平成29年度 秋期 (特別措置試験) 問91
セキュリティ
Cookieに関する問題
クロスサイトスクリプティングなどの攻撃で,Cookieが漏えいすることによって受ける被害の例はどれか。
- アPCがウイルスに感染する。
- イPC内のファイルを外部に送信される。
- ウWebサービスのアカウントを乗っ取られる。
- エ無線LANを介してネットワークに侵入される。
答えと解説を見る
✓ これが正解ウWebサービスのアカウントを乗っ取られる。
解説
入りっぱなしの状態を横取りされ、なりすまして使われます。
Webの仕組みは、一度入り口を通った人を覚えておくために、小さな符号を利用者の機器に預けます。次からはその符号を見せることで、すでに入った人だと分かるようになっています。この符号が Cookie で、入り口を通った証しそのものです。だから、これを盗まれると、盗んだ側はパスワードを知らなくても、その符号を見せるだけで本人として振る舞えます。結果として、アカウントを乗っ取られ、勝手に買い物をされたり、登録している情報を書き換えられたりします。入り口の細工で他人の画面に仕込みを走らせる攻撃が問題になるのは、この符号を持ち出せてしまうからです。備えとしては、符号に有効期限を付ける、取り出しにくくする設定を付ける、といった手が取られます。符号を預ける側の設定で、防げる範囲がかなり変わります。期限が切れれば使えません。
ほかの選択肢はなぜ違うのか
- アPCがウイルスに感染する。:利用者の機器がウイルスに感染するという肢です。感染は、細工されたファイルを取り込んだり弱点を突かれたりして起こります。符号が漏れることで直ちに感染するわけではありません。感染は別の経路で起こるので、符号の漏れとは結び付きません。
- イPC内のファイルを外部に送信される。:機器の中のファイルを外へ送られてしまうという肢です。これは機器の中に入り込む仕掛けが動いた場合の被害です。符号そのものはWebの入り口の証しなので、手元のファイルを持ち出す力は持ちません。
- エ無線LANを介してネットワークに侵入され…:無線を通じてネットワークに入り込まれるという肢です。無線の設定や暗号の弱さを突かれた場合の被害にあたります。符号が漏れることとは経路が違い、入り込まれる先も別のものになります。無線の設定を突かれた場合の被害で、経路が違います。
この問題の用語
- クロスサイトスクリプティング出力処理の不備を突き、利用者のブラウザで攻撃者のスクリプトを動かす攻撃です。防ぐには、出力する文字を無害な形に置き換えます。
- なりすまし別の人や組織を装って、相手に信じ込ませる行為です。人をだます手口だけでなく、送信元のドメインや他人の権限を装う技術的なものも含みます。
- アカウントシステムを使う人ごとに割り当てられる、利用のための資格や識別名です。利用者IDとパスワードなどの組で、本人を見分けて使わせます。
- ウイルスほかのプログラムに入り込んで増える、不正なプログラムです。単独で動くトロイの木馬や、自ら広がるワームとは区別されます。
- 無線LAN電波で機器をつなぐLANで、配線がいらない代わりに電波は建物の外へも届きます。そのため接続の認証と通信の暗号化にWPA2やWPA3を使います。
出典:平成29年度 秋期 ITパスポート試験(特別措置試験) 問91
同じ用語が出る問題
- 令和8年度 問87:NASの説明(無線LAN)
- 令和8年度 問83:セキュリティパッチに関する問題(なりすまし)
- 令和8年度 問71:リスクベース認証の例(アカウント)
- 令和6年度 問87(クロスサイトスクリプティング)
- 令和6年度 問13(アカウント)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)