令和2年度 10月 午前Ⅱ 問25
セキュリティ
ファジングに関する問題
脆弱性検査手法の一つであるファジングはどれか。
- ア既知の脆弱性に対するシステムの対応状況に注目し,システムに導入されているソフトウェアのバージョン及びパッチの適用状況の検査を行う。
- イソフトウェアの,データの入出力に注目し,問題を引き起こしそうなデータを大量に多様なパターンで入力して挙動を観察し,脆弱性を見つける。
- ウベンダや情報セキュリティ関連機関が提供するセキュリティアドバイザリなどの最新のセキュリティ情報に注目し,ソフトウェアの脆弱性の検査を行う。
- エホワイトボックス検査の一つであり,ソフトウェアの内部構造に注目し,ソースコードの構文をチェックすることによって脆弱性を見つける。
答えと解説を見る
✓ これが正解イソフトウェアの,データの入出力に注目し,問題を引き起こしそうなデータを大量に多様なパターンで入力して挙動を観察し,脆弱性を見つける。
解説
問題を起こしそうなデータを大量に入力して脆弱性を探すのがファジングです。
ファジングは、ソフトウェアに問題を引き起こしそうなデータを大量に、多様なパターンで入力し、そのときの挙動を観察して脆弱性を見つける検査手法です。見分ける軸は、何に注目して脆弱性を探すかです。ファジングは、データの入出力に注目し、想定していない長さや形式のデータを次々に与えます。異常な終了や応答の乱れが起きた箇所を手掛かりに、まだ知られていない脆弱性も見つけられる点が特徴です。ソースコードを読まずに外から試す形で行えるため、内部の構造が分からないソフトウェアにも使えます。異常なデータを大量に浴びせて反応を見る手法と覚えておくと、ほかの脆弱性検査の手法と区別できます。
ほかの選択肢はなぜ違うのか
- ア既知の脆弱性に対するシステムの対応状況に…:導入されているソフトウェアのバージョンやパッチの適用状況を調べるのは、既知の脆弱性への対応が済んでいるかを確かめる検査です。データを大量に入力して挙動を観察する手法ではありません。
- ウベンダや情報セキュリティ関連機関が提供す…:ベンダや情報セキュリティ関連機関が出すセキュリティアドバイザリなどの最新情報を基に検査するのは、公表された情報を手掛かりにする方法です。入力データを工夫して脆弱性を探す手法とは違います。
- エホワイトボックス検査の一つであり,ソフト…:ソースコードの構文をチェックして脆弱性を見つけるのは、ソースコードの静的な検査です。ファジングはプログラムを動かしてデータを入力する動的な検査であり、内部構造を読む手法ではありません。
この問題の用語
- ファジング問題を起こしそうなデータを大量に作って入力し、挙動を見る手法です。実際に動かして調べるので、読むだけの点検とは別の弱点が出ます。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- パターン繰り返し現れる規則性や、決まった形のことを指します。膨大なデータを処理して、そこに隠れた規則性を見つける使い方が広がりました。
- ソースコード人が読み書きできる形で書かれた、プログラムそのものです。コンパイラなどで、コンピュータが実行できる形に変換して使います。
出典:令和2年度 10月 プロジェクトマネージャ試験 午前Ⅱ 問25
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問17:バグトラッキングシステムの説明(ソースコード)
- 令和7年度 秋期 午前Ⅱ 問13:INVESTに関する問題(パターン)
- 令和6年度 秋期 午前Ⅱ 問25:PoCに関する問題(脆弱性)
- 令和6年度 秋期 午前Ⅱ 問13:GoFのデザインパターンの説明(パターン)
- 令和5年度 秋期 午前Ⅱ 問25:ファジングに関する問題(ファジング)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)