ポートスキャナーの利用目的|情報セキュリティマネジメント 令和4年 サンプル問題 問30

出典:令和4年度 サンプル問題 科目A 問30 分野:セキュリティ / 情報セキュリティ対策
Webサーバの検査におけるポートスキャナーの利用目的はどれか。
  • ア:Webサーバで稼働しているサービスを列挙して,不要なサービスが稼働していないことを確認する。
  • イ:Webサーバの利用者IDの管理状況を運用者に確認して,情報セキュリティポリシーからの逸脱がないことを調べる。
  • ウ:Webサーバへのアクセス履歴を解析して,不正利用を検出する。
  • エ:正規の利用者IDでログインし,Webサーバのコンテンツを直接確認して,コンテンツの脆弱性を検出する。
解説

ポートスキャナーは、対象のコンピュータに対して通信可能なポートを調べ、どのサービスが外部から利用できる状態になっているかを確認するためのツールです。不要なポートが開いていると、攻撃に悪用される可能性があります。

本問では、「Webサーバで稼働しているサービスを列挙して」「不要なサービスが稼働していないことを確認する」という部分が判断のポイントです。ポートスキャンによって公開中のサービスを把握できるため、が適切です。

❌他選択肢が誤りの理由
イ:Webサーバの利用者IDの管理状況を運用者に確認して,情報セキュリティポリシーからの逸脱がないことを調べる。
⇒利用者IDの管理状況を確認する監査的な作業です。ポートスキャナーは、ID管理の運用状況を確認するためのツールではありません。
ウ:Webサーバへのアクセス履歴を解析して,不正利用を検出する。
⇒アクセスログの分析に関する説明です。ポートスキャナーはログ解析を行うものではなく、外部から到達可能なポートやサービスを調べるために使います。
エ:正規の利用者IDでログインし,Webサーバのコンテンツを直接確認して,コンテンツの脆弱性を検出する。
⇒Webアプリケーションやコンテンツの脆弱性診断に近い説明です。ポートスキャナーは、Webコンテンツそのものの脆弱性を直接確認するためのものではありません。
TSUNAGARU-ADVICE

まず押さえたいこと

ポートスキャナーは、対象サーバに対して通信可能なポートを調べ、どのサービスが稼働しているかを把握するためのツールです。不要なサービスが公開されていると攻撃対象が増えるため、必要のないポートやサービスが開いていないかを確認します。

試験では、「ポートスキャン=開いているポートや稼働サービスを調べる」と押さえると判断しやすくなります。

迷ったときの判断軸

「どのポートが開いているか」「どのサービスが動いているか」を調べるならポートスキャンです。利用者IDの運用確認は監査、アクセス履歴の解析はログ分析、Webコンテンツの脆弱性確認はWebアプリケーション診断などに関係します。外部から見える通信口を列挙すると整理しましょう。

科目Bにつなげるために

科目Bでは、不要なポートが開いていたため攻撃を受けたという事例につながります。サーバの役割と照らして、必要なサービスだけを稼働させ、不要なポートは閉じるという最小化の考え方を意識し、ファイアウォール設定や脆弱性対策とあわせて判断しましょう。