セキュリティ|令和元年度 秋期 ITパスポート試験(特別措置試験) 問100
脆弱性のあるIoT機器が幾つかの企業に多数設置されていた。その機器の1台にマルウェアが感染し,他の多数のIoT機器にマルウェア感染が拡大した。ある日のある時刻に,マルウェアに感染した多数のIoT機器が特定のWebサイトへ一斉に大量のアクセスを行い,Webサイトのサービスを停止に追い込んだ。このWebサイトが受けた攻撃はどれか。
- ✓ これが正解DDoS攻撃
- クロスサイトスクリプティング
- 辞書攻撃
- ソーシャルエンジニアリング
解説
多数の機器から一斉に大量の通信を送りつける攻撃のことです。
DDoS攻撃は、多数の機器を使って特定の相手へ一斉に大量の通信を送りつけ、サービスを続けられない状態に追い込む攻撃です。送り手が多数に分かれているので、一つの送り元を止めても効き目がありません。どこまでが正しい利用者からの通信なのかも、見分けがつきにくくなります。攻撃に使われる機器は、あらかじめマルウェアに感染させて操れるようにしたものです。弱点をふさいでいないIoT機器は、数が多いうえに、置きっぱなしにされがちなので狙われます。持ち主は、自分の機器が攻撃に加担していることにまず気づきません。だから、機器を置く側にも、初期の合言葉を変え、更新を当て続けるという務めがあります。分散させて行うという意味が、頭の1文字にそのまま表れています。よって最も適切なのはDDoS攻撃です。
ほかの選択肢はなぜ違うのか
- クロスサイトスクリプティングは、入力を受け付けているWebサイトの弱点を突いて、訪れた人の画面の上で意図しない処理を動かす攻撃です。狙う相手は訪れた利用者のほうであって、サイトそのものを止めることが狙いではありません。
- 辞書攻撃は、よく使われる語を並べた一覧を上から順に試して、合言葉を破ろうとする手口です。狙うのは、特定の利用者の入り口ひとつだけになります。大量の通信を浴びせてサービスごと止める形とは、狙いも手口もまるで違います。
- ソーシャルエンジニアリングは、人の油断や善意につけ込んで情報を聞き出す手口です。背後からのぞき見る、担当者を装って電話をかける、といった形をとります。技術ではなく人が相手なので、通信を浴びせる攻撃とは別のものです。
この問題に関係する言葉
- DDoS攻撃乗っ取られた多数の機器から一斉に仕掛けるDoS攻撃で、送信元を絞って防ぐのが難しくなります。狙いは業務を止めることで、気付かれずに潜み続ける攻撃とは違います。
- クロスサイトスクリプティング出力処理の不備を突き、利用者のブラウザで攻撃者のスクリプトを動かす攻撃です。防ぐには、出力する文字を無害な形に置き換えます。
- 辞書攻撃辞書に載っている単語や人名など、ありがちな語をパスワードとして試す攻撃。候補を攻撃者が作る点が、流出品を使うパスワードリスト攻撃と違います。
- ソーシャルエンジニアリング技術ではなく人の心理や習慣につけ込んで情報を聞き出す手口。急いでいるふりや、権威をよそおう形が典型です。
- マルウェアウイルスやランサムウェアなど、利用者に害を与える目的で作られたソフトの総称です。感染すると情報を盗まれたり操作できなくされたりします。
- IoT
出典:令和元年度 秋期 ITパスポート試験(特別措置試験) 問100
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)