サイバー攻撃手法とマルウェア|令和元年度 秋期 情報セキュリティマネジメント試験 午前 問21
情報セキュリティにおいてバックドアに該当するものはどれか。
- ✓ これが正解アクセスする際にパスワード認証などの正規の手続が必要なWebサイトに,当該手続を経ないでアクセス可能なURL
- インターネットに公開されているサーバのTCPポートの中からアクティブになっているポートを探して,稼働中のサービスを特定するためのツール
- ネットワーク上の通信パケットを取得して通信内容を見るために設けられたスイッチのLANポート
- プログラムが確保するメモリ領域に,領域の大きさを超える長さの文字列を入力してあふれさせ,ダウンさせる攻撃
解説
正規の認証手続を経ずに入れる隠れた入口のことです。
バックドアは、正規の認証や手続を経ずにシステムへ入れるように仕込まれた、隠れた入口のことです。設問の例では、本来はパスワード認証などの手続が必要なWebサイトに、その手続を経ないでアクセスできるURLが存在すれば、認証を素通りできる裏口として機能してしまいます。攻撃者が侵入に成功した後、再び入りやすくするために仕掛ける場合もあれば、開発時のテスト用の抜け道が消し忘れられてそのまま残ってしまう場合もあります。いずれの場合も、表側の認証をどれだけ固めても素通りされてしまう点が危険です。
ほかの選択肢はなぜ違うのか
- アクティブになっているTCPポートを探して稼働中のサービスを特定するツールは、ポートスキャンを行うためのツールの説明です。攻撃の下調べの道具であり、隠れた入口そのものではありません。
- 通信パケットを取得して内容を見るために設けられたスイッチのLANポートは、ネットワーク監視用に通信の写しを取り出す正規の機能の説明です。管理目的の仕組みであり、不正な裏口ではありません。
- メモリ領域に大きさを超える文字列を入力してあふれさせ、ダウンさせるのは、バッファオーバフロー攻撃という攻撃手法の説明です。認証を素通りする入口の話ではありません。
この問題に関係する言葉
- バックドア正規の手続を経ずに入れるよう、攻撃者がひそかに用意した入口のことです。認証を通らずに使えるURLや、秘密裏に作られた利用者アカウントが該当します。
- ポートスキャンどの通信の入口が開いていて何が動いているかを、外から順に調べること。攻撃者の下調べにも、不要なサービスが動いていないかの点検にも使われます。
出典:令和元年度 秋期 情報セキュリティマネジメント試験 午前 問21
同じ単元をまとめて解くならサイバー攻撃手法とマルウェアへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)