令和4年度 春期 午前 問45
セキュリティ
ファジングに該当するもの
ファジングに該当するものはどれか。
- アサーバに FIN パケットを送信し,サーバからの応答を観測して,稼働しているサービスを見つけ出す。
- イサーバの OS やアプリケーションソフトウェアが生成したログやコマンド履歴などを解析して,ファイルサーバに保存されているファイルの改ざんを検知する。
- ウソフトウェアに,問題を引き起こしそうな多様なデータを入力し,挙動を監視して,脆弱性を見つけ出す。
- エネットワーク上を流れるパケットを収集し,そのプロトコルヘッダやペイロードを解析して,あらかじめ登録された攻撃パターンと一致するものを検出する。
答えと解説を見る
✓ これが正解ウソフトウェアに,問題を引き起こしそうな多様なデータを入力し,挙動を監視して,脆弱性を見つけ出す。
解説
問題を起こしそうな入力で脆弱性を探します。
設問は、ファジングに該当するものを選ばせています。四つの記述はどれも何かを調べる行為を述べているので、見分けの軸は、その行為で見つけようとしている相手が何なのかという一点になります。ファジングは、想定していない値や極端に長い並びなど、問題を引き起こしそうな多様なデータを次々に作り、対象のソフトウェアへ入力していきます。そして異常な終わり方や応答の止まりといった挙動が出た入力を控え、そこに欠陥が潜んでいると当たりを付けます。中身の作りを読まずに外から叩く進め方なので、作り手が自分の製品を試すために使えます。正解は、ソフトウェアに問題を引き起こしそうな多様なデータを入力し、挙動を監視して脆弱性を見つけ出すという記述です。残る記述は、相手の様子を外から探る行為か、起きた出来事を後から見張る行為に当たります。
ほかの選択肢はなぜ違うのか
- アサーバに FIN パケットを送信し,サー…:サーバに FIN パケットを送信し、応答を観測して稼働しているサービスを見つけ出すという記述です。相手の口が開いているかを外から探る下調べであり、欠陥を掘り出す作業ではありません。
- イサーバの OS やアプリケーションソフト…:生成されたログやコマンド履歴を解析して、ファイルサーバに保存されているファイルの改ざんを検知するという記述です。既に起きた出来事を記録から後追いする見張りの側に当たります。
- エネットワーク上を流れるパケットを収集し,…:流れるパケットを収集し、あらかじめ登録された攻撃パターンと一致するものを検出するという記述です。知られている並びと照らして気づく仕組みで、まだ知られていない欠陥を掘り出す進め方とは違います。
この問題の用語
- ファジング問題を起こしそうなデータを大量に作って入力し、挙動を見る手法です。実際に動かして調べるので、読むだけの点検とは別の弱点が出ます。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- アプリケーションソフトウェア利用者の目的に直接こたえるソフトウェアで、表計算や会計、業務用の専用ソフトなどがあたります。機器そのものを動かす基本ソフトウェアの上で動きます。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
- 改ざん保管や送信の途中で、内容を許されずに書き換えること。完全性が損なわれますが、電子署名などを使えば起きたことを見つけられます。
- 監視機器や利用者の動きを継続して見て、記録に残しておくこと。稼働状況や性能を見張り、異常に早く気づいて対応するために行います。
- プロトコル通信するときの、決まりごとや手順のまとまりのことをいいます。送る側と受ける側が同じものに従うことで、やり取りが成り立ちます。
- パターン繰り返し現れる規則性や、決まった形のことを指します。膨大なデータを処理して、そこに隠れた規則性を見つける使い方が広がりました。
出典:令和4年度 春期 応用情報技術者試験 午前 問45
同じ用語が出る問題
- 令和7年度 秋期 午前 問63:アソシエーション分析に関する問題(パターン)
- 令和7年度 秋期 午前 問49:プログレッシブWebアプリの問題(アプリケーションソフトウェア)
- 令和7年度 秋期 午前 問45:デジタル署名に関する問題(改ざん)
- 令和7年度 秋期 午前 問43:ポートスキャンに関する問題(脆弱性)
- 令和5年度 秋期 午前 問46:脆弱性を検出するテスト手法(ファジング)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)