令和4年度 秋期 午前 問45
セキュリティ
ファジングに該当するもの
ファジングに該当するものはどれか。
- アWeb サーバに対し,ログイン,閲覧などのリクエストを大量に送り付け,一定時間内の処理量を計測して,DDoS 攻撃に対する耐性を検査する。
- イソフトウェアに対し,問題を起こしそうな様々な種類のデータを入力し,そのソフトウェアの動作状態を監視して脆弱性を発見する。
- ウパスワードとしてよく使われる文字列を数多く列挙したリストを使って,不正にログインを試行する。
- エマークアップ言語で書かれた文字列を処理する前に,その言語にとって特別な意味をもつ文字や記号を別の文字列に置換して,脆弱性が悪用されるのを防止する。
答えと解説を見る
✓ これが正解イソフトウェアに対し,問題を起こしそうな様々な種類のデータを入力し,そのソフトウェアの動作状態を監視して脆弱性を発見する。
解説
壊れそうな入力を浴びせて弱点を探します。
設問は、ファジングに該当するものを選ばせています。軸は、書かれている行いが弱点を見つけるための検査なのか、弱点を突く攻撃なのか、それとも突かれないようにする備えなのかという仕分けです。ファジングは検査の側に属します。極端に長い並び、境目の値、制御のための文字、想定していない型といった、作り手が思いつきにくいデータを機械で大量に作り、対象へ次々と食わせます。そして異常終了や応答なしといった振る舞いが出た入力を記録し、弱点のありかを絞り込みます。仕様書を読まなくても、落ちたという事実から手掛かりが得られるところが持ち味です。正解は、ソフトウェアに対し、問題を起こしそうな様々な種類のデータを入力し、そのソフトウェアの動作状態を監視して脆弱性を発見するという記述です。
ほかの選択肢はなぜ違うのか
- アWeb サーバに対し,ログイン,閲覧など…:大量の要求を送り付け、一定時間にさばけた量を計測するという記述です。見ているのはどれだけ処理できるかという能力であって、想定外の振る舞いが起きた入力を突き止めることではありません。
- ウパスワードとしてよく使われる文字列を数多…:よく使われる文字列を並べた一覧を頼りに、他人になりすまして入り込もうと試みる行いです。これは仕掛ける側の手口であり、作った物の弱点を洗い出すために自ら行う検査ではありません。
- エマークアップ言語で書かれた文字列を処理す…:記号として解釈されてしまう文字を、処理の前に別の表現へ置き換えておく手当てです。突かれないように守る側の処置なので、どこが弱いかを見つけ出す行いとは役割が逆を向いています。
この問題の用語
- ファジング問題を起こしそうなデータを大量に作って入力し、挙動を見る手法です。実際に動かして調べるので、読むだけの点検とは別の弱点が出ます。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
- 監視機器や利用者の動きを継続して見て、記録に残しておくこと。稼働状況や性能を見張り、異常に早く気づいて対応するために行います。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
出典:令和4年度 秋期 応用情報技術者試験 午前 問45
同じ用語が出る問題
- 令和7年度 秋期 午前 問43:ポートスキャンに関する問題(脆弱性)
- 令和7年度 秋期 午前 問38:サイドチャネル攻撃に関する問題(パスワード)
- 令和7年度 秋期 午前 問36:"エクスプロイト"に該当する行為(脆弱性)
- 令和5年度 秋期 午前 問46:脆弱性を検出するテスト手法(ファジング)
- 令和4年度 春期 午前 問45:ファジングに該当するもの(ファジング)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)