SOAR(Security Orchestration, Automation and Response)は、セキュリティ運用における脅威インテリジェンスの活用、インシデント対応ワークフローの自動化、および各種セキュリティツールの連携(オーケストレーション)を通じて、インシデント対応の効率化と迅速化を図る技術です。
令和6年度 秋期 情報処理安全確保支援士 午前II 問11
SOAR (Security Orchestration, Automation and Response) の説明はどれか。
選択肢
解説
結論 → 詳細 → 補足 の 3 層構成
展開閉じる
解説
結論 → 詳細 → 補足 の 3 層構成
各選択肢の解説
- ア
脅威インテリジェンスの活用、セキュリティ運用の自動化及びインシデント対応の効率化を行う技術
正しいです。SOARは、SIEMのアラートや脅威インテリジェンスを取り込み、プレイブックに沿って複数のセキュリティ製品を連携(オーケストレーション)させる技術です。調査や端末隔離などの定型対応を自動化(オートメーション)し、インシデント対応(レスポンス)を効率化します。
- イ
全ての利用者,デバイス、接続元を信頼できないものとして捉え、重要な情報資産やシステムに対するアクセスの正当性や安全性の検証を自動化することによって脅威を防ぐ考え方
誤りです。これはゼロトラストの説明です。ネットワークの内外を問わず、全ての利用者・デバイス・接続元を信頼せずにアクセスごとに正当性を検証するというセキュリティの考え方です。セキュリティ運用やインシデント対応を自動化する技術であるSOARとは異なります。
- ウ
組織間でサイバー攻撃に関する情報を効率的に交換するために、脅威情報構造化記述形式で記述された情報の交換を自動化するためのプロトコル仕様
誤りです。これはTAXIIの説明です。脅威情報構造化記述形式STIXで記述されたサイバー攻撃情報を、組織間で自動的に交換するためのプロトコル仕様です。SOARが脅威情報を取り込むときに使うことはありますが、SOARそのものではありません。
- エ
ファイアウォール,マルウェア対策製品,侵入検知製品など複数のセキュリティ製品のログの集約及び相関分析を自動化するための専用装置
誤りです。これはSIEMの説明です。ファイアウォールやIDSなど複数製品のログを集約して相関分析し、脅威を検知するものです。検知後の対応手順を自動で実行してインシデント対応を効率化するSOARとは、役割が異なります。
分野「インシデント対応」の学習ポイント
この問題の理解を「分野全体の力」に広げるための足がかり
- 何が問われるか
- 本問の分野で問われる代表的な知識・用語の整理。
- 学習の進め方
- 正解/誤答の選択肢ごとに「なぜ正しい / なぜ違うのか」を1行ずつ言語化すると定着する。
この問題を AI と深掘りする
用語解説・選択肢分析・類題生成をその場で対話。クイズモードでは解答→解説がゼロ遷移。
関連する問題
インシデント対応 の他の問題
- 情報セキュリティスペシャリスト2009年度 秋期 午前II 問8ウイルスの検出手法であるビヘイビア法を説明したものはどれか。
- 情報セキュリティスペシャリスト2009年度 秋期 午前II 問9コンピュータフォレンジクスの説明として、適切なものはどれか。
- 情報セキュリティスペシャリスト2009年度 春期 午前II 問22ITIL におけるインシデント管理プロセスの役割として、適切なものはどれか。
- 情報セキュリティスペシャリスト2013年度 秋期 午前II 問24IT サービスマネジメントの問題管理プロセスにおけるプロアクティブな活動はどれか。
- 情報セキュリティスペシャリスト2013年度 春期 午前II 問8CSIRTの説明として、適切なものはどれか。
他年度の「インシデント対応」問題
情報処理安全確保支援士 の同じ分野を年度をまたいで演習する
- 令和7年度 秋期情報処理安全確保支援士 午前II 問13問13 ある企業で、社内機能として CSIRT, PSIRT, SOC, WHOIS データベースの技術連絡担当組織があるとき、自社製品の脆弱性に起因するリスクに対応するべき社内機能はどれか。
- 令和5年度 春期情報処理安全確保支援士 午前II 問13マルウェア感染の調査対象の PC に対して、電源を切る前に全ての証拠保全を行いたい。ARP キャッシュを取得した後に保全すべき情報のうち、最も優先して保全すべきものはどれか。
- 令和4年度 春期情報処理安全確保支援士 午前II 問5標的型攻撃における攻撃者の行動をモデル化したものの一つにサイバーキルチェーンがあり、攻撃者の行動を7段階に分類している。標的とした会社に対する攻撃者の行動のうち、偵察の段階に分類されるものはどれか。
- 令和3年度 春期情報処理安全確保支援士 午前II 問24ディスク障害時に、フルバックアップを取得してあるテープからディスクにデータを復元した後、フルバックアップ取得時以降の更新後コピーをログから反映させてデータベースを回復する方法はどれか。
- 令和2年度 10月試験情報処理安全確保支援士 午前II 問13ディジタルフォレンジックスに該当するものはどれか。
情報処理安全確保支援士 の学習ガイド
情報処理安全確保支援士のメリット|年収・転職・登録制資格の価値
情報処理安全確保支援士(SC・登録セキスペ)取得のメリットを、年収・転職市場・業務範囲・登録制資格の側面から解説。費用対効果と登録後の維持コストもまとめます。
情報処理安全確保支援士 午後(記述式)対策|記述問題の答え方と頻出テーマ
情報処理安全確保支援士(SC)の午後は記述式(2023年秋から午後I・II統合で150分・4問中2問選択)。記述問題の答え方・頻出テーマ(インシデント対応・ゼロトラスト・クラウドセキュリティ)ごとの解答の組み立て方を紹介します。
情報処理安全確保支援士試験 出題傾向の最新分析【2026年最新】|増えた論点・捨て論点
情報処理安全確保支援士試験の直近2年の出題傾向を分析し、増加している新論点・減少している論点・捨てて良い論点を整理。学習計画の優先度付けに活用できます。
情報処理安全確保支援士試験 過去問の解き方完全ガイド|AI解説で時短する5ステップ
情報処理安全確保支援士試験の過去問を効率的に回すための5ステップを紹介。AIコパイロットを使った時短解説の取り方、復習タイミング、選択肢分析の手順までまとめました。