セキュリティ|令和2年度 10月 ITパスポート試験(特別措置試験) 問56
HTML形式の電子メールの特徴を悪用する攻撃はどれか。
- DoS攻撃
- SQLインジェクション
- ✓ これが正解悪意のあるスクリプトの実行
- 辞書攻撃
解説
HTML形式のメールは、スクリプトを仕込まれる危険があります。
電子メールには、文字だけで書かれた形式と、HTMLで書かれた形式があります。後者は、文字の大きさや色を変えたり、画像を並べたりできる一方で、ウェブの頁と同じ仕組みを持ち込むため、その中にスクリプトを埋め込めてしまいます。開いただけでそれが動くと、意図しない場所へつながれたり、機器の中の情報を送り出されたりする恐れがあります。これがこの形式の特徴を悪用した攻撃です。見た目を豊かにする力が、そのまま危うさにもなっています。防ぐには、送り主に心当たりのないものを開かない、文字だけの形式で表示する設定にする、といった手立てが取られます。残る三つは、大量に送りつけて止める攻撃、問合せ文を仕込む攻撃、合言葉を総当たりで試す攻撃です。よって当てはまるのは、悪意のあるスクリプトの実行です。
ほかの選択肢はなぜ違うのか
- DoS攻撃は、大量の通信や要求を送りつけて、相手のサービスを使えない状態にする攻撃です。負荷をかけて止めることが狙いなので、メールの書き方の特徴を突くというものではありません。狙うのは相手の処理する力です。書き方は関わりません。
- SQLインジェクションは、入力する欄にデータベースへの問合せ文の断片を紛れ込ませ、意図しない操作をさせる攻撃です。狙う相手はウェブの入力欄であり、メールの形式そのものではありません。狙う先が入力の欄になります。メールではありません。
- 辞書攻撃は、よく使われる語を並べた一覧をもとに、合言葉を次々と試して破ろうとする攻撃です。狙うのは認証の仕組みなので、メールをどう書くかという特徴とは関わりません。狙う先が認証の仕組みのほうです。
この問題に関係する言葉
- HTML
- スクリプト
- DoS攻撃大量の要求などでシステムを過負荷にし、使えない状態に追い込む攻撃。壊すのではなく止めるので、脅かされるのは可用性です。
- SQLインジェクション入力欄にデータベースへの命令を混ぜ込み、想定していない操作をさせる攻撃。入力をそのまま命令に組み込まないことが対策です。
- 辞書攻撃辞書に載っている単語や人名など、ありがちな語をパスワードとして試す攻撃。候補を攻撃者が作る点が、流出品を使うパスワードリスト攻撃と違います。
出典:令和2年度 10月 ITパスポート試験(特別措置試験) 問56
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)