平成26年度 秋期 (特別措置試験) 問59
セキュリティ
バッファオーバフローの説明
情報セキュリティにおける脅威であるバッファオーバフローの説明として,適切なものはどれか。
- ア特定のサーバに大量の接続要求を送り続けて,サーバが他の接続要求を受け付けることを妨害する。
- イ特定のメールアドレスに大量の電子メールを送り,利用者のメールボックスを満杯にすることで新たな電子メールを受信できなくする。
- ウネットワークを流れるパスワードを盗聴し,それを利用して不正にアクセスする。
- エプログラムが用意している入力用のデータ領域を超えるサイズのデータを入力することで,想定外の動作をさせる。
答えと解説を見る
✓ これが正解エプログラムが用意している入力用のデータ領域を超えるサイズのデータを入力することで,想定外の動作をさせる。
解説
名前をそのまま日本語に開くと、中身が言えてしまいます。
受け取った値をいったん置く場所には、あらかじめ決めた大きさがあります。その大きさを超える量を流し込むと、はみ出した分が隣の領域まで書き換えてしまいます。書き換わった先に次の動きを決める情報が置かれていれば、作り手が思っていない動きをさせられます。バッファオーバフローと呼ばれるこの攻め方は、入れ物の大きさを確かめない作りの弱さを突いています。この攻め方への備えは、作る側と運ぶ側の両方にあります。作る側は、受け取った値の長さを必ず確かめてから置き場へ写します。運ぶ側は、配られた直しを当てて、見つかった穴をふさぎます。攻め方の名前は、たいてい手口をそのまま言い表しているので、綴りを日本語に開くと中身が思い出せます。覚えきれない語に出会ったら、この読み替えを先に試すのが近道です。
ほかの選択肢はなぜ違うのか
- ア特定のサーバに大量の接続要求を送り続けて…:つなぎの求めを大量に送りつけて、応じられなくする攻め方です。量で押し切る側に入ります。受け付けの求めを浴びせて相手に音を上げさせる攻め方を問われたなら、こちらが答えになります。手口は単純ですが、止められた側の損は軽くありません。
- イ特定のメールアドレスに大量の電子メールを…:大量のメールを送りつけて、受け箱を埋めてしまう攻め方です。これも量で押し切る形です。特定の相手の受け箱をあふれさせる嫌がらせを問われたなら、こちらです。メール爆弾と呼ばれ、送り元を絞って受け取りを止める手が効きます。
- ウネットワークを流れるパスワードを盗聴し,…:流れているパスワードを盗み見て、それを使って入り込む攻め方です。入れ物の大きさとは関わりません。他人の符号を言い当てて忍び込む道を問われたなら、こちらになります。読める形で流さないことが、まずの備えになります。
この問題の用語
- 脅威情報資産に害を及ぼしうる出来事や行為のもと。弱点である脆弱性と結び付いたときに、実際の被害につながります。
- 電子メール文書やファイルをネットワーク越しに送る仕組み。送信にはSMTP、受信にはPOP3やIMAP4というプロトコルが使われます。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- 盗聴通信の途中で、内容をひそかに読み取ること。経路を暗号化しておけば、読み取られても中身は分かりません。
出典:平成26年度 秋期 ITパスポート試験(特別措置試験) 問59
同じ用語が出る問題
- 令和8年度 問92:ゼロトラストに関する問題(脅威)
- 令和8年度 問89:脅威に関する問題(脅威)
- 令和6年度 問73:ソーシャルエンジニアリング対策(盗聴)
- 令和5年度 問73(盗聴)
- 令和3年度 問68(盗聴)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)