平成28年度 秋期 午前 問45
セキュリティ
ファジングに関する問題
脆弱性検査手法の一つであるファジングはどれか。
- ア既知の脆弱性に対するシステムの対応状況に注目し,システムに導入されているソフトウェアのバージョン及びパッチの適用状況の検査を行う。
- イソフトウェアのデータの入出力に注目し,問題を引き起こしそうなデータを大量に多様なパターンで入力して挙動を観察し,脆弱性を見つける。
- ウソフトウェアの内部構造に注目し,ソースコードの構文を機械的にチェックするホワイトボックス検査を行うことによって脆弱性を見つける。
- エベンダや情報セキュリティ関連機関が提供するセキュリティアドバイザリなどの最新のセキュリティ情報に注目し,ソフトウェアの脆弱性の検査を行う。
答えと解説を見る
✓ これが正解イソフトウェアのデータの入出力に注目し,問題を引き起こしそうなデータを大量に多様なパターンで入力して挙動を観察し,脆弱性を見つける。
解説
でたらめなデータを大量に投げ込み、挙動を見る検査です。
設問は、脆弱性検査手法の一つであるファジングに当たるものを選ばせています。四つの記述は、それぞれ冒頭でどこに注目するかを宣言しているので、そこを読み比べると早く絞れます。この手法は、想定していない入力を機械的に大量生成して投げ込み、対象がどう振る舞うかを外から観察します。極端に長い文字列、想定外の記号、境目の値、壊れた形式のファイルなどを浴びせ、異常終了や応答の乱れが出たところに欠陥が潜んでいると考えます。中身を読まずに実際に動かして試すので、まだ公表されていない欠陥にも届きうるのが持ち味です。よって、ソフトウェアのデータの入出力に注目し、問題を引き起こしそうなデータを大量に多様なパターンで入力して挙動を観察し、脆弱性を見つける、という記述が当てはまります。
ほかの選択肢はなぜ違うのか
- ア既知の脆弱性に対するシステムの対応状況に…:版数と修正の当て具合を調べる点検で、すでに知られている欠陥が直っているかを確かめる作業です。まだ誰も気づいていない欠陥を掘り起こす向きとは、狙いが逆を向いています。
- ウソフトウェアの内部構造に注目し,ソースコ…:ソースコードを読んで機械的に調べる、ホワイトボックス検査に当たるものです。対象を動かさずに中身を静かに読む点が、実際に走らせて壊れ方を観察するやり方と分かれます。
- エベンダや情報セキュリティ関連機関が提供す…:提供元や関係機関が出す注意喚起を手がかりにする点検です。公表された情報が出発点なので、世に知られていない欠陥を自力で掘り当てる場面には届きません。
この問題の用語
- ファジング問題を起こしそうなデータを大量に作って入力し、挙動を見る手法です。実際に動かして調べるので、読むだけの点検とは別の弱点が出ます。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- パターン繰り返し現れる規則性や、決まった形のことを指します。膨大なデータを処理して、そこに隠れた規則性を見つける使い方が広がりました。
- ソースコード人が読み書きできる形で書かれた、プログラムそのものです。コンパイラなどで、コンピュータが実行できる形に変換して使います。
出典:平成28年度 秋期 応用情報技術者試験 午前 問45
同じ用語が出る問題
- 令和7年度 秋期 午前 問63:アソシエーション分析に関する問題(パターン)
- 令和7年度 秋期 午前 問43:ポートスキャンに関する問題(脆弱性)
- 令和7年度 春期 午前 問40:SBOMに関する問題(ソースコード)
- 令和5年度 秋期 午前 問46:脆弱性を検出するテスト手法(ファジング)
- 令和4年度 秋期 午前 問45:ファジングに該当するもの(ファジング)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)