細に分類したナレッジベースそのものではありません。
【ポイント】 MITRE ATT&CKは攻撃者の行動、CVSSは脆弱性の深刻度、STIX/TAXIIは脅威情報の記述と交換を扱います。 名称だけでなく、それぞれが「分類」「評価」「共有」「攻撃段階」のどれを目的とするかで整理すると判断しやすくなります。
出典:令和6年度 秋期 情報処理安全確保支援士試験 午前II 問3
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。
この回の25問を、アプリで通しで解く
- 本番と同じ問題数・制限時間で通し演習(模試モード)
- 間違えた問題は自動で「復習すべき問題」に回る
- 解説で分からない点はAIに質問できる