模擬試験パート1:一般的なセキュリティ概念と脅威
セキュリティの基礎、脅威アクター、暗号技術の基礎、ソーシャルエンジニアリングを扱う25問に解答し、本試験の出題分野1・2と同じ配点比率で練習します。
「模擬試験パート1:一般的なセキュリティ概念と脅威」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
模擬試験パート1:このセクションの使い方
模擬試験パート1へようこそ。ここではSecurity+のドメイン1と2、つまり一般的なセキュリティ概念(12%)と、脅威、脆弱性、緩和策(22%)を扱います。これらを合わせると、試験スコアの34%を占めます。各設問では、問題の後に正解と、他の選択肢が誤っている理由を詳しく説明します。効果を最大限に高めるには、問題を読み、自分の答えを考えてから、解説を読んでください。間違えた問題をトピック別に記録すると、重点的に最終復習すべき弱点を特定できます。ドメイン1と2を合わせると、実際の試験では約30問に相当します。
CIAトライアドと認証要素
Q1 — CIAトライアド:ある組織が、顧客データを保存する前に暗号化しています。主にどのCIA原則に対応していますか。答え:機密性 — 暗号化によって不正な開示を防ぎます。完全性にはハッシュ化、可用性には冗長化が対応します。
Q2 — 認証要素:ある銀行では、PINと指紋スキャンを要求しています。どの要素が使われていますか。答え:知識情報(PIN)+生体情報(指紋/バイオメトリクス)です。3つの要素は、知っているもの(Know)/持っているもの(Have)/本人そのもの(Are)です。同じ種類の要素を2つ使う場合(パスワード2つ)は、2段階認証であって、真のMFAではありません。位置情報は4つ目の要素である「現在いる場所(Somewhere you are)」に当たります。
攻撃の種類の特定:認証情報とマルウェア
Q3 — Credential Stuffing:別の企業で以前発生した侵害から流出したユーザー名とパスワードの組み合わせを使って、10,000回のログイン失敗が発生しています。答え:Credential stuffing — パスワードの再利用を悪用し、流出した組み合わせを別のサービスに対して試します。Brute forceはすべての組み合わせを試し、password sprayingは1つのパスワードを多数のアカウントに対して試し、dictionary attackは単語リストを試します。
Q4 — マルウェアの分類:印刷スプーラーの脆弱性を悪用し、ユーザー操作なしでマシンからマシンへ広がるマルウェアがあります。答え:Worm — ネットワーク全体で自律的に自己増殖します。Virusはホストファイルとユーザー操作を必要とします。Trojanは自己増殖しません。Ransomwareはペイロードの種類であり、拡散の仕組みではありません。
ソーシャルエンジニアリングと暗号方式の選択
Q5 — Pretexting/Vishing:攻撃者がITヘルプデスク担当者を名乗って電話をかけ、アカウントが侵害されたと緊急性を訴えた結果、従業員がパスワードを教えてしまいました。答え:Vishingを介したPretexting — 緊急性と権威性を利用し、電話で作り上げたシナリオを提示しています。
Q6 — パスワードの保存:データベースを盗まれても復元できないパスワードを保存する必要があります。答え:ユーザーごとに一意のsaltを付けてArgon2idでハッシュ化することです。AES暗号化は可逆的であるため、鍵を盗まれるとすべてのパスワードが明らかになります。単純なSHA-256はパスワード保存には速すぎます。HMACは秘密鍵を必要としますが、それでも十分に低速ではありません。
脅威アクターとセキュリティ制御のカテゴリ
Q7 — Hacktivist:攻撃者が、企業の環境政策に反対する政治的メッセージを掲載するため、その企業のWebサイトを改ざんしました。答え:Hacktivist — イデオロギーや政治的な主張を動機としています。Cybercriminalは金銭目的、nation-stateは戦略的目的、script kiddieは知名度の獲得を目的とします。
Q8 — Deterrent制御:「24時間監視中」という表示とともに、防犯カメラが目立つ場所に設置されています。答え:Deterrent制御 — 目に見えるカメラと表示によって、主に攻撃者を思いとどまらせます。カメラは調査のために記録するdetective制御にもなりますが、目立つ場所への設置では、検知よりも抑止が優先されています。
フィッシングの亜種とリスクの概念
Q9 — Whaling:CFOが、氏名や役職、最近の買収案件に触れ、緊急の電信送金を要求する、CEOから送られたように見える個別化されたメールを受け取りました。答え:Whaling — C-suiteの幹部を狙う、非常に標的を絞ったフィッシングです。Spear phishingは特定の個人を狙いますが、必ずしも幹部とは限りません。BECは不正送金という詐欺の手口であり、whalingはその送信手法です。
Q10 — 脆弱性+脅威=リスク:既知のバッファオーバーフローが存在する未パッチのApacheがあり、さらに、その業界で実際にそれを悪用している攻撃者グループが存在します。答え:リスクが存在する — 脆弱性と、それを悪用する脅威の両方が同時に存在するため、直ちに修正する対象として優先すべきです。リスクには両方の要素が必要であり、脅威がなければ、脆弱性は潜在的なリスクにとどまります。
否認防止、IoC、ルートキット
Q11 — 否認防止:契約当事者が合意を否定できないようにするベンダー契約があります。答え:非対称暗号方式を使用したデジタル署名 — 秘密鍵の保有者だけが署名できるため、本人性を証明できます。HMACは共有鍵を使うため、どちらの当事者でも署名でき、否認防止にはなりません。ハッシュ化だけでは完全性は保証できますが、署名者の特定はできません。
Q12 — DNS Tunneling:ワークステーションが60秒ごとに、40文字のランダムなサブドメインを持つドメインへDNSクエリを送信しています。答え:DNS tunnelingによるC2通信 — 規則的なビーコン通信と、TXTレコード内の長くエンコードされたサブドメインは、攻撃者がDNSクエリにデータを埋め込み、DNSを許可するファイアウォールルールを回避していることを示します。
Q13 — Rootkit:スキャナーでは異常なプロセスが見つかりませんが、ネットワーク監視では外部へのC2接続が確認され、OSバイナリの完全性チェックにも失敗しています。答え:Rootkit — OSのAPI呼び出しを傍受してセキュリティツールから自身を隠します。カーネルの改変によって、バイナリの完全性チェックの失敗も説明できます。
CVSS、サプライチェーン、非対称鍵の使用
Q14 — CVSS 9.8:CVSSの範囲では、9.0~10.0はCriticalです。認証なしのリモートコード実行でスコア9.8の場合、優先度はCriticalであり、24~48時間以内にパッチを適用します。CVSS 7.0~8.9はHigh、4.0~6.9はMedium、0.1~3.9はLowです。
Q15 — Supply Chain Attack:攻撃者がソフトウェアベンダーのビルドシステムを侵害し、正規の更新プログラムにバックドアを埋め込み、18,000社の顧客に配布しました(SolarWinds SUNBURST)。答え:Supply chain attack — ベンダーの製品を信頼してインストールする顧客に到達するため、ベンダーを標的にしています。
Q16 — 非対称鍵の使用:Aliceが、Bobだけが読めるメッセージをBobに送信します。答え:BobのPUBLIC keyで暗号化することです。Bobのprivate keyだけが復号できます。署名にはprivate keyを使い、検証にはpublic keyを使います。Public keyは他者があなたの代理で使用するための鍵であり、private keyは本人だけが使用する鍵です。
ファイルレスマルウェア、BEC、ゼロデイ
Q17 — ファイルレスマルウェア:PowerShellがBase64でエンコードされたコマンドを実行し、ディスクにファイルを書き込まず、完全にメモリ上だけでコードをダウンロードして実行します。回答:ファイルレス攻撃/Living-off-the-Land(LotL)攻撃 — PowerShellやWMIなどの正規ツールを悪用し、ファイルベースのアンチウイルスシグネチャによる検知を回避します。防御策:Script Block Logging、AMSI、振る舞いベースのEDR。
Q18 — BEC:攻撃者が2週間にわたってメールを監視した後、見た目が似たドメインから、請求書の振込先として新しい銀行口座を指定するよう求めるメールを送信します。回答:メールスプーフィングを伴うBusiness Email Compromise(BEC) — 監視によって得た状況情報を利用する金銭詐欺です。防御策:銀行口座を変更する前に、帯域外の方法で確認します(既知の電話番号に電話して取引先へ確認するなど)。
Q19 — ゼロデイ:既存のCVEもパッチも存在しない脆弱性を悪用します。回答:ゼロデイ脆弱性 — ベンダーには修正するための時間がまったくなかったという意味です。パッチが適用されると、技術的にはもはやゼロデイではありません。
多層防御と速習用コンセプト
Q20 — 多層防御:境界ファイアウォール + ネットワークIDS + ホストベースファイアウォール + EDR + データ暗号化。回答:多層防御(階層化セキュリティ) — 複数の独立したセキュリティ対策を配置することで、1つの層が破られても他の層が機能し続けます。これは、最小権限(必要最小限のアクセス)、職務分掌(重要な機能を分担)、ゼロトラスト(すべてのアクセスを検証)とは異なります。
Q21〜25 速習レビュー:HSTS = HTTPSを強制し、HTTP接続を拒否します。ロジックボム = 特定の条件(日付や操作など)が満たされたときに実行されます。Watering hole = 標的がよく利用するサイトを侵害します。Typosquatting = スペルミスを利用したドメイン(goggle.comなど)を登録します。脅威インテリジェンスと脆弱性評価の違い = TIは攻撃者の能力を説明し、VAは自組織のシステムにある弱点を特定します。
Domain 1および2の重要な相違点のまとめ
Domain 1と2で問われる重要な相違点:暗号化とハッシュ化 — 暗号化は鍵を使って元に戻せますが、ハッシュ化は一方向で、鍵を必要としません。機密性には暗号化を、完全性の確保とパスワード保存にはハッシュ化を使用します。ウイルスとワーム — ウイルスは拡散に宿主ファイルとユーザー操作を必要としますが、ワームはネットワーク上で自律的に拡散します。フィッシングの階層 — フィッシングは不特定多数を標的にし、スピアフィッシングは特定の個人を標的にし、ホエーリングは経営幹部を標的にします。ビッシングは音声を使用します。セキュリティ対策のカテゴリ — 予防的対策は攻撃を阻止し、検知的対策は攻撃を特定し、是正的対策は被害を抑え、抑止的対策は攻撃を思いとどまらせ、補完的対策は主要な対策が現実的でない場合の代替手段となります。
クイックチェック
このレッスンで学んだCompTIA Security+(SY0-701)のコンセプトについて、理解度を確認しましょう。
レッスンのまとめ
この模擬試験パートでは、次の内容を復習しました:CIAトライアドの適用 — 暗号化は機密性、ハッシュ化は完全性、冗長化は可用性に対応します。攻撃タイプの相違点 — ワームとウイルス、クレデンシャルスタッフィングとブルートフォース、ホエーリングとスピアフィッシングとビッシング、サプライチェーン攻撃、ゼロデイ脆弱性です。また、セキュリティ対策のカテゴリ — 予防的、検知的、是正的、抑止的、補完的な対策と、それぞれの実例も扱いました。これらのコンセプトは、Domain 1と2で出題される試験範囲34%を構成します。次は、Security ArchitectureとInfrastructureを扱う模擬試験パート2に進みます。
よくある質問
「模擬試験パート1:一般的なセキュリティ概念と脅威」レッスンは無料ですか?
はい。「模擬試験パート1:一般的なセキュリティ概念と脅威」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
「模擬試験パート1:一般的なセキュリティ概念と脅威」で何を学びますか?
セキュリティの基礎、脅威アクター、暗号技術の基礎、ソーシャルエンジニアリングを扱う25問に解答し、本試験の出題分野1・2と同じ配点比率で練習します。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cloud & IT Cert Prepを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。
「模擬試験パート1:一般的なセキュリティ概念と脅威」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?
はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- 模擬試験パート1:一般的なセキュリティ概念と脅威
- 模擬試験パート2:セキュリティアーキテクチャとインフラストラクチャ
- 模擬試験パート3:運用、インシデント対応、フォレンジック
- 模擬試験の復習:採点、分析、学習計画