平成28年度 秋期 午前 問43
セキュリティ
ビヘイビア法に分類されるもの
ウイルス検出におけるビヘイビア法に分類されるものはどれか。
- アあらかじめ検査対象に付加された,ウイルスに感染していないことを保証する情報と,検査対象から算出した情報とを比較する。
- イ検査対象と安全な場所に保管してあるその原本とを比較する。
- ウ検査対象のハッシュ値と既知のウイルスファイルのハッシュ値とを比較する。
- エ検査対象をメモリ上の仮想環境下で実行して,その挙動を監視する。
答えと解説を見る
✓ これが正解エ検査対象をメモリ上の仮想環境下で実行して,その挙動を監視する。
解説
実際に動かして振る舞いを見て判断する方法です。
検出のしかたは、大きく二つに分けて考えると整理できます。一方は、何かと照らし合わせて違いを見るやり方です。あらかじめ手元に置いた正しい姿や、既に知られている悪いものの特徴と突き合わせて、合うか合わないかで決めます。もう一方が、対象を実際に走らせてみて、その最中の動きを観察するやり方でした。ビヘイビア法はこちらに当たります。安全に切り離した領域で動かし、ファイルを勝手に書き換える、外へ通信を始めるといった不審な振る舞いが出るかどうかで判断します。だから、仮想の環境で実行して挙動を監視すると述べた説明が当たりました。この分け方の利点は、既に知られている特徴が手元になくても判断できるところにあります。残る三つは、いずれも動かさずに何かと突き合わせる側の方法でした。
ほかの選択肢はなぜ違うのか
- アあらかじめ検査対象に付加された,ウイルス…:あらかじめ検査対象に付加された、感染していないことを保証する情報と、検査対象から算出した情報とを比較すると述べています。突き合わせるのは事前に用意しておいた値であって、走らせている最中の動きを見ているわけではありません。
- イ検査対象と安全な場所に保管してあるその原…:検査対象と、安全な場所に保管してあるその原本とを比較すると述べています。手元に取ってある元の姿と見比べて差を探す方法です。対象を実行させる必要がないので、動きを観察して判断する方法には当てはまりませんでした。
- ウ検査対象のハッシュ値と既知のウイルスファ…:検査対象のハッシュ値と、既知のウイルスファイルのハッシュ値とを比較すると述べています。既に知られているものの特徴と照合する形なので、判断の材料は突き合わせの結果です。実行時の振る舞いは材料になっていません。
この問題の用語
- ビヘイビア法検査対象を仮想環境で実際に動かし、その挙動を監視して調べる方法です。検出方法の中で、対象のプログラムを実行する必要がある方法です。
- マルウェアウイルスやランサムウェアなど、利用者に害を与える目的で作られたソフトの総称です。感染すると情報を盗まれたり操作できなくされたりします。
- ウイルスほかのプログラムに入り込んで増える、不正なプログラムです。単独で動くトロイの木馬や、自ら広がるワームとは区別されます。
- ハッシュ値データから計算した固定長の値のこと。同じデータなら必ず同じ値になるので、データの比較や検索を速くするのに使われます。
- 監視機器や利用者の動きを継続して見て、記録に残しておくこと。稼働状況や性能を見張り、異常に早く気づいて対応するために行います。
出典:平成28年度 秋期 基本情報技術者試験 午前 問43
同じ用語が出る問題
- 令和6年度 科目A 問9:ペネトレーションテストの問題(ハッシュ値)
- 令和5年度 科目A 問9:ドライブバイダウンロードの問題(マルウェア)
- 令和元年度 秋期 午前 問74:BCPに関する問題(マルウェア)
- 平成30年度 秋期 午前 問78(ウイルス)
- 平成28年度 秋期 午前 問80(ウイルス)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)