平成29年度 春期 (特別措置試験) 問80
セキュリティ
脆弱性に関する問題
情報セキュリティを脅かすもののうち,ソフトウェアの脆弱性を修正するパッチを適用することが最も有効な対策となるものはどれか。
- ア総当たり攻撃
- イソーシャルエンジニアリング
- ウバッファオーバフロー
- エポートスキャン
答えと解説を見る
✓ これが正解ウバッファオーバフロー
解説
作り手の側に残った弱点なので、修正版を当てて塞ぎます。
パッチは、ソフトウェアの作りに残っていた欠陥を塞ぐための修正です。当てて効くのは、欠陥そのものが原因になっている場合に限られます。バッファオーバフローは、用意した入れ物より長いデータを流し込まれたときに、あふれた分がほかの領域を壊してしまう現象です。長さを確かめずに受け取ってしまう作りが原因なので、これは脆弱性にあたります。作り手が修正版を配り、利用者が当てれば塞がります。ほかの三つは、外から仕掛けてくる行いや、人の心の隙を突くやり口です。直す対象が自分の側にあるかどうかで見分けられます。あふれた先に入り込んだデータが、そのまま命令として動き出すこともあります。乗っ取りにつながるため、危険度は高く見られます。受け取る側で長さを確かめる作りに直せば塞がるので、修正版の配布が本筋の対策になります。
ほかの選択肢はなぜ違うのか
- ア総当たり攻撃:考えられる組合せを片端から試して、合言葉を当てにいくやり方です。作りの欠陥ではないので、文字数を増やすなどの別の備えのほうが効きます。合言葉の長さや、続けて誤ったときに止める設定のほうが直に効きます。作りの欠陥ではないので、修正版は効きません。
- イソーシャルエンジニアリング:人をだまして聞き出したり、背後から覗いたりするやり口です。仕掛けられているのは人なので、ソフトウェアの修正では防げません。教育や、本人確認の手順を決めておくことが対策になります。作りの話ではありません。
- エポートスキャン:どの入口が開いているかを外から調べる行いです。下調べにあたるものなので、塞ぐには不要な入口を閉じる設定のほうが直に効きます。覗かれても壊れはしないので、欠陥を塞ぐ修正とは対策の向きが違います。入口の見直しが先です。
この問題の用語
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- ソーシャルエンジニアリング技術ではなく人の心理や習慣につけ込んで情報を聞き出す手口。急いでいるふりや、権威をよそおう形が典型です。
- ポートスキャンどの通信の入口が開いていて何が動いているかを、外から順に調べること。攻撃者の下調べにも、不要なサービスが動いていないかの点検にも使われます。
- 総当たり考えられる組合せを片端から試して、答えを探すやり方です。流出した組を使い回すパスワードリスト攻撃とは、手口が違います。
出典:平成29年度 春期 ITパスポート試験(特別措置試験) 問80
同じ用語が出る問題
- 令和8年度 問95:SQLインジェクションの問題(ソーシャルエンジニアリング)
- 令和8年度 問92:ゼロトラストに関する問題(脆弱性)
- 令和7年度 問70:セキュリティパッチに関する問題(総当たり)
- 令和5年度 問73(ポートスキャン)
- 令和4年度 問91:ソーシャルエンジニアリングの問題(総当たり)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)