wayground logo

Free Printable Worksheets

Font size

S
M
L
XL
Worksheets

11_1 情報セキュリティ前半

Total questions: 39

Worksheet time: 20mins

Name
Class
Date
1.
攻撃者が用意したサーバXのIPアドレスが,A社WebサーバのFQDNに対応するIPアドレスとして,B社DNSキャッシュサーバに記憶された。これによって,意図せずサーバXに誘導されてしまう利用者はどれか。ここで,A社,B社の各従業員は自社のDNSキャッシュサーバを利用して名前解決を行う。 令和元年秋期 問35
a)
A社WebサーバにアクセスしようとするA社従業員
b)
A社WebサーバにアクセスしようとするB社従業員
c)
B社WebサーバにアクセスしようとするA社従業員
d)
B社WebサーバにアクセスしようとするB社従業員
2.
メッセージにRSA方式のディジタル署名を付与して2者間で送受信する。そのときのディジタル署名の検証鍵と使用方法はどれか。 令和元年秋期 問38
a)
受信者の公開鍵であり,送信者がメッセージダイジェストからディジタル署名を作成する際に使用する。
b)
受信者の秘密鍵であり,受信者がディジタル署名からメッセージダイジェストを算出する際に使用する。
c)
送信者の公開鍵であり,受信者がディジタル署名からメッセージダイジェストを算出する際に使用する。
d)
送信者の秘密鍵であり,送信者がメッセージダイジェストからディジタル署名を作成する際に使用する。
3.
情報セキュリティにおいてバックドアに該当するものはどれか。 令和元年秋期 問39
a)
アクセスする際にパスワード認証などの正規の手続が必要なWebサイトに,当該手続を経ないでアクセス可能なURL
b)
インターネットに公開されているサーバのTCPポートの中からアクティブになっているポートを探して,稼働中のサービスを特定するためのツール
c)
ネットワーク上の通信パケットを取得して通信内容を見るために設けられたスイッチのLANポート
d)
プログラムが確保するメモリ領域に,領域の大きさを超える長さの文字列を入力してあふれさせ,ダウンさせる攻撃
4.
ファイルの提供者は,ファイルの作成者が作成したファイルAを受け取り,ファイルAと,ファイルAにSHA-256を適用して算出した値Bとを利用者に送信する。そのとき,利用者が情報セキュリティ上実現できることはどれか。ここで,利用者が受信した値Bはファイルの提供者から事前に電話で直接伝えられた値と同じであり,改ざんされていないことが確認できているものとする。 令和元年秋期 問40
a)
値BにSHA-256を適用して値Bからディジタル署名を算出し,そのディジタル署名を検証することによって,ファイルAの作成者を確認できる。
b)
値BにSHA-256を適用して値Bからディジタル署名を算出し,そのディジタル署名を検証することによって,ファイルAの提供者がファイルAの作成者であるかどうかを確認できる。
c)
ファイルAにSHA-256を適用して値を算出し,その値と値Bを比較することによって,ファイルAの内容が改ざんされていないかどうかを検証できる。
d)
ファイルAの内容が改ざんされていても,ファイルAにSHA-256を適用して値を算出し,その値と値Bの差分を確認することによって,ファイルAの内容のうち改ざんされている部分を修復できる。
5.
検索サイトの検索結果の上位に悪意のあるサイトが表示されるように細工する攻撃の名称はどれか。 令和元年秋期 問41
a)
DNSキャッシュポイズニング
b)
SEOポイズニング
c)
クロスサイトスクリプティング
d)
ソーシャルエンジニアリング
6.
CAPTCHAの目的はどれか。 平成31年春期 問36
a)
Webサイトなどにおいて,コンピュータではなく人間がアクセスしていることを確認する。
b)
公開鍵暗号と共通鍵暗号を組み合わせて,メッセージを効率よく暗号化する。
c)
通信回線を流れるパケットをキャプチャして,パケットの内容の表示や解析,集計を行う。
d)
電子政府推奨暗号の安全性を評価し,暗号技術の適切な実装法,運用法を調査,検討する。
7.
パスワードリスト攻撃の手口に該当するものはどれか。 平成31年春期 問37
a)
辞書にある単語をパスワードに設定している利用者がいる状況に着目して,攻撃対象とする利用者IDを一つ定め,辞書にある単語やその組合せをパスワードとして,ログインを試行する。
b)
パスワードの文字数の上限が小さいWebサイトに対して,攻撃対象とする利用者IDを一つ定め,文字を組み合わせたパスワードを総当たりして,ログインを試行する。
c)
複数サイトで同一の利用者IDとパスワードを使っている利用者がいる状況に着目して,不正に取得した他サイトの利用者IDとパスワードの一覧表を用いて,ログインを試行する。
d)
よく用いられるパスワードを一つ定め,文字を組み合わせた利用者IDを総当たりして,ログインを試行する。
8.
メッセージ認証符号の利用目的に該当するものはどれか。 平成31年春期 問38
a)
メッセージが改ざんされていないことを確認する。
b)
メッセージの暗号化方式を確認する。
c)
メッセージの概要を確認する。
d)
メッセージの秘匿性を確保する。
9.
楕円曲線暗号の特徴はどれか。 平成31年春期 問39
a)
RSA暗号と比べて,短い鍵長で同レベルの安全性が実現できる。
b)
共通鍵暗号方式であり,暗号化や復号の処理を高速に行うことができる。
c)
総当たりによる解読が不可能なことが,数学的に証明されている。
d)
データを秘匿する目的で用いる場合,復号鍵を秘密にしておく必要がない。
10.
不正が発生する際には"不正のトライアングル"の3要素全てが存在すると考えられている。"不正のトライアングル"の構成要素の説明として,適切なものはどれか。 平成31年春期 問42
a)
"機会"とは,情報システムなどの技術や物理的な環境,組織のルールなど,内部者による不正行為の実行を可能又は容易にする環境の存在である。
b)
"情報と伝達"とは,必要な情報が識別,把握及び処理され,組織内外及び関係者相互に正しく伝えられるようにすることである。
c)
"正当化"とは,ノルマによるプレッシャなどのことである。
d)
"動機"とは,良心のかしゃくを乗り越える都合の良い解釈や他人への責任転嫁など,内部者が不正行為を自ら納得させるための自分勝手な理由付けである。
11.
アプリケーションソフトウェアにディジタル署名を施す目的はどれか。 平成30年秋期 問36
a)
アプリケーションソフトウェアの改ざんを利用者が検知できるようにする。
b)
アプリケーションソフトウェアの使用を特定の利用者に制限する。
c)
アプリケーションソフトウェアの著作権が作成者にあることを証明する。
d)
アプリケーションソフトウェアの利用者による修正や改変を不可能にする。
12.
AES-256で暗号化されていることが分かっている暗号文が与えられているとき,ブルートフォース攻撃で鍵と解読した平文を得るまでに必要な試行回数の最大値はどれか。 平成30年秋期 問37
a)
256
b)
2の128乗
c)
2の255乗
d)
2の256乗
13.
共通鍵暗号方式の特徴はどれか。 平成30年秋期 問38
a)
暗号化通信に使用する場合,鍵を相手と共有する必要があり,事前に平文で送付することが推奨されている。
b)
暗号化通信をする相手が1人の場合,使用する鍵の個数は公開鍵暗号方式よりも多い。
c)
同じ程度の暗号強度をもつ鍵長を選んだ場合,公開鍵暗号方式と比較して,暗号化や復号に必要な時間が短い。
d)
鍵のペアを生成し,一方の鍵で文書を暗号化すると,他方の鍵でだけ復号することができる。
14.
ボットネットにおけるC&Cサーバの役割として,適切なものはどれか。 平成30年秋期 問41
a)
Webサイトのコンテンツをキャッシュし,本来のサーバに代わってコンテンツを利用者に配信することによって,ネットワークやサーバの負荷を軽減する。
b)
外部からインターネットを経由して社内ネットワークにアクセスする際に,CHAPなどのプロトコルを用いることによって,利用者認証時のパスワードの盗聴を防止する。
c)
外部からインターネットを経由して社内ネットワークにアクセスする際に,チャレンジレスポンス方式を採用したワンタイムパスワードを用いることによって,利用者認証時のパスワードの盗聴を防止する。
d)
侵入して乗っ取ったコンピュータに対して,他のコンピュータへの攻撃などの不正な操作をするよう,外部から命令を出したり応答を受け取ったりする。
15.
ドライブバイダウンロード攻撃に該当するものはどれか。 平成30年春期 問36
a)
PC内のマルウェアを遠隔操作して,PCのハードディスクドライブを丸ごと暗号化する。
b)
外部ネットワークからファイアウォールの設定の誤りを突いて侵入し,内部ネットワークにあるサーバのシステムドライブにルートキットを仕掛ける。
c)
公開Webサイトにおいて,スクリプトをWebページ中の入力フィールドに入力し,Webサーバがアクセスするデータベース内のデータを不正にダウンロードする。
d)
利用者が公開Webサイトを閲覧したときに,その利用者の意図にかかわらず,PCにマルウェアをダウンロードさせて感染させる。
16.
攻撃者がシステムに侵入するときにポートスキャンを行う目的はどれか。 平成30年春期 問37
a)
後処理の段階において,システムログに攻撃の痕跡が残っていないかどうかを調査する。
b)
権限取得の段階において,権限を奪取できそうなアカウントがあるかどうかを調査する。
c)
事前調査の段階において,攻撃できそうなサービスがあるかどうかを調査する。
d)
不正実行の段階において,攻撃者にとって有益な利用者情報があるかどうかを調査する。
17.
AさんがBさんの公開鍵で暗号化した電子メールを,BさんとCさんに送信した結果のうち,適切なものはどれか。ここで,Aさん,Bさん,Cさんのそれぞれの公開鍵は3人全員がもち,それぞれの秘密鍵は本人だけがもっているものとする。 平成30年春期 問38
a)
暗号化された電子メールを,Bさんだけが,Aさんの公開鍵で復号できる。
b)
暗号化された電子メールを,Bさんだけが,自身の秘密鍵で復号できる。
c)
暗号化された電子メールを,Bさんも,Cさんも,Bさんの公開鍵で復号できる。
d)
暗号化された電子メールを,Bさんも,Cさんも,自身の秘密鍵で復号できる。
18.
セキュリティバイデザインの説明はどれか。 平成30年春期 問42
a)
開発済みのシステムに対して,第三者の情報セキュリティ専門家が,脆弱性診断を行い,システムの品質及びセキュリティを高めることである。
b)
開発済みのシステムに対して,リスクアセスメントを行い,リスクアセスメント結果に基づいてシステムを改修することである。
c)
システムの運用において,第三者による監査結果を基にシステムを改修することである。
d)
システムの企画・設計段階からセキュリティを確保する方策のことである。
19.
生体認証システムを導入するときに考慮すべき点として,最も適切なものはどれか。 平成30年春期 問45
a)
本人のディジタル証明書を,信頼できる第三者機関に発行してもらう。
b)
本人を誤って拒否する確率と他人を誤って許可する確率の双方を勘案して装置を調整する。
c)
マルウェア定義ファイルの更新が頻繁な製品を利用することによって,本人を誤って拒否する確率の低下を防ぐ。
d)
容易に推測できないような知識量と本人が覚えられる知識量とのバランスが,認証に必要な知識量の設定として重要となる。
20.
ボットネットにおいてC&Cサーバが果たす役割はどれか。 平成29年秋期 問36
a)
遠隔操作が可能なマルウェアに,情報収集及び攻撃活動を指示する。
b)
電子商取引事業者などに,偽のディジタル証明書の発行を命令する。
c)
不正なWebコンテンツのテキスト,画像及びレイアウト情報を一元的に管理する。
d)
踏み台となる複数のサーバからの通信を制御し遮断する。
21.
DNSキャッシュポイズニングに分類される攻撃内容はどれか。 平成29年秋期 問37
a)
DNSサーバのソフトウェアのバージョン情報を入手して,DNSサーバのセキュリティホールを特定する。
b)
PCが参照するDNSサーバに偽のドメイン情報を注入して,利用者を偽装されたサーバに誘導する。
c)
攻撃対象のサービスを妨害するために,攻撃者がDNSサーバを踏み台に利用して再帰的な問合せを大量に行う。
d)
内部情報を入手するために,DNSサーバが保存するゾーン情報をまとめて転送させる。
22.
非常に大きな数の素因数分解が困難なことを利用した公開鍵暗号方式はどれか。 平成29年秋期 問38
a)
AES
b)
DH
c)
DSA
d)
RSA
23.
SQLインジェクション攻撃の説明はどれか。 平成29年秋期 問39
a)
Webアプリケーションに問題があるとき,悪意のある問合せや操作を行う命令文をWebサイトに入力して,データベースのデータを不正に取得したり改ざんしたりする攻撃
b)
悪意のあるスクリプトを埋め込んだWebページを訪問者に閲覧させて,別のWebサイトで,その訪問者が意図しない操作を行わせる攻撃
c)
市販されているDBMSの脆弱性を利用することによって,宿主となるデータベーサーバを探して自己伝染を繰り返し,インターネットのトラフィックを急増させる攻撃
d)
訪問者の入力データをそのまま画面に表示するWebサイトに対して,悪意のあるスクリプトを埋め込んだ入力データを送ることによって,訪問者のブラウザで実行させる攻撃
24.
ディジタル署名における署名鍵の使い方と,ディジタル署名を行う目的のうち,適切なものはどれか。 平成29年秋期 問40
a)
受信者が署名鍵を使って,暗号文を元のメッセージに戻すことができるようにする。
b)
送信者が固定文字列を付加したメッセージを署名鍵を使って暗号化することによって,受信者がメッセージの改ざん部位を特定できるようにする。
c)
送信者が署名鍵を使って署名を作成し,それをメッセージに付加することによって,受信者が送信者を確認できるようにする。
d)
送信者が署名鍵を使ってメッセージを暗号化することによって,メッセージの内容を関係者以外に分からないようにする。
25.
マルウェアについて,トロイの木馬とワームを比較したとき,ワームの特徴はどれか。 平成29年秋期 問41
a)
勝手にファイルを暗号化して正常に読めなくする。
b)
単独のプログラムとして不正な動作を行う。
c)
特定の条件になるまで活動をせずに待機する。
d)
ネットワークやリムーバブルメディアを媒介として自ら感染を広げる。
26.
ディレクトリトラバーサル攻撃に該当するものはどれか。 平成29年春期 問37
a)
攻撃者が,Webアプリケーションの入力データとしてデータベースへの命令文を構成するデータを入力し,管理者の意図していないSQL文を実行させる。
b)
攻撃者が,パス名を使ってファイルを指定し,管理者の意図していないファイルを不正に閲覧する。
c)
攻撃者が,利用者をWebサイトに誘導した上で,WebアプリケーションによるHTML出力のエスケープ処理の欠陥を悪用し,利用者のWebブラウザで悪意のあるスクリプトを実行させる。
d)
セッションIDによってセッションが管理されるとき,攻撃者がログイン中の利用者のセッションIDを不正に取得し,その利用者になりすましてサーバにアクセスする。
27.
共通鍵暗号の鍵を見つけ出そうとする,ブルートフォース攻撃に該当するものはどれか。 平成29年春期 問38
a)
一組みの平文と暗号文が与えられたとき,全ての鍵候補を一つずつ試して鍵を見つけ出す。
b)
平文と暗号文と鍵の関係を表す代数式を手掛かりにして鍵を見つけ出す。
c)
平文の一部分の情報と,暗号文の一部分の情報との間の統計的相関を手掛かりにして鍵を見つけ出す。
d)
平文を一定量変化させたときの暗号文の変化から鍵を見つけ出す。
28.
公開鍵暗号方式の暗号アルゴリズムはどれか。 平成29年春期 問40
a)
AES
b)
KCipher-2
c)
RSA
d)
SHA-256
29.
情報セキュリティにおけるタイムスタンプサービスの説明はどれか。 平成29年春期 問41
a)
公式の記録において使われる全世界共通の日時情報を,暗号化通信を用いて安全に表示するWebサービス
b)
指紋,声紋,静脈パターン,網膜,虹彩などの生体情報を,認証システムに登録した日時を用いて認証するサービス
c)
電子データが,ある日時に確かに存在していたこと,及びその日時以降に改ざんされていないことを証明するサービス
d)
ネットワーク上のPCやサーバの時計を合わせるための日時情報を途中で改ざんされないように通知するサービス
30.
人間には読み取ることが可能でも,プログラムでは読み取ることが難しいという差異を利用して,ゆがめたり一部を隠したりした画像から文字を判読させ入力させることで,人間以外による自動入力を排除する技術はどれか。 平成28年秋期 問36
a)
CAPTCHA
b)
QRコード
c)
短縮URL
d)
トラックバックping
31.
PKIにおける認証局が,信頼できる第三者機関として果たす役割はどれか。 平成28年秋期 問39
a)
利用者からの要求に対して正確な時刻を返答し,時刻合わせを可能にする。
b)
利用者から要求された電子メールの本文に対して,ディジタル署名を付与する。
c)
利用者やサーバの公開鍵を証明するディジタル証明書を発行する。
d)
利用者やサーバの秘密鍵を証明するディジタル証明書を発行する。
32.
ICカードとPINを用いた利用者認証における適切な運用はどれか。 平成28年秋期 問40
a)
ICカードによって個々の利用者を識別できるので,管理負荷を軽減するために全利用者に共通のPINを設定する。
b)
ICカード紛失時には,新たなICカードを発行し,PINを再設定した後で,紛失したICカードの失効処理を行う。
c)
PINには,ICカードの表面に刻印してある数字情報を組み合わせたものを設定する。
d)
PINは,ICカードには同封せず,別経路で利用者に知らせる。
33.
サーバにバックドアを作り,サーバ内で侵入の痕跡を隠蔽するなどの機能がパッケージ化された不正なプログラムやツールはどれか。 平成28年秋期 問41
a)
RFID
b)
rootkit
c)
TKIP
d)
web beacon
34.
別のサービスやシステムから流出したアカウント認証情報を用いて,アカウント認証情報を使い回している利用者のアカウントを乗っ取る攻撃はどれか。 平成28年秋期 問44
a)
パスワードリスト攻撃
b)
ブルートフォース攻撃
c)
リバースブルートフォース攻撃
d)
レインボー攻撃
35.
PCへの侵入に成功したマルウェアがインターネット上の指令サーバと通信を行う場合に,宛先ポートとしてTCPポート番号80が多く使用される理由はどれか。 平成28年秋期 問45
a)
DNSのゾーン転送に使用されるので,通信がファイアウォールで許可されている可能性が高い。
b)
WebサイトのHTTPS通信での閲覧に使用されることから,侵入検知システムで検知される可能性が低い。
c)
Webサイトの閲覧に使用されることから,通信がファイアウォールで許可されている可能性が高い。
d)
ドメイン名の名前解決に使用されるので,侵入検知システムで検知される可能性が低い。
36.
SQLインジェクション攻撃の説明として,適切なものはどれか。 平成28年春期 問37
a)
Webアプリケーションのデータ操作言語の呼出し方に不備がある場合に,攻撃者が悪意をもって構成した文字列を入力することによって,データベースのデータの不正な取得,改ざん及び削除をする攻撃
b)
Webサイトに対して,他のサイトを介して大量のパケットを送り付け,そのネットワークトラフィックを異常に高めてサービスを提供不能にする攻撃
c)
確保されているメモリ空間の下限又は上限を超えてデータの書込みと読出しを行うことによって,プログラムを異常終了させたりデータエリアに挿入された不正なコードを実行させたりする攻撃
d)
攻撃者が罠を仕掛けたWebページを利用者が閲覧し,当該ページ内のリンクをクリックしたときに,不正スクリプトを含む文字列が脆弱なWebサーバに送り込まれ,レスポンスに埋め込まれた不正スクリプトの実行によって,情報漏えいをもたらす攻撃
37.
スパイウェアに該当するものはどれか。 平成28年春期 問38
a)
Webサイトへの不正な入力を排除するために,Webサイトの入力フォームの入力データから,HTMLタグ,JavaScript,SQL文などを検出し,それらを他の文字列に置き換えるプログラム
b)
サーバへの侵入口となり得る脆弱なポートを探すために,攻撃者のPCからサーバのTCPポートに順番にアクセスするプログラム
c)
利用者の意図に反してPCにインストールされ,利用者の個人情報やアクセス履歴などの情報を収集するプログラム
d)
利用者のパスワードを調べるために,サーバにアクセスし,辞書に載っている単語を総当たりで試すプログラム
38.
公開鍵暗号方式を採用した電子商取引において,認証局(CA)の役割はどれか。 平成28年春期 問39
a)
取引当事者間で共有する秘密鍵を管理する。
b)
取引当事者の公開鍵に対するディジタル証明書を発行する。
c)
取引当事者のディジタル署名を管理する。
d)
取引当事者のパスワードを管理する。
39.
Webシステムのパスワードを忘れたときの利用者認証において合い言葉を使用する場合,合い言葉が一致した後の処理のうち,セキュリティ上最も適切なものはどれか。 平成28年春期 問40
a)
あらかじめ登録された利用者のメールアドレス宛てに,現パスワードを送信する。
b)
あらかじめ登録された利用者のメールアドレス宛てに,パスワード再登録用ページヘアクセスするための,推測困難なURLを送信する。
c)
新たにメールアドレスを入力させ,そのメールアドレス宛てに,現パスワードを送信する。
d)
新たにメールアドレスを入力させ,そのメールアドレス宛てに,パスワード再登録用ページヘアクセスするための,推測困難なURLを送信する。