セキュリティ|平成29年度 秋期 ITパスポート試験(特別措置試験) 問91
クロスサイトスクリプティングなどの攻撃で,Cookieが漏えいすることによって受ける被害の例はどれか。
- PCがウイルスに感染する。
- PC内のファイルを外部に送信される。
- ✓ これが正解Webサービスのアカウントを乗っ取られる。
- 無線LANを介してネットワークに侵入される。
解説
入りっぱなしの状態を横取りされ、なりすまして使われます。
Webの仕組みは、一度入り口を通った人を覚えておくために、小さな符号を利用者の機器に預けます。次からはその符号を見せることで、すでに入った人だと分かるようになっています。この符号が Cookie で、入り口を通った証しそのものです。だから、これを盗まれると、盗んだ側は合言葉を知らなくても、その符号を見せるだけで本人として振る舞えます。結果として、口座を乗っ取られ、勝手に買い物をされたり、登録している情報を書き換えられたりします。入り口の細工で他人の画面に仕込みを走らせる攻撃が問題になるのは、この符号を持ち出せてしまうからです。備えとしては、符号に有効期限を付ける、取り出しにくくする設定を付ける、といった手が取られます。符号を預ける側の設定で、防げる範囲がかなり変わります。期限が切れれば使えません。
ほかの選択肢はなぜ違うのか
- 利用者の機器がウイルスに感染するという肢です。感染は、細工されたファイルを取り込んだり弱点を突かれたりして起こります。符号が漏れることで直ちに感染するわけではありません。感染は別の経路で起こるので、符号の漏れとは結び付きません。
- 機器の中のファイルを外へ送られてしまうという肢です。これは機器の中に入り込む仕掛けが動いた場合の被害です。符号そのものはWebの入り口の証しなので、手元のファイルを持ち出す力は持ちません。
- 無線を通じて通信網に入り込まれるという肢です。無線の設定や暗号の弱さを突かれた場合の被害にあたります。符号が漏れることとは経路が違い、入り込まれる先も別のものになります。無線の設定を突かれた場合の被害で、経路が違います。
この問題に関係する言葉
- クロスサイトスクリプティング出力処理の不備を突き、利用者のブラウザで攻撃者のスクリプトを動かす攻撃です。防ぐには、出力する文字を無害な形に置き換えます。
- Cookie
- なりすまし別の人や組織を装って、相手に信じ込ませる行為です。人をだます手口だけでなく、送信元のドメインや他人の権限を装う技術的なものも含みます。
- アカウントシステムを使う人ごとに割り当てられる、利用のための資格や識別名です。用途ごとに必要な権限だけを与え、不要になったものは削除します。
出典:平成29年度 秋期 ITパスポート試験(特別措置試験) 問91
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)