令和6年度秋期 応用情報技術者試験 午前 問43

分野:セキュリティ|実際に出題されたIPA過去問題

ソフトウェアのセキュリティ管理に使用されるSBOMはどれか。

  1.  セキュリティアラートやログを集約,分析し,潜在的な脅威を見つけるシステム
  2.  組織内にあるソフトウェアを含むIT資産をリスト化したデータベース
  3.  組織のソフトウェアのセキュリティ脆弱性と設定ミスを特定,評価,処理,報告するためのプロセス,ツール,戦略
  4.  ソフトウェアを構成するコンポーネント,相互の依存関係などをリスト化した一覧
解答・解説を見る

正解:エ

AI解説

SBOM(Software Bill of Materials、ソフトウェア部品表)とは、ソフトウェアを構成するコンポーネント(オープンソースのライブラリなど)とその依存関係、バージョンなどを一覧化したものであり、脆弱性が公表された際に影響範囲を迅速に特定するために利用される。よってエが正しい。 ア: セキュリティアラートやログを集約・分析し脅威を検知するシステムはSIEM(Security Information and Event Management)の説明であり、SBOMの説明ではない。 イ: 組織内のソフトウェアを含むIT資産をリスト化したデータベースはIT資産管理台帳やCMDB(構成管理データベース)の説明であり、SBOM固有の説明ではない。 ウ: 脆弱性や設定ミスを特定・評価・処理・報告するプロセスやツール・戦略は脆弱性管理(バルネラビリティマネジメント)の説明であり、SBOMそのものの説明ではない。 エ: ソフトウェアを構成するコンポーネントや依存関係を一覧化したものがSBOMであり、正しい。 💡 SBOMは『食品の原材料表示』に例えられることが多く、含まれる部品(ライブラリ)とその由来・バージョンを把握してサプライチェーンリスクに備える仕組みだと覚えるとよい。

出典:令和6年度 秋期 応用情報技術者試験 午前 問43 / 独立行政法人情報処理推進機構(IPA)
※Web掲載用に表記を一部変更しています。著作権はIPAに帰属します。
📱 演習アプリで解く(無料・登録不要・2,640問収録)

「セキュリティ」分野の攻略ポイント

情報セキュリティは応用情報・高度共通午前Iを通じて最も出題数が多い分野です。暗号方式・認証・攻撃手法・マルウェア・アクセス制御・脆弱性管理・セキュリティ規格・ネットワークセキュリティまで範囲が広く、暗記だけでは選択肢を絞り切れません。「その仕組みが何を守るのか(機密性・完全性・可用性のどれか)」を軸に整理すると正答率が安定します。

セキュリティの攻略ポイントをすべて見る(要点6項目・ひっかけ3項目)→

同じ分野(セキュリティ)の過去問