平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問1
攻撃手法
クリックジャッキングに関する問題
クリックジャッキング攻撃に該当するものはどれか。
- アWeb アプリケーションの脆弱性を悪用し,Web サーバに不正なリクエストを送って Web サーバからのレスポンスを二つに分割させることによって,利用者のブラウザのキャッシュを偽造する。
- イWeb ページのコンテンツ上に透明化した標的サイトのコンテンツを配置し,利用者が気づかないうちに標的サイト上で不正操作を実行させる。
- ウブラウザのタブ表示機能を利用し,ブラウザの非活性なタブの中身を,利用者が気づかないうちに偽ログインページに書き換えて,それを操作させる。
- エ利用者のブラウザの設定を変更することによって,利用者の Web ページの閲覧履歴やパスワードなどの機密情報を盗み出す。
答えと解説を見る
✓ これが正解イWeb ページのコンテンツ上に透明化した標的サイトのコンテンツを配置し,利用者が気づかないうちに標的サイト上で不正操作を実行させる。
解説
透明な標的サイトを重ねて操作させるのがクリックジャッキングです。
クリックジャッキングは、利用者が見ている Web ページの上に、透明にした標的サイトのコンテンツを重ねて配置する攻撃です。利用者は見えているボタンを押したつもりでも、実際には上に重なった標的サイトのボタンを押しています。こうして、利用者が気づかないうちに標的サイト上で設定変更や送信などの操作を実行させます。名前のとおり、クリックを横取りすることが攻撃の中心です。見分ける軸は、利用者のクリックそのものが標的サイトの操作にすり替えられているかどうかです。対策としては、他のサイトのフレーム内に自サイトを表示させない X-Frame-Options などの設定があります。
ほかの選択肢はなぜ違うのか
- アWeb アプリケーションの脆弱性を悪用し…:不正なリクエストでサーバのレスポンスを二つに分けさせ、キャッシュを偽造するのは HTTP レスポンス分割と呼ばれる攻撃です。クリックの横取りとは関係がありません。
- ウブラウザのタブ表示機能を利用し,ブラウザ…:開いたまま使っていないタブの中身を偽のログインページに書き換えるのは、タブナビングと呼ばれる手口です。重ねた透明な画面でクリックを奪う仕組みではありません。
- エ利用者のブラウザの設定を変更することによ…:ブラウザの設定を書き換えて閲覧履歴やパスワードを盗むのは、ブラウザを乗っ取る類の攻撃です。利用者の押す操作を別サイトの操作にすり替えるものではありません。
この問題の用語
- クリックジャッキング透明にした別のサイトを重ね、見えている操作とは違う操作をさせる攻撃です。情報を画像などに埋め込んで隠す技術とは別のものです。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- キャッシュ一度取り寄せた内容を手元に置いて、次から早く使えるようにする仕組み。CPUとメモリの間や、ブラウザ、DNSなど、さまざまな場所で使われます。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- 機密決められた人以外に見せてはならない、という扱いのことです。社外秘などの区分を決め、書類に表示して全員に周知します。
出典:平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問1
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問8:ドメインフロンティングの問題(キャッシュ)
- 令和7年度 春期 午前Ⅱ 問15:ARPキャッシュに関する問題(キャッシュ)
- 令和6年度 秋期 午前Ⅱ 問14:クリックジャッキングに関する問題(クリックジャッキング)
- 平成29年度 春期 午前Ⅱ 問3:サイドチャネル攻撃の説明(機密)
- 平成28年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問10:タイミング攻撃の対策(機密)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)