令和元年度 秋期 午前 問39
セキュリティ
バックドアに該当するもの
情報セキュリティにおいてバックドアに該当するものはどれか。
- アアクセスする際にパスワード認証などの正規の手続が必要な Web サイトに,当該手続を経ないでアクセス可能な URL
- イインターネットに公開されているサーバの TCP ポートの中からアクティブになっているポートを探して,稼働中のサービスを特定するためのツール
- ウネットワーク上の通信パケットを取得して通信内容を見るために設けられたスイッチの LAN ポート
- エプログラムが確保するメモリ領域に,領域の大きさを超える長さの文字列を入力してあふれさせ,ダウンさせる攻撃
答えと解説を見る
✓ これが正解アアクセスする際にパスワード認証などの正規の手続が必要な Web サイトに,当該手続を経ないでアクセス可能な URL
解説
正規の手続を通らずに中へ入れる、裏の通り道のことです。
バックドアと呼ばれるのは、正しい入口を通らずに中へ入れる道のことです。本来なら合言葉の確認などの手続きを経なければ入れない場所があります。その手続きを飛ばして直接たどり着ける道があれば、それが裏口にあたります。作り手が作業のために残したものが、消し忘れて残る場合もあります。攻め手が入り込んだあとで、次に入りやすいよう仕込む場合もあります。どちらにしても、正しい手続きを回避できるという一点が共通しています。探すための道具や、覗くための口とは、役割がまったく違います。あふれさせて落とす手口も、入口を作る話ではありません。手続きを飛ばせるかどうかを、見分けの物差しにします。消し忘れを防ぐには、公開の前に一覧を作って確かめるのが確実です。見つけたときは、まず通り道を塞ぎ、そのうえで何をされたかを調べます。
ほかの選択肢はなぜ違うのか
- イインターネットに公開されているサーバの …:公開されている入口を順に当たり、どれが開いているかを調べる道具です。下調べに使うもので、入口そのものを作るわけではありません。攻める前の段階で使われるという位置づけです。開いていても、そこから入れるとは限りません。
- ウネットワーク上の通信パケットを取得して通…:流れている中身を取り出して見るために設けられた口です。様子を見るための仕掛けで、手続きを飛ばす通り道ではありません。覗くことと、入ることは別に数えます。流れているものを写し取る目的で設けられ、管理者が使います。
- エプログラムが確保するメモリ領域に,領域の…:用意された置き場より長いものを入れて、あふれさせる手口です。落とすことや乗っ取ることを狙うもので、通り道そのものではありません。手口と、その結果できる通り道を混同しないようにします。あふれた部分が別の指示として動くことがあります。
この問題の用語
- バックドア正規の手続を経ずに入れるよう、攻撃者がひそかに用意した入口のことです。認証を通らずに使えるURLや、秘密裏に作られた利用者アカウントが該当します。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
- URLインターネット上の場所を表す住所の文字列です。指したページがサーバに無いときは、404という番号のエラーが返ります。
- TCP相手に届いたかを確かめながら送る、信頼性を重んじた通信の約束事です。ポート番号でアプリを見分け、届かない分は送り直します。
- LAN事務所や家庭など、限られた範囲の中で機器をつなぐネットワークです。離れた拠点どうしを結ぶWANとは、ルータを介して接続します。
出典:令和元年度 秋期 基本情報技術者試験 午前 問39
同じ用語が出る問題
- 令和8年度 科目A 問9:多要素認証に関する問題(認証)
- 令和7年度 科目A 問8:HTTPSに関する問題(パスワード)
- 令和6年度 科目A 問10:SQLインジェクションの対策(URL)
- 令和元年度 秋期 午前 問37:WPA3に関する問題(TCP)
- 平成28年度 秋期 午前 問41:マルウェアに関する問題(バックドア)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)