← 基本情報 道場

出題範囲 › 第 10 章

第 10 章 情報セキュリティ

盗聴・改ざん・なりすましを防ぐ。この章では次の 21 個の知識点を、解説・インタラクティブ教材・練習問題で学びます。

第 10 章 信息安全:防窃听、防篡改、防冒充

情報セキュリティリスク

資産を守るには「弱点」「危険の原因」「被害」を分けて考える。脆弱性を脅威が利用すると、情報漏えいやサービス停止のリスクが生じる。

信息安全风险:先找要保护的资产,再区分弱点、威胁和后果。未修补的软件是弱点,利用弱点的攻击是威胁,资料外泄是可能的后果。

不正のトライアングル

不正のトライアングルは、不正が生じる背景を「機会・動機・正当化」の 3 要素から分析する考え方である。要素を減らす管理策を選ぼう。

舞弊三角:能做、想做、觉得做了也合理,是三个不同角度。考试会让你将场景归到其中一项。

ISMS と情報セキュリティの特性

ISMSは、組織がリスクに応じて情報セキュリティを継続的に管理・改善する仕組み。適合性の認証基準は JIS Q 27001、用語は JIS Q 27000 で扱う。中心は機密性・完全性・可用性(CIA)である。

ISMS 与信息安全特性:ISMS 评价组织的管理体系。27001 是要求与认证依据,27000 提供概念和术语。CIA 是三大基本特性。

マルウェアとボットネット

マルウェアは悪意のあるソフトウェアの総称。感染の仕方、目的、隠蔽、指令の仕組みという別の観点で分類されるため、一つのプログラムが複数の特徴をもつこともある。

恶意软件与僵尸网络:病毒只是恶意软件的一种。按传播方式、目的和隐藏手段分类,这些类别不一定互斥。

マルウェアの検知方法

既知の特徴と照合する方法と、実行時の挙動を監視する方法を区別する。検知後の隔離に加え、定義ファイルの更新や脆弱性の修正も必要である。

恶意软件检测方法:一种看已有特征,一种看实际行为。检测工具要配合更新、修补和隔离。

パスワードクラック

ログイン試行で ID とパスワードのどちらを固定するか、流出した組を使うかを読み取る。保存済みハッシュを狙う攻撃は、オンラインのログイン試行と区別する。

密码破解攻击:先看固定账号还是固定密码,再看是否直接使用泄露的账号密码对。离线破解哈希与在线尝试登录不同。

Web の脆弱性を狙う攻撃

入力値が「データ」として扱われず「命令」と解釈されると、インジェクションが起こる。実行先がブラウザ、データベース、OS のどれかを見分ける。

针对 Web 漏洞的攻击:输入本应是数据,却被当成程序执行。看执行地点:浏览器、数据库、操作系统,分别对应不同攻击。

なりすましと誘導の攻撃

「名前解決」「メールや偽サイト」「セッション ID」「検索順位」「送信元 IP」のどこが悪用されたかを追う。見た目が正規でも、接続先や送信元を確認する。

冒充与诱导攻击:不要只看“诱导到假网站”这个结果,要看利用了 DNS、邮件、会话、搜索排名还是 IP。

PC・サーバへの攻撃

攻撃は、メモリの不正操作、閲覧時の感染、サービス妨害など目的と仕組みが異なる。単に「データを大量に送る」という共通点だけで判断しない。

针对 PC 与服务器的攻击:内存越界、浏览感染与服务拒绝的原理不同。要看题干描述的具体机制。

通信の三つの危険と対策

通信中の盗聴は機密性、改ざんは完全性、なりすましは真正性を損なう。どの特性を守る技術かを先に考える。

通信三大威胁及对策:窃听、篡改和冒充对应不同安全目标。把威胁与目标配对,才能选择对策。

共通鍵・公開鍵暗号と鍵の数

共通鍵暗号方式は同じ鍵で暗号化・復号する。公開鍵暗号方式では受信者の公開鍵で暗号化し、受信者の秘密鍵で復号する。鍵を誰が持ち、何本数えるかを確認する。

对称、公钥加密与密钥数量:共享密钥方式速度快,但秘密交付和管理困难。公钥方式用收件人的公钥加密、收件人的私钥解密。

ハッシュ関数と改ざん検知

ハッシュ関数は任意長の入力を一定長の値へ変換する。SHA-256 の出力は 256 ビット。同じ入力には同じ値を返し、元の入力や衝突を見つけることが困難な関数を使う。

哈希函数与篡改检测:哈希不是可解密的密文。SHA-256 固定输出 256 位;安全哈希追求难以反推、难以找到碰撞。

ディジタル署名と暗号化の組合せ

ディジタル署名は送信者の秘密鍵で生成し、対応する送信者の公開鍵で検証する。改ざん検知と作成者の確認に役立つ。本文を秘密にしたいときは、暗号化を別に組み合わせる。

数字签名与加密组合:签名使用发送者的私钥,验证使用发送者的公钥。保密仍需要加密,两组钥匙的持有人不同。

認証局・証明書・PKI

署名を検証するには、その公開鍵が本当に相手のものかを知る必要がある。認証局(CA)が公開鍵と主体の対応を証明するディジタル証明書を発行する。

认证机构、证书与 PKI:拿到一个公钥还不够,要核验它属于谁。CA 用签名证书将身份与公钥联系起来。

ファイアウォールとパケットフィルタリング

ファイアウォールは境界で通信を制御する。パケットフィルタリングでは送信元・宛先の IP、ポート番号、プロトコルなどを見る。ルールの優先順位と不一致時の動作を確認する。

防火墙与包过滤:先看方向,再看两端地址及端口,再按题目规则匹配。不要把响应包的端口写成请求包的端口。

プロキシ・DMZ・WAF

公開サーバと重要データを同じ場所に無制限で置かない。DMZと内部を分離し、必要な通信だけ許可する。HTTP の内容に対する攻撃にはWAFを用いる。

代理、DMZ 与 WAF:公开 Web 服务放在隔离区域,数据库留在内部,并限制区域之间的通信。应用层攻击需要检查 HTTP 内容。

利用者認証とパスワードの組合せ数

認証要素は知識(パスワード)、所持(端末・トークン)、生体(指紋など)。異なる種類を組み合わせるのが多要素認証。パスワードの候補数は、文字種と長さから求める。

用户认证与密码组合数:密码加安全问题仍是同一类知识因素。密码加认证设备才是不同类型的因素。字符可重复且每种组合都允许时,m 种字符、n 位长度有 mⁿ 种。

VPN・TLS・セキュリティテスト

通信を守る技術と弱点を探す試験を区別する。VPN は論理的な専用ネットワーク、TLS は通信の暗号化・改ざん検知・認証を提供する。検査は許可された範囲で行う。

VPN、TLS 与安全测试:VPN 建立逻辑专用网络;具体保护取决于协议和配置。TLS 保护通信。渗透测试、模糊测试用于发现问题,发现后还要修复。

HTTPS・IPsec・SSH

保護対象が Web 通信、IP パケット、遠隔ログインのどれかを読む。暗号化だけでなく、認証と完全性を含む保護も重要である。

安全通信协议:Web 通信用 HTTPS,IP 层保护用 IPsec,安全远程登录用 SSH。

科目B セキュリティ事例の読み方

長文は「設問 → 資産と構成 → 変更点 → 攻撃・被害 → 必要な対策」の順で整理する。問われる目的に直接対応する選択肢を、本文の根拠から選ぶ。

科目 B 安全案例读法:先看问什么,再标出资产、角色、连接路径、变更和后果。选项看起来有用,也必须解决题目指定的风险。

事例で使う管理策と復旧運用

科目B の事例問題は「本文に書かれた状況のサイン」から「それに直接効く対策」を選ぶ問題。よく出るのは 8 つ:最小権限の原則と FW ルールの見直し、暫定対策の WAF、パスワードリスト攻撃への多要素認証、類似ドメインを使ったビジネスメール詐欺、BYOD・テレワークのリスク、バックアップ運用(RPO・RTO)、ISMS と CISO の役割。

案例中的管理措施与恢复运用:科目B 案例题,就是从正文里的「情况信号」找出「直接对症的措施」。常考 8 项:最小权限原则与防火墙规则复查、作为临时措施的 WAF、针对撞库攻击的多因素认证、利用相似域名的商务邮件诈骗、BYOD 与远程办公的风险、备份运用(RPO、RTO)、ISMS 与 CISO 的职责。

基本情報 道場で学習を始める →

← 第 9 章 データベース 第 11 章 アルゴリズムとデータ構造 →