セキュリティ実装技術|令和8年度 情報セキュリティマネジメント試験 科目A 問5
情報セキュリティでの脆弱性の検出に用いられるホワイトボックステストに該当するものはどれか。
- 検査対象のソフトウェア製品に対して,外部仕様を基に,問題を引き起こしそうなデータを大量に送り込み,その応答や挙動を監視することによって脆弱性を検出する。
- 検査対象のネットワークに対して,ネットワークの構成図や機器名などの情報を得ずに,TCP/IPに係る既知の脆弱性を攻撃し,実際に侵入できるかどうかを確認することによって脆弱性を検出する。
- ✓ これが正解検査対象のプログラムの内部構造及び内部仕様を基に,脆弱性の可能性がある箇所の処理で使われる入力値を変化させて実行することによって脆弱性を検出する。
- 検査対象のプログラムの内部仕様を参照せずに,変数領域のあふれを見つけ出すツールを利用して,バッファオーバフローの脆弱性を検出する。
解説
内部構造を見て入力値を変えながら試す検査です。
検査の分け方は、中身を見て行うかどうかです。ホワイトボックステストは、プログラムの内部構造や内部仕様を踏まえて、危なそうな箇所を狙って調べる方法です。どこに脆弱性が潜みそうかが分かった状態で、その処理に渡る入力値を変えながら実行して確かめます。だから、内部構造および内部仕様を基に入力値を変化させて実行するという記述が該当します。ほかの三つは、外部仕様を基にする、ネットワークの構成図や機器名を得ない、内部仕様を参照しないと、いずれも中身を見ない立場で行うことが設問文に書かれています。
ほかの選択肢はなぜ違うのか
- 外部仕様を基に問題を起こしそうなデータを大量に送り込み応答を見る検査は、中身を見ずに外から揺さぶる方法です。内部構造を踏まえるホワイトボックステストには当たりません。
- 構成図や機器名の情報を得ずに既知の脆弱性を攻撃して侵入できるか確かめるのは、内部の情報を持たない状態で外から試す検査です。内部構造を基にする方法ではありません。
- 内部仕様を参照せずにツールで変数領域のあふれを見つけるやり方は、設問自身が内部仕様を見ないと述べています。だからホワイトボックステストには当たりません。
この問題に関係する言葉
- ホワイトボックステストプログラムの中身を見ながら、内部の通り道を確かめる検査です。中身を見ずに入出力だけで確かめるやり方とは、対になります。
- ペネトレーションテスト脆弱性を探したうえで、実際に侵入できるかどうかを試してみる検査。見つけるだけでなく、本当に入れるかを確かめるところが違います。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
出典:令和8年度 情報セキュリティマネジメント試験 科目A 問5
同じ単元をまとめて解くならセキュリティ実装技術へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)