本文へ移動

基本情報技術者試験 · 学習ガイド

2016年度 春期 午後の問題・解答解説

旧制度の午前・午後と、2023年度以降の科目A・科目Bの公開問題を区別しています。現在の試験対策では現行シラバスと科目Bの形式を確認してください。公開問題は本試験の全出題を網羅する資料ではありません。

2016年度 春期 午後の概要
30:00

問題番号から選ぶ

Webサーバに対する不正侵入とその対策

情報セキュリティ · 不正侵入対策 / TLS / 秘密鍵漏えい対策 / ポート制限 / パスワード強度

口コミによる飲食店情報を提供するA社システム(Webサーバ、DBサーバ、FW)において、システム管理者IDおよびパスワードが悪用されてWebサーバへの不正侵入とDBサーバへの侵入が発生した。このインシデントにおける被害状況への適切な対策(表1の空欄a〜c)および、パスワードの文字種と長さによる候補数の強度比較(表2の空欄d、e)に入る最も適切な答えを選択せよ。

a-ア
TLSを使用していても不正侵入が行われたことから,TLSの使用を直ちに中止し,通常のHTTPで通信を行う。
a-イ
新たな秘密鍵と公開鍵を生成し,その鍵に対する公開鍵証明書の発行手続を行う。
a-ウ
公開鍵証明書の再発行手続を行い,同じ秘密鍵を使用する。
a-エ
秘密鍵へのアクセスが確認できていないことから,秘密鍵の変更や公開鍵証明書の再発行は行わず,念のため秘密鍵の保管場所を,ネットワーク経由でアクセスできないディレクトリに変更する。
b-ア
TelnetやSSH以外にHTTPも利用できるようにするために,HTTPのポートを開放する。
b-イ
インターネットからのアクセスをFWで禁止し,TelnetやSSHのポートは閉じる。
b-ウ
システム管理者がどこからでもすぐにA社システムのメンテナンスができるように,TelnetやSSHのポートの開放は継続する。
b-エ
パスワードやA社システムの実装情報の漏えいを防ぐために,Telnetのポートは閉じ,SSHに限定してポートを開放する。
c-ア
管理者パスワードは変更し,全会員にパスワードの変更を依頼する。
c-イ
管理者パスワードは変更し,漏えいした会員だけにパスワードの変更を依頼する。
c-ウ
管理者パスワードはそのままにし,全会員にパスワードの変更を依頼する。
c-エ
管理者パスワードはそのままにし,漏えいした会員だけにパスワードの変更を依頼する。
d-ア
2×8
d-イ
26
d-ウ
2×26
d-エ
7×8
d-オ
10×26
d-カ
26^2
e-ア
2
e-イ
2×8
e-ウ
26
e-エ
208
e-オ
2^8
e-カ
26^8
解答・解説を表示

解答

a: イ, b: イ, c: ア, d: カ, e: オ

解説

まず要点:セキュリティ事故が起きたら、悪用されたパスワードや鍵はすぐ作り直し、被害が及んだかもしれない範囲は広めに守ります。秘密鍵(暗号通信で使う大事な鍵)が漏れた疑いがあるときは、鍵ペアごと新しくして証明書も出し直します。使わない管理用の入り口(ポート)は閉じます。パスワードの組み合わせ数は(文字の種類数)^(文字数)で増えていきます。

解き方

  1. 表1の被害状況と問題文の前提(遠隔保守が不要、漏えい範囲が不明など)を整理し、a〜cの対策を決めます。
  2. TLSの秘密鍵が漏れた疑いがあるときの対処として、鍵ペアの作り直しと証明書の再発行が必要か判断します(a)。
  3. 保守の必要性を確認し、不要なTelnetとSSHのポートを閉じる対策を選びます(b)。
  4. 漏えいの有無が分からないときは全会員の安全を優先し、全員にパスワード変更を頼みます(c)。
  5. 表2の各設定のパスワード総数を(文字種数)^(文字数)で計算し、倍率dとeをべき乗の法則で求めます。

小問ごとの答え

小問 a:イ
Webサーバに不正侵入された場合、サーバ内に保持されているTLS用の秘密鍵が漏えいしたリスクを排除できません。秘密鍵の漏えい疑惑があるときは、既存の鍵ペアを破棄し、新しい秘密鍵と公開鍵を生成した上で公開鍵証明書を再発行してもらう必要があります。
小問 b:イ
問題文に『現在はリモートメンテナンスの必要性はなくなっている』と記述されています。不要となった管理用サービスは攻撃の足場となるため、FWで外部からのアクセスを遮断し、TelnetおよびSSHのポートを完全に閉じることが適切です。
小問 c:ア
管理者権限が悪用されたため管理者パスワードの変更は必須です。また会員情報について『それ以外の会員については漏えいの有無を特定できていない』とあるため、安全を確保するには一部ではなく全会員に対してパスワード変更を依頼する必要があります。
小問 d:カ
英小文字26文字を用いたパスワードの候補数は、6文字の場合は26^6通り、8文字の場合は26^8通りです。(b)は(a)と比較して 26^8 ÷ 26^6 = 26^(8-6) = 26^2 倍となります。
小問 e:オ
(c)の英大文字・英小文字8文字では、1文字あたりの候補数が26+26=52=(2×26)文字となるため、全体で (2×26)^8 = 2^8 × 26^8 通りです。(b)の26^8通りと比較すると、(2^8 × 26^8) ÷ 26^8 = 2^8 倍となります。

覚えるポイント

  • 秘密鍵漏えいの恐れがあるときは、鍵ペア自体の再生成と証明書の再発行がセットで必要になる。
  • パスワード空間の比率は(新文字種数/旧文字種数)^(長さ) で計算できる。

間違えやすいところ

  • 文字種数が2倍になると、組合せ数も2倍や2×文字数倍になると勘違いするミスです。
  • 安全が確認できない会員がいるのに、漏えいが確定した会員だけに変更を頼む判断です。

出題の前提:平成28年度春期 基本情報技術者試験 午後 問1

出典:IPA『2016年度 春期 午後』
公式問題冊子 p.6 ↗(www.ipa.go.jp) / 公式問題冊子 p.7 ↗(www.ipa.go.jp) / 公式問題冊子 p.8 ↗(www.ipa.go.jp) / 公式問題冊子 p.9 ↗(www.ipa.go.jp)

2016年度 春期 午後

参照した公式資料

IPAが公開した2016年度 春期 午後の問題・解答資料です。