ペネトレーションテストの説明として,適切なものはどれか。
- アシステムに対して,実際に攻撃して侵入を試みることで,セキュリティ上の弱点を発見する。
- イシステムに対して,通常以上の高い負荷をかけて,正常に機能するかどうかを確認する。
- ウプログラムを変更したときに,その変更によって想定外の影響が現れていないかどうかを確認する。
- エ利用者にシステムを実際に使ってもらうことで,使いやすさを確認する。
正解と解説を見る
正解
ア システムに対して,実際に攻撃して侵入を試みることで,セキュリティ上の弱点を発見する。
正解は「システムに対して,実際に攻撃して侵入を試みることで,セキュリティ上の弱点を発見する」である。ペネトレーションテストは,実際の攻撃者と同様の手法を用いてシステムへの侵入を試み,発見された脆弱性がどの程度悪用可能かを実践的に評価するテストである。通常以上の高い負荷をかけて機能を確認する記述は負荷テスト(ストレステスト)の説明であり誤り。プログラム変更による想定外の影響を確認する記述はリグレッションテスト(回帰テスト)の説明であり誤り。利用者に実際に使ってもらい使いやすさを確認する記述はユーザビリティテストの説明であり,いずれもペネトレーションテストとは異なる。