令和元年度 秋期 午前 問44
セキュリティ
ファジングに該当するもの
ファジングに該当するものはどれか。
- アサーバに FIN パケットを送信し,サーバからの応答を観測して,稼働しているサービスを見つけ出す。
- イサーバの OS やアプリケーションソフトウェアが生成したログやコマンド履歴などを解析して,ファイルサーバに保存されているファイルの改ざんを検知する。
- ウソフトウェアに,問題を引き起こしそうな多様なデータを入力し,挙動を監視して,脆弱性を見つけ出す。
- エネットワーク上を流れるパケットを収集し,そのプロトコルヘッダやペイロードを解析して,あらかじめ登録された攻撃パターンと一致した場合は不正アクセスと判断する。
答えと解説を見る
✓ これが正解ウソフトウェアに,問題を引き起こしそうな多様なデータを入力し,挙動を監視して,脆弱性を見つけ出す。
解説
問題を起こしそうな多様な入力を送り、挙動から弱点を見つけます。
ファジングは、対象の中身を細かく読まずに、外から様々な入力を投げて反応を見る形をとります。投げる入力は、境界を超えた長さや、書式を外した値、極端な数値など、通常は想定しにくいものです。動きが止まる、想定外の返答が返る、内部の情報が漏れるといった反応を見つけたら、そこに弱点がある兆しになります。狙いは、まだ知られていない欠陥を、実際に叩いて表に出すことです。答えの正しさや処理の速さを測る点検とは目的が違います。要点は、入力の作り方に工夫を凝らして、想定外の場所を触ることにあります。似た響きの手法として、通っている通信を読むもの、跡形を突き合わせるもの、稼動しているサービスを見つけ出すものが並びますが、いずれも入力を作って投げる側の話ではありません。この技法は、投げる側の工夫で成り立ちます。
ほかの選択肢はなぜ違うのか
- アサーバに FIN パケットを送信し,サー…:終わりの合図の通信を送り、返事の有無から稼動しているサービスを見つけ出すと述べています。応答の型を読み解いて、動いている口を探す働きです。想定外の入力を投げて内部の弱点を暴く筋道とは、目的も投げるものも別物です。
- イサーバの OS やアプリケーションソフト…:残された記録や過去の操作の跡を突き合わせて、置いてあるファイルの書き換えを見つけると述べています。跡から気づく後追いの働きであり、外から入力を投げて反応を引き出す形ではありません。時間の向きも動作の向きも反対です。
- エネットワーク上を流れるパケットを収集し,…:流れる通信を集めて、事前に登録した攻めの型と一致すれば不正と判断すると述べています。既知の並びに当てるかどうかを見る形の受け身の見張りです。まだ知られていない欠陥を叩き出す側の技法とは反対の立場です。
この問題の用語
- ファジング問題を起こしそうなデータを大量に作って入力し、挙動を見る手法です。実際に動かして調べるので、読むだけの点検とは別の弱点が出ます。
- アプリケーションソフトウェア利用者の目的に直接こたえるソフトウェアで、表計算や会計、業務用の専用ソフトなどがあたります。機器そのものを動かす基本ソフトウェアの上で動きます。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
- 改ざん保管や送信の途中で、内容を許されずに書き換えること。完全性が損なわれますが、電子署名などを使えば起きたことを見つけられます。
- 監視機器や利用者の動きを継続して見て、記録に残しておくこと。稼働状況や性能を見張り、異常に早く気づいて対応するために行います。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- プロトコル通信するときの、決まりごとや手順のまとまりのことをいいます。送る側と受ける側が同じものに従うことで、やり取りが成り立ちます。
- パターン繰り返し現れる規則性や、決まった形のことを指します。膨大なデータを処理して、そこに隠れた規則性を見つける使い方が広がりました。
出典:令和元年度 秋期 応用情報技術者試験 午前 問44
同じ用語が出る問題
- 令和7年度 秋期 午前 問63:アソシエーション分析に関する問題(パターン)
- 令和7年度 秋期 午前 問49:プログレッシブWebアプリの問題(アプリケーションソフトウェア)
- 令和7年度 秋期 午前 問45:デジタル署名に関する問題(改ざん)
- 令和7年度 秋期 午前 問43:ポートスキャンに関する問題(脆弱性)
- 令和5年度 秋期 午前 問46:脆弱性を検出するテスト手法(ファジング)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)