平成26年度 秋期 午前Ⅱ 問25
セキュリティ
ファジングに関する問題
脆弱性検査手法の一つであるファジングはどれか。
- ア既知の脆弱性に対するシステムの対応状況に注目し,システムに導入されているソフトウェアのバージョン及びパッチの適用状況の検査を行う。
- イソフトウェアのデータの入出力に注目し,問題を引き起こしそうなデータを大量に多様なパターンで入力して挙動を観察し,脆弱性を見つける。
- ウソフトウェアの内部構造に注目し,ソースコードの構文を機械的にチェックするホワイトボックス検査を行うことによって脆弱性を見つける。
- エベンダや情報セキュリティ関連機関が提供するセキュリティアドバイザリなどの最新のセキュリティ情報に注目し,ソフトウェアの脆弱性の検査を行う。
答えと解説を見る
✓ これが正解イソフトウェアのデータの入出力に注目し,問題を引き起こしそうなデータを大量に多様なパターンで入力して挙動を観察し,脆弱性を見つける。
解説
問題を起こしそうなデータを大量に入力し、挙動から脆弱性を探します。
ファジングは、ソフトウェアに、問題を引き起こしそうな異常なデータや予期しないデータを、大量に、しかも多様なパターンで入力し、異常終了や想定外の動作が起きないかを観察して脆弱性を見つける検査手法です。入力するデータはツールで自動的に生成して送り込むのが一般的です。ソースコードを見なくても実施でき、開発者が想定していなかった入力に対する弱点を見つけやすい点が特徴です。見分ける軸は、検査が入力と挙動の観察によるものかどうかです。大量の想定外の入力で揺さぶる、と覚えておくと選べます。
ほかの選択肢はなぜ違うのか
- ア既知の脆弱性に対するシステムの対応状況に…:導入されているソフトウェアのバージョンやパッチの適用状況を調べるのは、既知の脆弱性への対応状況を確認する検査です。異常なデータを入力して未知の弱点を探すファジングとは、手法が異なります。
- ウソフトウェアの内部構造に注目し,ソースコ…:ソースコードの構文を機械的にチェックするのは、プログラムを動かさずに内部を調べるホワイトボックス型の検査です。プログラムを実際に動かし、入力に対する挙動を観察するファジングとは逆の立場です。
- エベンダや情報セキュリティ関連機関が提供す…:ベンダや関連機関が出すセキュリティアドバイザリを基に検査するのは、公表された既知の情報を当てはめる方法です。データを大量に入力して挙動から弱点を探るファジングとは、手がかりの取り方が違います。
この問題の用語
- ファジング問題を起こしそうなデータを大量に作って入力し、挙動を見る手法です。実際に動かして調べるので、読むだけの点検とは別の弱点が出ます。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- パターン繰り返し現れる規則性や、決まった形のことを指します。膨大なデータを処理して、そこに隠れた規則性を見つける使い方が広がりました。
- ソースコード人が読み書きできる形で書かれた、プログラムそのものです。コンパイラなどで、コンピュータが実行できる形に変換して使います。
出典:平成26年度 秋期 システムアーキテクト試験 午前Ⅱ 問25
同じ用語が出る問題
- 令和7年度 春期 午前Ⅱ 問5:デザインパターンに関する問題(パターン)
- 令和5年度 春期 午前Ⅱ 問7(ファジング)
- 令和4年度 春期 午前Ⅱ 問20:NAPTに関する問題(脆弱性)
- 平成28年度 秋期 午前Ⅱ 問9:コーディング規則をまとめたもの(ソースコード)
- 平成22年度 秋期 午前Ⅱ 問13:構成管理ツールに対して行う操作(ソースコード)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)