平成26年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問3
攻撃手法
EDoSに関する問題
クラウドサービスにおける,従量課金を利用した EDoS(Economic Denial of Service,Economic Denial of Sustainability)攻撃の説明はどれか。
- アカード情報の取得を目的に,金融機関が利用しているクラウドサービスに侵入する攻撃
- イ課金回避を目的に,同じハードウェア上に構築された別の仮想マシンに侵入し,課金機能を利用不可にする攻撃
- ウクラウド利用企業の経済的な損失を目的に,リソースを大量消費させる攻撃
- エパスワード解析を目的に,クラウド環境のリソースを悪用する攻撃
答えと解説を見る
✓ これが正解ウクラウド利用企業の経済的な損失を目的に,リソースを大量消費させる攻撃
解説
EDoS は従量課金を膨らませ、利用企業に経済的損失を与えます。
EDoS は、名前のとおり経済的な面からサービスを続けられなくする攻撃です。クラウドサービスの多くは、使ったリソースの量に応じて料金がかかります。攻撃者は大量のリクエストなどでリソースを消費させ、利用企業に高額の請求が届くように仕向けます。サービスが止まらなくても、費用が膨らみ続ければ事業は続けられません。設問にある従量課金を利用した、という断りが見分ける鍵です。攻撃の狙いが利用企業の経済的な損失にあるかどうかを確かめます。
ほかの選択肢はなぜ違うのか
- アカード情報の取得を目的に,金融機関が利用…:カード情報を得るために侵入するのは、情報を盗み出すことが目的の不正アクセスです。利用企業にリソースを使わせて請求額を増やす手口ではなく、従量課金を利用する攻撃には当たりません。
- イ課金回避を目的に,同じハードウェア上に構…:別の仮想マシンに入り込んで課金機能を止めるのは、攻撃者が料金の支払いを逃れようとする行為です。損をするのはクラウド事業者の側で、利用企業に費用を負わせる攻撃とは向きが逆です。
- エパスワード解析を目的に,クラウド環境のリ…:パスワード解析のためにクラウドの計算能力を使うのは、攻撃者が自分の作業にリソースを悪用する話です。狙った企業に料金を払わせて損失を与えることが目的ではありません。
この問題の用語
- EDoS従量課金のサービスで資源を大量に使わせ、料金を膨らませる攻撃です。狙いは停止させることではなく、経済的な損失を与えることです。
- クラウドサービス自社で設備を持たず、事業者が用意したものをネットワーク越しに借りて使う形。借りる範囲によって、SaaS、PaaS、IaaSなどに分かれます。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
出典:平成26年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問3
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問15:CSPMに関する問題(クラウドサービス)
- 令和7年度 春期 午前Ⅱ 問11:ISMAPに関する問題(クラウドサービス)
- 令和6年度 春期 午前Ⅱ 問11:CASBを利用した際の効果(クラウドサービス)
- 令和6年度 春期 午前Ⅱ 問7:ISMAP-LIUに関する記述(クラウドサービス)
- 令和4年度 秋期 午前Ⅱ 問10:CASBに関する問題(クラウドサービス)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)