技術的セキュリティ対策とセキュリティ製品|平成30年度 秋期 情報セキュリティマネジメント試験 午前 問17
セキュアブートの説明はどれか。
- BIOSにパスワードを設定し,PC起動時にBIOSのパスワード入力を要求することによって,OSの不正な起動を防ぐ技術
- HDDにパスワードを設定し,PC起動時にHDDのパスワード入力を要求することによって,OSの不正な起動を防ぐ技術
- ✓ これが正解PCの起動時にOSやドライバのディジタル署名を検証し,許可されていないものを実行しないようにすることによって,OS起動前のマルウェアの実行を防ぐ技術
- マルウェア対策ソフトをスタートアッププログラムに登録し,OS起動時に自動的にマルウェアスキャンを行うことによって,マルウェアの被害を防ぐ技術
解説
起動時に署名を検証し、許可のないOSやドライバの実行を防ぎます。
セキュアブートは、PCの起動時に、これから動かそうとするOSやドライバのデジタル署名(設問の表記ではディジタル署名)を検証し、許可されていないものを実行しないようにする技術です。マルウェアの中には、OSより先に動き出して対策ソフトの目を逃れようとするものがあります。起動の入口で署名を確かめれば、正規の署名をもたない不正なプログラムや改ざんされたOSはそこで止まるため、OSが立ち上がる前のマルウェアの実行を防げます。パスワードで起動を守るのではなく、署名の検証で実行してよいものかどうかを確かめる点が特徴です。
ほかの選択肢はなぜ違うのか
- BIOSにパスワードを設定して起動時に入力を求めるのは、PCを使い始めること自体を制限する対策です。プログラムの正当性を署名で確かめる仕組みではなく、セキュアブートの説明に当たりません。
- HDDにパスワードを設定して起動時に入力を求めるのは、ディスクの中身へのアクセスを守る対策です。実行しようとするものが許可済みかどうかを確かめる働きはもっていません。
- マルウェア対策ソフトをスタートアッププログラムに登録して自動スキャンする方法は、OSが立ち上がった後に働く対策です。OSより前の段階で不正な実行を止めることはできません。
この問題に関係する言葉
- セキュアブート起動のときに、OSやドライバの署名を確かめておく仕組みです。許可されていないものを動かさないので、起動前の感染を防げます。
- デジタル署名送り主が本人であることと、途中で中身が変わっていないことを同時に示す電子の印(古い表記はディジタル署名)。秘密鍵で作り、公開鍵で確かめます。
- マルウェアウイルスやランサムウェアなど、利用者に害を与える目的で作られたソフトの総称です。感染すると情報を盗まれたり操作できなくされたりします。
出典:平成30年度 秋期 情報セキュリティマネジメント試験 午前 問17
同じ単元をまとめて解くなら技術的セキュリティ対策とセキュリティ製品へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)