診断士に戻る
経営情報システム難易度: 標準

中小企業診断士 一問一答経営情報システム 第373問

問題

ソフトウェアやシステムの脆弱性を発見するために、疑似的な攻撃を行うテストを何というか?

選択肢

  1. 1ペネトレーションテスト(侵入テスト)
  2. 2脆弱性診断
  3. 3ファジング
  4. 4回帰テスト

正解

1. ペネトレーションテスト(侵入テスト)

詳しい解説を見る

解説

ペネトレーションテスト(侵入テスト)は、攻撃者になったつもりで、実際に使われる攻撃手法を用いてシステムへ疑似的に侵入を試み、本当に突破できる弱点があるかを検証するテストです。守る側が自ら攻める側を演じることで、机上の点検では見つからない実戦的な穴をあぶり出し、セキュリティの強さを評価します。 例えば、外部から侵入できないか、入れた場合にどこまで重要な情報へ到達できるかを実際に試します。火事に備えて本番さながらの避難訓練を行い、想定どおり安全に逃げられるかを確かめるのに似ています。あくまで許可を得た範囲で、安全に配慮して実施します。 似たテストと区別しましょう。脆弱性診断は、既知の弱点が存在しないかをツールなどで網羅的に洗い出す点検で、必ずしも実際に侵入まではしません。ファジングは、わざと不正で予期しないデータを大量に送り込み、システムが異常な動作をしないかを調べる手法です。回帰テストは、プログラムを修正した後に、これまで正常だった機能が壊れていないかを確認するテストで、セキュリティ専用ではありません。これらの中で「実際の攻撃手法で侵入を試して検証する」のがペネトレーションテストです。

中小企業診断士トップ

一問一答・予想問題・まとめノート

経営情報システムの関連問題

この調子で演習を続けよう

スキマ資格では中小企業診断士の全7097問を分野別・難易度別に体系的に学習できます。中小企業診断士は7科目すべてで6割を取る戦略が王道です。