セキュリティ|令和7年度 ITパスポート試験 問70
情報セキュリティにおける脅威のうち,脆弱性を是正するセキュリティパッチをソフトウェアに適用することが最も有効な対策になるものはどれか。
- 総当たり攻撃
- ソーシャルエンジニアリング
- パスワードリスト攻撃
- ✓ これが正解バッファオーバーフロー
解説
作りの穴を突く攻撃だけが、修正を当てることで塞がります。
セキュリティパッチは、ソフトウェアの作りそのものにある欠陥を直すものです。したがって、有効なのはその欠陥を突いてくる攻撃に対してだけです。バッファオーバーフローは、用意した入れ物の大きさを超える量を送り込み、あふれた部分に別の命令を書き込ませる攻撃です。あふれを許してしまうこと自体がプログラムの脆弱性なので、直せばこの手は通らなくなります。よってこの攻撃が当てはまります。他の三つは、作りの欠陥ではなく別のところを突いています。何を突かれているかで、効く手立てが変わります。人を狙う手口には教育、合言葉を狙う手口には別の備えが要ります。
ほかの選択肢はなぜ違うのか
- 考えられる組合せを片端から試して合言葉を破ろうとする攻撃です。プログラムの欠陥を突くのではないので、直しても止まりません。長く複雑な合言葉や、試せる回数の制限が効きます。
- 人をだましたり覗き見たりして手がかりを聞き出す手口です。狙われているのは人であって、ソフトウェアの中身ではありません。直しようがないので、教育と手順で防ぎます。
- どこかで漏れた組合せをそのまま持ってきて別の場所で試す攻撃です。使い回しという人の側の癖を突いており、プログラムを直しても、同じ組合せを使い続ける限り通ってしまいます。
この問題に関係する言葉
- バッファオーバーフロー用意したメモリ領域を超えて書き込ませ、異常終了や不正な実行を招く攻撃です。入力欄にスクリプトを送り込む攻撃とは別のものです。
- 総当たり考えられる組合せを片端から試して、答えを探すやり方です。流出した組を使い回すパスワードリスト攻撃とは、手口が違います。
- ソーシャルエンジニアリング技術ではなく人の心理や習慣につけ込んで情報を聞き出す手口。急いでいるふりや、権威をよそおう形が典型です。
- パスワードリスト攻撃他のサイトから流出した、実在する利用者IDとパスワードの組を使ってログインを試す攻撃。同じ組を使い回している人だけが破られます。
- セキュリティパッチ見つかった弱点をふさぐために配られる修正プログラムです。当て漏れを防ぐには、どの機器にどの版が入っているかの把握が要ります。
出典:令和7年度 ITパスポート試験 問70
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)