平成30年度 春期 午前 問42
セキュリティ
ファジングに該当するもの
ファジングに該当するものはどれか。
- アサーバに FIN パケットを送信し,サーバからの応答を観測して,稼働しているサービスを見つけ出す。
- イサーバの OS やアプリケーションソフトが生成したログやコマンド履歴などを解析して,ファイルサーバに保存されているファイルの改ざんを検知する。
- ウソフトウェアに,問題を引き起こしそうな多様なデータを入力し,挙動を監視して,脆弱性を見つけ出す。
- エネットワーク上を流れるパケットを収集し,そのプロトコルヘッダやデータを解析して,あらかじめ登録された攻撃パターンと一致した場合は不正アクセスと判断する。
答えと解説を見る
✓ これが正解ウソフトウェアに,問題を引き起こしそうな多様なデータを入力し,挙動を監視して,脆弱性を見つけ出す。
解説
多様なデータを入れて壊れ方を見る検査です。
設問は、ファジングに当たる説明を選ばせています。軸になるのは、その作業が対象へ何かを入力しているか、そして探し当てようとしている先が何かという二点です。ファジングは、想定を外れた値や極端に長い並び、境目のすぐ内と外にある値などを次々に送り込み、対象の挙動を見張る検査です。異常な終了や停止、応答の乱れが起きた地点が、そのまま脆弱性の候補として残ります。内部の作りを読まずに外から叩く手口なので、自分で書いていない部品や、中身が公開されていない製品にも当てられます。したがって、問題を引き起こしそうな多様なデータを入力し、挙動を監視して脆弱性を見つけ出すという記述が当てはまります。入力する側に回っていること、探す先が不正アクセスの兆候ではなく作りの弱さであること、この二つがそろう記述はほかにありません。
ほかの選択肢はなぜ違うのか
- アサーバに FIN パケットを送信し,サー…:FIN パケットを送り、返り方の違いから動いているサービスを割り出す手口です。割り出す先は提供中の窓口であって、ソフトウェアの作りの弱さではありません。
- イサーバの OS やアプリケーションソフト…:サーバに残された記録や打ち込まれた命令の履歴を読み、保管されているファイルが書き換えられていないかを確かめる作業です。対象へ何かを送り込んではおらず、残ったものを読んでいます。
- エネットワーク上を流れるパケットを収集し,…:流れている通信を拾い、そのヘッダやデータを登録済みの攻撃パターンと突き合わせて判断する仕組みです。見ている先は通信であり、対象のソフトウェアには何も与えていません。
この問題の用語
- ファジング問題を起こしそうなデータを大量に作って入力し、挙動を見る手法です。実際に動かして調べるので、読むだけの点検とは別の弱点が出ます。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- 不正アクセス許されていない人が、他人の識別情報などを使って機器やサービスに入り込むこと。中身を見なくても、入った時点で問題になります。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
- 改ざん保管や送信の途中で、内容を許されずに書き換えること。完全性が損なわれますが、電子署名などを使えば起きたことを見つけられます。
- 監視機器や利用者の動きを継続して見て、記録に残しておくこと。稼働状況や性能を見張り、異常に早く気づいて対応するために行います。
- プロトコル通信するときの、決まりごとや手順のまとまりのことをいいます。送る側と受ける側が同じものに従うことで、やり取りが成り立ちます。
- パターン繰り返し現れる規則性や、決まった形のことを指します。膨大なデータを処理して、そこに隠れた規則性を見つける使い方が広がりました。
出典:平成30年度 春期 応用情報技術者試験 午前 問42
同じ用語が出る問題
- 令和7年度 秋期 午前 問63:アソシエーション分析に関する問題(パターン)
- 令和7年度 秋期 午前 問45:デジタル署名に関する問題(改ざん)
- 令和7年度 秋期 午前 問44:デジタルフォレンジックスの問題(不正アクセス)
- 令和7年度 秋期 午前 問43:ポートスキャンに関する問題(脆弱性)
- 令和5年度 秋期 午前 問46:脆弱性を検出するテスト手法(ファジング)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)