ペネトレーションテストに該当するものはどれか。
ペネトレーションテストは実際に侵入できるかを試す
選択肢
- ア検査対象の実行プログラムの設計書、ソースコードに着目し、開発プロセスの各工程にセキュリティ上の問題がないかどうかをツールや目視で確認する。
- イ公開Webサーバの各コンテンツファイルのハッシュ値を管理し、定期的に各ファイルから生成したハッシュ値と一致するかどうかを確認する。
- ウ公開Webサーバや組織のネットワークの脆弱性を探索し、サーバに実際に侵入できるかどうかを確認する。
- エ内部ネットワークのサーバやネットワーク機器のIPFIX情報から、各PCの通信に異常な振る舞いがないかどうかを確認する。
正解と解説
正解:ウ 公開Webサーバや組織のネットワークの脆弱性を探索し、サーバに実際に侵入できるかどうかを確認する。
ペネトレーションテストは、実際に攻撃者と同じ手口で対象システムへの侵入を試み、防御を突破できるかを確認する検査である。脆弱性の有無を調べるだけでなく、実際に侵入可能かという観点まで踏み込む点が特徴になる。ソースコード検査や改ざん検知、通信の振る舞い監視とは目的が異なる。
選択肢ごとの解説
- ア設計書やソースコードを調べる手法で、セキュリティレビューやソースコード検査にあたる。
- イハッシュ値の照合で改ざんを検知する仕組みの説明である。
- ウ脆弱性を探索し実際に侵入できるかを確かめる、ペネトレーションテストの説明。
- エ通信フロー情報から異常な振る舞いを見つける監視の説明である。
同じ分野の他の問題
- WAFの説明はどれか。2025年度 公開問題 科目A 問10
- SQLインジェクションの対策として、有効なものはどれか。2024年度 公開問題 科目A 問10
- 図のような構成と通信サービスのシステムにおいて,Webアプリケーションの脆弱性対策のためのWAFの設置場所として,最も適…2023年度 公開問題 科目A 問10
- SQLインジェクション攻撃による被害を防ぐ方法はどれか。2018年度 春期 午前 問41
- マルウェアの動的解析に該当するものはどれか。2019年度 秋期 午前 問36
最終更新:2026-08-25/解説・選択肢ごとの解説は資格暗記が独自に作成しています。問題文と選択肢の出典は上記のとおりです。