平成24年度 秋期 午前 問42
セキュリティ
ビヘイビア法の説明
ウイルス検知手法の一つであるビヘイビア法を説明したものはどれか。
- アウイルスの特徴的なコード列が検査対象プログラム内に存在するかどうかを調べて,もし存在していればウイルスとして検知する。
- イ各ファイルに,チェックサム値などウイルスではないことを保証する情報を付加しておき,もし保証する情報が検査対象ファイルに付加されていないか無効ならば,ウイルスとして検知する。
- ウ検査対象ファイルのハッシュ値と,安全な場所に保管してあるその対象の原本のハッシュ値を比較して,もし異なっていればウイルスとして検知する。
- エ検査対象プログラムを動作させてその挙動を監視し,もしウイルスによく見られる行動を起こせばウイルスとして検知する。
答えと解説を見る
✓ これが正解エ検査対象プログラムを動作させてその挙動を監視し,もしウイルスによく見られる行動を起こせばウイルスとして検知する。
解説
動かして挙動を見る手法がビヘイビア法です。
ビヘイビア法という名前の behavior は、ふるまいという意味です。名前がそのまま手法の中身を指していますから、検査の対象を実際に動かして、その様子を見ていると読める記述を探せば決まります。ビヘイビア法は、検査対象のプログラムを隔離した環境で走らせ、書き換えてはいけない領域に手を出す、勝手に外へ通信する、といったマルウェアによく見られる行動が現れたときに検知します。強みは、特徴的なコード列をあらかじめ知っていなくてよいことで、まだ知られていないものにも当たります。弱みは、動かさなければ判定できないことと、正常なプログラムを誤って検知することがある点です。四つの記述を、何を材料にして判定しているかで並べ直すと、この手法だけが浮き上がります。材料が実行中の動きなのか、それとも既知の特徴やファイルのあるべき姿なのかを、記述ごとに見分けてください。
ほかの選択肢はなぜ違うのか
- アウイルスの特徴的なコード列が検査対象プロ…:特徴的なコード列が検査対象の中にあるかどうかを調べる方式です。あらかじめ集めておいた既知の情報と照合しているだけなので、その一覧に載っていないものには当たりません。
- イ各ファイルに,チェックサム値などウイルス…:ウイルスではないことを保証する情報を各ファイルに先に付けておき、それが付いていないか無効になっていることで気づく方式です。見ているのは付加した情報の状態であって、走らせた結果ではありません。
- ウ検査対象ファイルのハッシュ値と,安全な場…:安全な場所に保管してある原本のハッシュ値と比べ、違っていれば検知する方式です。変えられたことには気づけますが、止まったままのファイルどうしを突き合わせているにすぎません。
この問題の用語
- ビヘイビア法検査対象を仮想環境で実際に動かし、その挙動を監視して調べる方法です。検出方法の中で、対象のプログラムを実行する必要がある方法です。
- マルウェアウイルスやランサムウェアなど、利用者に害を与える目的で作られたソフトの総称です。感染すると情報を盗まれたり操作できなくされたりします。
- ウイルスほかのプログラムに入り込んで増える、不正なプログラムです。単独で動くトロイの木馬や、自ら広がるワームとは区別されます。
- ハッシュ値データから計算した固定長の値のこと。同じデータなら必ず同じ値になるので、データの比較や検索を速くするのに使われます。
- 監視機器や利用者の動きを継続して見て、記録に残しておくこと。稼働状況や性能を見張り、異常に早く気づいて対応するために行います。
出典:平成24年度 秋期 応用情報技術者試験 午前 問42
同じ用語が出る問題
- 令和7年度 秋期 午前 問42:CSPMに関する問題(マルウェア)
- 令和7年度 春期 午前 問44:ストレッチングに該当するもの(ハッシュ値)
- 平成30年度 春期 午前 問44:パケットフィルタリングの問題(ウイルス)
- 平成29年度 秋期 午前 問37:SEOポイズニングの説明(ウイルス)
- 平成25年度 秋期 午前 問41:ウイルス検出手法に当たるもの(ビヘイビア法)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)