セキュリティ実装技術|平成29年度 秋期 情報セキュリティマネジメント試験 午前 問30
ファジングの説明はどれか。
- 社内ネットワークへの接続を要求するPCに対して,マルウェア感染の有無を検査し,セキュリティ要件を満たすPCだけに接続を許可する。
- ソースコードの構文を機械的にチェックし,特定のパターンとマッチングさせることによって,ソフトウェアの脆弱性を自動的に検出する。
- ソースコードを閲読しながら,チェックリストに従いソフトウェアの脆弱性を検出する。
- ✓ これが正解問題を引き起こしそうな多様なデータを自動生成し,ソフトウェアに入力したときのソフトウェアの応答や挙動から脆弱性を検出する。
解説
問題を起こしそうなデータを大量に入力し脆弱性を探す手法です。
ファジングは、問題を引き起こしそうなデータを自動で大量に作り出し、それを検査したいソフトウェアに実際に入力して、返ってくる応答や動きの様子から脆弱性を見つける手法です。想定より極端に長い文字列や、範囲から外れた値などを次々に送り込み、異常終了や思いがけない動作が起きないかを観察します。ソースコードを読まずに、動いている状態のソフトウェアの外側から試せるところが特徴で、作り手が想定していなかった入力への弱さをあぶり出せます。だから、多様なデータを自動生成して入力し、その応答や挙動から脆弱性を検出するという記述が当てはまります。
ほかの選択肢はなぜ違うのか
- 社内ネットワークにつなごうとする端末を先に調べ、条件を満たすものだけ接続させるのは、検疫ネットワークと呼ばれる入口での対策です。ソフトウェアの弱点を探す検査ではありません。
- ソースコードを機械的に調べ、危険な書き方の型と一致するかどうかで弱点を洗い出すやり方は、プログラムを動かさずに中身を解析する側の検査に当たります。入力を与えて反応を見る方法とは別ものです。
- 人がソースコードを読み進め、チェックリストに沿って弱点を探していくのは、目で確かめるレビューの作業です。データを機械が作って与えるという手順を含んでいません。
この問題に関係する言葉
- ファジング問題を起こしそうなデータを大量に作って入力し、挙動を見る手法です。実際に動かして調べるので、読むだけの点検とは別の弱点が出ます。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- 検疫ネットワークつなごうとする機器を先に隔離し、安全を確かめてから通す仕組みです。条件を満たさない機器は、そのままでは社内へ入れません。
- ソースコード人が読み書きできる形で書かれた、プログラムそのものです。書き表されたこれ自体が、著作権で守られる対象になります。
出典:平成29年度 秋期 情報セキュリティマネジメント試験 午前 問30
同じ単元をまとめて解くならセキュリティ実装技術へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)