サイバー攻撃手法とマルウェア|平成30年度 春期 情報セキュリティマネジメント試験 午前 問16
ワームの検知方式の一つとして,検査対象のファイルからSHA-256を使ってハッシュ値を求め,既知のワーム検体ファイルのハッシュ値のデータベースと照合する方式がある。この方式によって,検知できるものはどれか。
- ✓ これが正解ワーム検体と同一のワーム
- ワーム検体と特徴あるコード列が同じワーム
- ワーム検体とファイルサイズが同じワーム
- ワーム検体の亜種に該当するワーム
解説
ハッシュ値が一致するのは中身が同じ検体だけです。
ハッシュ関数は、入力データから決まった長さの値を求めるもので、同じ入力からはいつも同じ値が、少しでも違う入力からはまったく別の値が出ます。SHA-256でもこの性質は同じです。だから、検査したファイルの値が既知のワーム検体の値と一致したということは、そのファイルの中身が検体とそっくり同じだという意味になります。この方式で見つけられるのは、検体と同一のワームだけです。中身が1バイトでも書き換えられていれば値は合わなくなるので、少しでも作り替えられたものは照合に引っ掛かりません。
ほかの選択肢はなぜ違うのか
- 特徴あるコード列だけが共通するものは、ファイル全体としては検体と別の中身です。全体から求めた値は合わないので、部分的な共通点を手掛かりにする見つけ方は、この照合ではできません。
- ファイルサイズが同じでも、並んでいるデータが違えば求まる値は別物になります。大きさがそろっていることは中身がそろっていることを意味しないため、この照合では拾えません。
- 亜種は元の検体に手を加えて作られたもので、中身が違います。中身が変われば値も変わるため、あらかじめ登録された検体の値と突き合わせる方式では見つけ出せません。
この問題に関係する言葉
- ハッシュ関数どんな長さのものからも決まった長さの値を作り出す計算。少しでも中身が変われば、できあがる値は大きく変わります。
- SHA-256データから決まった長さの値を計算する関数。値が一致すれば内容も同じとみなせ、改ざんの検知に使われます。
- ワーム他のプログラムに寄生せず、自分の複製を作って自力で広がるマルウェアです。ネットワークやリムーバブルメディアを媒介にして感染を広げます。
- 亜種もとのマルウェアを少し変えて作られた、別の型のことです。中身が変わるので、ハッシュ値の照合では見つけられません。
出典:平成30年度 春期 情報セキュリティマネジメント試験 午前 問16
同じ単元をまとめて解くならサイバー攻撃手法とマルウェアへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)