【問123】情報・サイバーセキュリティ管理士 練習問題|ペネトレーションテスト
サイバー攻撃と防御 問23/25難易度C(難しい)
問題文
ペネトレーションテストの説明として、最も適切なものはどれか。
- 1.既知の脆弱性の有無を網羅的に検査し、検出結果を一覧にまとめて報告する手法
- 2.情報資産を洗い出し、脅威と発生可能性からリスクの大きさを評価する手法
- 3.ソースコードを人手で読み合わせ、実装上の欠陥を早期に発見する手法
- 4.攻撃者の視点で実際に侵入を試み、目的の達成可否を実証的に検証する手法
解説
正解は4。ペネトレーションテスト(侵入テスト)とは、あらかじめ定めた目的、たとえば重要データへの到達や管理者権限の奪取が実際に可能かどうかを、攻撃者の視点で侵入を試みて実証的に検証する手法である。発見された弱点を組み合わせて到達可否を確かめる点に特徴があり、実施前に対象範囲と期間を明記した合意書を交わすことが不可欠である。無断で行えば不正アクセス禁止法3条に違反する。1は誤り。既知の脆弱性を網羅的に検査して一覧化するのは脆弱性診断であり、網羅性を重視する点で目的が異なる。2は誤り。資産と脅威からリスクの大きさを評価するのはリスクアセスメントである。3は誤り。ソースコードを読み合わせて欠陥を見つけるのはコードレビューである。本試験では網羅性と実証性の違いが問われる。