IPA過去問ドリル

令和6年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問3

テクノロジ/セキュリティ

様々なサイバー攻撃手法を分類したナレッジベースはどれか。

出典:令和6年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問3

正解:イ

解説

MITRE ATT&CK は,実際に観測されたサイバー攻撃者の戦術(Tactics)と技術(Techniques)を体系的に整理し,分類・公開しているナレッジベースです。攻撃の各段階(偵察,初期侵入,権限昇格,横展開など)ごとに具体的な攻撃手法がマトリクス形式で整理されており,脅威分析やセキュリティ対策の検討,レッドチーム演習などに広く活用されています。

選択肢ごとの解説

  • 誤り。CVSS(Common Vulnerability Scoring System)は,脆弱性の深刻度を数値で評価する共通の評価手法であり,攻撃手法を分類したナレッジベースではありません。
  • 正しい。様々なサイバー攻撃手法(戦術・技術)を体系的に分類したナレッジベースが MITRE ATT&CK です。
  • 誤り。STIX/TAXII は,サイバー脅威情報を構造化して記述する形式(STIX)と,それを組織間で交換するためのプロトコル(TAXII)であり,攻撃手法の分類ナレッジベースそのものではありません。
  • 誤り。サイバーキルチェーンは,攻撃の一連の流れを偵察から目的の実行までの段階に分けたモデルであり,攻撃手法を網羅的に分類したナレッジベースではありません。
情報処理安全確保支援士の過去問を演習モードで解く