読み込み中…

平成23年度 春期 情報セキュリティスペシャリスト試験 午後I 過去問・解説

情報処理安全確保支援士(登録セキスペ/RISS)令和-7年度春期午後I試験の過去問です。記述式の過去問をWeb上で演習し、入力した答案をAIがその場で採点。模範解答と判定の根拠まで確認できます。

大問1 セキュアプログラミング(バッファオーバフロー脆弱性と堅ろうなプログラム開発)(配点50点)

問1 セキュアプログラミングに関する次の記述を読んで,設問1〜4に答えよ。 A社は,従業員数100名のソフトウェア開発会社である。A社では,PC向けソフトウェア製品として,"青少年が安全に安心してインターネットを利用できる環境の整備等に関する法律"に基づいた青少年有害情報フィルタリングソフトウェア(以下,Bフィルタという)を開発することとなった。 A社では,Bフィルタの開発に当たって,F主任をリーダとした開発チームを編成した…

設問

  • 図6中の a , b に入れる適切なメンバ関数名(メソッド名)を解答群の中から選び,記号で答えよ。
  • 図4のソースコードで発見された脆弱性について,バッファオーバフローが発生するメモリ領域はどこか。図4中の変数名を用いて20字以内で述べよ。
  • 図4の6行目から始まるwhile文の副文(ループ本体)の実行において,バッファオーバフローが発生するための条件を,図4中の変数名を用いて60字以内で述べよ。
  • 本文中の c では,図4で存在したバッファオーバフロー脆弱性が,図6では存在しない技術的理由を述べている。 c に入れる適切な字句を60字以内で述べよ。
  • 図7について,文字列の取扱いで本件と類似した問題点の作り込みを未然に防ぐのに有効となるように d 〜 f に入れる適切な字句を,それぞれ8字以内で答えよ。

大問2 ソフトウェア資産管理によるライセンス違反対策(配点50点)

問2 ソフトウェア資産管理に関する次の記述を読んで,設問1〜5に答えよ。 C社は,従業員数400名の広告代理店である。C社では,主にテレビ,雑誌,新聞などのマスメディアの広告枠の販売並びに広告の企画及び制作を行っている。C社の全てのサーバとPCは,ネットワークで接続されている…

設問

  • 図1中の a ~ c に入れる適切な字句をそれぞれ答えよ。
  • 〔ライセンスの実態調査〕において,部門内だけの調査結果からは把握できないが,全社としての調査結果から把握できることは何か。25字以内で述べよ。
  • 〔ソフトウェア資産管理ツールの導入〕において,管理ツールが,本文中の下線①のようなソフトウェアを検出できる理由は何か。40字以内で述べよ。
  • 〔管理ツールの活用〕について,ウイルスの感染を防ぐために,管理ツールの機能をどのように活用したのか。45字以内で述べよ。
  • 〔管理ツールの活用〕について,管理ツールの機能を利用して,開発元のセキュリティパッチ提供が終了したソフトウェアを抽出することは,情報セキュリティの観点からどのような意義があるか。45字以内で述べよ。
  • 本文中の下線②について,PC上で実施すべきとT部長が考えたことは何か。30字以内で述べよ。
  • 〔管理ツール運用上の問題点の改善〕において,T部長が提案した運用方針が,保有ライセンス情報の不正登録の対策となる理由は何か。30字以内で述べよ。

大問3 情報漏えい対策の検討(情報資産の持出しとリスク対応の有効性確認)(配点50点)

問3 情報漏えい対策に関する次の記述を読んで,設問1〜4に答えよ。 E社は,雑貨やアイディア商品の企画・販売を行う従業員数100名の会社である。大手通販会社や生活用品店,雑貨店,全国チェーンのドラッグストアなどを顧客にもち,E社ブランド商品の販売のほか,顧客のプライベートブランドで販売されるOEM商品の企画や各種イベントとタイアップした商品の企画なども手掛けている…

設問

  • 表2及び表3中の a 並びに本文中の b , c について,(1),(2)に答えよ。 (1) a に入れる適切な字句を3字以内で答えよ。
  • 本文中の b , c に入れる適切な字句の組合せを解答群の中から選び,記号で答えよ。
  • 表2中の下線①の持運びに関する注意点を15字以内で具体的に述べよ。
  • 〔Mにおける情報漏えい対策の検討〕について,(1)〜(3)に答えよ。 (1) 本文中の下線②について,被害が大きくなるおそれがある理由を45字以内で述べよ。
  • 本文中の下線③とは,どのような運用上の対策か。45字以内で述べよ。
  • 本文中の下線④では,何を確認すべきか。35字以内で述べよ。
  • 〔対策案の見直し〕について,本文中の下線⑤の有効な対策を取ることが困難な理由を55字以内で述べよ。

大問4 Webシステムのセッション管理・XSS等の脆弱性対策(配点50点)

問4 Webサイトのセキュリティ対策に関する次の記述を読んで,設問1,2に答えよ。 R社は,おもちゃの会員制オークションサイト(以下,Sサイトという)を運用し,その販売手数料を主な収入源としている従業員数約40名のネットオークション会社である。 Sサイトは図1のとおり,主にWebサーバ及びRアプリ上で動作するWebアプリケーションであるオークションアプリケーション(以下,Rアプリという),並びにデータベース(DB)で構成される…

設問

  • 本文中の a に入れる適切な処理を解答群の中から選び,記号で答えよ。
  • 表1中のV-6の対策で,コンテンツファイル転送時に使用するサービスをSSHに変更した際,N社担当者がコンテンツファイル転送時に使用するコマンドを,5字以内で答えよ。
  • 本文中の b に入れるべき,表1中のV-5の問題を解決できるSSHの認証方式を,10字以内で答えよ。
  • 本文中の下線①について,FWルールに違反してファイルを外部送信する試みの有無を調べるための方法を,35字以内で具体的に述べよ。
  • 本文中の下線②の可能性について,N社の担当者がスクリプトファイルを悪用して会員データを閲覧するための方法を50字以内で具体的に述べよ。また,本文中の下線③の暫定対策の内容を40字以内で述べよ。
  • 本文中の下線④に示すログイン試行を,Rアプリで検知して遮断するためには,どのような条件を用いて検知することが適切か。60字以内で述べよ。

この回の出題傾向と学習ポイント

平成23年度春期の午後Iは、C++のバッファオーバフロー脆弱性を扱うセキュアプログラミング、ソフトウェアライセンス管理、USBメモリ持出しによる情報漏えい対策、オークションサイトのWebセキュリティという4問構成の選択制です。ソースコードを読ませる技術問題と、社内規程・運用を設計させる管理問題がバランスよく並び、本文の状況設定を丁寧に読み取る力が問われます。

問1 セキュアプログラミング(バッファオーバフロー脆弱性と堅ろうなプログラム開発)

フィルタリングソフト開発を題材に、パーセントエンコード関数のC++ソースコードからバッファオーバフローの発生箇所と発生条件を特定させる問題です。メンバ関数名の選択、発生領域20字・発生条件60字の記述、修正版で脆弱性が消える技術的理由、再発防止のレビュー観点の穴埋めと、コードを正確に追う設問が続きます。C/C++の文字列処理と境界チェックの基本を押さえておきましょう。

問2 ソフトウェア資産管理によるライセンス違反対策

広告代理店のライセンス管理を題材に、ライセンス形態や違反時に請求されるもの・関係する法律名の穴埋めに続き、全社調査で把握できること、管理ツールがソフトウェアを検出できる理由、ウイルス感染防止やパッチ提供終了ソフト抽出への活用法などを25〜45字で記述します。ソフトウェア資産管理と情報セキュリティを結び付けて説明できるかがポイントです。

問3 情報漏えい対策の検討(情報資産の持出しとリスク対応の有効性確認)

USBメモリ紛失事故を受けた業務情報の持出し対策の検討が題材です。字句穴埋めと選択に加え、持運びの注意点、被害が大きくなるおそれがある理由、運用上の対策、確認すべき事項、有効な対策を取ることが困難な理由を15〜55字で記述します。本文のヒアリング結果と対策案を突き合わせてリスクと対策の対応関係を読み取る読解型の大問で、知識より状況把握の正確さが得点を左右します。

問4 Webシステムのセッション管理・XSS等の脆弱性対策

会員制オークションサイトを題材に、ペネトレーションテストで見つかった問題への対策を検討します。FTPからSSHへの変更で使うコマンドや認証方式を短答させるほか、FWルールに違反した外部送信の試みを調べる方法、スクリプトファイル悪用の手口と暫定対策、不正なログイン試行を検知する条件を35〜60字で記述します。SSHとWebアプリ運用の実務的な知識が得点源になります。

コードやFWルールなど具体的な材料が本文に埋め込まれた問題が多い回です。演習では、解答の根拠を本文のどの記述・図表から取ったかを確認しながら進めると、字数内で要点をまとめる訓練になります。

この問題を解いて、記述答案をAIで採点する →

出典:平成23年度 春期 情報セキュリティスペシャリスト試験 午後I 問題冊子(IPA 独立行政法人情報処理推進機構)。IPA「過去問題の使用方法」に基づき掲載しています。