平成30年度 春期 午前Ⅱ 問19
情報セキュリティ
サイドチャネル攻撃に該当するもの
暗号機能を実装したIoTにおいて脅威となるサイドチャネル攻撃に該当するものはどれか。
- ア暗号化関数を線形近似する式を導き,その線形近似式から秘密情報の取得を試みる。
- イ装置が発する電磁波を測定することによって秘密情報の取得を試みる。
- ウ二つの平文の差とそれぞれの暗号文の差の関係から,秘密情報の取得を試みる。
- エ理論的にあり得るIDとパスワードの組合せの全てを適用して秘密情報の取得を試みる。
答えと解説を見る
✓ これが正解イ装置が発する電磁波を測定することによって秘密情報の取得を試みる。
解説
装置が発する電磁波を測って秘密情報を探るのが、サイドチャネル攻撃です。
サイドチャネル攻撃は、暗号の理論そのものではなく、暗号を処理している装置の物理的なふるまいから秘密情報を探る攻撃です。見分ける軸は、攻撃者が手掛かりにするのが暗号の数式か、装置から漏れ出る情報か、です。暗号処理を行う装置は、処理の内容に応じて消費電力や処理時間、発する電磁波が変わることがあります。これを測定して分析すると、鍵などの秘密情報が推測できる場合があります。装置が発する電磁波を測定して秘密情報を得ようとするのはその典型で、テンペスト攻撃とも呼ばれる手口です。IoTの機器は攻撃者の手元に置かれやすく、こうした測定を受けやすい点が脅威になります。装置の外に漏れる副次的な情報を使う、と覚えると見分けられます。
ほかの選択肢はなぜ違うのか
- ア暗号化関数を線形近似する式を導き,その線…:暗号化関数を線形の式で近似し、そこから秘密情報を探るのは、暗号のアルゴリズムを数学的に分析する手法です。装置の物理的なふるまいではなく暗号の数式の性質を突くものなので、サイドチャネル攻撃には当たりません。
- ウ二つの平文の差とそれぞれの暗号文の差の関…:二つの平文の差とそれぞれの暗号文の差の関係を手掛かりにするのは、入力と出力の統計的な性質を分析する暗号解読の手法です。装置から漏れる電磁波や消費電力を使うものではありません。
- エ理論的にあり得るIDとパスワードの組合せ…:理論的にあり得るIDとパスワードの組合せを全て試すのは、総当たり(ブルートフォース)攻撃です。力任せに当てる手口であり、装置から漏れる副次的な情報を手掛かりにする攻撃ではありません。
この問題の用語
- 総当たり考えられる組合せを片端から試して、答えを探すやり方です。流出した組を使い回すパスワードリスト攻撃とは、手口が違います。
- 脅威情報資産に害を及ぼしうる出来事や行為のもと。弱点である脆弱性と結び付いたときに、実際の被害につながります。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
- 平文暗号にする前の、そのまま読める状態のデータのことをいいます。これと暗号文の組が手に入ると、鍵を割り出す手がかりになります。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
出典:平成30年度 春期 システム監査技術者試験 午前Ⅱ 問19
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問3:リスクアプローチに関する問題(脅威)
- 令和6年度 秋期 午前Ⅱ 問25:アンゾフの成長マトリクスの説明(脅威)
- 令和4年度 秋期 午前Ⅱ 問22:DNSSECに関する記述(暗号化)
- 平成29年度 春期 午前Ⅱ 問20:ブルートフォース攻撃に関する問題(パスワード)
- 平成27年度 春期 午前Ⅱ 問21:PCI DSSに関する問題(パスワード)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)