令和元年度 秋期 午前 問41
セキュリティ
検索サイトの検索結果の上位に悪意のあるサイトが表示されるように細工する攻撃の名称はどれか。
- アDNS キャッシュポイズニング
- イSEO ポイズニング
- ウクロスサイトスクリプティング
- エソーシャルエンジニアリング
答えと解説を見る
✓ これが正解イSEO ポイズニング
解説
検索の順位そのものを細工する、SEO ポイズニングです。
検索の結果は、多くの人がまず目を通す入口になっています。そこで上のほうに出てくれば、それだけで信用されやすくなります。SEO ポイズニングは、順位を決める仕組みを逆手に取って、害のあるページを上位へ押し上げる攻め方です。利用者は自分で検索して自分で選んだつもりなので、警戒が薄くなります。押し上げるために、話題の言葉を大量に詰め込んだり、互いに行き来する多数のページを用意したりします。季節の行事や事件など、多くの人が同時に調べる言葉ほど狙われます。踏んだ先では、偽の対策ソフトを買わせる手口がよく見られます。防ぐ側からは、順位の高さを信用の証しにしないことが第一です。名前に含まれる三文字が、検索の順位を上げる取り組みを指しています。どこを毒するのかで攻め方の名前は分かれる、と整理すると混ざりません。
ほかの選択肢はなぜ違うのか
- アDNS キャッシュポイズニング:名前を住所へ変える記録に、偽の住所を覚えさせる攻め方です。毒するのが検索の順位ではなく、住所を答える仕組みのほうです。利用者が正しい名前を入れても別の場所へ導かれます。打ち込んだ名前が正しいので気づきにくくなります。
- ウクロスサイトスクリプティング:閲覧するページの中へ、害のある指示を紛れ込ませる攻め方です。入力した内容がそのまま画面に出る作りが弱点になります。順位を操作する話ではなく、ページの中身に入り込む話です。記号を無害な形へ直すのが防ぎ方です。
- エソーシャルエンジニアリング:人の心理や不注意につけ込んで、聞き出したり覗いたりする手口です。仕組みではなく人が相手なので、道具では防ぎきれません。電話や書類の持ち出しなど、機械を介さない形も含みます。合言葉を口頭で伝えない決まりが、有効な備えになります。
この問題の用語
- DNS人が読む名前と、機械が使う住所を対応づけて教えてくれる仕組み。これがないと、名前でつなぐことができません。
- キャッシュ一度取り寄せた内容を手元に置いて、次から早く使えるようにする仕組み。CPUとメモリの間や、ブラウザ、DNSなど、さまざまな場所で使われます。
- クロスサイトスクリプティング出力処理の不備を突き、利用者のブラウザで攻撃者のスクリプトを動かす攻撃です。防ぐには、出力する文字を無害な形に置き換えます。
- ソーシャルエンジニアリング技術ではなく人の心理や習慣につけ込んで情報を聞き出す手口。急いでいるふりや、権威をよそおう形が典型です。
出典:令和元年度 秋期 基本情報技術者試験 午前 問41
同じ用語が出る問題
- 令和7年度 科目A 問8:HTTPSに関する問題(キャッシュ)
- 令和6年度 科目A 問10:SQLインジェクションの対策(クロスサイトスクリプティング)
- 令和元年度 秋期 午前 問35:DNSに関する問題(DNS)
- 平成28年度 秋期 午前 問50(ソーシャルエンジニアリング)
- 平成27年度 秋期 午前 問39:標的型攻撃メールに関する問題(ソーシャルエンジニアリング)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)