令和5年度 問58
セキュリティ
Webサイトなどに不正なソフトウェアを潜ませておき,PCやスマートフォンなどのWebブラウザからこのサイトにアクセスしたとき,利用者が気付かないうちにWebブラウザなどの脆弱性を突いてマルウェアを送り込む攻撃はどれか。
- アDDoS攻撃
- イSQLインジェクション
- ウドライブバイダウンロード
- エフィッシング攻撃
答えと解説を見る
✓ これが正解ウドライブバイダウンロード
解説
見ただけで送り込まれるのがドライブバイダウンロードです。
ドライブバイダウンロードは、細工したWebサイトを用意しておき、そこを見に来た人のWebブラウザやその部品に残っている弱点を突いて、気づかれないままマルウェアを送り込む攻撃です。利用者は何も押していないのに感染するので、あやしい添付を開かないといった心がけだけでは防げません。備えとしては、Webブラウザや組み込まれた部品を最新の状態に保ち、弱点そのものを残さないことが要になります。設問の、サイトにアクセスしただけで送り込まれるという説明は、この攻撃に当たります。信頼している見慣れたサイトが乗っ取られて踏み台にされることもあるため、行き先で見分けるのも困難です。
ほかの選択肢はなぜ違うのか
- アDDoS攻撃:DDoS攻撃は、多数の機器から一斉に大量の要求を送りつけ、相手のサービスを止める攻撃です。相手を動かなくすることが狙いであって、訪れた人にひそかにマルウェアを送り込むものではありません。
- イSQLインジェクション:SQLインジェクションは、入力欄に細工した文字を打ち込み、データベースへの問合せを意図しない形で走らせる攻撃です。狙う先はサイト側のデータであって、見に来た人の機器ではありません。被害が出る場所が、サイト側なのか閲覧者側なのかで見分けられます。
- エフィッシング攻撃:フィッシングは、本物に似せた画面や電子メールで誘い、IDやパスワードなどを入力させて盗む手口です。利用者に自分で入力させるところが要なので、気づかないうちに送り込まれる形とは異なります。
この問題の用語
- ドライブバイダウンロードWebサイトを見ただけで、不正なプログラムを送り込まれる攻撃です。利用者が自分で何かを取り込まなくても感染します。
- DDoS攻撃乗っ取られた多数の機器から一斉に仕掛けるDoS攻撃で、送信元を絞って防ぐのが難しくなります。狙いは業務を止めることで、気付かれずに潜み続ける攻撃とは違います。
- SQLインジェクション入力欄にデータベースへの命令を混ぜ込み、想定していない操作をさせる攻撃。入力をそのまま命令に組み込まないことが対策です。
- フィッシング本物に似せたサイトやメールで、IDやパスワードをだまし取る手口です。修正前の弱点を突くゼロデイ攻撃とは、狙うところが違います。
- スマートフォン電話に小型のコンピュータを組み合わせた携帯端末です。アプリを追加して機能を増やせ、タッチパネルで操作します。
- WebブラウザWebページを見るためのソフト。専用のアプリを配る場合と比べて、利用者側の環境を保守する手間が軽くなります。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- マルウェアウイルスやランサムウェアなど、利用者に害を与える目的で作られたソフトの総称です。感染すると情報を盗まれたり操作できなくされたりします。
出典:令和5年度 ITパスポート試験 問58
同じ用語が出る問題
- 令和8年度 問96(DDoS攻撃)
- 令和8年度 問95:SQLインジェクションの問題(SQLインジェクション)
- 令和8年度 問60:レスポンシブWebデザインの問題(Webブラウザ)
- 令和6年度 問100(ドライブバイダウンロード)
- 令和5年度 問73(フィッシング)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)