ペネトレーションテスト|情報セキュリティマネジメント 平成31年 春期午前試験 問18
出典:平成31年春期 午前 問18
分野:セキュリティ / セキュリティ技術評価
ペネトレーションテストに該当するものはどれか。
- ア:検査対象の実行プログラムの設計書,ソースコードに着目し,開発プロセスの各工程にセキュリティ上の問題がないかどうかをツールや目視で確認する。
- イ:公開Webサーバの各コンテンツファイルのハッシュ値を管理し,定期的に各ファイルから生成したハッシュ値と一致するかどうかを確認する。
- ウ:公開Webサーバや組織のネットワークの脆弱性を探索し,サーバに実際に侵入できるかどうかを確認する。
- エ:内部ネットワークのサーバやネットワーク機器のIPFIX情報から,各PCの通信に異常な振る舞いがないかどうかを確認する。
TSUNAGARU-ADVICE
まず押さえたいこと
ペネトレーションテストは、対象システムやネットワークに対して実際の攻撃に近い方法で侵入を試み、脆弱性が悪用可能かを確認するテストです。単に弱点を列挙するだけでなく、実際に侵入できるかまで確認する点が特徴です。
迷ったときの判断軸
脆弱性を探すだけなら脆弱性診断、実際に攻撃を試して侵入可能性を確認するならペネトレーションテストと整理しましょう。ソースコードや設計書の確認は静的なレビュー、ハッシュ値の比較は改ざん検知、IPFIXなどの通信情報分析はネットワーク監視に関係します。
科目Bにつなげるために
科目Bでは、脆弱性が存在するという事実だけでなく、その脆弱性が実際に悪用されるとどこまで侵入でき、どの情報資産に影響するかを考える場面につながります。診断結果から攻撃経路・影響範囲・優先して対処すべき脆弱性を判断する視点を持ちましょう。
ペネトレーションテストは、実際の攻撃に近い手法を用いてシステムへの侵入を試み、脆弱性が実際に悪用可能かどうかを確認するテストです。単に脆弱性を列挙するだけでなく、攻撃者の立場から侵入可能性や影響を検証する点が特徴です。
本問では、「公開Webサーバや組織のネットワークの脆弱性を探索し」「サーバに実際に侵入できるかどうかを確認する」という部分が判断のポイントです。疑似的な攻撃によって侵入可能性を検証しているため、ウが適切です。
❌他選択肢が誤りの理由ア:検査対象の実行プログラムの設計書,ソースコードに着目し,開発プロセスの各工程にセキュリティ上の問題がないかどうかをツールや目視で確認する。
⇒設計書やソースコードを確認して脆弱性を調べる静的解析やセキュアコードレビューなどに関する説明です。実際にシステムへの侵入を試みるペネトレーションテストとは異なります。
イ:公開Webサーバの各コンテンツファイルのハッシュ値を管理し,定期的に各ファイルから生成したハッシュ値と一致するかどうかを確認する。
⇒ハッシュ値を比較して、Webコンテンツが改ざんされていないかを確認する改ざん検知の説明です。システムへの侵入可能性を調べるものではありません。
エ:内部ネットワークのサーバやネットワーク機器のIPFIX情報から,各PCの通信に異常な振る舞いがないかどうかを確認する。
⇒IPFIXなどの通信フロー情報を分析して、ネットワーク上の異常な通信を監視・検知する方法です。疑似的な攻撃を行って侵入できるかを確認するペネトレーションテストではありません。