令和2年度 10月 午前Ⅱ 問15
情報セキュリティ
サイドチャネル攻撃の問題
サイドチャネル攻撃に該当するものはどれか。
- ア暗号アルゴリズムを実装した攻撃対象の物理デバイスから得られる物理量(処理時間や消費電力など)やエラーメッセージから,攻撃対象の秘密情報を得る。
- イ企業などの秘密情報を窃取するソーシャルエンジニアリングの手法の一つであり,不用意に捨てられた秘密情報の印刷物をオフィスの紙ごみの中から探し出す。
- ウ通信を行う2者間に割り込んで,両者が交換する情報を自分のものとすり替えることによって,その後の通信を気付かれることなく盗聴する。
- エデータベースを利用するWebサイトに入力パラメタとしてSQL文の断片を送信することによって,データベースを改ざんする。
答えと解説を見る
✓ これが正解ア暗号アルゴリズムを実装した攻撃対象の物理デバイスから得られる物理量(処理時間や消費電力など)やエラーメッセージから,攻撃対象の秘密情報を得る。
解説
処理時間や消費電力などの物理量から秘密情報を得る攻撃です。
サイドチャネル攻撃は、暗号の計算そのものを解くのではなく、暗号を実装した装置が動くときに外へ漏れる情報を手掛かりにして秘密情報を得る攻撃です。処理にかかった時間、消費電力の変化、電磁波、エラーメッセージの違いなどは、内部で扱っている鍵の値によって変わることがあり、それを測って分析すると鍵を推定できる場合があります。暗号アルゴリズムが理論のうえで安全でも、実装のしかたによって狙われる点が特徴です。正規の入出力ではない脇道から漏れる情報を使う、と名前と結び付けて覚えると見分けられます。
ほかの選択肢はなぜ違うのか
- イ企業などの秘密情報を窃取するソーシャルエ…:不用意に捨てられた印刷物を紙ごみの中から探し出して秘密情報を得るのは、ソーシャルエンジニアリングの手口の一つです。装置から漏れる物理量を測る攻撃ではなく、人や組織の不注意を突く方法です。
- ウ通信を行う2者間に割り込んで,両者が交換…:通信する2者の間に割り込み、交換される情報をすり替えて気付かれずに盗聴を続けるのは、中間者攻撃の説明です。通信の経路に入り込む攻撃であり、装置の物理量を測るものではありません。
- エデータベースを利用するWebサイトに入力…:入力パラメタにSQL文の断片を紛れ込ませてデータベースを改ざんするのは、SQLインジェクションの説明です。Webサイトの入力処理の不備を突く攻撃で、装置の物理量とは関係しません。
この問題の用語
- ソーシャルエンジニアリング技術ではなく人の心理や習慣につけ込んで情報を聞き出す手口。急いでいるふりや、権威をよそおう形が典型です。
- 暗号アルゴリズム暗号にするときの、決まった計算の手順のことをいいます。計算機の性能が上がると鍵を推定され、安全性が下がっていきます。
- 盗聴通信の途中で、内容をひそかに読み取ること。経路を暗号化しておけば、読み取られても中身は分かりません。
- データベースたくさんのデータを決まった形で貯め、探したり書き換えたりできるようにした仕組み。多くの人が同時に使うことを前提にしています。
- 改ざん保管や送信の途中で、内容を許されずに書き換えること。完全性が損なわれますが、電子署名などを使えば起きたことを見つけられます。
出典:令和2年度 10月 エンベデッドシステムスペシャリスト試験 午前Ⅱ 問15
同じ用語が出る問題
- 令和6年度 秋期 午前Ⅱ 問14:サイドチャネル攻撃の問題(ソーシャルエンジニアリング)
- 令和3年度 秋期 午前Ⅱ 問18:エンベロープ暗号化の説明(盗聴)
- 平成29年度 春期 午前Ⅱ 問10:SELinuxに関する問題(改ざん)
- 平成27年度 春期 午前Ⅱ 問19:テンペストに関する問題(改ざん)
- 平成23年度 特別 午前Ⅱ 問10:リポジトリの説明(データベース)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)