サイバー攻撃手法とマルウェア|平成30年度 秋期 情報セキュリティマネジメント試験 午前 問23
従量課金制のクラウドサービスにおけるEDoS(Economic Denial of Service,又はEconomic Denial of Sustainability)攻撃の説明はどれか。
- カード情報の取得を目的に,金融機関が利用しているクラウドサービスに侵入する攻撃
- 課金回避を目的に,同じハードウェア上に構築された別の仮想マシンに侵入し,課金機能を利用不可にする攻撃
- ✓ これが正解クラウドサービス利用者の経済的な損失を目的に,リソースを大量消費させる攻撃
- パスワード解析を目的に,クラウドサービス環境のリソースを悪用する攻撃
解説
リソースを大量消費させ利用者に経済的損失を与える攻撃です。
従量課金制のクラウドサービスでは、使ったリソースの量に応じて利用料金が決まります。EDoS攻撃はこの仕組みを逆手に取り、クラウドサービス利用者のリソースを意図的に大量消費させて利用料金をつり上げ、経済的な損失を与える攻撃です。サービスを止めることを狙う従来のDoS攻撃と違い、サービスが動き続けていても、膨らんだ支払いの負担そのものが被害になります。経済的な損失を目的とし、リソースの大量消費を手段とするという記述が、この攻撃の本質を正しく捉えています。
ほかの選択肢はなぜ違うのか
- 金融機関が利用しているクラウドサービスに侵入してカード情報を取得するのは、情報の窃取を目的とする不正アクセスの説明です。料金の負担を膨らませて損害を与える攻撃ではありません。
- 同じハードウェア上の別の仮想マシンに侵入して課金機能を使えなくするのは、課金の仕組み自体を壊して支払いを免れようとする行為の説明です。利用者に余計に支払わせるEDoSとは方向が逆です。
- クラウドサービス環境のリソースをパスワード解析のために悪用するのは、計算力のただ乗りが目的の行為です。標的とした利用者の支払いを増やすことを狙う説明にはなっていません。
この問題に関係する言葉
- EDoS従量課金のサービスで資源を大量に使わせ、料金を膨らませる攻撃です。狙いは停止させることではなく、経済的な損失を与えることです。
- クラウドサービス自社で設備を持たず、事業者が用意したものをネットワーク越しに借りて使う形。どこまでを事業者が守るかは契約によって分かれます。
- DoS攻撃大量の要求などでシステムを過負荷にし、使えない状態に追い込む攻撃。壊すのではなく止めるので、脅かされるのは可用性です。
出典:平成30年度 秋期 情報セキュリティマネジメント試験 午前 問23
同じ単元をまとめて解くならサイバー攻撃手法とマルウェアへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)