サイバー攻撃手法とマルウェア|平成28年度 春期 情報セキュリティマネジメント試験 午前 問22
クリックジャッキング攻撃に該当するものはどれか。
- Webアプリケーションの脆弱性を悪用し,Webサーバに不正なリクエストを送ってWebサーバからのレスポンスを二つに分割させることによって,利用者のWebブラウザのキャッシュを偽造する。
- ✓ これが正解WebサイトAのコンテンツ上に透明化した標的サイトBのコンテンツを配置し,WebサイトA上の操作に見せかけて標的サイトB上で操作させる。
- Webブラウザのタブ表示機能を利用し,Webブラウザの非活性なタブの中身を,利用者が気付かないうちに偽ログインページに書き換えて,それを操作させる。
- 利用者のWebブラウザの設定を変更することによって,利用者のWebページの閲覧履歴やパスワードなどの機密情報を盗み出す。
解説
見えない標的サイトを重ね、操作をだまし取る攻撃です。
クリックジャッキングは、利用者に見えている画面と、実際に操作が届く先とを食い違わせる攻撃です。攻撃者は自分が用意したWebサイトのコンテンツの上に、標的となるサイトのコンテンツを透明にして重ねて置きます。利用者は目の前のボタンを押したつもりでも、その操作は透明に重ねられた標的サイトの側へ届き、そちらで意図しない操作が実行されてしまいます。利用者自身が自分の意思でクリックしているのに、その結果が別のサイトに向かうところが、この手口のやっかいなところです。見えているものと操作の届く先がずれていることが、見分けるうえでの決め手になります。
ほかの選択肢はなぜ違うのか
- Webサーバに不正なリクエストを送ってレスポンスを二つに分割させ、利用者のWebブラウザのキャッシュを偽の内容に置き換える攻撃です。細工されているのはサーバの応答の作り方であり、画面を重ねて操作させるものではありません。
- Webブラウザで開いたまま見ていないタブの中身を、利用者が気付かないうちに偽のログインページへ書き換えて、それを操作させる手口です。差し替えられるのはタブの中身であって、透明にしたコンテンツを別のサイトの上に重ねているわけではありません。
- Webブラウザの設定そのものを変えてしまい、閲覧履歴やパスワードといった機密情報を持ち出す手口です。ねらいは情報を盗み出すことであり、利用者の操作を別のサイトへ振り向けるものではありません。
この問題に関係する言葉
- クリックジャッキング透明にした別のサイトを重ね、見えている操作とは違う操作をさせる攻撃です。情報を画像などに埋め込んで隠す技術とは別のものです。
- WebブラウザWebページを見るためのソフト。専用のアプリを配る場合と比べて、利用者側の環境を保守する手間が軽くなります。
- キャッシュ一度取り寄せた内容を手元に置いて、次から早く使えるようにする仕組み。ここに偽の内容を覚えさせられると、正しく求めても偽物が返ります。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
出典:平成28年度 春期 情報セキュリティマネジメント試験 午前 問22
同じ単元をまとめて解くならサイバー攻撃手法とマルウェアへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)