令和7年度 問73
セキュリティ
ゼロデイに関する問題
Webサービスを狙った攻撃に関する記述と攻撃の名称の適切な組合せはどれか。
- a Webサービスが利用しているソフトウェアに脆弱性の存在が判明したとき,その修正プログラムが提供される前に,この脆弱性を突いて攻撃する。
- b 複数のコンピュータから大量のパケットを一斉に送り付けることによって,Webサービスを正常に提供できなくさせる。
- c 理論的にあり得るパスワードのパターンを順次試すことによって,正しいパスワードを見つけ,攻撃対象のWebサービスに侵入する。
| a | b | c | |
|---|---|---|---|
| ア | DDoS攻撃 | ゼロデイ攻撃 | ブルートフォース攻撃 |
| イ | DDoS攻撃 | ブルートフォース攻撃 | ゼロデイ攻撃 |
| ウ | ゼロデイ攻撃 | DDoS攻撃 | ブルートフォース攻撃 |
| エ | ゼロデイ攻撃 | ブルートフォース攻撃 | DDoS攻撃 |
- アDDoS攻撃 ゼロデイ攻撃 ブルートフォース攻撃
- イDDoS攻撃 ブルートフォース攻撃 ゼロデイ攻撃
- ウゼロデイ攻撃 DDoS攻撃 ブルートフォース攻撃
- エゼロデイ攻撃 ブルートフォース攻撃 DDoS攻撃
答えと解説を見る
✓ これが正解ウゼロデイ攻撃 DDoS攻撃 ブルートフォース攻撃
解説
修正の前を突く、大量に送る、順に試すという三つの手口です。
三つの記述は、それぞれ突く場所が違います。aは、欠陥が分かってから修正が配られるまでのわずかな隙を狙うもので、ゼロデイ攻撃といいます。守る側がまだ手を打てない時期なので厄介です。bは、多数の機器から一斉に大量の通信を送り付け、相手を処理しきれない状態にするもので、DDoS攻撃といいます。cは、ありうる組合せを順に試して正しい合言葉を見つけるもので、ブルートフォース攻撃といいます。よってこの順の組合せが当てはまります。名前だけを覚えるのではなく、どこを突いているかで覚えると取り違えません。守る側の手立ても、それぞれ違うものになります。
ほかの選択肢はなぜ違うのか
- アDDoS攻撃 ゼロデイ攻撃 ブルートフォ…:aとbを入れ替えています。修正が配られる前の隙を突くことと、大量の通信で止めることは、狙っている場所がまったく違います。名前だけを見て並べるとこうなります。
- イDDoS攻撃 ブルートフォース攻撃 ゼロ…:aをDDoS攻撃、bをブルートフォース攻撃、cをゼロデイ攻撃としており、三つとも噛み合いません。三つの名前が、それぞれ別の記述の位置へ一つずつずれて入っています。
- エゼロデイ攻撃 ブルートフォース攻撃 DD…:bとcを入れ替えています。aのゼロデイ攻撃は正しいのですが、大量に送り付けることと順に試すことでは、送る量も狙いもまるで違います。前者は止めることが目的、後者は入ることが目的です。
この問題の用語
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- パターン繰り返し現れる規則性や、決まった形のことを指します。膨大なデータを処理して、そこに隠れた規則性を見つける使い方が広がりました。
- DDoS攻撃乗っ取られた多数の機器から一斉に仕掛けるDoS攻撃で、送信元を絞って防ぐのが難しくなります。狙いは業務を止めることで、気付かれずに潜み続ける攻撃とは違います。
- ゼロデイ攻撃修正プログラムが提供される前に、その弱点を突いて仕掛ける攻撃です。対策が出ていない期間を狙うので、備えが間に合いません。
- ブルートフォース攻撃利用者IDを一つ決めて、パスワードになりうる文字の並びを片端から試す総当たりの攻撃。暗号の鍵を総当たりで割り出す手口も、こう呼びます。
出典:令和7年度 ITパスポート試験 問73(改変:原典の図表をテキストに書き起こした)
同じ用語が出る問題
- 令和8年度 問96(ゼロデイ攻撃)
- 令和8年度 問92:ゼロトラストに関する問題(脆弱性)
- 令和8年度 問55:DDoSに関する問題(DDoS攻撃)
- 平成30年度 秋期 (特別措置試験) 問60:マルウェアに関する問題(ブルートフォース攻撃)
- 平成29年度 春期 (特別措置試験) 問81:総当たりに関する問題(ブルートフォース攻撃)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)