セキュリティ|平成29年度 春期 ITパスポート試験(特別措置試験) 問80
情報セキュリティを脅かすもののうち,ソフトウェアの脆弱性を修正するパッチを適用することが最も有効な対策となるものはどれか。
- 総当たり攻撃
- ソーシャルエンジニアリング
- ✓ これが正解バッファオーバフロー
- ポートスキャン
解説
作り手の側に残った弱点なので、修正版を当てて塞ぎます。
パッチは、ソフトウェアの作りに残っていた欠陥を塞ぐための修正です。当てて効くのは、欠陥そのものが原因になっている場合に限られます。バッファオーバフローは、用意した入れ物より長いデータを流し込まれたときに、あふれた分がほかの領域を壊してしまう現象です。長さを確かめずに受け取ってしまう作りが原因なので、これは脆弱性にあたります。作り手が修正版を配り、利用者が当てれば塞がります。ほかの三つは、外から仕掛けてくる行いや、人の心の隙を突くやり口です。直す対象が自分の側にあるかどうかで見分けられます。あふれた先に入り込んだデータが、そのまま命令として動き出すこともあります。乗っ取りにつながるため、危険度は高く見られます。受け取る側で長さを確かめる作りに直せば塞がるので、修正版の配布が本筋の対策になります。
ほかの選択肢はなぜ違うのか
- 考えられる組合せを片端から試して、合言葉を当てにいくやり方です。作りの欠陥ではないので、文字数を増やすなどの別の備えのほうが効きます。合言葉の長さや、続けて誤ったときに止める設定のほうが直に効きます。作りの欠陥ではないので、修正版は効きません。
- 人をだまして聞き出したり、背後から覗いたりするやり口です。仕掛けられているのは人なので、ソフトウェアの修正では防げません。教育や、本人確認の手順を決めておくことが対策になります。作りの話ではありません。
- どの入口が開いているかを外から調べる行いです。下調べにあたるものなので、塞ぐには不要な入口を閉じる設定のほうが直に効きます。覗かれても壊れはしないので、欠陥を塞ぐ修正とは対策の向きが違います。入口の見直しが先です。
この問題に関係する言葉
- バッファオーバフロー
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- ソーシャルエンジニアリング技術ではなく人の心理や習慣につけ込んで情報を聞き出す手口。急いでいるふりや、権威をよそおう形が典型です。
- ポートスキャンどの通信の入口が開いていて何が動いているかを、外から順に調べること。攻撃者の下調べにも、不要なサービスが動いていないかの点検にも使われます。
出典:平成29年度 春期 ITパスポート試験(特別措置試験) 問80
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)