セキュリティ|令和5年度 ITパスポート試験 問58
Webサイトなどに不正なソフトウェアを潜ませておき,PCやスマートフォンなどのWebブラウザからこのサイトにアクセスしたとき,利用者が気付かないうちにWebブラウザなどの脆弱性を突いてマルウェアを送り込む攻撃はどれか。
- DDoS攻撃
- SQLインジェクション
- ✓ これが正解ドライブバイダウンロード
- フィッシング攻撃
解説
見ただけで送り込まれるのがドライブバイダウンロードです。
ドライブバイダウンロードは、細工したWebサイトを用意しておき、そこを見に来た人のWebブラウザやその部品に残っている弱点を突いて、気づかれないままマルウェアを送り込む攻撃です。利用者は何も押していないのに感染するので、あやしい添付を開かないといった心がけだけでは防げません。備えとしては、Webブラウザや組み込まれた部品を最新の状態に保ち、弱点そのものを残さないことが要になります。設問の、サイトにアクセスしただけで送り込まれるという説明は、この攻撃に当たります。信頼している見慣れたサイトが乗っ取られて踏み台にされることもあるため、行き先で見分けるのも困難です。
ほかの選択肢はなぜ違うのか
- DDoS攻撃は、多数の機器から一斉に大量の要求を送りつけ、相手のサービスを止める攻撃です。相手を動かなくすることが狙いであって、訪れた人にひそかにマルウェアを送り込むものではありません。
- SQLインジェクションは、入力欄に細工した文字を打ち込み、データベースへの問合せを意図しない形で走らせる攻撃です。狙う先はサイト側のデータであって、見に来た人の機器ではありません。被害が出る場所が、サイト側なのか閲覧者側なのかで見分けられます。
- フィッシングは、本物に似せた画面や電子メールで誘い、IDやパスワードなどを入力させて盗む手口です。利用者に自分で入力させるところが要なので、気づかないうちに送り込まれる形とは異なります。
この問題に関係する言葉
- ドライブバイダウンロードWebサイトを見ただけで、不正なプログラムを送り込まれる攻撃です。利用者が自分で何かを取り込まなくても感染します。
- DDoS攻撃乗っ取られた多数の機器から一斉に仕掛けるDoS攻撃で、送信元を絞って防ぐのが難しくなります。狙いは業務を止めることで、気付かれずに潜み続ける攻撃とは違います。
- SQLインジェクション入力欄にデータベースへの命令を混ぜ込み、想定していない操作をさせる攻撃。入力をそのまま命令に組み込まないことが対策です。
- フィッシング本物に似せたサイトやメールで、IDやパスワードをだまし取る手口です。修正前の弱点を突くゼロデイ攻撃とは、狙うところが違います。
出典:令和5年度 ITパスポート試験 問58
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)