脆弱なIoT機器を調査して注意喚起するNOTICE

NOTICE は,インターネットからアクセス可能な国内の IoT 機器に容易に推測される ID・パスワードなどを用いて調査し,危険な機器を ISP 経由で利用者へ注意喚起する取組である。 ダークネットでマルウェア感染機器を観測する活動は NICTER に関係するが,記述された製造者向け通知が NOTICE の中心ではない。 利用者の申告を受けて個別機器へ無料の侵入テストを行う制度ではない。 製造者向けテストベッドを提供して出荷前検査を行う制度ではない。

総務省及び国立研究開発法人情報通信研究機構 (NICT) が 2019 年 2 月から実施している取組“NOTICE”に関する記述のうち,適切なものはどれか。

出典令和4年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問8
NICT が運用するダークネット観測網において,Mirai などのマルウェアに感染した IoT 機器から到達するパケットを分析した結果を当該機器の製造者に提供し,国内での必要な対策を促す。
国内のグローバル IP アドレスを有する IoT 機器に対して,容易に推測されるパスワードを入力することなどによって,サイバー攻撃に悪用されるおそれのある機器を調査し,インターネットサービスプロバイダを通じて当該機器の利用者に注意喚起を行う。
国内の利用者からの申告に基づき,利用者の所有する IoT 機器に対して無料でリモートから,侵入テストや OS の既知の脆弱性の有無の調査を実施し,結果を通知するとともに,利用者が自ら必要な対処ができるよう支援する。
製品のリリース前に,不要にもかかわらず開放されているポートの存在,パスワードの設定漏れなど約 200 項目の脆弱性の有無を調査できるテストベッドを国内の IoT 機器製造者向けに公開し,市場に流通する IoT 機器のセキュリティ向上を目指す。