令和5年度 秋期 午前 問46
セキュリティ
脆弱性を検出するテスト手法
問題を引き起こす可能性があるデータを大量に入力し,そのときの応答や挙動を監視することによって,ソフトウェアの脆弱性を検出するテスト手法はどれか。
- ア限界値分析
- イ実験計画法
- ウファジング
- エロードテスト
答えと解説を見る
✓ これが正解ウファジング
解説
でたらめな入力を浴びせて壊れ方を見ます。
設問は、問題を引き起こす可能性があるデータを大量に入力し、そのときの応答や挙動を監視することでソフトウェアの脆弱性を検出するテスト手法を選ばせています。この文そのものが定義になっているので、軸は二つで足ります。一つは、大量にするものが正しいデータなのか、それとも想定外のデータなのかという点です。もう一つは、見たいものが速さや耐えられる量なのか、それとも落ちる、固まる、妙な応答を返すといった壊れ方なのかという点です。設問は問題を引き起こす可能性があるデータと書いており、後者を見たいと明言しています。正解はファジングです。極端に長い文字列や壊れた形式のものを機械で大量に作って入力し、様子を見張ります。中身を読まずに外から当てられるので、作りが見えない相手にも使えます。ふつうのテストが仕様どおり動くかを見るのに対し、この手法は仕様の外を入れたときに壊れないかを見ます。
ほかの選択肢はなぜ違うのか
- ア限界値分析:仕様の境目となる値を狙い、少ない件数で効率よく確かめるテスト設計の技法です。ケースを絞り込む考え方なので、設問が述べている大量に入力するという性質と噛み合いません。
- イ実験計画法:複数の要因を組み合わせて試し、結果に効いている要因を統計的に見つけ出す方法です。品質改善や条件出しのための道具であって、弱点を探し出すための手法ではありません。
- エロードテスト:想定される量の処理を掛けて性能が保てるかを確かめる試験です。量が多いという点だけは共通しますが、流すのは正常なデータであり、見ているのは速さと耐えられる量になります。
この問題の用語
- ファジング問題を起こしそうなデータを大量に作って入力し、挙動を見る手法です。実際に動かして調べるので、読むだけの点検とは別の弱点が出ます。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- 監視機器や利用者の動きを継続して見て、記録に残しておくこと。稼働状況や性能を見張り、異常に早く気づいて対応するために行います。
- テスト決めたとおりに動くかを、実際に動かして確かめる作業のこと。何を確かめるかによって移行テスト、システムテストなどと呼び分けます。
- 分析集めたデータを細かく分けて、何がどう関わっているかを読み取ること。量が増えるほど、扱う道具も考え方も変わります。
出典:令和5年度 秋期 応用情報技術者試験 午前 問46
同じ用語が出る問題
- 令和7年度 秋期 午前 問43:ポートスキャンに関する問題(脆弱性)
- 令和7年度 秋期 午前 問36:"エクスプロイト"に該当する行為(脆弱性)
- 令和4年度 秋期 午前 問45:ファジングに該当するもの(ファジング)
- 令和4年度 春期 午前 問45:ファジングに該当するもの(ファジング)
- 令和元年度 秋期 午前 問44:ファジングに該当するもの(ファジング)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)