資産・脅威・脆弱性・対策
この方法で解くこと
守る対象、起こり得る事象、悪用される弱点、リスクを下げる対策を分けます。
手順
- 01
業務資産と安全目標を列挙する。
- 02
脅威を対応する脆弱性と組み合わせる。
- 03
対策が設問のリスクを下げるか検証する。
解答時の注意
各対策が「どの具体的リスクを下げるか」を確認します。
EXAM QUICK REFERENCE
科目Aで知識の幅を作り、科目Bでアルゴリズムとセキュリティを最後まで読み切れるかを確かめます。16章で共通知識と解法を分けて整理します。
現行のIPA基本情報技術者シラバスVer.9.2と科目A/B構成に沿って整理し、2027年度の新制度案は混在させていません。
問題練習は公開中です。資料はログインせずに閲覧できます。
QUICK REFERENCE
6項目を表示
守る対象、起こり得る事象、悪用される弱点、リスクを下げる対策を分けます。
業務資産と安全目標を列挙する。
脅威を対応する脆弱性と組み合わせる。
対策が設問のリスクを下げるか検証する。
各対策が「どの具体的リスクを下げるか」を確認します。
利用者や役割と資源・許可操作を表にし、権限の妥当性を確認します。
行に主体、列に資源を書く。
読取・書込・実行などの許可操作を入れる。
権限超過と職務分離違反を確認する。
最小権限の原則で、過剰権限と必要権限の欠落を同時に探します。
ログのアカウント・アドレス・機器・事象を時系列に並べ、実際の経過を再構成します。
時刻系をそろえてタイムスタンプ順に並べる。
アカウント・IP・セッション・機器IDを関連付ける。
事実と推測を別欄に記録する。
ログにあるものは事実、記録のないものは推測として分けます。
侵入口・横展開・権限昇格・目的達成の順に、攻撃の進み方を確認します。
最初の侵入口と信頼境界を確認する。
横展開と権限昇格を印で示す。
各段階に予防または検知策を対応させる。
万能な一対策で済ませず、攻撃段階ごとに対策を対応させます。
機密性・完全性・認証・否認防止などの目的から、適切な暗号技術を選びます。
設問が求める安全特性を囲む。
共通鍵・公開鍵・ハッシュ・署名を比較する。
鍵の所有者と検証の向きを確認する。
安全目標を決めてから、鍵の所有者と検証者を確認します。
封じ込め・証拠保全・根絶・復旧・振返りの順で、セキュリティ事象へ対応します。
影響範囲を抑え、証拠を保全する。
原因を除去してからサービスを復旧する。
原因を振り返り、再発防止策を実施する。
緊急復旧でも、調査に必要なログと証拠を壊さないようにします。