令和7年度 問70
セキュリティ
セキュリティパッチに関する問題
情報セキュリティにおける脅威のうち,脆弱性を是正するセキュリティパッチをソフトウェアに適用することが最も有効な対策になるものはどれか。
- ア総当たり攻撃
- イソーシャルエンジニアリング
- ウパスワードリスト攻撃
- エバッファオーバーフロー
答えと解説を見る
✓ これが正解エバッファオーバーフロー
解説
作りの穴を突く攻撃だけが、修正を当てることで塞がります。
セキュリティパッチは、ソフトウェアの作りそのものにある欠陥を直すものです。したがって、有効なのはその欠陥を突いてくる攻撃に対してだけです。バッファオーバーフローは、用意した入れ物の大きさを超える量を送り込み、あふれた部分に別の命令を書き込ませる攻撃です。あふれを許してしまうこと自体がプログラムの脆弱性なので、直せばこの手は通らなくなります。よってこの攻撃が当てはまります。他の三つは、作りの欠陥ではなく別のところを突いています。何を突かれているかで、効く手立てが変わります。人を狙う手口には教育、パスワードを狙う手口には別の備えが必要です。
ほかの選択肢はなぜ違うのか
- ア総当たり攻撃:考えられる組合せを片端から試してパスワードを破ろうとする攻撃です。プログラムの欠陥を突くのではないので、直しても止まりません。長く複雑なパスワードや、試せる回数の制限が効きます。
- イソーシャルエンジニアリング:人をだましたり覗き見たりして手がかりを聞き出す手口です。狙われているのは人であって、ソフトウェアの中身ではありません。直しようがないので、教育と手順で防ぎます。
- ウパスワードリスト攻撃:どこかで漏れた組合せをそのまま持ってきて別の場所で試す攻撃です。使い回しという人の側の癖を突いており、プログラムを直しても、同じ組合せを使い続ける限り通ってしまいます。
この問題の用語
- バッファオーバーフロー用意したメモリ領域を超えて書き込ませ、異常終了や不正な実行を招く攻撃です。入力欄にスクリプトを送り込む攻撃とは別のものです。
- 総当たり考えられる組合せを片端から試して、答えを探すやり方です。流出した組を使い回すパスワードリスト攻撃とは、手口が違います。
- ソーシャルエンジニアリング技術ではなく人の心理や習慣につけ込んで情報を聞き出す手口。急いでいるふりや、権威をよそおう形が典型です。
- パスワードリスト攻撃他のサイトから流出した、実在する利用者IDとパスワードの組を使ってログインを試す攻撃。同じ組を使い回している人だけが破られます。
- セキュリティパッチ見つかった弱点をふさぐために配られる修正プログラムです。当て漏れを防ぐには、どの機器にどの版が入っているかの把握が要ります。
- 脅威情報資産に害を及ぼしうる出来事や行為のもと。弱点である脆弱性と結び付いたときに、実際の被害につながります。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
出典:令和7年度 ITパスポート試験 問70
同じ用語が出る問題
- 令和8年度 問96(パスワードリスト攻撃)
- 令和8年度 問95:SQLインジェクションの問題(ソーシャルエンジニアリング)
- 令和8年度 問92:ゼロトラストに関する問題(セキュリティパッチ)
- 令和8年度 問89:脅威に関する問題(脅威)
- 令和4年度 問91:ソーシャルエンジニアリングの問題(総当たり)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)