経営情報システム攻撃手口と防御策を組で覚える
サイバー攻撃は、情報システムやネットワークの弱点、人の判断ミス、運用上の隙を悪用する行為です。マルウェアは不正な動作をするソフトウェアの総称で、ランサムウェアはデータを暗号化するなどして復旧と引換えに金銭を要求します。フィッシングは偽サイトや偽メールで認証情報などをだまし取る手口です。標的型攻撃は特定組織を狙い、調査や侵入を段階的に進めることがあります。
Webアプリケーションでは、入力値を悪用する攻撃が重要です。SQLインジェクションは入力欄などに不正なSQL断片を与え、データベースを不正操作する攻撃です。クロスサイトスクリプティングは、Webページへ悪意あるスクリプトを埋め込み、利用者のブラウザ上で実行させます。DoSやDDoSは大量の通信や処理要求によりサービス提供を妨害します。
対策は一つで完結しません。OSやアプリケーションの更新、脆弱性診断、入力値検証、認証強化、最小権限、ログ監視、バックアップ、訓練を組み合わせます。ランサムウェア対策では、オフラインまたは改ざんされにくいバックアップと復旧手順の確認が重要です。試験では、攻撃名、狙い、代表的な対策を組で覚え、フィッシングのような人的対策が必要な攻撃と技術的な入力対策が効く攻撃を区別します。
Webアプリケーションの入力欄に不正なSQL文の一部を与え、認証を迂回したりデータベースを不正に操作したりする攻撃はどれか。
経営情報システムの過去問を年度別に解説付きで演習。触って学ぶ体感型解説、忘却曲線ベースの復習計画も無料で始められます。
診断士RoadMapを無料で始める