セキュリティ|平成30年度 秋期 ITパスポート試験(特別措置試験) 問77
情報セキュリティの脅威に関する説明①〜③と,用語の適切な組合せはどれか。
- ① Webページに,利用者の入力データをそのまま表示するフォーム又は処理があるとき,第三者が悪意あるスクリプトを埋め込み,訪問者のブラウザ上で実行させることによって,cookieなどのデータを盗み出す攻撃
- ② 多数のPCに感染し,ネットワークを介した指示に従ってPCを不正に操作することによって,一斉攻撃などを行うプログラム
- ③ 利用者に有用なプログラムと見せかけて,インストール及び実行させることによって,利用者が意図しない情報の破壊や漏えいを行うプログラム
| ① | ② | ③ | |
|---|---|---|---|
| ア | クロスサイトスクリプティング | トロイの木馬 | ボット |
| イ | クロスサイトスクリプティング | ボット | トロイの木馬 |
| ウ | 標的型攻撃 | クロスサイトスクリプティング | トロイの木馬 |
| エ | 標的型攻撃 | トロイの木馬 | クロスサイトスクリプティング |
- クロスサイトスクリプティング トロイの木馬 ボット
- ✓ これが正解クロスサイトスクリプティング ボット トロイの木馬
- 標的型攻撃 クロスサイトスクリプティング トロイの木馬
- 標的型攻撃 トロイの木馬 クロスサイトスクリプティング
解説
埋め込み、一斉操作、偽装、の順に三つの語が当てはまります。
一つ目は、入力した文字がそのまま画面に出る作りを突いて、悪意のあるスクリプトを埋め込み、訪れた人のブラウザで動かす攻撃です。cookie などを盗み出します。これがクロスサイトスクリプティングです。二つ目は、多くの PC に住み着いて、外からの指示で一斉に動くプログラムです。操られる様子からボットと呼ばれます。三つ目は、役に立つ道具のふりをして入り込み、中で害を働くプログラムで、トロイの木馬です。二つ目と三つ目はどちらもマルウェアなので、入れ替えても文が成り立ってしまいます。三つとも、利用者の側で起きる被害です。一つ目は他人のサイトを踏み台にし、二つ目と三つ目は端末そのものに住み着きます。踏み台にする攻撃は、サイトを作った側の直し方で防げます。分かれ目は、外から指示を受けて一斉に動くかどうかです。
ほかの選択肢はなぜ違うのか
- 一つ目を正しく当てていますが、二つ目と三つ目を取り替えた組です。二つ目の説明は一斉に動くプログラムなので、ボットです。最も惜しい組です。三つ目の説明はふりをして入り込むプログラムなので、トロイの木馬になります。
- 一つ目を標的型攻撃とした組です。標的型攻撃は、特定の相手に狙いを定めて、業務のメールを装って送りつける攻撃です。相手を絞るので、見分けにくくなります。一つ目の説明はスクリプトを埋め込む話なので、当てはまりません。
- 一つ目を標的型攻撃、三つ目をクロスサイトスクリプティングとした組です。三つとも外れています。二つ目にはボットが入るはずです。三つ目の説明は有用に見せかけて入れさせる話で、ブラウザ上でスクリプトを動かす攻撃ではありません。
この問題に関係する言葉
- クロスサイトスクリプティング出力処理の不備を突き、利用者のブラウザで攻撃者のスクリプトを動かす攻撃です。防ぐには、出力する文字を無害な形に置き換えます。
- ボット攻撃者の指示どおりに動くよう仕込まれた機器やプログラム。持ち主が気づかないまま、加害の側に立たされます。
- トロイの木馬正規のソフトに見せかけて侵入し、内部で不正を働くマルウェアです。役に立つものだと思わせて、利用者自身に導入させる点が特徴です。
- 標的型攻撃特定の組織や人を狙い、目的を果たすまで気づかれないように続ける攻撃。誰でもよいと広くばらまく手口とは別物です。
- cookieWebサイトが利用者の端末に預けておく、小さな情報のことです。やり取りはHTTPヘッダの一部で行われ、暗号化されるとは限りません。
出典:平成30年度 秋期 ITパスポート試験(特別措置試験) 問77(改変:原典の図表をテキストに書き起こした)
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)