平成31年度 春期 午前 問45
セキュリティ
ファジングに関する問題
ファジングで得られるセキュリティ上の効果はどれか。
- アソフトウェアの脆弱性を自動的に修正できる。
- イソフトウェアの脆弱性を検出できる。
- ウ複数のログデータを相関分析し,不正アクセスを検知できる。
- エ利用者 ID を統合的に管理し,統一したパスワードポリシを適用できる。
答えと解説を見る
✓ これが正解イソフトウェアの脆弱性を検出できる。
解説
想定していない入力を大量に送り、おかしな反応を探します。
欠陥を見つける方法には、読む方法と動かす方法があります。ファジングは、動かして探すほうにあたります。想定していない値を、機械が大量に作って送り込みます。長すぎる文字、境目の値、壊れた形などです。止まる、落ちる、応答が変わるといった反応を見ます。反応が出た入力が、欠陥の手掛かりになります。正解の肢は、弱点を検出できると述べています。設計書やソースコードが無くても試せます。作った側が思い付かない入力にも届きます。ただし、見つかるのは反応が出るものに限られます。直すところまでは、この方法では行いません。記録を突き合わせて侵入に気付く仕組みは別物です。利用者の管理をまとめる仕組みも、また別です。探す、気付く、束ねるで三つは目的が違います。出荷の前に一度は掛けておきたい方法です。
ほかの選択肢はなぜ違うのか
- アソフトウェアの脆弱性を自動的に修正できる…:弱点を自動で修正できると述べています。見つけるところまでが、この方法の役目です。直すのは人の手による作業になります。どう直すかは設計の判断を伴います。言い過ぎた説明です。一歩先まで踏み込んでいます。直す判断は人が下します。
- ウ複数のログデータを相関分析し,不正アクセ…:記録を突き合わせて侵入に気付くと述べています。それは運用中の監視の働きです。入力を作って送り込む話ではありません。起きた後に気付くための仕組みになります。時点が後ろにずれています。見る対象も記録です。送り込む工程がありません。
- エ利用者 ID を統合的に管理し,統一した…:利用者の管理をまとめると述べています。合言葉の決まりをそろえる仕組みです。欠陥を探す働きは持ちません。運用の手間を減らすのが狙いになります。分野そのものが離れています。人を扱う仕組みです。認証の基盤として使われます。
この問題の用語
- ファジング問題を起こしそうなデータを大量に作って入力し、挙動を見る手法です。実際に動かして調べるので、読むだけの点検とは別の弱点が出ます。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
- 分析集めたデータを細かく分けて、何がどう関わっているかを読み取ること。量が増えるほど、扱う道具も考え方も変わります。
- 不正アクセス許されていない人が、他人の識別情報などを使って機器やサービスに入り込むこと。中身を見なくても、入った時点で問題になります。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
出典:平成31年度 春期 基本情報技術者試験 午前 問45
同じ用語が出る問題
- 令和8年度 科目A 問10:CSIRTの説明(脆弱性)
- 令和8年度 科目A 問9:多要素認証に関する問題(パスワード)
- 令和7年度 科目A 問9:暗号の危殆化に該当するもの(不正アクセス)
- 令和6年度 科目A 問9:ペネトレーションテストの問題(脆弱性)
- 令和6年度 科目B 問6:不正アクセスに関する問題(不正アクセス)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)