Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
security-interview-questions — 厳選されたinfosec面接対策。基本原則、監査、アクセス制御、セキュリティアーキテクチャを網羅するQ&Aと、学習リソースへのリンクを収録。 | Kitploit
ツール/GitHubGitHub/justinltodd/security-interview-questions
学習と教育厳選リソース学習パスとコース
GitHubjustinltodd/security-interview-questions

security-interview-questions

厳選されたinfosec面接対策。基本原則、監査、アクセス制御、セキュリティアーキテクチャを網羅するQ&Aと、学習リソースへのリンクを収録。

リポジトリを見る

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
11031246年前Kitploit レビュー済み

情報源

  • QUIZ: https://quizlet.com/231268221/general-information-security-questions-flash-cards/
  • SANSチートシート: https://www.sans.org/blog/the-ultimate-list-of-sans-cheat-sheets/
  • Offensive Security(OSCP): https://411hall.github.io/OSCP-Preparation/
    • https://medium.com/@falconspy/oscp-exam-attempt-1-1893df5a0a00
  • VulnHub - ラボ: https://www.vulnhub.com/

情報セキュリティニュースの情報源:

  • さまざまな場所。主にSecurity Weekly Podcast(Paul Assadorian)、google、Krebs On Security(時々)、およびdanielmiessler.comのDaniel Miessler。

基本概念

  1. 情報セキュリティとは何か、またそれはどのように達成されるのか?

    • 情報セキュリティとは、印刷物、電子媒体、その他あらゆる形式の機密情報、個人情報、センシティブな情報またはデータを、不正なアクセス、使用、誤用、開示、破壊、変更、または妨害から保護するために設計・実装されるプロセスと方法論を指す。
  2. 情報セキュリティの主要な原則は何か?

    • CIAトライアド。CIAは機密性(Confidentiality)、完全性(Integrity)、可用性(Availability)を意味し、これらは情報セキュリティの3つの主要な目的である。
    • 認証(Authentication)と否認防止(Non-repudiation)
  3. ITセキュリティにおける否認防止とは何か?

    • 否認防止とは、誰かが何かの正当性を否定できないという保証である。
    • 否認防止は情報セキュリティで広く使用される法的概念であり、データの出自とデータの完全性の証明を提供するサービスを指す。
    • すべてのサービスやプロセスが、データの完全性(署名など)と出自の証明を提供すべきであるという概念。データ、プロセス、送信の完全性を保証するため、情報セキュリティの側面である。
  4. 情報セキュリティとデータ可用性の関係は何か?

    • 情報セキュリティは、データを保護し、認証され承認されたユーザーのみが許可されたデータにアクセスできることを確実にするために使用される戦術とプロセスを包含する。情報セキュリティは承認されたユーザーのアクセスを妨げることはできないが、論理的および物理的コントロールを使用して、不正アクセスや盗難からデータを保護しなければならない。
  5. セキュリティポリシーとは何か、なぜそれが必要なのか?

    • ユーザーがいつ、どのように、なぜ情報システムにアクセスし対話するかを管理する文書。ユーザーに自身の役割と責任についての合理的な期待を提供し、手順上のアクションの指針としても機能する。
  6. 論理的セキュリティと物理的セキュリティの違いは何か?両方の例を挙げられますか?

    • 人を保護することには、物理的セキュリティと論理的セキュリティの組み合わせが関わる。物理的セキュリティは、許可された個人のみを建物に入れることで人々の安全を確保する。論理的セキュリティは、不正アクセスからコンピュータとデータを保護する。
    • 論理的セキュリティは、ユーザー識別情報、パスワード、認証、生体認証を実装してユーザーアクセスを抑制することにより、コンピュータソフトウェアを保護する。物理的セキュリティは、フェンス、警報装置、カメラ、警備員、電子アクセス制御、侵入検知、管理アクセス制御を設置することで、攻撃者が建物に侵入するのを防ぎ抑制する。論理的セキュリティと物理的セキュリティの違いは、論理的セキュリティがコンピュータシステムへのアクセスを保護するのに対し、物理的セキュリティは施設と施設内に存在するすべてのものを保護することである。
  7. 許容可能なリスクレベルは存在するか?

    • リスクレベルとは、ビジネスが最適な水準で運営できるようにしながら、可能な限り多くのリスクを軽減するものである。新しいテクノロジー、プロセス、脅威環境が変化するにつれて、リスクの割り当ては常に再評価されるべきである。
  8. リスクをどのように測定するか?情報セキュリティリスクを測定する具体的な指標の例を挙げられますか?

    • リスクは、脅威の可能性の値に影響の値を掛け合わせて計算され、その結果に基づいてリスクは高、中、低に分類される。 ISO標準27005(情報セキュリティリスクマネジメント - ISRM)
  9. リスクのトレードオフ(例:リスク対コスト)の例を挙げられますか?

  10. 企業のデータセキュリティを脅かす最も一般的な攻撃の種類は何か?

    • インサイダー脅威
    • ランサムウェア
    • データ外部送信を可能にするマルウェア
    • スクリプト攻撃(XSS、クロスサイトフォージェリ)
    • インジェクション攻撃(SQL/JavaScript)
  11. 脅威と脆弱性の違いは何か?

    • 脆弱性とは、脅威が悪用する可能性のあるシステム、サイト、またはプロセスの弱点である。脅威とは、弱点を利用して不正なアクションを実行したり、情報システムへの不正アクセスを獲得したりするあらゆる主体またはプロセスである。
  12. 一般的なセキュリティ脆弱性の例を挙げられますか?

    • クロスサイトスクリプティング
    • SQLインジェクション
    • クロスサイトフォージェリ
    • バッファオーバーフロー
    • 不十分な暗号化/暗号化なし
    • 誤設定されたファイアウォールルール
    • 不十分なアクセス制御/Active Directoryのドメインルールポリシー
  13. ISO/IEC 27002などのセキュリティ管理フレームワークに精通していますか?

    • ISO/IEC 270002
    • NIST SP 800-53: NISTサイバーセキュリティフレームワーク
    • SOC 2/3
    • PCI-DSS
    • HIPAA
    • NERC-CIP
    • FFIEC
  14. ソフトウェア開発ライフサイクルの各フェーズにおける情報セキュリティの役割について簡単に説明できますか?

    • 要件収集
      • セキュリティ要件
      • フェーズゲートの設定
      • リスク評価
    • 設計
      • セキュリティの観点からの設計要件の特定
      • アーキテクチャおよび設計レビュー
      • 脅威モデリング
    • コーディング
      • コーディングのベストプラクティス
      • 静的解析の実行
    • テスト
      • 脆弱性評価
      • ファジング
    • デプロイ
      • サーバー構成レビュー
      • ネットワーク構成レビュー
  15. 企業におけるセキュリティオペレーションの役割を説明できますか?

    • SOCは、組織化された高度なスキルを持つチームであり、その使命は、テクノロジーと精確な手順の両方を用いてサイバーセキュリティインシデントを防止、検知、分析、対応しながら、組織のサイバーセキュリティ態勢を監視し改善することである。
  16. インシデント管理とは何か?

    • ITインシデント管理は、ITサービス管理(ITSM)の一分野であり、ITチームが障害発生後にサービスを可能な限り迅速に通常状態に戻し、ビジネスへの悪影響をできるだけ少なくすることを目指すものである。
    • セキュリティインシデント管理は、従業員とユーザーの両方が過度なダウンタイムに見舞われないように、インシデントの迅速な解決に重点を置く。セキュリティの脅威やインシデントをリアルタイムで特定、管理、記録、分析することにより、セキュリティインシデント管理はITインフラストラクチャ内のあらゆるセキュリティ問題に対する堅牢で包括的なビューを提供する。
  17. DNSモニタリングが重要なのはなぜか?

    • DNSはエンドユーザーをインターネットに接続する上で重要な役割を果たす。クライアントデバイスによってドメインに対して行われる各接続はDNSログに記録される。クライアントデバイスとローカルリゾルバ間のDNSトラフィックを検査することで、フォレンジック分析に役立つ情報を明らかにできるだけでなく、ネットワーク上の悪意のあるアクティビティ/接続を発見できる。例えば:
      • ボットネット
      • DDOS攻撃の検知
      • 悪意のあるドメイン
      • ダイナミックドメイン
  18. セキュリティコントロールとは何か?

    • セキュリティリスクを回避、検知、対抗、または最小化するための保護策または対策。
  19. セキュリティコントロールにはどのような種類があるか?

    • 論理的セキュリティコントロール
    • 物理的セキュリティコントロール
    • 手順的セキュリティコントロール
  20. 情報ライフサイクルについて説明できますか?各フェーズでどのように情報セキュリティを確保しますか?

    • 情報のライフサイクル全体を通じて情報を適切に管理し、情報から完全な利用と利益を得るための方法である。計画(Plan)、取得(Obtain)、保存/共有(Store/Share)、維持(Maintain)、適用(Apply)、廃棄(Dispose)を含む。
  21. 情報セキュリティガバナンスとは何か?

    • ITセキュリティガバナンスとは、組織がITセキュリティを指揮し統制するためのシステムである(ISO 38500に基づく)。
    • ガバナンスは説明責任の枠組みを規定し、リスクが適切に軽減されていることを確実にするための監督を提供する。一方、マネジメントはリスクを軽減するためのコントロールが実装されていることを確実にする。
  22. あなたの職業上の価値観は何か?情報セキュリティ分野において職業倫理が重要なのはなぜか?

    • 大きな力には大きな責任が伴う。セキュリティ専門家は組織のITインフラストラクチャへの例外的なレベルのアクセス権を与えられており、しばしば非常に信頼されている。セキュリティ専門家が倫理的かつ誠実に行動し、ビジネスとそのステークホルダーを保護することは非常に重要である。

セキュリティ監査とテスト

  1. ITセキュリティ監査とは何か?

    • その根幹において、ITセキュリティ監査には2つの異なる評価が含まれる。手動評価は、内部または外部のITセキュリティ監査人が従業員へのインタビュー、アクセス制御のレビュー、ハードウェアへの物理的アクセスの分析、脆弱性スキャンの実行を行う際に行われる。これらのレビューは最低でも年1回実施されるべきである。ただし、一部の組織ではより頻繁に実施することを好む。
    • 一部の基準はIT業界に広く適用されるが、多くはよりセクター固有であり、例えば医療機関や金融機関に直接関連する。以下は、現在存在する最も議論されているITセキュリティ基準のいくつかの短いリストである。
      • ISOコンプライアンス:国際標準化機構(ISO)は、品質、信頼性、安全性を確保するために設計された一連のガイドラインを開発し発行している。ISO/IEC 27000ファミリーの標準は、情報資産のセキュリティ維持に焦点を当てているため、システム管理者にとって最も関連性の高い標準の一部である。ISO/IEC 27001は、情報セキュリティマネジメントシステムの要件で知られている。
      • HIPAAセキュリティルール:HIPAAセキュリティルールは、組織が患者の電子個人健康情報をどのように保護すべきかについての具体的なガイドラインを概説している。
      • PCI DSSコンプライアンス:PCI DSSコンプライアンス基準は、何らかの顧客支払いを扱う企業に直接適用される。この基準は、取引のたびにクレジットカード情報が確実に保護されるようにする役割を担う要件と考えてよい。
      • SOXコンプライアンス:SOX法は、提案者であるポール・サーバンズ上院議員(D-MD)とマイケル・G・オックスリー下院議員(R-OOH-4)にちなんで正式にはサーベンス・オックスリー法として知られ、大きく報道されたエンロン不祥事を受けて2002年に成立した。その目的は、すべての公開企業に毎年正確で信頼性の高い財務開示を要求することにより、投資家を保護することであった。
  2. 情報セキュリティをどのようにテストするか?

    • ペネトレーションテスト:この種のテストは、悪意のあるハッカーからの攻撃をシミュレートする。このテストでは、外部からのハッキング試行に対する潜在的な脆弱性をチェックするために、特定のシステムの分析を行う。
    • リスク評価:このテストでは、組織内で観察されたセキュリティリスクの分析を行う。
  3. ブラックボックスとホワイトボックスのペネトレーションテストの違いは何か?

    • ブラックボックスエンゲージメントでは、コンサルタントは内部情報にアクセスできず、クライアントのアプリケーションやネットワークへの内部アクセスも許可されない。コンサルタントの役割は、先へ進むために必要な機密知識を得るためのすべての偵察を実行することであり、これにより可能な限り典型的な攻撃者に近い立場に置かれる。このタイプのテストは最も現実的であるが、非常に多くの時間を必要とし、ネットワークまたはアプリケーションの内部に存在する脆弱性を見落とす可能性が最も高い。
    • ホワイトボックステストでは、セキュリティコンサルタントがアプリケーションとシステムへの完全なオープンアクセスを持つことができる。これにより、コンサルタントはソースコードを閲覧し、ネットワークへの高レベルの特権アカウントを付与される。ホワイトボックステストの目的は、論理的脆弱性、潜在的なセキュリティ曝露、セキュリティ誤設定、質の低い開発コード、防御策の欠如などのさまざまな領域における潜在的な弱点を特定することである。このタイプの評価は、内部と外部の両方の脆弱性が、典型的な攻撃者には利用できない「舞台裏」の視点から評価されるため、より包括的である。
  4. 脆弱性スキャンとは何か?

    • 脆弱性スキャンは、セキュリティホールを特定するために、コンピュータまたはネットワーク上の悪用される可能性のあるポイントを検査することである。脆弱性スキャンは、コンピュータ、ネットワーク、通信機器におけるシステムの弱点を検出・分類し、対策の有効性を予測する。
  5. セキュリティ評価計画(セキュリティテスト計画)には何が記載されるか?

    • セキュリティ評価計画は、評価の目的と、システムセキュリティ計画で特定・記述された実装済みコントロールに基づいて、評価対象のコントロールとコントロール拡張を文書化する。セキュリティ評価計画は評価の範囲を定義し、特に完全な評価または部分的な評価のどちらが実施されるか、また評価が新規または大幅に変更されたシステムに関連する初期の事前認可活動を支援することを意図しているのか、運用システムに使用される継続的評価を支援することを意図しているのかを示す。セキュリティ評価計画はまた、各コントロールに使用する手順—通常は特別刊行物800-53Aまたは利用可能な評価ケースから引き出され、組織固有またはシステム固有の要件を満たすために必要に応じて調整される—を記述し、評価方法と対象物の選択、および割り当てられた深さと範囲の属性を含む。

アクセス制御

  1. 認証と認可の違いは何か?

    • 認証は自分自身のアイデンティティを確認することを意味し、認可はシステムへのアクセスを許可することを意味する。簡単に言えば、認証は「あなたが誰であるか」を検証するプロセスであり、認可は「あなたが何にアクセスできるか」を検証するプロセスである。
  2. 認証に使用できる情報の種類は何か?

    • タイプ1 – あなたが知っているもの – パスワード、PIN、組み合わせ、コードワード、秘密のハンドシェイクなどを含む。覚えていて、必要に応じて入力したり、発声したり、実行したり、その他の方法で思い出したりできるものはすべてこのカテゴリに該当する。
    • タイプ2 – あなたが持っているもの – 鍵、スマートフォン、スマートカード、USBドライブ、トークンデバイスなどの物理的なオブジェクトであるすべてのアイテムを含む。(トークンデバイスは、時間ベースのPINを生成するか、サーバーから発行されたチャレンジ番号から応答を計算できる。)
    • タイプ3 – あなた自身であるもの – 指紋、手のひらスキャン、顔認識、網膜スキャン、虹彩スキャン、音声認証など、検証のために提示できる人体のあらゆる部分を含む。
  3. ロールベースアクセス制御とは何か?

    • ロールベースアクセス制御(RBAC)は、組織内での役割に基づいてユーザーに権限を割り当てるという考え方を指す。きめ細かな制御を提供し、ユーザーに個別に権限を割り当てるよりもエラーが発生しにくい、シンプルで管理しやすいアクセス管理アプローチを提供する。
  4. 「最小権限」という用語は何を意味するか?

    • 最小権限の原則は、必要な仕事を実行するのに十分なアクセス権のみを許可することで機能する。IT環境において、最小権限の原則を遵守することで、攻撃者が低レベルのユーザーアカウント、デバイス、またはアプリケーションを侵害して、重要なシステムや機密データへのアクセスを獲得するリスクを低減できる。
  5. 二要素認証とは何か?特別なハードウェアを必要とするか?

    • 二要素認証(2FAとも呼ばれる)は、多要素認証の一種、またはサブセットである。... 2ステップ検証または2ステップ認証は、ユーザーが知っているもの(パスワード)と、ユーザーが持っているものまたはユーザー自身であるもの以外の第二の要素を利用して、ユーザーの主張するアイデンティティを確認する方法である。

セキュリティアーキテクチャ

ツールをダウンロード