情報セキュリティマネジメント試験 練習問題 39:脆弱性診断:ペネトレーションテスト
ペネトレーションテストの目的と特徴について述べた文として、正しいものはどれか。
- システムのソースコードを静的に解析し、開発段階でバグを検出する手法である。
- 自動化されたツールを用いて、既知のセキュリティパッチの適用状況を確認する。
- 攻撃者の視点からシステムに疑似攻撃を行い、実践的な侵入の可能性を検証する。
- 従業員に対して標的型攻撃メールを送信し、組織のセキュリティ意識を測定する。
- システムの稼働状況を24時間監視し、異常な通信をリアルタイムで検知・遮断する。
正解と解説を見る
正解:攻撃者の視点からシステムに疑似攻撃を行い、実践的な侵入の可能性を検証する。
ペネトレーションテスト(=侵入テスト)は、セキュリティ専門家が攻撃者の視点で疑似攻撃を行い、システムへの侵入が可能かどうかを検証する手法です。
【正解の理由】
システムの脆弱性が実際の攻撃でどのように悪用される可能性があるか、実践的な観点から安全性を確認するために行われます。
【不正解の理由】
• 「システムのソースコードを静的に解析し、開発段階でバグを検出する手法である」という説明は、静的コード解析に関するものです。
• 「自動化されたツールを用いて、既知のセキュリティパッチの適用状況を確認する」という説明は、脆弱性スキャンに関するものです。
• 「従業員に対して標的型攻撃メールを送信し、組織のセキュリティ意識を測定する」という説明は、標的型攻撃メール訓練に関するものです。
• 「システムの稼働状況を24時間監視し、異常な通信をリアルタイムで検知・遮断する」という説明は、IDS(侵入検知システム)やIPS(侵入防止システム)、SOCの役割です。