本文へ移動

基本情報技術者試験 · 学習ガイド

2016年度 秋期 午後の問題・解答解説

旧制度の午前・午後と、2023年度以降の科目A・科目Bの公開問題を区別しています。現在の試験対策では現行シラバスと科目Bの形式を確認してください。公開問題は本試験の全出題を網羅する資料ではありません。

2016年度 秋期 午後の概要
30:00

問題番号から選ぶ

販売支援システムのネットワーク構成とセキュリティ対策

情報セキュリティ · DMZ構成 / パケットフィルタリング / 情報セキュリティの3要素

中堅商社A社における販売支援システムの導入に関する記述を読み、設問1〜3に答えよ。 〔販売支援システムの構成〕 (1) 販売支援システムは次のサーバで構成され、A社のネットワークに設置される。 ① リバースプロキシサーバ(RPサーバ)1台 ② Webサーバ 2台(クラスタリング構成) ③ データベースサーバ(DBサーバ)1台 (3) DBサーバへのアクセスの監視は、PCと同じLANにある監視サーバで行う。 (4) インターネットから販売支援システムへの通信はRPサーバを経由して行う。RPサーバはHTTPSをHTTPに変換し、他のサーバとHTTPで通信する。 図1にA社のネットワーク構成(DMZにRPサーバとサーバ群X、LANにPCとサーバ群Y)、表1に通信用プロトコルおよび宛先ポート番号、表2にファイアウォール(FW)のフィルタリング設定が示されている。 設問1: WebサーバとDBサーバについて、図1中の配置場所(サーバ群X、サーバ群Y)の組合せとして適切なものを解群(ア〜エ)から選べ。 設問2: 表2の設定ではインターネットからDBサーバに直接アクセスされるおそれがある。フィルタリングの設定を変更する内容として適切なものを解群(ア〜エ)から選べ。 設問3: 表3中の空欄[ a ]〜[ c ]に入れる適切な答えを解群(ア〜カ)から選べ。 (機密性: a、完全性: b、可用性: c)

ア
設問1: Webサーバ=サーバ群X, DBサーバ=サーバ群X / 設問2: 項番1の前に送信元DBサーバ宛先Webサーバ宛先ポート80許可を追加 / 設問3: (i) DBサーバ中のデータの正規化
イ
設問1: Webサーバ=サーバ群X, DBサーバ=サーバ群Y / 設問2: 項番1の前に送信元任意宛先Webサーバ宛先ポート80許可を追加 / 設問3: (ii) RPサーバとWebサーバとの間でのHTTPの利用
ウ
設問1: Webサーバ=サーバ群Y, DBサーバ=サーバ群X / 設問2: 項番2の送信元をWebサーバに変更する / 設問3: (iii) Webサーバのクラスタリング
エ
設問1: Webサーバ=サーバ群Y, DBサーバ=サーバ群Y / 設問2: 項番2の動作を拒否に変更する / 設問3: (iv) コンテンツが改ざんされていないことの定期的な確認
オ
設問3: (v) 社員IDとパスワードによるログイン
カ
設問3: (vi) タブレットの利用
解答・解説を表示

解答

設問1: イ, 設問2: ウ, 設問3 a: オ, 設問3 b: エ, 設問3 c: ウ

解説

まず要点:外部から直接届くサーバはDMZ(外部公開用の中間ネットワーク)に、大切なデータを持つDBサーバは社内LAN(社内だけのネットワーク)に置きます。ファイアウォールでは、通す通信の送信元や宛先を必要最小限に絞ります。情報セキュリティの3要素は、機密性はアクセス制限、完全性は改ざんの防止と検知、可用性は冗長化(予備を用意すること)で守ります。

解き方

  1. サーバ配置の検討: 外部と直接・間接に通信するWebサーバはDMZ(サーバ群X)、内部LANから監視され重要データを保持するDBサーバはLAN(サーバ群Y)に配置することを判断する。
  2. FWルールの検討: 表2項番2の送信元が「任意」になっていると外部からもDB専用ポートへ侵入可能になるため、送信元を正規のアクセス元である「Webサーバ」に絞り込む修正を選択する。
  3. セキュリティ3要素の対応付け: 認証によるアクセス制限(v)を機密性(a)、改ざん検知(iv)を完全性(b)、クラスタリングによる冗長化(iii)を可用性(c)に対応付ける。

小問ごとの答え

小問 設問1:イ
WebサーバはDMZ内のRPサーバからHTTP(ポート80)でアクセスされる公開側のサーバ群Xに配置し、機密情報を保持しPCと同じLAN内の監視サーバからも監視されるDBサーバは内部ネットワークであるLANのサーバ群Yに配置するのが適切です。
小問 設問2:ウ
変更前の項番2は「送信元: 任意、宛先: DBサーバ、宛先ポート: 1552、動作: 許可」となっており、外部インターネットから直接DBサーバへのアクセスが許可されてしまいます。DBサーバへのアクセスはWebサーバからのみに限定すべきであるため、送信元を「Webサーバ」に変更します。
小問 設問3 a:オ
機密性とは認可された者のみが情報にアクセスできることを確実にすることです。「社員IDとパスワードによるログイン」(v)により正当な利用者のみにアクセスを制限するため、機密性の確保に対応します。
小問 設問3 b:エ
完全性とは情報および処理方法が正確で完全であることを保護することです。「コンテンツが改ざんされていないことの定期的な確認」(iv)は、データの改変を検知・防止して正確性を担保する対策であるため完全性に対応します。
小問 設問3 c:ウ
可用性とは認可された利用者が要求したときに情報等に確実にアクセスできることを保証することです。「Webサーバのクラスタリング」(iii)は障害発生時にもサービスを継続させる対策であるため可用性に対応します。

覚えるポイント

  • 機密性=アクセス制御・認証、完全性=改ざん防止・検証、可用性=クラスタリング・二重化

間違えやすいところ

  • FWルールで送信元「任意」を残したままにすると外部直接アクセスを許してしまう点を見落としやすい

出題の前提:平成28年度秋期基本情報技術者試験午後問1出題条件およびネットワーク・セキュリティ基本規格に基づく。

出典:IPA『2016年度 秋期 午後』
公式問題冊子 p.6 ↗(www.ipa.go.jp) / 公式問題冊子 p.7 ↗(www.ipa.go.jp) / 公式問題冊子 p.8 ↗(www.ipa.go.jp) / 公式問題冊子 p.9 ↗(www.ipa.go.jp)

2016年度 秋期 午後

参照した公式資料

IPAが公開した2016年度 秋期 午後の問題・解答資料です。