模擬試験パート3:運用、インシデント対応、フォレンジック
エンドポイントセキュリティ、IAM、脆弱性管理、インシデント対応ライフサイクル、デジタルフォレンジック手順に関する25問に解答します。
「模擬試験パート3:運用、インシデント対応、フォレンジック」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
模擬試験パート3:OperationsとForensics
模擬試験パート3へようこそ。ここでは、最も多く出題されるドメインであるSecurity Operations(ドメイン4、28%)を扱います。このドメインでは、セキュリティ専門家が日々行う業務、つまりIDの管理、エンドポイントの保護、ネットワークの監視、インシデントへの対応、フォレンジック調査の実施について学びます。ここでの問題はシナリオベースのものが多く、特定の状況に応じて適切な対応を選択する能力が問われます。このセクションでは、リスク管理、コンプライアンス、ガバナンスを扱うドメイン5(Security Program Management、20%)からも出題されます。これら2つのドメインで、試験の48%、つまりほぼ半分を占めます。
Q1:Incident Responseフェーズの適用
問題:セキュリティアナリストが、ワークステーションが既知のボットネットC2サーバーと現在通信していることを確認しました。アナリストはワークステーションをネットワークから隔離しました。この対応は、IRのどのフェーズに該当しますか。
答え:Containment。NIST SP 800-61におけるIRフェーズと主な対応は次のとおりです。Preparation — IR計画とチームの整備、Detection and Analysis — インシデントが発生したことの確認(アナリストはC2通信を確認しており、すでにこの対応を完了しています)、Containment — 被害の拡大防止(ネットワーク隔離はContainmentの対応です)、Eradication — マルウェアの除去、Recovery — システムの稼働状態への復旧、Post-Incident Review — 教訓の整理です。ネットワーク隔離(切断やファイアウォールルールによるブロック)は、典型的なContainmentの対応です。調査を継続しながら、攻撃者が侵害されたホストを利用するのを阻止します。
Q2:EDRとAntivirusの機能
問題:ある組織の従来型Antivirusは、PowerShellを使ってメモリ上だけでコードを実行し、ファイルを作成しないマルウェアを継続的に見逃しています。このギャップに最も効果的に対処できるセキュリティ技術はどれですか。
答え:Endpoint Detection and Response (EDR)。従来型Antivirusはファイルシグネチャ照合を使用します。ファイルをスキャンし、既知のマルウェアシグネチャのデータベースと比較する方式です。メモリ上だけで実行されるファイルレスマルウェアはファイルを書き込まないため、シグネチャベースのAVが悪意のあるコードをスキャンすることはありません。EDRは、ファイルの有無にかかわらず、プロセスの動作(メモリアクセスのパターン、API呼び出し、PowerShellのスクリプトブロックログ、ネットワーク接続)を監視する動作検知を使用します。そのため、シグネチャがなくても、PowerShellが異常な動作(コードのダウンロードと実行、LSASSへのアクセスなど)をしていることを検知できます。EDRは、エンドポイントの隔離、プロセスの終了、フォレンジック証拠の収集といった対応機能も提供します。
Q3:アクセスプロビジョニングのライフサイクル
問題:ある従業員がFinance部門からMarketing部門へ異動しました。セキュリティポリシーでは、Financeシステムへのアクセスを削除し、Marketingへのアクセスをプロビジョニングすることが求められています。これを適切に実施するプロセスは何ですか。
答え:Identity lifecycle management/user provisioning and de-provisioning process。対処すべきリスクはaccess creepです。これは、時間の経過とともに複数の役割の権限が蓄積することを指します。従業員の役割が変わった場合は、以前のアクセスを削除(de-provision)し、新しいアクセスを付与する必要があります。このプロセスがなければ、異動した従業員がFinanceとMarketingの両方へのアクセスを保持し、最小権限の原則に違反します。これはIdentity Governance and Administration (IGA)システムで管理され、多くの場合、HRシステムとの連携によって自動化されます。Access reviews/recertificationキャンペーンでは、すべてのユーザーのアクセス権を定期的に確認し、取り消されないまま蓄積した権限を検出します。
Q4:デジタルフォレンジックにおける証拠の取り扱い
問題:フォレンジック調査員が、押収したサーバーからディスクイメージを作成します。イメージ作成の前後でMD5とSHA-256のハッシュ値を使用します。これらのハッシュ値を比較する目的は何ですか。
答え:ディスクイメージが元の証拠と完全に一致する、変更されていないコピーであること(完全性)を確認するためです。デジタルフォレンジックでは、ハッシュ検証によって、イメージ作成の過程で証拠を変更していないことを証明します。イメージ作成前に元のディスクのハッシュを計算し、作成後に生成されたイメージのハッシュを計算します。両方のハッシュが一致すれば、そのイメージはビット単位で完全に一致するコピーです。イメージに少しでも違いがあれば、異なるハッシュが生成されます。これによりchain of custodyを裏付け、調査結果を法廷で証拠として採用可能にします。MD5とSHA-256は併用されます。MD5は高速ですが既知の衝突があり、SHA-256は衝突耐性を提供します。両方を使用することで冗長性が得られます。
Q5:Security OperationsにおけるSIEMの役割
問題:セキュリティオペレーションセンター(SOC)では、Active Directoryのログインイベント、ファイアウォールのネットワーク接続、メールゲートウェイのメールイベントを相関分析し、データ窃取に関与したアカウントを特定する必要があります。このような複数のソースをまたぐ相関分析機能を提供するツールはどれですか。
答え:Security Information and Event Management (SIEM)。SIEMは、複数のソース(Active Directory、ファイアウォール、メールゲートウェイ、EDR、クラウドプラットフォーム)からログを集約し、共通スキーマに正規化したうえで、複数のソースにまたがるパターンを検知する相関ルールを適用します。単一のADログオンイベントには意味がなくても、同じ時間帯に新しい外部ドメインへの送信データ転送が発生していれば、調査すべきアラートになります。SIEMは、フォレンジック調査のためのログの一元保管、SOCの状況認識のためのダッシュボード、しきい値違反を知らせるアラート通知も提供します。SOAR(Security Orchestration, Automation, and Response)は、SIEMのアラートをトリガーとして対応アクションを自動化します。
Q6:脆弱性管理の優先順位付け
問題:脆弱性スキャナーによって、組織のシステム全体で500件の脆弱性が特定されました。セキュリティチームのリソースには限りがあります。修復の優先順位はどのように決めるべきですか。
答え:CVSSスコアに、資産の重要度と悪用可能性の状況(脅威インテリジェンス)を組み合わせて優先順位を付けます。CVSSのスコアだけでは出発点にすぎません。効果的な優先順位付けには、次の要素を組み合わせる必要があります。資産の重要度 — 重要度の低いテストサーバーにあるCriticalのCVSS脆弱性よりも、クレジットカードデータを処理するシステムにあるMediumの脆弱性のほうが緊急性が高い場合があります。悪用可能性 — 実際に動作するエクスプロイトが公開されているか、また実環境で積極的に悪用されているかによって、優先度は大きく上がります。露出度 — インターネットに公開された脆弱性は、内部だけで利用されるものより優先度が高くなります。代替コントロール — 直ちにパッチを適用できないシステムでも、ファイアウォールルールによって脆弱性を部分的に緩和できる場合があります。EPSS (Exploit Prediction Scoring System)は、実環境で悪用される確率を推定し、CVSSを補完します。
Q7:MDMとBYODのセキュリティ
問題:従業員が個人所有のスマートフォンから社内メールにアクセスしています。会社は、従業員が退職した場合やスマートフォンを紛失した場合に、個人データに影響を与えずに社内データを削除できるようにしたいと考えています。これを実現するMDMの機能は何ですか。
答え:Selective wipe(選択的ワイプ機能を備えたコンテナ化)。Selective wipeは、BYODデバイス上の社内データ用コンテナだけを削除し、個人データ(写真、メッセージ、アプリ)はそのまま残します。これはfull remote wipe(工場出荷時設定へのリセット。個人データを含むすべてを消去するため、従業員所有のデバイスでは法的な問題になる可能性があります)とは異なります。最新のMDMソリューション(Intune、Jamf)はコンテナ化を使用し、社内アプリとデータを個人コンテンツから分離された、安全な暗号化コンテナに保存します。コンテナを選択的にワイプすると、個人コンテンツに触れることなく社内データを削除できます。BYODのシナリオでは、これが法的にも実務上も適切なアプローチです。
Q8:リスク計算のシナリオ
問題:ある会社の給与計算サーバーの価値は$500,000です。ランサムウェア攻撃が毎年発生する確率は20%(ARO = 0.2)で、発生した場合はデータの50%が失われ、2週間のダウンタイムが生じます(Exposure Factor = 0.5)。提案されているバックアップソリューションの費用は年間$15,000で、EFを0.10に低減できます。このバックアップソリューションは費用対効果に優れていますか。
答え:はい。現在のALEは年間$50,000で、バックアップ導入後の新しいALEは年間$10,000です。$15,000の投資に対して、年間$40,000を削減できます。計算は次のとおりです。現在のSLE = $500,000 × 0.5 = $250,000。現在のALE = $250,000 × 0.2 = 年間$50,000。バックアップ導入後:新しいSLE = $500,000 × 0.10 = $50,000。新しいALE = $50,000 × 0.2 = 年間$10,000。ALEの削減額 = $50,000 - $10,000 = $40,000。コントロールの費用 = $15,000。年間の純利益 = $40,000 - $15,000 = 年間$25,000となり、明らかに費用対効果に優れています。この計算(SLE × ARO = ALE)は、Security+で頻繁に扱われるトピックです。
Q9-10:アカウント管理とフォレンジックアーティファクト
Q9 — Account Offboarding:システム管理者のアカウントと共有認証情報が退職後も有効なまま残り、6か月後にシステムが侵害されました。答え:退職時にアカウントを直ちにde-provisionし、特権認証情報をローテーションします。孤立した特権アカウントが、典型的な失敗例です。Offboardingには、アカウントの即時無効化、本人が知っていたすべての共有認証情報のローテーション、管理していたサービスアカウントの監査を含める必要があります。LAPSはローカル管理者アカウントに役立ち、PAMソリューションは特権認証情報を保管庫で管理します。
Q10 — Windows Forensic Artifacts:調査員は、Windowsシステム上でどのプログラムがいつ実行されたかを特定する必要があります。答え:Prefetch files (C:\Windows\Prefetch\*.pf) — 実行ファイル名、最終実行時刻、実行回数、アクセスされたファイルを記録します。マルウェアが削除されていても、そのPrefetchファイルが残っている場合があります。その他の重要なアーティファクトには、Registry Run keys(永続化)、Security Event Log(ログオンイベント4624/4625/4648)、LNK files(最近使用したファイル)、ShimCache(Prefetchがなくてもすべての実行を追跡)が含まれます。
Q11-25:運用、コンプライアンス、ガバナンスの総復習
職務分掌:1人の担当者が重要なプロセス全体を管理できないようにすることで、不正を防止します。 強制休暇:休暇中の担当者を代行する従業員によって、内部脅威が発見されます。 ジョブローテーション:長期的な不正行為を防ぎ、スタッフを相互訓練します。 SOC playbook:特定のインシデントの種類に対応する、段階的なIR手順です。 Tabletop exercise:技術的な手順を実行せずにシミュレーションシナリオを議論する演習で、IR計画のロジックを検証します。 GDPR right to erasure:保持する法的根拠がない場合、要求に応じて個人データを削除する権利です。 PCI-DSS scope reduction:カード会員データ環境をセグメント化し、対象範囲に含まれるシステムを減らします。 BIA (Business Impact Analysis):重要な機能を特定し、RTO/RPO要件を設定します。 Vendor due diligence:データへのアクセスを許可する前にサプライヤーのセキュリティを評価し、SOC 2/ISO 27001を要求します。 STIX/TAXII:機械可読な脅威インテリジェンスの共有形式/プロトコルです。 Canary token:アクセスされるとアラートを発するおとりのリソースで、攻撃者が活動中であることを示します。 Continuous monitoring (NIST RMF):一時点での評価ではなく、継続的かつ動的に評価するもので、リアルタイムのリスク判断に役立ちます。
クイックチェック
このレッスンで学んだ CompTIA Security+ (SY0-701) の概念について、理解度を確認しましょう。
レッスンのまとめ
この模擬試験のパートでは、次の内容を復習しました。IRフェーズの対応関係 — ネットワークの隔離は封じ込めアクションであり、根絶や検出ではないことの確認、フォレンジック証拠の優先順位 — RAMは揮発性が高いため、ディスクイメージングの前に取得する必要があること、そしてALEを使用したリスク計算 — SLE × ARO = ALEの公式によって、セキュリティ対策の費用対効果を客観的に分析できることです。これらの運用上の概念は、Security+試験で最も配点の高いドメインに含まれます。次は最後のレッスン、「模擬試験の復習」です。採点分析と、あなたに合わせた学習計画を扱います。
よくある質問
「模擬試験パート3:運用、インシデント対応、フォレンジック」レッスンは無料ですか?
はい。「模擬試験パート3:運用、インシデント対応、フォレンジック」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
「模擬試験パート3:運用、インシデント対応、フォレンジック」で何を学びますか?
エンドポイントセキュリティ、IAM、脆弱性管理、インシデント対応ライフサイクル、デジタルフォレンジック手順に関する25問に解答します。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cloud & IT Cert Prepを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。
「模擬試験パート3:運用、インシデント対応、フォレンジック」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?
はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- 模擬試験パート1:一般的なセキュリティ概念と脅威
- 模擬試験パート2:セキュリティアーキテクチャとインフラストラクチャ
- 模擬試験パート3:運用、インシデント対応、フォレンジック
- 模擬試験の復習:採点、分析、学習計画