公開PoCを悪用する攻撃への予防策

公開PoCは既知の脆弱性を実際に悪用できるため,対象ソフトウェアの脆弱性情報を確認し,修正プログラム又は回避策を速やかに適用することが,侵害を未然に防ぐ最も直接的な対策です。 ア:採用時の適格性検査は内部不正への人的対策であり,インターネットからの脆弱性悪用を直接防ぎません。 イ:情報売買の監視は脅威情報収集にはなりますが,脆弱性そのものを解消しません。 ウ:正解です。悪用対象の脆弱性をパッチ又はワークアラウンドで塞ぐ予防策です。 エ:通信記録の調査は侵害後の検知・調査に有効ですが,脆弱性悪用の予防としては修正より間接的です。

公開された実証コード(PoC:Proof of Concept)を使って,インターネットからWebサーバを狙う攻撃がある。こういった攻撃に自社のWebサーバが侵害される被害を未然に防ぐ対策として,最も効果があるものはどれか。

出典令和6年度 秋期 プロジェクトマネージャ試験 午前Ⅱ 問25
JIS Q 27001:2023で規定される“人的管理策”にのっとり,自社のWebサーバについての秘密情報を持ち出すおそれがない人物か,職員採用時に厳格な適格性検査を行う。
SNSサイトやダークウェブを巡回し,自社のWebサーバについて秘密として管理している情報が売買されていないことを確認する。
自社のWebサーバで使用しているソフトウェアの脆弱性情報を確認し,ワークアラウンドの実施又は脆弱性修正プログラムの適用を行う。
ファイアウォールを用いて外部との通信を記録し,自社のWebサーバから不審な宛先への通信が発生していないか調査する。