問題一覧
1
AHやESPで暗号化する際に、両者が対象鍵を交換するためのプロトコル
インターネット鍵交換(IKE)
2
TCP/IPなどの標準的なプロトコルと、独自のプロトコルやその他の非標準なプロトコルを組み合わせること
コンバージドプロトコル
3
インフラをデバイスやハードウェアから仮想化する技術
ソフトウェア定義ネットワーク (SDN)
4
エンドユーザに高可用性と高パフォーマンスでコンテンツを提供することを目的とする
CDN
5
ネットワークに参加を希望するデバイスが、ポリシーの要件を満たしているときのみ接続できる仕組み
NAC (Network Access Control)
6
ポートベースのネットワークアクセスコントロール (PNAC) プロトコルで、LANやWLANに接続を試みる機器の認証制御を行う
802.1X
7
内部ホストと外部ホストの直接通信を防止する
プロキシ型ファイアウォール
8
通信のオーバーヘッドは少ないが、悪意のあるコンテンツは検出できない
サーキットレベルのプロキシ
9
通信に含まれる悪意のあるコンテンツを検出できるが、通信のオーバーヘッドは増加する
アプリケーションレベルのプロキシ
10
マルチメディア接続を管理するためのプロトコル
SIP
11
各端末の無線LANアダプタが、1対1で互いに直接通信する
アドホックモード
12
アクセスポイントを介して端末間の通信を行う
インフラストラクチャーモード
13
公共の場で使用される無線ネットワークの認証セーフガード
キャプティブポータル
14
OS、バージョン、ソフトウェア情報、システムを一意に識別できるデータを収集すること
デバイスフィンガープリンティング
15
ドメイン情報からゾンビ端末(野良IP、野良サブドメイン)を検出して診断します。
パッシブスキャン
16
実際に診断端末にハッカーの攻撃手法を仕掛けて診断する
アクティブスキャン
17
ファイアウォールの管理、侵入検知、NAT、名前解決などの機能を、ソフトウェアとして提供する技術
NFV
18
実行可能なコンテンツは、xxxxとも呼ばれる
モバイルモード
19
ウォーターフォール型ソフトウェアライフサイクル開発 (SDLC) モデルで最初にすることは
ニーズの特定
20
システムが実行しなければならないタスクやプロセスを記述したもの
機能要件
21
システム全体の大まかな特徴を示すもの。安全性、セキュリティ、プライバシー、レジリエンスなど
非機能要件
22
1個1個のコンポーネントはテストはできるが、それが広がってきたときにその関連性をどう評価していくか
創発性(Emergent propeties):
23
コードが誤って他のデータにアクセスできなくする。データ隠蔽とも呼ばれる
カプセル化
24
同じメソッド名と異なる処理をする
ポリモーフィズム
25
アクセス制御、ユーザクラスの権限、組織単位 スーパークラスの特徴を共有するサブクラスを定義する
継承(Inheritance)
26
分類レベル毎にオブジェクトを分けることで、推論攻撃を防ぐことができる
ポリインスタンス化
27
セキュリティポリシーに違反する方法で情報を転送するもの
隠れチャネル(隠れ経路)
28
2つのサブジェクトがストレージを共有すること
隠れストレージチャネル (CSC; Covert Storage Channels)
29
動作タイミングを変化させることで観測しているプロセスに情報を伝達すること
隠れタイミングチャネル (CTC; Covert Timing Channel)
30
アルゴリズムの複雑さを利用して悪用する
TOC/TOU
31
テスト環境と実稼働環境に差分があると問題が見えなくなるおそれがある
レースコンディション (競合状態)
32
非機密情報を組み合わせて機密情報を作成すること。単一の情報源を利用する
集約
33
集約で組み合わせた情報から機密情報を推測すること。多数の情報源を利用する
推論
34
DBアプリケーションのフロントエンドのコントロールを迂回して情報にアクセスすること(DBを直で見るから、ACLとか関係ない)
バイパス攻撃
35
不正な形式を入力すること(間違った検査結果がでること)
データ汚染
36
2つのプロセスがお互いがロックしているリソースを要求して処理が停止すること
デッドロック
37
別のトランザクションによって値が上書きされてしまうこと
ロストアップデート
38
まだコミットされていない情報を読み込んでしまうこと
ダーティリード
39
やりとして、結果が決定されたら、それを維持する
トランザクションの永続化
40
トランザクションはすべてコミットされるか、すべてロールバックされる
原子性 (Atomicity)
41
トランザクションは完全性制約を満たすときのみ許可される
一貫性 (Consistency)
42
トランザクションが終了するまで、その結果は他のユーザから見えないようにする
独立性 (Isolation) :
43
トランザクションが終了したときの結果は、システムやメディアの障害に耐えられる(一度完了したら取り消すことができない)
永続性 (Durability)
44
Webアプリの安全な展開の焦点を当てた、複数の有用なフレームワークを提供している
OWASP
45
拡張子の優先順位を利用する。MS-DOSではコマンドが与えられる
コンパニオンウイルス
46
感染するたびにシグネチャ検知を回避するために内部コードを書き換える
ポリモーフィック型ウイルス
47
ユーザのアクションなしに拡散する。OSの脆弱性などを利用してネットワーク内で次々と感染する。ウイルスより迅速かつ効果的に拡散する
ワーム
48
デマの警告を表示し、ユーザに指示を与える
Hoax
49
正しい振る舞いをする一方で、別の望ましくない動作をする。ユーザのアクションで動作する
トロイの木馬
50
攻撃者の指示に従って他のホストを攻撃する
DDoSゾンビ
51
条件を満たしたときに動作するプログラム。開発者や管理者が解雇される際に、会社のリソースや資産に損害を与えるために使用される
論理爆弾
52
ウイルスに含まれる特徴的な文字列を探す
シグネチャースキャン (シグネチャーベースのIDS)
53
疑わしいアクティビティを監視する
アクティビティモニタ (ルールベースやアノマリーベースのIDS
54
プログラムや設定のファイルを定期的に比較して変更点を探す
変更検出 (統計学に基づいたIDS)
55
承認されたものだけインストールできる
ホワイトリスト
56
禁止されたソフトをブロックする
ブラックリスト
57
ソフトウェア開発プロジェクトの構想から機能要件の定義・実装までの各フェーズをガイドするフレームワーク
SDLC
58
プロセスや製品の定義を担当する分野横断的なグループ
統合製品チーム (IPT)
59
分野横断的なチームによる、すべての重要なプロキュアメントの統合
統合生産プロセス開発 (IPPD)
60
定義されたプロセスや製品を達成するために協力する、様々なスキルを持ったステークホルダーや個人からなるチーム
IPT
61
システムプロジェクトにおいて、開発管理手法、製造アプローチ、試験・検証戦略の選択などの、未検討段階ではできないことを認識しようとするもの
IPPD
62
ウォーターフォール方式をネストしたもの。ウォーターフォールの各フェーズでPDCAサイクルを回す
スパイラル方式
63
簡易バージョンをレビュー用にリリースして、ステークホルダのフィードバックからより優れた次のバージョンを作成すること。そしてこれらを繰り返すこと
プロトライピング
64
コミュニケーションとフィードバックによって開発を進める。開発者は常にペアで作業を行う
エクストリームプログラミング
65
開発サイクルを何回も繰り返すこと。開発サイクルは優先度の高い順に行う
スクラム
66
開発サイクルにおける反復の単位
スプリント
67
開発と運用の組み合わせによって、改善が必要な製品をより短い期間でデプロイできる
DevOps
68
ソフトウェア能力成熟度モデル (SW-CMM)の最初のステップ
初期
69
安全なソフトウェア開発を測定・改善するためのフレームワーク
OWASPソフトウェア保証成熟度モデル (SAMM; Software Assurance Maturity Model)
70
CMMの考え方をDevSecOpsに取り入れたモデル
OWASPのDevSecOps成熟度モデル (DSOMM; DevSecOps Maturity Model)
71
APIを呼ぶときにhtmlのURLをみたいなものを呼んでくるようなやり方。ネットワークアーキテクチャを設計するためのアーキテクチャスタイル
Representational State Transfer (REST)
72
多くのツールや機能を1つの環境にまとめて、開発者が使用できるようにしたもの
統合開発環境 (IDE; Integrated Development Environment)
73
ソースコードやマシン語を解析するためのツール
ソースコード解析ツール
74
アーキテクチャ内でセキュリティを受け持つハードウェア、ソフトウェア、コンポーネントの集まり
TCB
75
サブジェクトとオブジェクトの間でセキュリティを強制する要素
リファレンスモニター
76
リファレンスモニターの概念を実装したもの
セキュリティカーネル
77
構成管理 (CM; Configuration Management) プロセスの流れで最初にすることは?
識別
78
変更が段階的に厳密に合意された方法で実行されることを保証するもの
構成管理計画
79
ニーズや要件を分析し、必要な機能が正しく実装されていることを確認すること。ライフサイクルの早い段階で文書レビューや分析が重視される
認証 (Certification) と認定 (Accreditation)
80
フレームワークを使うことでリスク管理と緩和の意思決定サイクルを網羅することができる
リスクマネジメントフレームワーク (RMF)
81
品質基準を満たすことも目的としたモデル
ソフトウェア能力成熟度モデル (CMM; Capabilities Maturity Model) :
82
ソフトウェアが要求事項をどれだけ満たしているかを確認する
ソフトウェア品質保証またはソフトウェアアシュアランス
83
システムが提供されるすべてのセキュリティ要求事項を満たしていることを確認すること
認証 (Assurance)
84
システムを本番環境に移すための承認
認定 (Accreditation)
85
開発者の視点からテストする。有効性の検証
ホワイトボックステスト
86
ユーザの視点からテストする。現実性の検証
ブラックボックステスト
87
ユーザの視点からテストするが、ソースコードにアクセスできる
グレーボックステスト
88
変更や追加によって既存の機能が影響されていないことを確認するテスト
回帰テスト
89
調達時のソフトウェアアシュアランスの最初の段階は?
計画フェーズ
90
コードを見る目があれば、そのソフトウェアのバグはすべて明らかになる
リーナスの法則
91
監査の結果は、以下のような発見事項として組織に正式に報告される。最初に実施されるのは?
状況
92
監査の結果を記載した所見
状況
93
問題が発生した理由の説明
原因
94
状況と基準との違いと重要性
影響
95
原因を修正するための取るべき行動
改善提案
96
組織がサイバーセキュリティの回復力を評価するためのツールセットを提供する
CSF (CyberSecurity Framework
97
米国公認会計士協会が定めた、受託業務(各種アウトソーシングサービス等)を行う会社の、内部統制の有効性を評価する保証基
SSAE
98
セキュリティ保証要件における評価保証レベルの EAL1は?
機能テスト
99
形式的検証済み設計、およびテスト
EAL7
100
製品のセキュリティ要件を特定する文書(用語や概念、ひな形)
保護プロファイル (PP; Protection Profil