IPA過去問ドリル

平成31年度 春期 情報セキュリティマネジメント試験 午前 問18

テクノロジ/セキュリティ

ペネトレーションテストに該当するものはどれか。

出典:平成31年度 春期 情報セキュリティマネジメント試験 午前 問18

正解:ウ

解説

ペネトレーションテストとは,公開Webサーバや組織のネットワークに存在する脆弱性を実際に悪用し,攻撃者と同様の手法でサーバへの侵入や不正操作が可能かどうかを検証するテストです。脆弱性の有無を確認するだけでなく,実際に侵入できるかを確かめる点が特徴です。

選択肢ごとの解説

  • 誤り。設計書やソースコードに着目してセキュリティ上の問題を確認する手法は,セキュアコーディング診断やソースコード診断の説明です。
  • 誤り。コンテンツファイルのハッシュ値を管理し改ざんの有無を確認する手法は,改ざん検知(ファイル完全性監視)の説明です。
  • 正しい。組織のネットワークやサーバの脆弱性を探索し,実際に侵入できるかどうかを確認することは,ペネトレーションテストの説明です。
  • 誤り。通信のフロー情報から異常な振る舞いを確認する手法は,トラフィック分析による異常検知の説明です。
情報セキュリティマネジメントの過去問を演習モードで解く