令和4年度 秋期 午前Ⅱ 問19
情報セキュリティ対策
ビヘイビア法の説明
マルウェアの検出手法であるビヘイビア法を説明したものはどれか。
- アあらかじめ特徴的なコードをパターンとして登録したマルウェア定義ファイルを用いてマルウェア検査対象と比較し,同じパターンがあればマルウェアとして検出する。
- イマルウェアに感染していないことを保証する情報をあらかじめ検査対象に付加しておき,検査時に不整合があればマルウェアとして検出する。
- ウマルウェアへの感染が疑わしい検査対象のハッシュ値と,安全な場所に保管されている原本のハッシュ値を比較し,マルウェアを検出する。
- エマルウェアへの感染によって生じるデータの読込みの動作,書込みの動作,通信などを監視して,マルウェアを検出する。
答えと解説を見る
✓ これが正解エマルウェアへの感染によって生じるデータの読込みの動作,書込みの動作,通信などを監視して,マルウェアを検出する。
解説
ビヘイビア法は、マルウェアの動作を監視して検出する手法です。
ビヘイビア法は、プログラムを実際に動かしたときのふるまいを監視して、マルウェアを検出する手法です。ファイルの読込みや書込み、ネットワークへの通信など、マルウェアに感染したときに見られる特徴的な動作を捉え、疑わしいものを検出します。コードの特徴ではなく動作に注目するので、パターンとして登録されていない未知のマルウェアや、見た目を変えた亜種でも、ふるまいが似ていれば見つけられる可能性があります。見分ける軸は、何を手掛かりに検出するかです。登録したパターン、付加した情報、原本との比較、そして動作の監視と並べたとき、ビヘイビアはふるまいという意味なので動作の監視と結び付きます。
ほかの選択肢はなぜ違うのか
- アあらかじめ特徴的なコードをパターンとして…:特徴的なコードをパターンとしてマルウェア定義ファイルに登録し、検査対象と比べて一致すれば検出するのは、パターンマッチング法の説明です。登録済みのものを見つけるのに向く手法で、動作を手掛かりにする手法とは異なります。
- イマルウェアに感染していないことを保証する…:感染していないことを保証する情報をあらかじめ検査対象に付けておき、検査時に不整合があれば検出する方法の説明です。改ざんの有無を確かめる考え方であり、マルウェアが動いたときの様子を監視する手法とは別のものです。
- ウマルウェアへの感染が疑わしい検査対象のハ…:疑わしい検査対象のハッシュ値と、安全な場所に保管した原本のハッシュ値を比べて検出する方法の説明です。原本との違いから感染を見つける考え方で、実行時の読込みや書込み、通信の動作を監視する手法とは手掛かりが違います。
この問題の用語
- ビヘイビア法検査対象を仮想環境で実際に動かし、その挙動を監視して調べる方法です。検出方法の中で、対象のプログラムを実行する必要がある方法です。
- マルウェアウイルスやランサムウェアなど、利用者に害を与える目的で作られたソフトの総称です。感染すると情報を盗まれたり操作できなくされたりします。
- マルウェア定義ファイル対策ソフトが既知のマルウェアを見分けるために使う、照合用のデータ。新しいものに備えるには更新が欠かせません。
- パターン繰り返し現れる規則性や、決まった形のことを指します。膨大なデータを処理して、そこに隠れた規則性を見つける使い方が広がりました。
- ハッシュ値データから計算した固定長の値のこと。同じデータなら必ず同じ値になるので、データの比較や検索を速くするのに使われます。
- 監視機器や利用者の動きを継続して見て、記録に残しておくこと。稼働状況や性能を見張り、異常に早く気づいて対応するために行います。
出典:令和4年度 秋期 システム監査技術者試験 午前Ⅱ 問19
同じ用語が出る問題
- 令和5年度 秋期 午前Ⅱ 問20:クリプトジャッキングに関する問題(マルウェア)
- 平成31年度 春期 午前Ⅱ 問21:ビヘイビア法の説明(マルウェア定義ファイル)
- 平成30年度 春期 午前Ⅱ 問22:デザインパターンに関する問題(パターン)
- 平成28年度 春期 午前Ⅱ 問20:ビヘイビア法の説明(ビヘイビア法)
- 平成23年度 特別 午前Ⅱ 問20:タイムスタンプに関する問題(ハッシュ値)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)