技術的セキュリティ対策とセキュリティ製品|平成30年度 秋期 情報セキュリティマネジメント試験 午前 問19
利用者PCがボットに感染しているかどうかをhostsファイルの改ざんの有無で確認するとき,hostsファイルが改ざんされていないと判断できる設定内容はどれか。ここで,hostsファイルの設定内容は1行だけであり,利用者及びシステム管理者は,これまでにhostsファイルを変更していないものとする。
- 127.0.0.1 a.b.com:a.b.comは利用者PCのOS提供元のFQDNを示す。
- 127.0.0.1 c.d.com:c.d.comは利用者PCの製造元のFQDNを示す。
- 127.0.0.1 e.f.com:e.f.comはウイルス定義ファイルの提供元のFQDNを示す。
- ✓ これが正解127.0.0.1 localhost:localhostは利用者PC自体を示す。
解説
PC自身を示す127.0.0.1 localhostだけなら改ざんなしです。
hostsファイルは、ホスト名とIPアドレスの対応をPCの中で定める設定ファイルで、一般にDNSへの問合せより優先して参照されます。多くのOSでは、初期状態のhostsファイルに、自分自身を指すループバックアドレスである127.0.0.1と、PC自体を示す名前であるlocalhostを対応付ける1行が書かれています。設問では設定内容は1行だけで、利用者もシステム管理者も変更していないのですから、残っていてよいのはこの初期設定の行だけです。この行はPC自体を自分自身に対応付けているだけで、外部のサイトへの接続を妨げません。だから、この内容であれば改ざんされていないと判断できます。
ほかの選択肢はなぜ違うのか
- OS提供元のFQDNを127.0.0.1に対応付ける行があると、そのサイト宛ての通信が自分のPCに向いてしまい、OSの更新プログラムなどの入手が妨げられます。初期設定に無いはずの行であり、ボットによる書換えが疑われます。
- PCの製造元のFQDNを127.0.0.1へ向ける設定は、製造元のサイトに届かなくする書換えです。誰も変更していないはずのhostsファイルにこの行があること自体が、改ざんの痕跡と考えられます。
- ウイルス定義ファイルの提供元のFQDNを127.0.0.1に対応付けると、定義ファイルの更新ができなくなります。対策ソフトの働きを妨げるためにマルウェアが行う典型的な書換えです。
この問題に関係する言葉
- ボット攻撃者の指示どおりに動くよう仕込まれた機器やプログラム。持ち主が気づかないまま、加害の側に立たされます。
- hostsファイル名前とIPアドレスの対応を、端末の中に持っておくファイルです。書き換えられると、正しい名前のまま偽のサーバへ誘導されます。
- FQDNホスト名からドメイン名まで省略せずに書いた、完全な形の名前。DNSはこの名前をIPアドレスに変換します。
出典:平成30年度 秋期 情報セキュリティマネジメント試験 午前 問19
同じ単元をまとめて解くなら技術的セキュリティ対策とセキュリティ製品へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)