平成28年度 春期 午前 問36
セキュリティ
SEOポイズニングに関する問題
検索サイトの検索結果の上位に悪意のあるサイトが並ぶように細工する攻撃の名称はどれか。
- アDNS キャッシュポイズニング
- イSEO ポイズニング
- ウクロスサイトスクリプティング
- エソーシャルエンジニアリング
答えと解説を見る
✓ これが正解イSEO ポイズニング
解説
検索結果の順位を細工して悪意の側へ導く攻撃です。
利用者は、探したい情報を得るために検索の結果の上のほうから順に見に行きます。この習慣を悪用して、検索の結果の並びをこちらの都合のよい順に細工し、上位に悪意のあるページを並べておくと、疑いを持たれずに利用者を誘い込めます。並びを操るために、検索の仕組みが評価に使う要素を知ったうえで、それらを人工的に整えたページや相互のリンクを大量に用意します。この、検索結果の上位を細工することで人を悪意の側へ誘導する攻撃がSEOポイズニングです。だから、この攻撃の呼び名が当たりました。判定の軸は、その攻撃が狙っているのが検索結果の並びかどうかの一点です。ここで扱っているのは、人が検索の結果をどこから見るかという習慣を狙って、並びそのものを歪めることで最初の入口を作ろうとする脅威の位置付けです。
ほかの選択肢はなぜ違うのか
- アDNS キャッシュポイズニング:DNSキャッシュポイズニングの側の候補として置かれていますが、この攻撃は名前と番地の対応表に偽の記録を紛れ込ませて、利用者の通信先そのものを差し替える働きでした。検索結果の並びを直接操作する攻撃とは道筋が違いました。
- ウクロスサイトスクリプティング:クロスサイトスクリプティングの側の候補として置かれていますが、この攻撃は正規のサイトに悪意のあるスクリプトを混ぜて閲覧者の側で実行させる働きでした。検索結果の並びに手を加えて誘い込む攻撃とは狙う場所が違います。
- エソーシャルエンジニアリング:ソーシャルエンジニアリングの側の候補として置かれていますが、これは人を騙して情報を聞き出したり内部の手順を悪用したりする働きの総称でした。検索結果の並びを機械的に細工して上位に載せる攻撃とは手段が違います。
この問題の用語
- SEOポイズニング検索の順位付けを悪用し、悪意のあるサイトを上位に出させる手口です。利用者は探していたつもりで、危険なサイトに入ってしまいます。
- DNS人が読む名前と、機械が使う住所を対応づけて教えてくれる仕組み。これがないと、名前でつなぐことができません。
- キャッシュ一度取り寄せた内容を手元に置いて、次から早く使えるようにする仕組み。CPUとメモリの間や、ブラウザ、DNSなど、さまざまな場所で使われます。
- クロスサイトスクリプティング出力処理の不備を突き、利用者のブラウザで攻撃者のスクリプトを動かす攻撃です。防ぐには、出力する文字を無害な形に置き換えます。
- ソーシャルエンジニアリング技術ではなく人の心理や習慣につけ込んで情報を聞き出す手口。急いでいるふりや、権威をよそおう形が典型です。
出典:平成28年度 春期 基本情報技術者試験 午前 問36
同じ用語が出る問題
- 令和7年度 科目A 問8:HTTPSに関する問題(キャッシュ)
- 令和6年度 科目A 問10:SQLインジェクションの対策(クロスサイトスクリプティング)
- 令和元年度 秋期 午前 問35:DNSに関する問題(DNS)
- 平成28年度 秋期 午前 問50(ソーシャルエンジニアリング)
- 平成27年度 秋期 午前 問39:標的型攻撃メールに関する問題(ソーシャルエンジニアリング)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)