平成31年度 春期 午前Ⅱ 問22
セキュリティ技術評価
脆弱性を検出するテスト手法
問題を引き起こす可能性があるデータを大量に入力し,そのときの応答や挙動を監視することによって,ソフトウェアの脆弱性を検出するテスト手法はどれか。
- ア限界値分析
- イ実験計画法
- ウファジング
- エロードテスト
答えと解説を見る
✓ これが正解ウファジング
解説
問題を起こしそうなデータを大量に入力し、脆弱性を探す手法です。
ファジングは、ファズと呼ばれる、問題を引き起こしそうなデータを、ソフトウェアに大量かつ自動的に入力するテスト手法です。入力したときの異常終了や想定外の応答を監視し、そこから脆弱性を見つけ出します。設問の説明は、ファジングの手順そのものに当たります。
ほかの選択肢はなぜ違うのか
- ア限界値分析:限界値分析は、同値分割で分けた範囲の境界の値を使ってテストケースを作る、ブラックボックステストの技法です。仕様どおりに動くかを確かめるもので、大量のデータを入れて脆弱性を探す手法ではありません。
- イ実験計画法:実験計画法は、直交表などを使い、少ない試行で要因の効果を調べるための統計的な計画の方法です。試行の組み立て方を決めるものであり、脆弱性の検出を目的としたテスト手法ではありません。
- エロードテスト:ロードテストは、大量のアクセスなどで負荷をかけ、性能や耐久性を調べる試験です。大量という語が設問と重なりますが、確かめるのは処理能力であり、ソフトウェアの脆弱性ではありません。
この問題の用語
- ファジング問題を起こしそうなデータを大量に作って入力し、挙動を見る手法です。実際に動かして調べるので、読むだけの点検とは別の弱点が出ます。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- 監視機器や利用者の動きを継続して見て、記録に残しておくこと。稼働状況や性能を見張り、異常に早く気づいて対応するために行います。
- テスト決めたとおりに動くかを、実際に動かして確かめる作業のこと。何を確かめるかによって移行テスト、システムテストなどと呼び分けます。
- 分析集めたデータを細かく分けて、何がどう関わっているかを読み取ること。量が増えるほど、扱う道具も考え方も変わります。
出典:平成31年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問22
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問22:ソフトウェア結合テストの方式(テスト)
- 令和6年度 春期 午前Ⅱ 問22(テスト)
- 令和5年度 秋期 午前Ⅱ 問23:スクラムに関する問題(テスト)
- 令和5年度 秋期 午前Ⅱ 問22(テスト)
- 令和5年度 秋期 午前Ⅱ 問10:NOTICEに関する問題(テスト)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)