サイバー攻撃手法とマルウェア|平成28年度 春期 情報セキュリティマネジメント試験 午前 問27
バックドアに該当するものはどれか。
- 攻撃を受けた結果,ロックアウトされた利用者アカウント
- ✓ これが正解システム内に攻撃者が秘密裏に作成した利用者アカウント
- 退職などの理由で,システム管理者が無効にした利用者アカウント
- パスワードの有効期限が切れた利用者アカウント
解説
正規の手続を経ずに入れるように仕込まれた隠れた入口です。
バックドアは、正規の認証や手続を経ないでシステムへ入れるように仕込まれた、隠れた入口のことです。攻撃者が侵入に成功したあと、次もすぐ入り直せるように仕掛ける場合もあれば、開発時の抜け道が消し忘れられて残ってしまう場合もあります。システム内に攻撃者が秘密裏に作成した利用者アカウントは、正しい申請や承認を経ずに存在し、しかも管理する側がその存在に気づいていません。表側の認証をどれだけ固めても、そのアカウントを使えば素通りできてしまうので、この用語が指すものにそのまま当てはまります。残りの三つは、いずれも使えなくなった状態のアカウントであり、入るための道にはなりません。
ほかの選択肢はなぜ違うのか
- 攻撃を受けた結果ロックアウトされたものは、締め出されて使えなくなっている状態です。むしろ入れなくする側の働きであって、こっそり入り込むための道ではありません。
- 退職などの理由でシステム管理者が無効にしたものは、管理する側が把握したうえで使えないようにしたものです。管理の目から隠れて残る入口とは、性質がまるで違います。
- パスワードの有効期限が切れたものは、そのままではログインできず、更新の手続を求められます。認証を素通りできる状態ではないので、隠れた入口には当たりません。
この問題に関係する言葉
- バックドア正規の手続を経ずに入れるよう、攻撃者がひそかに用意した入口のことです。認証を通らずに使えるURLや、秘密裏に作られた利用者アカウントが該当します。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
- アカウントシステムを使う人ごとに割り当てられる、利用のための資格や識別名です。用途ごとに必要な権限だけを与え、不要になったものは削除します。
出典:平成28年度 春期 情報セキュリティマネジメント試験 午前 問27
同じ単元をまとめて解くならサイバー攻撃手法とマルウェアへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)