2026年版・4-2

ネットワークセキュリティ(ファイアウォール・IDS/IPS)の一問一答

情報セキュリティマネジメント試験「情報セキュリティ対策・セキュリティ実装技術」から、ネットワークセキュリティ(ファイアウォール・IDS/IPS)に関する4択問題を10問。「答えと解説を見る」を開くと、正解とその理由がその場で読めます。会員登録は不要です。

この分野の演習

全10問/解説つき・基本無料

アプリ形式で解く(全480問) 情報セキュリティ対策・セキュリティ実装技術の要点解説を読む
問題

上から順に解いてみてください。答えは各問の下で確認できます。

問14-2

パケットフィルタリング型ファイアウォールが通信の許可・拒否を判断する際に、主に参照する情報として、最も適切なものはどれか。

  • ①メール本文に記載された文章の意味内容そのものを指す
  • ②通信内容(ペイロード)を検査し、SQL文等の攻撃を検知すること
  • ③送信元・宛先のIPアドレスやポート番号などのヘッダ情報
  • ④ファイルのハッシュ値を照合し、マルウェアか否かを判定すること
答えと解説を見る
正解 ③送信元・宛先のIPアドレスやポート番号などのヘッダ情報
解説
パケットフィルタリング型ファイアウォールは、通過するパケットのヘッダ情報(送信元・宛先IPアドレス、ポート番号、プロトコル種別など)を、あらかじめ設定されたルールと照合し、通信の許可・拒否を判断する。処理が高速な反面、アプリケーション層の内容(通信の中身)までは検査しないため、正規の通信を装った攻撃までは検知できない。

他の選択肢が不適切な理由
メール本文の意味内容の解析は、フィルタリング型ファイアウォールの守備範囲外であり、メールセキュリティゲートウェイ等の役割である。HTTP通信のペイロード内容の検査はWAF等アプリケーション層の対策が担う領域であり、ヘッダ情報のみを見るパケットフィルタリング型ファイアウォールの機能ではない。ファイルのハッシュ値によるマルウェア判定はウイルス対策ソフトの役割であり、通信のヘッダ情報に基づく制御とは異なる。
問24-2

「DMZ(非武装地帯)」を設置する目的の説明として、最も適切なものはどれか。

  • ①社内の全端末をあえて1つのセグメントにまとめ、管理を簡素化するために設置する
  • ②バックアップデータを保管するためだけの、外部と接続しない専用の隔離区画として設置する
  • ③従業員の私物端末を接続させるための、ゲスト専用の無線LAN区画として設置する
  • ④外部公開サーバーを社内ネットワークから独立した区画に置き、侵害時の影響範囲を限定する
答えと解説を見る
正解 ④外部公開サーバーを社内ネットワークから独立した区画に置き、侵害時の影響範囲を限定する
解説
DMZ(DeMilitarized Zone、非武装地帯)は、Webサーバーやメールサーバーなど外部に公開する必要があるサーバーを、社内ネットワーク(内部セグメント)とインターネットの中間に独立した区画として設置するネットワーク構成である。公開サーバーが侵害されても、そこから直接社内ネットワークへ侵入されることを防ぎ、被害の影響範囲を限定する狙いがある。

他の選択肢が不適切な理由
社内端末を1つのセグメントにまとめることはDMZの目的とは逆であり、区画を分離しないことはむしろセキュリティ上望ましくない。DMZは外部公開サーバーのための区画であり、外部と一切接続しないバックアップ専用区画の説明ではない。ゲスト用無線LANの説明とも異なる。
問34-2

IDS(侵入検知システム)とIPS(侵入防止システム)の違いに関する説明として、最も適切なものはどれか。

  • ①IDSは不正な通信を検知して通知するにとどまるが、IPSは検知した通信を自動的に遮断する
  • ②IDSは通信を暗号化する機能を持つが、IPSは暗号化機能を一切持たないという明確な違いがある
  • ③IDSはネットワーク上のみに設置でき、IPSはホスト上のみに設置できるという違いがある
  • ④IDSは通信の中身を一切参照できず、IPSだけが通信内容を検査できるという違いがある
答えと解説を見る
正解 ①IDSは不正な通信を検知して通知するにとどまるが、IPSは検知した通信を自動的に遮断する
解説
IDS(Intrusion Detection System)は、不正なアクセスや攻撃の兆候をネットワーク上またはホスト上で検知し、管理者へ通知することに主眼を置くシステムである。一方IPS(Intrusion Prevention System)は、検知に加えて、不正と判断した通信をその場で自動的に遮断・防御する機能を持つ点が最大の違いである。IPSは通信経路上(インライン)に設置され、誤検知が正規通信の遮断につながる点に運用上の注意が必要である。

他の選択肢が不適切な理由
暗号化機能の有無はIDS/IPSの区別基準ではない。両者ともネットワーク型・ホスト型の両方の実装形態が存在し、設置場所で区別されるものではない。通信内容を検査できるかどうかも両者を区別する基準ではなく、通知にとどまるか自動遮断まで行うかという対応内容の違いが本質である。
問44-2

IDS/IPSにおける検知方式のうち「アノマリ型」の説明として、最も適切なものはどれか。

  • ①既知の攻撃パターンをデータベースに登録し、一致する通信のみを不正であると厳密に判定する方式
  • ②正常な通信の状態をあらかじめ定義し、そこから逸脱した通信を不正の疑いとして検知する方式
  • ③端末のMACアドレスのみを確認し、登録済みか否かのみで許可・拒否を判定する方式
  • ④管理者が通信ログを1件ずつ手作業で細かく丁寧に目視確認し、不正な通信を判定する方式
答えと解説を見る
正解 ②正常な通信の状態をあらかじめ定義し、そこから逸脱した通信を不正の疑いとして検知する方式
解説
アノマリ型(異常検知型)は、平常時の正常な通信パターンやトラフィック量などのベースラインをあらかじめ定義し、そこから統計的に逸脱した通信を「異常の疑いがある」として検知する方式である。シグネチャが存在しない未知の攻撃も検知できる可能性がある一方、正常な通信の変動を誤って異常と判定する誤検知が発生しやすい。

他の選択肢が不適切な理由
既知パターンとの一致で判定するのはシグネチャ(パターンマッチング)型の説明である。MACアドレスの登録有無による許可・拒否はネットワークへの接続制御(検疫ネットワーク等)の考え方に近く、アノマリ型検知の説明ではない。手作業による目視確認は自動検知の仕組みではなく、アノマリ型の説明として不適切である。
問54-2

WAF(Web Application Firewall)がファイアウォールやIPSと比較して得意とする防御対象の説明として、最も適切なものはどれか。

  • ①IPアドレスやポート番号のみに基づいて行う、通信の許可・拒否の判断のこと
  • ②社内ネットワークに接続しているあらゆる端末のウイルス感染有無を判定していくこと
  • ③SQLインジェクションやXSSなど、Webアプリケーション層への攻撃への防御
  • ④サーバーへの通信を複数台へ振り分けて、処理負荷を平準化していくこと
答えと解説を見る
正解 ③SQLインジェクションやXSSなど、Webアプリケーション層への攻撃への防御
解説
WAF(Web Application Firewall)は、HTTP/HTTPS通信の内容(リクエストのパラメータ等)をアプリケーション層で検査し、SQLインジェクションやクロスサイトスクリプティングなど、Webアプリケーションの脆弱性を突く攻撃を検知・遮断することを得意とする。IPアドレスやポート番号中心に判断するファイアウォールや、ネットワーク層の攻撃パターンを主対象とするIPSでは検知しにくい攻撃を補完する役割を持つ。

他の選択肢が不適切な理由
IPアドレスやポート番号のみに基づく制御は、WAFではなく従来型ファイアウォールの役割である。端末のウイルス感染判定はエンドポイントセキュリティ製品の役割であり、WAFの機能ではない。通信の振り分けによる負荷分散はロードバランサの役割であり、Webアプリケーション層の攻撃防御を担うWAFの機能とは異なる。
問64-2

拠点間や在宅勤務者と社内ネットワークとの間の通信を暗号化して保護する技術「VPN」の説明として、最も適切なものはどれか。

  • ①Webサーバーとブラウザ間の通信のみを対象とし、拠点間の通信には利用できない技術
  • ②通信を暗号化せず、経路上の特定の中継機器だけを経由させ安全性を確保する技術
  • ③無線LANの暗号化方式の一種であり、有線LANでは利用できない技術のこと
  • ④公衆網などの共有ネットワーク上に、暗号化された仮想的な専用通信路を構築する技術
答えと解説を見る
正解 ④公衆網などの共有ネットワーク上に、暗号化された仮想的な専用通信路を構築する技術
解説
VPN(Virtual Private Network)は、インターネットなど不特定多数が利用する共有ネットワーク上に、暗号化技術(IPsecやSSL/TLS等)を用いて仮想的な専用通信路(トンネル)を構築する技術である。拠点間VPNや、在宅勤務者が社内ネットワークへ安全にアクセスするためのリモートアクセスVPNなど、幅広い用途で利用される。

他の選択肢が不適切な理由
VPNはWebブラウザとサーバー間の通信に限らず、拠点間のネットワーク接続にも広く利用される。VPNは通信の暗号化を前提とする技術であり、暗号化せずに中継機器を経由させるだけの仕組みはVPNとはいえない。VPNは無線LANに限らず有線LANを含むあらゆるネットワーク経路に適用できる技術である。
問74-2

ネットワークをVLAN(仮想LAN)によってセグメント分割することが、内部対策として有効とされる理由として、最も適切なものはどれか。

  • ①ある区画の感染が他の区画への拡大や不正アクセスの伝播を抑えられるから有効とされる
  • ②同一セグメント内なら、パッチ未適用の端末が混在していても安全とされるから有効とされる
  • ③全端末が同一のブロードキャストドメインに属し、通信速度が必ず向上するから有効とされる
  • ④セグメントを分ければ、区画内のアクセス権限設定は一切不要になるから有効とされる
答えと解説を見る
正解 ①ある区画の感染が他の区画への拡大や不正アクセスの伝播を抑えられるから有効とされる
解説
VLAN(Virtual LAN)によってネットワークを部門やサーバーの用途ごとにセグメント分割し、セグメント間の通信をルータやファイアウォールで制御することで、ある区画の端末がマルウェアに感染したり不正アクセスを受けたりした場合でも、他の区画への感染拡大や攻撃者の水平方向への侵入(ラテラルムーブメント)を抑えることができる。これは内部対策の代表的な考え方である。

他の選択肢が不適切な理由
セグメントを分割しても、区画内にパッチ未適用の脆弱な端末が混在していれば、その区画内での感染や侵害のリスク自体は残るため、安全性が保たれるとはいえない。VLANは物理的な配線構成に関わらず論理的にブロードキャストドメインを分割する技術であり、全端末を同一のドメインにまとめることは分割の趣旨とは逆である。セグメントを分割しても、区画内でのアクセス権限設定や認証の必要性は変わらない。
問84-2

社内ネットワークに接続しようとする端末のセキュリティ状態(パッチ適用状況やウイルス対策ソフトの稼働状況など)を確認し、基準を満たさない端末を隔離する仕組みとして、最も適切なものはどれか。

  • ①リバースプロキシ
  • ②検疫ネットワーク(NAC:Network Access Control)
  • ③ロードバランサ
  • ④コンテンツデリバリネットワーク(CDN)
答えと解説を見る
正解 ②検疫ネットワーク(NAC:Network Access Control)
解説
検疫ネットワーク(NAC:Network Access Control)は、端末が社内ネットワークに接続する際に、OSやウイルス対策ソフトの更新状況などのセキュリティ基準を満たしているかを確認し、基準を満たさない端末を隔離セグメントに接続して修復を促す仕組みである。これにより、脆弱な状態の端末を経由したマルウェアの侵入や拡散を未然に防ぐ。

他の選択肢が不適切な理由
リバースプロキシはクライアントからの要求を代理でサーバーへ中継する仕組みであり、端末の健全性確認とは目的が異なる。ロードバランサは複数のサーバーへ処理負荷を分散させる仕組みである。CDNはコンテンツ配信を高速化する仕組みであり、いずれも接続端末のセキュリティ状態を確認する検疫の機能ではない。
問94-2

ステートフルインスペクション型ファイアウォールが、単純なパケットフィルタリング型と比べて優れている点の説明として、最も適切なものはどれか。

  • ①全ての通信を無条件に許可することで、通信速度を最優先できるという利点
  • ②個々のパケットを前後の文脈を考慮せず独立して評価し、状態管理を行わない点
  • ③通信セッションの状態を管理し、一連の通信の文脈を踏まえて判断できる点
  • ④通信内容の記録を一切残さないことで、監査や追跡の手間を省けるという利点
答えと解説を見る
正解 ③通信セッションの状態を管理し、一連の通信の文脈を踏まえて判断できる点
解説
ステートフルインスペクション型ファイアウォールは、通信セッションの状態(コネクションの確立・応答関係など)をテーブルで管理し、単発のパケット単体ではなく一連の通信の文脈を踏まえて許可・拒否を判断できる。これにより、内部から開始した通信に対する戻りの応答パケットのみを自動的に許可するなど、単純なパケットフィルタリング型よりも柔軟かつ安全な制御が可能になる。

他の選択肢が不適切な理由
全通信を無条件に許可することはセキュリティ機能の放棄であり、ファイアウォールの利点ではない。個々のパケットを前後の文脈を考慮せず独立して評価し状態を管理しない方式は、むしろ単純なパケットフィルタリング型の特徴であり、ステートフルインスペクション型の利点とは逆の説明である。通信記録を一切残さない運用は、不正アクセスの追跡や監査を困難にするものであり、ファイアウォールの優位点として不適切である。
問104-2

攻撃者をおびき寄せ、その手口や侵入経路の情報を収集する目的で設置される「ハニーポット」の説明として、最も適切なものはどれか。

  • ①全ての通信を常に暗号化し続けることにより、外部からの解析を完全に不可能にする仕組み
  • ②従業員の入力したパスワードの強度を自動的に検知し強化して再設定する仕組み
  • ③バックアップデータを複数の遠隔地へ確実に自動的に複製し続けて保管する仕組み
  • ④意図的に脆弱に見せかけた囮のシステムを設置し、攻撃者の行動を観察・記録する仕組み
答えと解説を見る
正解 ④意図的に脆弱に見せかけた囮のシステムを設置し、攻撃者の行動を観察・記録する仕組み
解説
ハニーポットは、意図的に脆弱性があるように見せかけた囮(おとり)のシステムやサーバーを設置し、攻撃者を引き寄せてその侵入手口・使用ツール・攻撃元の情報などを観察・収集するための仕組みである。実際の業務システムとは切り離して運用し、収集した情報を防御策の強化や脅威インテリジェンスに活用する。

他の選択肢が不適切な理由
通信の完全暗号化はVPN等の役割であり、ハニーポットの目的ではない。パスワードの自動強化・再設定は認証管理の仕組みであり、ハニーポットとは無関係である。バックアップの遠隔地複製はディザスタリカバリ対策であり、攻撃者の観察を目的とするハニーポットの説明ではない。

情報セキュリティマネジメント試験の対策問題(全480問)に戻る

※本ページはアクセス解析のためCookieを利用し、その情報を外部(Google)へ送信しています。

※本ページの問題・解説は、生成AI(人工知能)を活用して作成しています。