平成25年度 春期 午前 問44
セキュリティ
サンドボックスに関する問題
サンドボックスの仕組みについて述べたものはどれか。
- アWeb アプリケーションの脆弱性を悪用する攻撃に含まれる可能性が高い文字列を定義し,攻撃であると判定した場合には,その通信を遮断する。
- イ侵入者をおびき寄せるために本物そっくりのシステムを設置し,侵入者の挙動などを監視する。
- ウプログラムの影響がシステム全体に及ぶことを防止するために,プログラムが実行できる機能やアクセスできるリソースを制限して動作させる。
- エプログラムのソースコードで SQL 文の雛形の中に変数の場所を示す記号を置いた後,実際の値を割り当てる。
答えと解説を見る
✓ これが正解ウプログラムの影響がシステム全体に及ぶことを防止するために,プログラムが実行できる機能やアクセスできるリソースを制限して動作させる。
解説
囲いの中で動かし被害をそこで止めます。
サンドボックスは、止めるための仕組みではなく、動かすための仕組みです。ただし動かす場所を囲って、そこから外へ手が伸びないようにします。囲いの中では、ほかのファイルを読むことも、外へ通信することも、設定を書き換えることも許されません。ですから中で動いたものが悪さをしても、影響はその囲みの内側で止まります。実行できる機能と触れるリソースをあらかじめ制限して動かす、という説明は、この考え方をそのまま述べたものです。身近なところにも同じ作りがあります。Web ブラウザの中で動く小さなプログラムが利用者のファイルを勝手に読めないこと、携帯端末のアプリが許可した範囲しか触れないことです。守りの道具は、いつ働くかで並べ直すと見分けやすくなります。入口で落とすもの、書く時点で誤りを作らないようにするもの、動かしたうえで封じ込めるもの、誘い込んで眺めるものです。設問が問うたのは三つ目にあたります。
ほかの選択肢はなぜ違うのか
- アWeb アプリケーションの脆弱性を悪用す…:あらかじめ定めた特徴に照らし、危ないと見た通信を入口で遮断する道具の説明です。WAF がこれにあたり、そもそも走らせない点で考え方が逆を向いています。
- イ侵入者をおびき寄せるために本物そっくりの…:本物そっくりの餌を置いて、近寄ってきた相手の動きを眺める仕掛けです。守るべき処理を中では走らせないので、囲った場所という点だけが似ています。
- エプログラムのソースコードで SQL 文の…:命令の骨組みを先に決め、値を後から当てはめる書き方の作法です。実行の場を隔てる話ではなく、組み立て方のほうで誤りが入り込む余地を減らしています。
この問題の用語
- サンドボックス本体から隔離された安全な領域。あやしいプログラムを実際に動かして、その動きや外部との通信を観察できます。
- WAFWebアプリのやり取りを見て、攻撃らしい内容を通さない仕組み。アプリそのものをすぐ直せないときの当座の守りにもなります。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- 監視機器や利用者の動きを継続して見て、記録に残しておくこと。稼働状況や性能を見張り、異常に早く気づいて対応するために行います。
- ソースコード人が読み書きできる形で書かれた、プログラムそのものです。コンパイラなどで、コンピュータが実行できる形に変換して使います。
出典:平成25年度 春期 応用情報技術者試験 午前 問44
同じ用語が出る問題
- 令和7年度 秋期 午前 問43:ポートスキャンに関する問題(脆弱性)
- 令和7年度 春期 午前 問40:SBOMに関する問題(ソースコード)
- 令和6年度 春期 午前 問41:WAFによる防御が有効な攻撃(WAF)
- 平成31年度 春期 午前 問43:サンドボックスの説明(サンドボックス)
- 平成28年度 秋期 午前 問44:サンドボックス機構に該当するもの(サンドボックス)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)