過去問解きまくり研究所 ホーム

平成30年度 秋期 午前 問43

セキュリティ

ファジングに関する問題

脆弱性検査手法の一つであるファジングはどれか。

答えと解説を見る

✓ これが正解イソフトウェアのデータの入出力に注目し,問題を引き起こしそうなデータを大量に多様なパターンで入力して挙動を観察し,脆弱性を見つける。

解説

予想外のデータを大量に与えて挙動を見る検査です。

ファジングという脆弱性検査の手法がどれかを選ぶ問いです。名前の由来から素性が引けます。fuzz は毛羽立ちや曖昧なものを指し、ここでは機械が作り出した、でたらめで極端な入力データを意味します。異常に長い文字列、区間の境目の値、制御文字、想定していない型、壊れたファイルなどを大量に多様な形で与え、異常終了や応答の停止、思わぬ動きが出ないかを外から観察します。選択肢のうち、データの入出力に注目し、問題を起こしそうな値を浴びせて挙動を見ると書いているものが、この手法そのものです。見分けの軸は二つあります。何を手掛かりに欠陥を探すかということと、内部を読むのか外から与えるのかということです。公表済みの欠陥の一覧に照らす調べ方は、その一覧に載っていないものを表に出せません。外部から届く知らせを集める行いは、検査そのものではなく材料を得る段にあたります。内部の記述を読む調べ方は、動かさないまま書かれた文を静かに調べます。この手法は動いているものに外から入力を与えるだけなので、内部の記述が手元になくても実施できる側に立ちます。得意なのは知られていないあふれや異常終了、入力処理の取りこぼしで、落ちないまま残る権限の設計の誤りなどは観察に掛かりません。

ほかの選択肢はなぜ違うのか

この問題の用語

出典:平成30年度 秋期 応用情報技術者試験 午前 問43

同じ用語が出る問題

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)