令和4年度 秋期 午前 問37
セキュリティ
サイドチャネル攻撃に該当するもの
サイドチャネル攻撃に該当するものはどれか。
- ア暗号アルゴリズムを実装した攻撃対象の物理デバイスから得られる物理量(処理時間,消費電力など)やエラーメッセージから,攻撃対象の秘密情報を得る。
- イ企業などの秘密情報を不正に取得するソーシャルエンジニアリングの手法の一つであり,不用意に捨てられた秘密情報の印刷物をオフィスの紙ごみの中から探し出す。
- ウ通信を行う 2 者間に割り込み,両者が交換する情報を自分のものとすり替えることによって,その後の通信を気付かれることなく盗聴する。
- エデータベースを利用する Web サイトに入力パラメータとして SQL 文の断片を送信することによって,データベースを改ざんする。
答えと解説を見る
✓ これが正解ア暗号アルゴリズムを実装した攻撃対象の物理デバイスから得られる物理量(処理時間,消費電力など)やエラーメッセージから,攻撃対象の秘密情報を得る。
解説
装置の外へ漏れる様子から探ります。
設問は、サイドチャネル攻撃に該当するものを選ばせています。この名前は、横の通路という意味です。正面の通路が入力と出力だとすれば、横の通路とは、設計した側が情報を運ぶつもりのなかった経路を指します。処理にかかる時間の差、消費電力の波形、漏れ出る電磁波、そして返ってくるエラーメッセージなどが、そこに当たります。したがって軸は、暗号の理屈そのものを崩しにかかっているのか、それとも動いている装置の外側に現れる様子を測っているのか、という点です。正解は、暗号アルゴリズムを実装した物理デバイスから得られる物理量やエラーメッセージから、秘密情報を得るという記述です。方式が理屈の上で強くても、それを載せた装置が振る舞いを漏らしてしまうところに、この攻撃の狙いがあります。
ほかの選択肢はなぜ違うのか
- イ企業などの秘密情報を不正に取得するソーシ…:捨てられた紙の資料をあさって秘密を拾い上げる手口で、人の油断や運用の隙を突く側に属します。動いている機器から出る量を測るという要点が入っていません。
- ウ通信を行う 2 者間に割り込み,両者が交…:やり取りする二者の間に割り込み、交換される情報を自分のものに置き換えてから盗み見る手口です。通信の経路への介入であって、機器の外側に現れる信号の観測ではありません。
- エデータベースを利用する Web サイトに…:入力欄に命令の断片を紛れ込ませ、データベースを操作させる手口です。ソフトウェアが入力を扱うときの隙を突くもので、物理的な測定とは道筋が別です。
この問題の用語
- 暗号アルゴリズム暗号にするときの、決まった計算の手順のことをいいます。計算機の性能が上がると鍵を推定され、安全性が下がっていきます。
- ソーシャルエンジニアリング技術ではなく人の心理や習慣につけ込んで情報を聞き出す手口。急いでいるふりや、権威をよそおう形が典型です。
- 盗聴通信の途中で、内容をひそかに読み取ること。経路を暗号化しておけば、読み取られても中身は分かりません。
- データベースたくさんのデータを決まった形で貯め、探したり書き換えたりできるようにした仕組み。多くの人が同時に使うことを前提にしています。
- 改ざん保管や送信の途中で、内容を許されずに書き換えること。完全性が損なわれますが、電子署名などを使えば起きたことを見つけられます。
出典:令和4年度 秋期 応用情報技術者試験 午前 問37
同じ用語が出る問題
- 令和7年度 秋期 午前 問45:デジタル署名に関する問題(改ざん)
- 令和5年度 春期 午前 問43:アクセスポイントに関する問題(盗聴)
- 平成30年度 秋期 午前 問45:WPA2に関する問題(暗号アルゴリズム)
- 平成27年度 秋期 午前 問40:公開鍵暗号方式の暗号アルゴリズム(暗号アルゴリズム)
- 平成25年度 春期 午前 問40:標的型攻撃メールの特徴(ソーシャルエンジニアリング)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)