平成27年度 春期 午前Ⅱ 問24
セキュリティ実装技術
問題を引き起こしそうなデータを大量に入力して,そのときの応答や挙動を監視することによって,ソフトウェアの脆弱性を検出するテスト手法はどれか。
- ア限界値分析
- イ実験計画法
- ウファジング
- エロードテスト
答えと解説を見る
✓ これが正解ウファジング
解説
問題を起こしそうなデータを大量に与えて脆弱性を探すのはファジングです。
ファジングは、問題を起こしそうなデータを大量に作ってソフトウェアに与え、その応答や挙動を監視することで、脆弱性を見つける検査の手法です。見分ける軸は、入力データの作り方と、何を見つけるのが目的かです。与えるデータには、極端に長い文字列や想定外の形式など、開発者が想定していないものが多く含まれます。停止や異常終了、想定外の応答が起きたら、そこに脆弱性が潜んでいる手掛かりになります。大量のデータを機械的に与えて異常を探し、脆弱性の発見につなげる、という組でファジングを覚えておくと選べます。
ほかの選択肢はなぜ違うのか
- ア限界値分析:限界値分析は、入力の有効な範囲と無効な範囲の境目に当たる値をテストデータに選ぶ技法です。境目の前後に絞って値を選ぶもので、問題を起こしそうなデータを大量に与える手法とは違います。
- イ実験計画法:実験計画法は、複数の要因の組合せを少ない試行で効率よく調べるための手法で、テストケースの設計にも応用されます。脆弱性を探すために大量の異常なデータを入れる手法ではありません。
- エロードテスト:ロードテストは、システムに大きな負荷をかけて、処理能力や応答時間が要求を満たすかを確かめるテストです。性能を確かめるのが目的で、異常なデータを与えて脆弱性を探す手法とは狙いが違います。
この問題の用語
- ファジング問題を起こしそうなデータを大量に作って入力し、挙動を見る手法です。実際に動かして調べるので、読むだけの点検とは別の弱点が出ます。
- 監視機器や利用者の動きを継続して見て、記録に残しておくこと。稼働状況や性能を見張り、異常に早く気づいて対応するために行います。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- テスト決めたとおりに動くかを、実際に動かして確かめる作業のこと。何を確かめるかによって移行テスト、システムテストなどと呼び分けます。
- 分析集めたデータを細かく分けて、何がどう関わっているかを読み取ること。量が増えるほど、扱う道具も考え方も変わります。
出典:平成27年度 春期 エンベデッドシステムスペシャリスト試験 午前Ⅱ 問24
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問25(分析)
- 令和7年度 秋期 午前Ⅱ 問24:耐タンパ性を高める方法(脆弱性)
- 令和5年度 秋期 午前Ⅱ 問15:NOTICEに関する問題(テスト)
- 平成31年度 春期 午前Ⅱ 問23:ファジングに関する問題(ファジング)
- 平成30年度 春期 午前Ⅱ 問6:ロードバランサに関する問題(監視)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)