平成29年度 秋期 基本情報技術者試験 午前 問45
テクノロジ/セキュリティコンピュータやネットワークのセキュリティ上の脆弱性を発見するために,システムを実際に攻撃して侵入を試みる手法はどれか。
出典:平成29年度 秋期 基本情報技術者試験 午前 問45
- アウォークスルー
- イソフトウェアインスペクション
- ウペネトレーションテスト
- エリグレッションテスト
正解:ウ
解説
ペネトレーションテストとは,コンピュータやネットワークのセキュリティ上の脆弱性を発見するために,実際に攻撃者と同様の手法でシステムへの侵入を試みるテスト手法です。実際に侵入できるかどうかを検証することで,机上のレビューでは見つけにくい実践的な弱点を洗い出すことができます。
選択肢ごとの解説
- ア誤り。ウォークスルーは,設計書やソースコードなどを関係者で読み合わせて確認する机上のレビュー手法です。
- イ誤り。ソフトウェアインスペクションは,あらかじめ定めた形式的な手順に基づいて成果物を精査するレビュー技法です。
- ウ正しい。実際にシステムを攻撃して侵入を試みることで脆弱性を発見する手法が,ペネトレーションテストです。
- エ誤り。リグレッションテストは,プログラムの変更が既存の機能に悪影響を与えていないかを確認するテストです。