平成24年度 秋期 午前 問43
セキュリティ
ウイルスの調査手法に関する記述のうち,適切なものはどれか。
- ア逆アセンブルは,バイナリコードの新種ウイルスの動作を解明するのに有効な手法である。
- イパターンマッチングでウイルスを検知する方式は,暗号化された文書中のマクロウイルスの動作を解明するのに有効な手法である。
- ウファイルのハッシュ値を基にウイルスを検知する方式は,未知のウイルスがどのウイルスの亜種かを特定するのに確実な手法である。
- エ不正な動作からウイルスを検知する方式は,ウイルス名を特定するのに確実な手法である。
答えと解説を見る
✓ これが正解ア逆アセンブルは,バイナリコードの新種ウイルスの動作を解明するのに有効な手法である。
解説
逆アセンブルは新種の動きを読み解くのに有効です。
この設問を解く軸は、その手法が何を目的にしているかを、見つけることと読み解くことに分けて見る点です。見つけることは、あらかじめ手元にある目印と照らし合わせたり、振る舞いの怪しさに反応したりして、疑わしいものを拾い上げる働きです。読み解くことは、拾い上げた後にその中身がどんな手順で動くのかを追う働きで、目印を持たない新しいものにも取り組めます。逆アセンブルは、機械が読む形の並びを人が読める命令の並びへ直す作業なので、後者に当たります。手元に目印がなくても中身を追えることが、この手法の値打ちです。もう一つ添えておくと、確実にできると言い切れる範囲は手法ごとに違うので、その言い切りが手法の性質と釣り合っているかも見ます。
ほかの選択肢はなぜ違うのか
- イパターンマッチングでウイルスを検知する方…:パターンマッチングは、あらかじめ用意した目印と照らして疑わしいものを拾う仕組みです。拾えたとしても中身の手順までは追えず、内容が秘匿されていれば目印そのものが現れません。
- ウファイルのハッシュ値を基にウイルスを検知…:ファイルの中身から導いた値は、わずかな違いでもまったく別の値になります。似ているかどうかを測る物差しではないため、どれの変種かを言い当てる用途には向きません。
- エ不正な動作からウイルスを検知する方式は,…:振る舞いの怪しさに反応するやり方は、危ない動きをしていることまでは示せます。ただし同じような動きをするものは幾つもあるので、名前を一つに定めることまではできません。
この問題の用語
- パターンマッチングデータの中から、決めた形や特徴に合う部分を探し出す方法です。文字列の検索や、既知のマルウェアの検出などに使われます。
- ウイルスほかのプログラムに入り込んで増える、不正なプログラムです。単独で動くトロイの木馬や、自ら広がるワームとは区別されます。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
- ハッシュ値データから計算した固定長の値のこと。同じデータなら必ず同じ値になるので、データの比較や検索を速くするのに使われます。
- 亜種もとのマルウェアを少し変えて作られた、別の型のことです。中身が変わるので、ハッシュ値の照合では見つけられません。
出典:平成24年度 秋期 基本情報技術者試験 午前 問43
同じ用語が出る問題
- 令和7年度 科目A 問10:WAFの説明(暗号化)
- 令和6年度 科目A 問9:ペネトレーションテストの問題(ハッシュ値)
- 平成30年度 秋期 午前 問78(ウイルス)
- 平成27年度 秋期 午前 問43:SHA-256に関する問題(亜種)
- 平成26年度 秋期 午前 問42:パターンマッチング方式の説明(パターンマッチング)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)