平成30年度 秋期 午前 問43
セキュリティ
ファジングに関する問題
脆弱性検査手法の一つであるファジングはどれか。
- ア既知の脆弱性に対するシステムの対応状況に注目し,システムに導入されているソフトウェアのバージョン及びパッチの適用状況の検査を行う。
- イソフトウェアのデータの入出力に注目し,問題を引き起こしそうなデータを大量に多様なパターンで入力して挙動を観察し,脆弱性を見つける。
- ウベンダや情報セキュリティ関連機関が提供するセキュリティアドバイザリなどの最新のセキュリティ情報に注目し,ソフトウェアの脆弱性の検査を行う。
- エホワイトボックス検査の一つであり,ソフトウェアの内部構造に注目し,ソースコードの構文をチェックすることによって脆弱性を見つける。
答えと解説を見る
✓ これが正解イソフトウェアのデータの入出力に注目し,問題を引き起こしそうなデータを大量に多様なパターンで入力して挙動を観察し,脆弱性を見つける。
解説
予想外のデータを大量に与えて挙動を見る検査です。
ファジングという脆弱性検査の手法がどれかを選ぶ問いです。名前の由来から素性が引けます。fuzz は毛羽立ちや曖昧なものを指し、ここでは機械が作り出した、でたらめで極端な入力データを意味します。異常に長い文字列、区間の境目の値、制御文字、想定していない型、壊れたファイルなどを大量に多様な形で与え、異常終了や応答の停止、思わぬ動きが出ないかを外から観察します。選択肢のうち、データの入出力に注目し、問題を起こしそうな値を浴びせて挙動を見ると書いているものが、この手法そのものです。見分けの軸は二つあります。何を手掛かりに欠陥を探すかということと、内部を読むのか外から与えるのかということです。公表済みの欠陥の一覧に照らす調べ方は、その一覧に載っていないものを表に出せません。外部から届く知らせを集める行いは、検査そのものではなく材料を得る段にあたります。内部の記述を読む調べ方は、動かさないまま書かれた文を静かに調べます。この手法は動いているものに外から入力を与えるだけなので、内部の記述が手元になくても実施できる側に立ちます。得意なのは知られていないあふれや異常終了、入力処理の取りこぼしで、落ちないまま残る権限の設計の誤りなどは観察に掛かりません。
ほかの選択肢はなぜ違うのか
- ア既知の脆弱性に対するシステムの対応状況に…:導入済みの版と修正の当て具合を、公表済みの欠陥の一覧に突き合わせる調べ方です。台帳に載っていない欠陥はこの当て方では一件も表に出てこないので、知られていないものを引き当てにいく検査とは別の枠にあります。
- ウベンダや情報セキュリティ関連機関が提供す…:提供元や関係機関が出す最新の知らせを追いかける行いで、材料を集める段にあたります。集めた知らせをもとに手当てするかどうかを決めるだけで、実際に動かして試すという手続きがどこにも含まれていません。
- エホワイトボックス検査の一つであり,ソフト…:ホワイトボックス検査と書かれているとおり、内部の構造を読み、書かれた文を静かに調べる側の方法です。欠陥を見つける目的は重なりますが、見る場所が内と外で逆で、記述が手元にない相手には当てられません。
この問題の用語
- ファジング問題を起こしそうなデータを大量に作って入力し、挙動を見る手法です。実際に動かして調べるので、読むだけの点検とは別の弱点が出ます。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- パターン繰り返し現れる規則性や、決まった形のことを指します。膨大なデータを処理して、そこに隠れた規則性を見つける使い方が広がりました。
- ソースコード人が読み書きできる形で書かれた、プログラムそのものです。コンパイラなどで、コンピュータが実行できる形に変換して使います。
出典:平成30年度 秋期 応用情報技術者試験 午前 問43
同じ用語が出る問題
- 令和7年度 秋期 午前 問63:アソシエーション分析に関する問題(パターン)
- 令和7年度 秋期 午前 問43:ポートスキャンに関する問題(脆弱性)
- 令和7年度 春期 午前 問40:SBOMに関する問題(ソースコード)
- 令和5年度 秋期 午前 問46:脆弱性を検出するテスト手法(ファジング)
- 令和4年度 秋期 午前 問45:ファジングに該当するもの(ファジング)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)