平成26年度 秋期 午前Ⅱ 問20
情報セキュリティ対策
ビヘイビア法の説明
ウイルス検知手法の一つであるビヘイビア法を説明したものはどれか。
- アウイルスの特徴的なコード列が検査対象プログラム内に存在するかどうかを調べて,もし存在していればウイルスとして検知する。
- イ各ファイルに,チェックサム値などウイルスではないことを保証する情報を付加しておき,もし保証する情報が検査対象ファイルに付加されていないか無効ならば,ウイルスとして検知する。
- ウ検査対象ファイルのハッシュ値と,安全な場所に保管してあるその対象の原本のハッシュ値を比較して,もし異なっていればウイルスとして検知する。
- エ検査対象プログラムを動作させてその挙動を観察し,もしウイルスによく見られる行動を起こせばウイルスとして検知する。
答えと解説を見る
✓ これが正解エ検査対象プログラムを動作させてその挙動を観察し,もしウイルスによく見られる行動を起こせばウイルスとして検知する。
解説
ビヘイビア法は、実際に動かした挙動からウイルスを検知します。
ビヘイビア法は、検査対象のプログラムを実際に動作させ、その挙動を観察してウイルスを検知する手法です。ファイルを勝手に書き換える、自分自身を複製する、外部へ不審な通信を行うといった、ウイルスによく見られる動きを起こすかどうかで判断します。安全のため、隔離した環境の中で動かして観察することが一般的です。特徴的なコード列を手がかりにする手法と違い、既知の情報に頼らないので、まだ知られていない新しいウイルスも見つけられる可能性があります。見分ける軸は、何を手がかりに判定するかです。ビヘイビアは振る舞いという意味なので、動かして振る舞いを見る手法と結び付けると覚えやすくなります。
ほかの選択肢はなぜ違うのか
- アウイルスの特徴的なコード列が検査対象プロ…:特徴的なコード列が検査対象の中にあるかどうかで判定するのは、パターンマッチング法の説明です。既知のウイルスの特徴を登録した定義ファイルと照合するので、プログラムを動かして挙動を見る手法とは異なります。
- イ各ファイルに,チェックサム値などウイルス…:ファイルにチェックサムなどの保証の情報を付けておき、それが無いか無効なら検知する方法は、ファイルの改変を手がかりにする手法です。プログラムの動きではなく、付加した情報の有無や正しさを見ている点で異なります。
- ウ検査対象ファイルのハッシュ値と,安全な場…:安全な場所に保管した原本と検査対象のハッシュ値を比べ、違いがあれば検知するのは、原本との比較で改変を見つける手法です。動作させて挙動を観察するわけではないので、ビヘイビア法の説明ではありません。
この問題の用語
- ビヘイビア法検査対象を仮想環境で実際に動かし、その挙動を監視して調べる方法です。検出方法の中で、対象のプログラムを実行する必要がある方法です。
- ハッシュ値データから計算した固定長の値のこと。同じデータなら必ず同じ値になるので、データの比較や検索を速くするのに使われます。
- ウイルスほかのプログラムに入り込んで増える、不正なプログラムです。単独で動くトロイの木馬や、自ら広がるワームとは区別されます。
出典:平成26年度 秋期 ネットワークスペシャリスト試験 午前Ⅱ 問20
同じ用語が出る問題
- 令和6年度 春期 午前Ⅱ 問20:ビヘイビア法の説明(ビヘイビア法)
- 令和3年度 春期 午前Ⅱ 問18:前方秘匿性に関する問題(ハッシュ値)
- 令和元年度 秋期 午前Ⅱ 問20:ルートキットの特徴(ウイルス)
- 平成29年度 秋期 午前Ⅱ 問16:ビヘイビア法の説明(ビヘイビア法)
- 平成21年度 秋期 午前Ⅱ 問18:チャレンジレスポンス方式(ハッシュ値)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)