令和6年度 秋期 午前Ⅱ 問14
情報セキュリティ
サイドチャネル攻撃の問題
サイドチャネル攻撃に該当するものはどれか。
- ア暗号アルゴリズムを実装した攻撃対象の物理デバイスから得られる物理量(処理時間,消費電力など)やエラーメッセージから,攻撃対象の秘密情報を得る。
- イ企業などの秘密情報を不正に取得する手法の一つであり,不用意に捨てられた秘密情報の印刷物をオフィスの紙ごみの中から探し出す。
- ウ通信を行う2者の間に割り込み,両者が交換する情報を自分のものとすり替えることによって,その後の通信を気付かれることなく盗聴する。
- エデータベースを利用するWebサイトに入力パラメータとしてSQL文の断片を送信することによって,データベースを改ざんする。
答えと解説を見る
✓ これが正解ア暗号アルゴリズムを実装した攻撃対象の物理デバイスから得られる物理量(処理時間,消費電力など)やエラーメッセージから,攻撃対象の秘密情報を得る。
解説
処理時間や消費電力などの物理量から秘密情報を得る攻撃です。
サイドチャネル攻撃は、暗号の数式そのものを破るのではなく、暗号を実装した装置が動くときに外に漏れる情報を手掛かりにする攻撃です。暗号処理に掛かる時間や消費電力、発生する電磁波、エラーメッセージの違いなどは、処理しているデータや鍵によって微妙に変わります。攻撃者はこれらを繰り返し測って分析し、鍵などの秘密情報を推定します。正規の入出力とは別の経路、つまり横道から情報を得るという意味で、この名前があります。選択肢を見るときは、何を手掛かりに情報を得ているのかに注目します。装置の物理的な振る舞いから秘密を読み取るならサイドチャネル攻撃、と覚えておくと区別できます。
ほかの選択肢はなぜ違うのか
- イ企業などの秘密情報を不正に取得する手法の…:捨てられた印刷物を紙ごみの中から探し出して秘密情報を得るのは、ごみをあさる手口で、ソーシャルエンジニアリングの一種とされます。装置の物理量を測るサイドチャネル攻撃とは異なります。
- ウ通信を行う2者の間に割り込み,両者が交換…:通信する2者の間に割り込み、情報をすり替えて気付かれずに盗聴するのは、中間者攻撃の説明です。通信路に入り込む手口で、装置から漏れる物理量を使うものではありません。
- エデータベースを利用するWebサイトに入力…:入力パラメータに SQL 文の断片を送ってデータベースを改ざんするのは、SQL インジェクションの説明です。Web アプリケーションの入力処理の不備を突く攻撃で、物理量を手掛かりにするものではありません。
この問題の用語
- ソーシャルエンジニアリング技術ではなく人の心理や習慣につけ込んで情報を聞き出す手口。急いでいるふりや、権威をよそおう形が典型です。
- 暗号アルゴリズム暗号にするときの、決まった計算の手順のことをいいます。計算機の性能が上がると鍵を推定され、安全性が下がっていきます。
- 盗聴通信の途中で、内容をひそかに読み取ること。経路を暗号化しておけば、読み取られても中身は分かりません。
- データベースたくさんのデータを決まった形で貯め、探したり書き換えたりできるようにした仕組み。多くの人が同時に使うことを前提にしています。
- 改ざん保管や送信の途中で、内容を許されずに書き換えること。完全性が損なわれますが、電子署名などを使えば起きたことを見つけられます。
出典:令和6年度 秋期 エンベデッドシステムスペシャリスト試験 午前Ⅱ 問14
同じ用語が出る問題
- 令和3年度 秋期 午前Ⅱ 問18:エンベロープ暗号化の説明(盗聴)
- 令和2年度 10月 午前Ⅱ 問15:サイドチャネル攻撃の問題(ソーシャルエンジニアリング)
- 平成29年度 春期 午前Ⅱ 問10:SELinuxに関する問題(改ざん)
- 平成27年度 春期 午前Ⅱ 問19:テンペストに関する問題(改ざん)
- 平成23年度 特別 午前Ⅱ 問10:リポジトリの説明(データベース)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)