令和6年度 春期 午前Ⅱ 問20
情報セキュリティ対策
ビヘイビア法の説明
マルウェアの検出手法であるビヘイビア法を説明したものはどれか。
- アあらかじめ特徴的なコードをパターンとして登録したマルウェア定義ファイルを用いてマルウェア検査対象を検査し,同じパターンがあればマルウェアとして検出する。
- イマルウェアに感染していないことを保証する情報をあらかじめ検査対象に付加しておき,検査時に不整合があればマルウェアとして検出する。
- ウマルウェアへの感染が疑わしい検査対象のハッシュ値と,安全な場所に保管されている原本のハッシュ値を比較し,マルウェアを検出する。
- エマルウェアへの感染によって生じるデータの読込みの動作,書込みの動作,通信などを監視して,マルウェアを検出する。
答えと解説を見る
✓ これが正解エマルウェアへの感染によって生じるデータの読込みの動作,書込みの動作,通信などを監視して,マルウェアを検出する。
解説
ビヘイビア法は、プログラムの動作を監視してマルウェアを見つけます。
ビヘイビア法は、振る舞い検知とも呼ばれ、プログラムが実際に動いたときのふるまいを見てマルウェアを検出する方法です。ファイルの読み書き、ほかのプログラムへの書込み、外部への通信など、マルウェアに特有の動きが現れたところで検知します。あらかじめ登録したパターンに頼らないので、まだ定義ファイルに載っていない新しいマルウェアでも、怪しい動作をすれば見つけられる可能性があります。見分ける軸は、検査の手がかりがコードの中身か、付けておいた情報との照合か、実行時の動作かです。名前のビヘイビアはふるまいの意味なので、動作を監視する方法、と結び付けて覚えます。
ほかの選択肢はなぜ違うのか
- アあらかじめ特徴的なコードをパターンとして…:特徴的なコードをパターンとして登録し、検査対象に同じものがあるかで判断するのは、パターンマッチング法の説明です。登録済みのマルウェアには強い一方、動作を見ていないので、ビヘイビア法とは手がかりが違います。
- イマルウェアに感染していないことを保証する…:感染していないことを保証する情報を前もって付けておき、検査時の不整合で見つける方法は、付加した情報との照合で判断します。プログラムの動きを観察しているわけではないので、ビヘイビア法の説明にはなりません。
- ウマルウェアへの感染が疑わしい検査対象のハ…:疑わしい検査対象のハッシュ値を、安全な場所に保管した原本のハッシュ値と比べる方法は、内容が変わっていないかを照合して判断するものです。実行時の動作を監視するビヘイビア法とは別の手法です。
この問題の用語
- ビヘイビア法検査対象を仮想環境で実際に動かし、その挙動を監視して調べる方法です。検出方法の中で、対象のプログラムを実行する必要がある方法です。
- マルウェア定義ファイル対策ソフトが既知のマルウェアを見分けるために使う、照合用のデータ。新しいものに備えるには更新が欠かせません。
- ハッシュ値データから計算した固定長の値のこと。同じデータなら必ず同じ値になるので、データの比較や検索を速くするのに使われます。
- パターン繰り返し現れる規則性や、決まった形のことを指します。膨大なデータを処理して、そこに隠れた規則性を見つける使い方が広がりました。
- 監視機器や利用者の動きを継続して見て、記録に残しておくこと。稼働状況や性能を見張り、異常に早く気づいて対応するために行います。
出典:令和6年度 春期 ネットワークスペシャリスト試験 午前Ⅱ 問20
同じ用語が出る問題
- 令和7年度 春期 午前Ⅱ 問24:ブローカーの説明(パターン)
- 令和7年度 春期 午前Ⅱ 問17:テンペスト攻撃の説明とその対策(マルウェア定義ファイル)
- 令和3年度 春期 午前Ⅱ 問18:前方秘匿性に関する問題(ハッシュ値)
- 平成29年度 秋期 午前Ⅱ 問16:ビヘイビア法の説明(ビヘイビア法)
- 平成26年度 秋期 午前Ⅱ 問20:ビヘイビア法の説明(ビヘイビア法)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)