WorksheetsITパスポート問題_35_23.1 情報セキュリティ
Total questions: 36
Worksheet time: 11mins
Name
Class
Date
1.
情報セキュリティにおけるクラッキングの説明として,適切なものはどれか。
ITパスポート平成27年秋期 問73
a)
PCなどの機器に対して,外部からの衝撃や圧力,落下,振動などの耐久テストを行う。
b)
悪意をもってコンピュータに不正侵入し,データを盗み見たり破壊などを行う。
c)
システム管理者として,ファイアウォールの設定など,情報機器の設定やメンテナンスを行う。
d)
組織のセキュリティ対策が有効に働いていることを確認するために監査を行う。
2.
情報セキュリティにおけるソーシャルエンジニアリングの例として,適切なものはどれか。
ITパスポート平成28年春期 問86
a)
社員を装った電話を社外からかけて,社内の機密情報を聞き出す。
b)
送信元IPアドレスを偽装したパケットを送り,アクセス制限をすり抜ける。
c)
ネットワーク上のパケットを盗聴し,パスワードなどを不正に入手する。
d)
利用者が実行すると,不正な動作をするソフトウェアをダウンロードする。
3.
マルウェアの説明として,適切なものはどれか。
ITパスポート平成25年秋期 問77
a)
インターネットから社内ネットワークへの不正侵入を検知する仕組み
b)
コンピュータウイルス,ワームなどを含む悪意のあるソフトウェアの総称
c)
ネットワークを介し,コンピュータ間でファイル共有を行うソフトウェアの総称
d)
話術や盗み聞きなどによって,社内の情報を盗み出す行為
4.
マルウェアに関する説明a~cとマルウェアの分類の適切な組合せはどれか。
a.感染したコンピュータが,外部からの指令によって,特定サイトへの一斉攻撃,スパムメールの発信などを行う。
b.キーロガーなどで記録された利用者に関する情報を収集する。
c.コンピュータシステムに外部から不正にログインするために仕掛けられた侵入路である。
ITパスポート平成26年春期 問61
a)
ア
b)
イ
c)
ウ
d)
エ
5.
スパイウェアが目的としている動作の説明として,最も適切なものはどれか。
ITパスポート平成27年春期 問66
a)
OSやソフトウェアの動作を不安定にする。
b)
ファイルシステム上から勝手にファイルを削除する。
c)
ブラウザをハイジャックして特定の動作を強制する。
d)
利用者に気付かれないように個人情報などを収集する。
6.
ランサムウェアに関する記述として,適切なものはどれか。
ITパスポート平成28年春期 問61
a)
PCやファイルを使用不能にするなどして,回復のための金銭を要求する。
b)
コンピュータの画面へ自動的に広告を表示する。
c)
利用者がキーボードから入力した情報を記録し,外部に送信する。
d)
ワープ口ソフトや表計算ソフトの文書ファイルに感染する。
7.
インターネットなどのネットワークを介して,自分自身の複製を電子メールに添付して勝手に送信したり,ネットワーク上のほかのコンピュータに自分自身をコピーしたりして,自己増殖するプログラムはどれか。
ITパスポート平成21年秋期 問58
a)
クッキー
b)
スパイウェア
c)
トロイの木馬
d)
ワーム
8.
不正プログラムの一種であるトロイの木馬の特徴はどれか。
ITパスポート平成24年春期 問54
a)
アプリケーションソフトのマクロ機能を利用してデータファイルに感染する。
b)
新種ウイルスの警告メッセージなどの偽りのウイルス情報をチェーンメールで流す。
c)
ネットワークを利用して,他のコンピュータに自分自身のコピーを送り込んで自己増殖する。
d)
有用なソフトウェアに見せかけて配布された後,システムの破壊や個人情報の詐取など悪意ある動作をする。
9.
不正プログラムの一種であるトロイの木馬の特徴はどれか。
ITパスポート平成24年春期 問54
a)
PCの画面上に広告を表示させる。
b)
ネットワークで接続されたコンピュータ間を,自己複製しながら移動する。
c)
ネットワークを介して,他人のPCを自由に操ったり,パスワードなど重要な情報を盗んだりする。
d)
ワープロソフトや表計算ソフトのデータファイルに感染する。
10.
情報セキュリティの脅威であるキーロガーの説明として,適切なものはどれか。
ITパスポート平成23年特別 問75
a)
PC利用者の背後からキーボード入力とディスプレイを見ることで情報を盗み出す。
b)
キーボード入力を記録する仕組みを利用者のPCで動作させ,この記録を入手する。
c)
パスワードとして利用されそうな単語を網羅した辞書データを用いて,パスワードを解析する。
d)
無線LANの電波を検知できるPCを持って街中を移動し,不正に利用が可能なアクセスポイントを見つけ出す。
11.
不正アクセスなどに利用される,コンピュータシステムやネットワークに存在する弱点や欠陥のことを何というか。
ITパスポート平成26年秋期 問58
a)
インシデント
b)
セキュリティホール
c)
ハッキング
d)
フォレンジック
12.
シャドーITの例として,適切なものはどれか。
ITパスポート令和3年春期 問65
a)
会社のルールに従い,災害時に備えて情報システムの重要なデータを遠隔地にバックアップした。
b)
他の社員がパスワードを入力しているところをのぞき見て入手したパスワードを使って,情報システムにログインした。
c)
他の社員にPCの画面をのぞかれないように,離席する際にスクリーンロックを行った。
d)
データ量が多く電子メールで送れない業務で使うファイルを,会社が許可していないオンラインストレージサービスを利用して取引先に送付した。
13.
不正が発生する際には"不正のトライアングル"の3要素全てが存在すると考えられている。"不正のトライアングル"の構成要素の説明として,適切なものはどれか。
基本情報技術者平成31年春期 午前問42
a)
機会"とは,情報システムなどの技術や物理的な環境,組織のルールなど,内部者による不正行為の実行を可能又は容易にする環境の存在である。
b)
"情報と伝達"とは,必要な情報が識別,把握及び処理され,組織内外及び関係者相互に正しく伝えられるようにすることである。
c)
"正当化"とは,ノルマによるプレッシャなどのことである。
d)
"動機"とは,良心のかしゃくを乗り越える都合の良い解釈や他人への責任転嫁など,内部者が不正行為を自ら納得させるための自分勝手な理由付けである。
14.
辞書に載っている英単語や、パスワードによく使われることが文字列などが大量に登録されたファイル(辞書ファイル)を用意して、それを1つずつ試していくことでパスワードを破ろうとする攻撃手法はどれですか。
a)
辞書攻撃
b)
総当たり攻撃
c)
パスワードリスト攻撃
d)
クロスサイトスクリプティング
15.
ブルートフォース攻撃に該当するものはどれか。
応用情報技術者平成30年秋期 午前問42
a)
WebブラウザとWebサーバの間の通信で,認証が成功してセッションが開始されているときに,Cookieなどのセッション情報を盗む。
b)
コンピュータへのキー入力を全て記録して外部に送信する。
c)
使用可能な文字のあらゆる組合せをそれぞれパスワードとして,繰り返しログインを試みる。
d)
正当な利用者のログインシーケンスを盗聴者が記録してサーバに送信する。
16.
特定のサービスやシステムから流出した認証情報を攻撃者が用いて,認証情報を複数のサービスやシステムで使い回している利用者のアカウントへのログインを試みる攻撃はどれか。
情報セキュリティマネジメント平成31年春期 午前問16
a)
パスワードリスト攻撃
b)
ブルートフォース攻撃
c)
リバースブルートフォース攻撃
d)
レインボー攻撃
17.
クロスサイトスクリプティングに関する記述として,適切なものはどれか。
ITパスポート平成27年春期 問84
a)
Webサイトの運営者が意図しないスクリプトを含むデータであっても,利用者のブラウザに送ってしまう脆弱性を利用する。
b)
Webページの入力項目にOSの操作コマンドを埋め込んでWebサーバに送信し,サーバを不正に操作する。
c)
複数のWebサイトに対して,ログインIDとパスワードを同じものに設定するという利用者の習性を悪用する。
d)
利用者に有用なソフトウェアと見せかけて,悪意のあるソフトウェアをインストールさせ,利用者のコンピュータに侵入する。
18.
ドライブバイダウンロード攻撃に該当するものはどれか。
基本情報技術者平成30年春期 午前問36
a)
PC内のマルウェアを遠隔操作して,PCのハードディスクドライブを丸ごと暗号化する。
b)
外部ネットワークからファイアウォールの設定の誤りを突いて侵入し,内部ネットワークにあるサーバのシステムドライブにルートキットを仕掛ける。
c)
公開Webサイトにおいて,スクリプトをWebページ中の入力フィールドに入力し,Webサーバがアクセスするデータベース内のデータを不正にダウンロードする。
d)
利用者が公開Webサイトを閲覧したときに,その利用者の意図にかかわらず,PCにマルウェアをダウンロードさせて感染させる。
19.
SQLインジェクションの説明はどれか。
基本情報技術者平成24年秋期 午前問40
a)
Webアプリケーションに問題があるとき,データベースに悪意のある問合せや操作を行う命令文を入力して,データベースのデータを改ざんしたり不正に取得したりする攻撃
b)
悪意のあるスクリプトを埋め込んだWebページを訪問者に閲覧させて,別のWebサイトで,その訪問者が意図しない操作を行わせる攻撃
c)
市販されているDBMSの脆弱性を利用することによって,宿主となるデータベーサーバを探して自己伝染を繰り返し,インターネットのトラフィックを急増させる攻撃
d)
訪問者の入力データをそのまま画面に表示するWebサイトに対して,悪意のあるスクリプトを埋め込んだ入力データを送ることによって,訪問者のブラウザで実行させる攻撃
20.
ディレクトリトラバーサル攻撃はどれか。
応用情報技術者平成30年春期 午前問38
a)
OSコマンドを受け付けるアプリケーションに対して,攻撃者が,ディレクトリを作成するOSコマンドの文字列を入力して実行させる。
b)
SQL文のリテラル部分の生成処理に問題があるアプリケーションに対して,攻撃者が,任意のSQL文を渡して実行させる。
c)
シングルサインオンを提供するディレクトリサービスに対して,攻撃者が,不正に入手した認証情報を用いてログインし,複数のアプリケーションを不正使用する。
d)
入力文字列からアクセスするファイル名を組み立てるアプリケーションに対して,攻撃者が,上位のディレクトリを意味する文字列を入力して,非公開のファイルにアクセスする。
21.
ディジタル証明書を使わずに,通信者同士が,通信によって交換する公開鍵を用いて行う暗号化通信において,通信内容を横取りする目的で当事者になりすますものはどれか。
情報セキュリティスペシャリスト平成22年春期 午前Ⅱ 問13
a)
Man-in-the-middle攻撃
b)
war driving
c)
トロイの木馬
d)
ブルートフォース攻撃
22.
オンラインバンキングにおいて,マルウェアなどでブラウザを乗っ取り,正式な取引画面の間に不正な画面を介在させ,振込先の情報を不正に書き換えて,攻撃者の指定した口座に送金させるなどの不正操作を行うことを何と呼ぶか。
ITパスポート平成30年秋期 問60
a)
MITB(Man In The Browser)攻撃
b)
SQLインジェクション
c)
ソーシャルエンジニアリング
d)
ブルートフォース攻撃
23.
メール送信(SMTP)サーバが、関係のない外部からの送信を受け付ける設定になっていること、または実際にメールを送信してしまう状態を何と言いますか。
a)
オープンサーバ
b)
第三者中継
c)
IPスプーフィング
d)
セッションハイジャック
24.
不正アクセスを行う手段の一つであるIPスプーフィングの説明として,適切なものはどれか。
ITパスポート平成27年秋期 問81
a)
金融機関や有名企業などを装い,電子メールなどを使って利用者を偽のサイトへ誘導し,個人情報などを取得すること
b)
侵入を受けたサーバに設けられた,不正侵入を行うための通信経路のこと
c)
偽の送信元IPアドレスをもったパケットを送ること
d)
本人に気付かれないように,利用者の操作や個人情報などを収集すること
25.
DNSキャッシュポイズニングに分類される攻撃内容はどれか。
基本情報技術者平成24年秋期 午前問37
a)
DNSサーバのソフトウェアのバージョン情報を入手して,DNSサーバのセキュリティホールを特定する。
b)
PCが参照するDNSサーバに誤ったドメイン情報を注入して,偽装されたWebサーバにPCの利用者を誘導する。
c)
攻撃対象のサービスを妨害するために,攻撃者がDNSサーバを踏み台に利用して再帰的な問合せを大量に行う。
d)
内部情報を入手するために,DNSサーバが保存するゾーン情報をまとめて転送させる。
26.
認証が完了してセッションを開始しているブラウザとWebサーバの間の通信において、CookieやセッションIDなどのセッション情報を盗むことで、対象セッションを通信当事者以外が乗っ取る攻撃を何と言いますか
a)
IPスプーフィング
b)
キャッシュポイズニング
c)
セッションハイジャック
d)
DoS攻撃
27.
DoS攻撃によってサーバが受ける直接的な被害はどれか。
ITパスポート平成26年春期 問53
a)
暗号化してあるデータが解読される。
b)
管理者用パスワードが変更される。
c)
コンピュータウイルスに感染する。
d)
サービスの提供が阻害される。
28.
脆弱性のあるIoT機器が幾つかの企業に多数設置されていた。その機器の1台にマルウェアが感染し,他の多数のIoT機器にマルウェア感染が拡大した。ある日のある時刻に,マルウェアに感染した多数のIoT機器が特定のWebサイトへ一斉に大量のアクセスを行い,Webサイトのサービスを停止に追い込んだ。このWebサイトが受けた攻撃はどれか。
ITパスポート令和元年秋期 問100
a)
DDoS攻撃
b)
クロスサイトスクリプティング
c)
辞書攻撃
d)
ソーシャルエンジニアリング
29.
暗号資産(仮想通貨)を入手するためのマイニングと呼ばれる作業を,他人のコンピュータを使って気付かれないように行うことを何と呼ぶか。
ITパスポート令和2年秋期 問60
a)
クリプトジャッキング
b)
ソーシャルエンジニアリング
c)
バッファオーバフロー
d)
フィッシング
30.
特定の企業・組織を狙い打ちする攻撃手法を何と言いますか
a)
クリプトジャッキング
b)
標的型攻撃
c)
水飲み場型攻撃
d)
やり取り型攻撃
31.
水飲み場型攻撃(Watering Hole Attack)の手口はどれか。
応用情報技術者平成29年春期 午前問40
a)
アイコンを文書ファイルのものに偽装した上で,短いスクリプトを埋め込んだショートカットファイル(LNKファイル)を電子メールに添付して標的組織の従業員に送信する。
b)
事務連絡などのやり取りを行うことで,標的組織の従業員の気を緩めさせ,信用させた後,攻撃コードを含む実行ファイルを電子メールに添付して送信する。
c)
標的組織の従業員が頻繁にアクセスするWebサイトに攻撃コードを埋め込み,標的組織の従業員がアクセスしたときだけ攻撃が行われるようにする。
d)
ミニブログのメッセージにおいて,ドメイン名を短縮してリンク先のURLを分かりにくくすることによって,攻撃コードを埋め込んだWebサイトに標的組織の従業員を誘導する。
32.
無害なやり取りを何回か繰り返して相手を安心させた後に、マルウェアや危険やWebサイトへのURLを含むメールを送信して、相手のコンピュータに被害を与える攻撃を何と言いますか
a)
やり取り型攻撃
b)
フィッシング
c)
ワンクリック詐欺
d)
ゼロデイ攻撃
33.
フィッシングの説明として,適切なものはどれか。
ITパスポート平成28年春期 問63
a)
ウイルスに感染しているPCへ攻撃者がネットワークを利用して指令を送り,不正なプログラムを実行させること
b)
金融機関などからの電子メールを装い,偽サイトに誘導して暗証番号やクレジットカード番号などを不正に取得すること
c)
パスワードに使われそうな文字列を網羅した辞書のデータを使用してパスワードを割り出すこと
d)
複数のコンピュータから攻撃対象のサーバへ大量のパケットを送信し,サーバの機能を停止させること
34.
ゼロデイ攻撃の説明として,適切なものはどれか。
ITパスポート平成25年秋期 問74
a)
TCP/IPのプロトコルのポート番号を順番に変えながらサーバにアクセスし,侵入口と成り得る脆(ぜい)弱なポートがないかどうかを調べる攻撃
b)
システムの管理者や利用者などから,巧妙な話術や盗み見などによって,パスワードなどのセキュリティ上重要な情報を入手して,利用者になりすましてシステムに侵入する攻撃
c)
ソフトウェアに脆弱性が存在することが判明したとき,そのソフトウェアの修正プログラムがベンダから提供される前に,判明した脆弱性を利用して行われる攻撃
d)
パスワードの割り出しや暗号の解読を行うために,辞書にある単語を大文字と小文字を混在させたり数字を加えたりすることで,生成した文字列を手当たり次第に試みる攻撃
35.
攻撃者がシステムに侵入するときにポートスキャンを行う目的はどれか。
基本情報技術者平成30年春期 午前問37
a)
後処理の段階において,システムログに攻撃の痕跡が残っていないかどうかを調査する。
b)
権限取得の段階において,権限を奪取できそうなアカウントがあるかどうかを調査する。
c)
事前調査の段階において,攻撃できそうなサービスがあるかどうかを調査する。
d)
不正実行の段階において,攻撃者にとって有益な利用者情報があるかどうかを調査する。
36.
情報セキュリティにおける脅威であるバッファオーバフローの説明として,適切なものはどれか。
a)
特定のサーバに大量の接続要求を送り続けて,サーバが他の接続要求を受け付けることを妨害する。
b)
特定のメールアドレスに大量の電子メールを送り,利用者のメールボックスを満杯にすることで新たな電子メールを受信できなくする。
c)
ネットワークを流れるパスワードを盗聴し,それを利用して不正にアクセスする。
d)
プログラムが用意している入力用のデータ領域を超えるサイズのデータを入力することで,想定外の動作をさせる。
100 %
