令和5年度 秋期 午前Ⅱ 問25
セキュリティ
ファジングに関する問題
脆弱性検査手法の一つであるファジングはどれか。
- ア既知の脆弱性に対するシステムの対応状況に注目し,システムに導入されているソフトウェアのバージョン及びパッチの適用状況の検査を行う。
- イソフトウェアの,データの入出力に注目し,問題を引き起こしそうなデータを大量に多様なパターンで入力して挙動を観察し,脆弱性を見つける。
- ウソフトウェアの内部構造に注目し,ソースコードの構文をチェックすることによって脆弱性を見つける。
- エベンダーや情報セキュリティ関連機関が提供するセキュリティアドバイザリなどの最新のセキュリティ情報に注目し,ソフトウェアの脆弱性の検査を行う。
答えと解説を見る
✓ これが正解イソフトウェアの,データの入出力に注目し,問題を引き起こしそうなデータを大量に多様なパターンで入力して挙動を観察し,脆弱性を見つける。
解説
問題を起こしそうなデータを大量に入力し、挙動から脆弱性を探す手法です。
ファジングは、検査対象のソフトウェアに、異常な値や想定外の形式を含むデータを大量に、様々なパターンで入力し、異常終了や想定外の応答といった挙動を観察して脆弱性を見つける検査手法です。ソースコードを読まなくても、入力に対する振る舞いだけで検査できる点が特徴で、入力の扱いに関わる弱点を見つけるのに向いています。見分ける軸は、検査が何に注目しているかです。データの入出力に注目して大量のデータを送り込むのがファジングで、ソースコード、導入済みのバージョン、外部のセキュリティ情報に注目するのは別の手法です。大量の想定外の入力と挙動の観察、の二つをそろえて覚えておくと選べます。
ほかの選択肢はなぜ違うのか
- ア既知の脆弱性に対するシステムの対応状況に…:導入済みのソフトウェアのバージョンやパッチの適用状況を調べるのは、既知の脆弱性への対応が済んでいるかを確かめる検査です。データを入力して挙動を観察するものではないので、ファジングではありません。
- ウソフトウェアの内部構造に注目し,ソースコ…:ソースコードの構文を調べて脆弱性を見つけるのは、プログラムを動かさずに行う静的解析の手法です。ファジングはプログラムを実際に動かし、入力に対する挙動を観察する点で異なります。
- エベンダーや情報セキュリティ関連機関が提供…:ベンダーや関連機関が出すセキュリティアドバイザリなどをもとに脆弱性を調べるのは、公開された情報を頼りにする検査です。未知の弱点を探るためにデータを大量に入力するファジングとは手法が違います。
この問題の用語
- ファジング問題を起こしそうなデータを大量に作って入力し、挙動を見る手法です。実際に動かして調べるので、読むだけの点検とは別の弱点が出ます。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- パターン繰り返し現れる規則性や、決まった形のことを指します。膨大なデータを処理して、そこに隠れた規則性を見つける使い方が広がりました。
- ソースコード人が読み書きできる形で書かれた、プログラムそのものです。コンパイラなどで、コンピュータが実行できる形に変換して使います。
出典:令和5年度 秋期 プロジェクトマネージャ試験 午前Ⅱ 問25
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問17:バグトラッキングシステムの説明(ソースコード)
- 令和7年度 秋期 午前Ⅱ 問13:INVESTに関する問題(パターン)
- 令和6年度 秋期 午前Ⅱ 問25:PoCに関する問題(脆弱性)
- 令和6年度 秋期 午前Ⅱ 問13:GoFのデザインパターンの説明(パターン)
- 令和2年度 10月 午前Ⅱ 問25:ファジングに関する問題(ファジング)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)