【登録セキスペ】令和3年度春期午後2問1の解説(情報処理安全確保支援士試験)
このNoteでは「セキスペ令和3年度春期午後2問1」の解説をします。
模範解答に至る道は勿論。粘り方・別解・部分点の範囲・今後の試験に備えた補強など、専門学校で授業しきれなかった部分も全て詰め込んでます。
合格点は超えると思いますが、常識(時差)・設問3(2)消去法・設問4(2)不親切な匂わせは、人に依りそうなので点数は不安定かも。私はほぼ満点でしたが、過去問演習(解説作り)のおかげですね。

海外連携とLinux設定と脆弱性を組み合わせるテーマは珍しいので、今後の不意打ちに対応できる発想力が身に付く問題に思えました。
私はSCPMIIを97点で独学合格し、IT専門学校で授業しています。このNoteには、授業で教えていること以上の情報を詰め込みました。

一所懸命に作ったので、信頼して下さったら嬉しいです。
それでは始めましょう!
※午後2は午後1の解法スキルを前提としています。必ず午後1の演習を充分やってから、体力作りに午後2に取り組んでください。
※新SCは午後1本化された令和5年秋以降を指します。
>【SC:92, 86, 97点の学習ノート】ガチ勢の登録セキスペ合格勉強法
読みのポイント
2頁頭「海外の企業B社」。連絡の時差や言語や文化の差異がないかなぁ。
2頁末にも「B社~に報告し、指示に基づき対応する」は、時差があるから対応の遅れに繋がると感じて▶印。>長文問題を読む6のテクニックNote(3-3)
時差も出題されてます。昔ですが。>SC平成24年秋午後1問3設問1bの解説Note
2頁末~3頁頭「通販サイトは~設計, 開発及び運用をV社に委託している」。図2の「通販サイト」「開発システム」の両方にV社がアクセスする? 不正とかされない?>【Iパス】法律⓬B:内部統制(職務分掌)Note.
3頁頭「(店舗管理システム)をN社に設置しており、設計, 開発及び運用の一部を外部に委託している」。どこの企業?どうやってN社内で作業する?出向なら良いけど、リモートアクセスなら危なそう。
図2。「通販サイト」の「データベース」が同じセグメントにある気がする。外部から侵入されて情報漏えいに繋がらない? 普通はDMZに置いたWebサーバやアプリサーバから、社内LANに配置したDBサーバにアクセスさせる。>12種類のサーバ配置まとめNote
顧客情報など漏えいがコワイ・商品データなど改ざんがコワイから、DBサーバは厳重に守りたい。
図2注記2。「USBメモリ」。絶対問題になる。▶印。設問2で活きます。>長文問題を読む6のテクニックNote(3-3)
図2注記3。IP-VPNでせっかく閉鎖ネットワークにしてるのに、店舗PCがインターネットに接続してる。インターネット→店舗PC→(閉域ネット)→店舗管理システムへの感染があり得る。
図3, 4はスキップ。覚えきれない。まだ1問も解いてないから、解き始る下線①に到達したい。>長文問題を読む6のテクニックNote(6)
5頁頭「対応を終えるまでに1か月掛かった」。絶対改善が必要。原因は?→図5末にB社と情報開示への判断伺いによる遅れ。絶対に▶印。>長文問題を読む6のテクニックNote(3-3)
設問1(1) | 午前対策を作文しただけ
模範解答は「外部から入手した利用者IDとパスワードの組みのリストを使ってログインを試行する攻撃」
必ず正解してください。知識を作文するだけ。いざ書けと言われると言語化が難しかったかもですが。

私の言葉だと「別サイトで入手したIDとパスワードを流用して試す」。>セキスペに出た73個の攻撃手法Note
設問1(2) | 基礎と日常知識で
模範解答は「他のサービスで利用したパスワードとは別のものを設定すること」
必ず正解してください。攻撃の特性から分かります。>セキスペに出た73個の攻撃手法Note
パスワードの後に、文字列を追加するだけでも、ハッシュ値は変わるので効果ありますよ。
もっと対策を考えてみる
色々考えてみましょう。今後ノーヒント問題が出た時の発想力になりますから。過去問で鍛えるの大事。>長文問題を解く6のテクニックNote(6)
ユーザー側に対応を求めるだけな印象を受けました。サーバ側でも何か対策はないかなと。
「ロックアウト」は使えなさそう。「パスワードリスト攻撃」なので、色んなIDに試行するので。
「ロックアウト」とは、ログインに一定時間内に一定回数回連続で失敗したら、一時的に凍結する処置。よくある対策です。5回が多いですね。
「ブルートフォース攻撃(総当たり攻撃)」なら、1つのIDに大量の試行をするので、5回連続失敗ぐらいで凍結しちゃえばOK。サービスサーバがあれば必ず確認。
>令和6年秋午後問1設問1(4)dの解説Note
>令和6年春午後問1設問2(5)dの解説Note
>令和5年春午後1問2の解説Note
>令和4年度秋期午後2問1設問4(2)の解説Note
>平成27年春午後1問2設問3(2)の解説Note
>平成24年春午後1問2設問1(3)の解説Note
同じIPアドレスから、あまりに多数のIDにログイン試行がされたらロックアウトするか、二段階認証した方が良いかな。図5(2)に記載あり。
学校や研修で一カ所に集まっている可能性もあるかもですが。
でも図5(1)「攻撃の接続元IPアドレスは五つ」だから分散されてキビシイかも。
とはいえ、一手で完璧にセキュリティできるわけないので、積み重ねるしか。
あと「ログイン通知のメール」を出すのも良いですね。gmailやhotmail(microsoft社)でも時折着ます。楽天証券やSBI証券でも着ます。"身に覚えのないログインだったら教えてね"って。
設問1(3) | 通信で送信元の何が見えるか
模範解答は
「IPアドレスから分かる地理的位置について、過去のログインのものとの違いを確認する」
「WebブラウザのCookieを利用し、過去にログインした端末かを判定する」
頑張って何か書いて下さい。
要は、いつもと端末やネットワークが違う旨を、サーバが何を見て推測しそうか考えます。
私の解答は「普段と異なる送信元IPアドレスやOS, ブラウザのバージョンかチェックする」37文字。模範解答の地理的位置までは思いつきませんでした。今後に生かしましょう。>長文問題を解く6のテクニックNote(6)
ただ、IPアドレスから推測した地理ってアテにならないと思ってます。
私は自宅からアクセスしたら地元住所なんですが、ファミスからだと大阪のIPアドレスになったのを確認しました。たぶんプロバイダの立地かなぁ。でもgoogleさんには特定されるんですよね。GPSや他情報から紐づけてるのかなぁ。
送信元IPアドレス(グローバルIPアドレス)やWebブラウザなどは、サーバから分かります。自分のIPアドレスやブラウザや言語など分かりますよ。>IPアドレスなど表示するサイト(シーマン社)
「リスクベース認証」:普段と違う端末やネットワークからアクセスした時の行う追加認証。
設問1(4)a | データの中身でよく見る
正答は「タイムゾーン」
次から正解してください。日用語に近い。
かなり昔ですが、過去問でも出てます。>SC平成24年秋午後1問3設問1bの解説Note
設問1(5)b | 小中学校レベル
正答は「9」時間
正解しましょ。小中学校の知識。社会でやった覚えあり。
計算もできます。日本標準時は東経135度。地球は360度で24時間なので、360/24→15度で1時間ずれる。135/15=9。
また「協定世界時」は「UTC」、「日本標準時」は「JST」と書かれます。データの中身でよく見るので、常識にして下さい。
日本標準時はNICTが管理してます。正確な時刻を知りたいなら >JSTの確認サイト(NICT)
設問2 | マーキング効果
模範解答は「マルウェアに感染したUSBメモリを介して管理用PCに侵入し、さらに店舗管理サーバへ侵入する」
必ず正解してください。
図2注記2「店舗管理システムと社内LAN~USBメモリを用いる」。
マーキングしてますよね。「USBメモリ」「ID共有」とか今でも出るとは、やはりセキュリティは人間相手なんだなと。>長文問題を読む6のテクニックNote(3-3)
過去問では、両ネットワークの中間にファイルサーバを設けて、アップロード→上長が承認→ダウンロードする仕組みが出題されました。>平成30年春午後1問3設問4lの解説Note
設問3(1)c | 午前でうっすら
正答は、オ(情報セキュリティ委員会)
必ず正解してください。表2【空欄c】。「基本方針の策定」「承認」なので。
他選択肢は、午前対策で薄っすら覚えてる程度かなぁ。今回選択肢に出ましたが、書かせる問題は出ないと思います。
IPA:セキスペなどの試験運営団体。
JIPDEC:「プライバシーマーク制度」(PMC, 個人情報保護マネジメントシステム)の運営団体。2017年までは「ISMS(情報セキュリティマネジメントシステム)」も。
>【Iパス】個人情報保護法❷事業者Note
>【Iパス】情報セキュリティポリシーNoteJPCERT/CC:セキュリティ/インシデントの情報発信団体。
FE令和4年問40(過去問道場さん)
ISMSは情報(I)セキュリティ(S)マネジメント(M, 管理)システム(S)なので、「組織でセキュリティを高める手段」と思う程度でOK。>【Iパス】情報セキュリティポリシーNote
設問3(2)def | 覚えなくても良いかなぁ
正答は
d:イ(検知)
e:カ(分析)
※dとeは順不同
f:ウ(根絶)
覚えなくて良いかと。私は正解できました。
消去法かなぁ。エ(トレーニング)、オ(復習)は消せますね。あとは【空欄f】は「封じ込め」「復旧」から対応絡み、その前段階の【空欄d, e】は対応前の検知や分析絡みかなと。

ここから先は

SC午後解説(午後, 午後1&2)情報処理安全確保支援士
支援士午後(~R05秋)、セキスペ午前1+2の解説です。 【必ずリストを見てからご購入下さい】 設定間違いありましたらDM下さい。 解答…
学習方法・問題特集のNoteは全て無料提供を続けます▼ もしご覧になったNoteが有益だったり、私の志に共感されたりしましたら、サポート頂けますと励みになります▼ もちろんコメントでも結構です(・ω・▼)ノシ
