読み込み中…

令和6年度 秋期 情報処理安全確保支援士試験 午後 過去問・解説

情報処理安全確保支援士(登録セキスペ/RISS)令和6年度秋期午後試験の過去問です。記述式の過去問をWeb上で演習し、入力した答案をAIがその場で採点。模範解答と判定の根拠まで確認できます。

大問1 ソフトウェア開発会社のインシデントレスポンス(配点50点)

問1 インシデントレスポンスに関する次の記述を読んで,設問に答えよ。 L社は,従業員100名のソフトウェア開発会社である。L社の社内システムは,情報システム部(以下,情シス部という)が,運用及びインシデント対応を行っている。 L社は,E社のSaaSを使用している。L社のネットワーク構成を図1に,図1の各構成要素の仕様,機能及び利用方法を表1に示す…

設問

  • 本文中及び図3中の a に入れる適切なホスト名を答えよ。
  • 本文中の b に入れる適切なホスト名を答えよ。
  • 本文中及び図3中の c に入れる適切なアカウント名を,表3の注記1に従って答えよ。
  • 図3中の d に入れる適切な対策を10字以内で答えよ。
  • 図3中の下線①について,対策の内容を,具体的に答えよ。
  • 図3中の下線②について,調査の内容を,具体的に答えよ。
  • 本文中の下線③について,調査の内容を,具体的に答えよ。
  • 本文中の下線④について,検出する仕組みを,二つ答えよ。
  • 表6中の e , f に入れる適切な字句を答えよ。

大問2 ドメイン名変更とDMARC導入(配点50点)

A社は,従業員1,000名の工作機械製造会社である。A社には,総務部,営業部,情報システム部,技術部及び製造部がある。A社のWebサイトでは,一般向けにIR情報と関連会社へのリンクを,顧客向けに自社製の工作機械管理用アプリケーションプログラムとそのソフトウェア修正プログラムを提供している…

設問

  • 表1中及び表2中の a に入れる適切な字句を答えよ。
  • 表2中の b に入れる適切な字句を答えよ。
  • 表5中の c に入れる適切な字句を英字10字以内で答えよ。
  • 本文中の下線①のFQDNを解答群の中から選び,記号で答えよ。
  • 図4中の d に入れる適切な字句を解答群の中から選び,記号で答えよ。
  • 表7中の下線②について,攻撃の方法を具体的に答えよ。
  • 表7中の下線③について,受信するメールの内容及び続きの攻撃の例を具体的に答えよ。
  • 図5中の e に入れる適切な字句を解答群の中から選び,記号で答えよ。
  • 本文中の下線④について,見直しの内容を具体的に答えよ。
  • 図8中の下線⑤について,SPFによる認証に失敗する理由及びDKIMによる認証に失敗する理由をそれぞれ,Sサービスへの登録内容とYサービスの仕様を含めて,具体的に答えよ。

大問3 ECサイトのWebスキミングによるクレジットカード情報の漏えい(配点50点)

J社は、インテリアを扱うECサイト(以下、J社のECサイトをJ社ECサイトという)を運営する、従業員200名の会社である。 〔J社ECサイトの構成〕 J社ECサイトは、Webアプリケーションプログラム(以下、J社ECサイトのWebアプリケーションプログラムをWebアプリPという)、Webサーバ及びDBサーバで構成されている。J社はWebアプリPの開発及び保守、並びにWebサーバ及びDBサーバの構築、管理及び保守をV社に委託している…

設問

  • 本文中の a ~ e に入れる適切な行番号又は字句を答えよ。
  • 本文中の下線①について,書換え後の画面全体を図示せよ。
  • 本文中の下線②について,パラメータ名とその値を答えよ。
  • 図2について,4~15行目の処理内容を具体的に答えよ。
  • 本文中の下線③について,攻撃者の Web サーバでクレジットカード情報を取得する方法を答えよ。
  • 本文中の f に入れる適切な字句を答えよ。

大問4 Webサイトのセキュリティ診断(配点50点)

セキュリティ診断サービスを提供するB社が、転職支援サービスを提供するM社から、転職支援Webサイト(以下、Mサイト)のセキュリティ診断を受託した。 Mサイトを利用する求職者は氏名・自宅住所・電話番号・勤務先などの求職者属性情報と、希望職種・希望条件などの求人情報を入力する。求人企業は会社情報・求人情報・求人担当者の氏名・所属部署などの情報を入力する。これらの情報はMサイトのデータベースに保存される。Mサイトは入力された情報に基づき…

設問

  • 表A中及び2.2.1(2)中の a に入れる適切な記号を,図3中の画面遷移の記号(ア)〜(ナ)から選び,答えよ。
  • 図A中の b に入れる適切なURLを,表1から選び答えよ。
  • 図A中の c に入れる適切な操作を答えよ。
  • 2.2.1(2)中の d に入れる適切な修正方法を具体的に答えよ。
  • 表D中の e , f に入れる適切な効果を答えよ。
  • 図4中の4章にある図D中の g , h に入れる攻撃手順を答えよ。
  • あなたがこの診断を担当したとして,図4中の5章の表F中の i , j 及び表G中の k , l に記述する内容を答えよ。なお,複数の改善の方針案がある場合は,被害を防ぐ効果が最も高いものを答えよ。

この回の出題傾向と学習ポイント

令和6年度秋期の午後は、インシデントレスポンス、ドメイン名変更とDMARC、ECサイトのWebスキミング、Webサイトのセキュリティ診断という構成で、ログや診断報告書など「実務の資料を読み解く」タイプの設問が目立つ回です。選択制ですが、いずれの大問も本文の表・図との突き合わせが得点の中心になります。

問1 ソフトウェア開発会社のインシデントレスポンス

証拠データ収集ツールの出力ファイルとプロキシサービスの通信ログを突き合わせ、マルウェアに感染したPCからの影響範囲を特定していく問題です。穴埋めではホスト名やアカウント名をログの表から読み取らせ、暫定対策や追加調査の内容を「具体的に答えよ」型で記述させます。ログの時刻・送信元・宛先を丁寧に追う練習がそのまま得点につながる大問です。

問2 ドメイン名変更とDMARC導入

社名変更に伴うドメイン名変更と、送信ドメイン認証(SPF・DKIM・DMARC)の導入が題材です。DNS関連の穴埋めや設定値の選択に加え、使い終わったドメイン名を第三者に取得された場合の攻撃方法を具体的に記述させる設問があります。SPFとDKIMがそれぞれ何を根拠に認証するのかを説明できるレベルまで理解しておくと、認証に失敗する理由を問う設問に対応できます。

問3 ECサイトのWebスキミングによるクレジットカード情報の漏えい

ECサイトで偽のクレジットカード情報入力フォームが表示されるWebスキミング事案への対応です。アクセスログから攻撃の痕跡となる行を特定する穴埋め、攻撃スクリプトの処理内容の読解、書換え後の画面を図示させる設問まであり、形式が多彩です。トークン型決済によるカード情報の非保持化の仕組みと、それでも漏えいが起きる筋道を押さえておきたい大問です。

問4 Webサイトのセキュリティ診断

転職支援サイトの診断報告書を題材に、セッションフィクセーションやメールヘッダーインジェクションなどの検出結果を読み解きます。画面遷移図から該当箇所を選ぶ設問、攻撃手順や修正方法の記述に加え、「あなたがこの診断を担当したとして」改善の方針を答えさせる設問もあります。脆弱性の名前だけでなく、再現手順と対策をセットで説明できる準備が有効です。

4問ともログ・報告書・設定値といった資料の読解が軸です。演習では表の何行目・どの項目を根拠にしたかを明示しながら解答をまとめると、本試験でも短時間で記述の骨子を作れるようになります。

この問題を解いて、記述答案をAIで採点する →

出典:令和6年度 秋期 情報処理安全確保支援士試験 午後 問題冊子(IPA 独立行政法人情報処理推進機構)。IPA「過去問題の使用方法」に基づき掲載しています。