平成25年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問5
攻撃手法
サイドチャネル攻撃の説明
サイドチャネル攻撃の説明はどれか。
- ア暗号アルゴリズムを実装した攻撃対象の物理デバイスから得られる物理量(処理時間や消費電流など)やエラーメッセージから,攻撃対象の機密情報を得る。
- イ企業などの機密情報を詐取するソーシャルエンジニアリングの手法の一つであり,オフィスの紙ゴミの中から不用意に捨てられた機密情報の印刷物を探し出す。
- ウ通信を行う二者の間に割り込んで,両者が交換する情報を自分のものとすり替えることによって,気付かれることなく盗聴する。
- エデータベースを利用する Web サイトに入力パラメタとして SQL 文の断片を与えることによって,データベースを改ざんする。
答えと解説を見る
✓ これが正解ア暗号アルゴリズムを実装した攻撃対象の物理デバイスから得られる物理量(処理時間や消費電流など)やエラーメッセージから,攻撃対象の機密情報を得る。
解説
サイドチャネル攻撃は処理時間や消費電流などから秘密を得ます。
サイドチャネル攻撃は、暗号の本来の入出力ではなく、その脇から漏れ出る情報を手掛かりにする攻撃です。暗号を実装した機器では、処理にかかる時間や消費する電流、出力されるエラーメッセージなどが、扱っている鍵やデータによって少しずつ変わります。攻撃者はこうした物理量を測って分析し、機密情報を推測します。暗号の理論上の強さとは別に、実装から情報が漏れる点に着目しているかどうかが見分け方です。
ほかの選択肢はなぜ違うのか
- イ企業などの機密情報を詐取するソーシャルエ…:オフィスの紙ゴミから捨てられた印刷物を探し出すのは、人の不注意を突いて情報を集めるソーシャルエンジニアリングの手口です。機器を測定して分析する手法とは関係がありません。
- ウ通信を行う二者の間に割り込んで,両者が交…:通信する二者の間に割り込み、やり取りする情報をすり替えて盗聴する手口は、通信経路への攻撃です。暗号を組み込んだ機器から漏れる時間や電流の変化を手掛かりにするものではありません。
- エデータベースを利用する Web サイトに…:SQL 文の断片を入力として与えてデータベースを改ざんするのは、Web サイトの入力処理の不備を突く攻撃です。攻撃の対象が Web アプリケーションであり、物理デバイスの測定とは結び付きません。
この問題の用語
- ソーシャルエンジニアリング技術ではなく人の心理や習慣につけ込んで情報を聞き出す手口。急いでいるふりや、権威をよそおう形が典型です。
- 暗号アルゴリズム暗号にするときの、決まった計算の手順のことをいいます。計算機の性能が上がると鍵を推定され、安全性が下がっていきます。
- 機密決められた人以外に見せてはならない、という扱いのことです。社外秘などの区分を決め、書類に表示して全員に周知します。
- 盗聴通信の途中で、内容をひそかに読み取ること。経路を暗号化しておけば、読み取られても中身は分かりません。
- データベースたくさんのデータを決まった形で貯め、探したり書き換えたりできるようにした仕組み。多くの人が同時に使うことを前提にしています。
- 改ざん保管や送信の途中で、内容を許されずに書き換えること。完全性が損なわれますが、電子署名などを使えば起きたことを見つけられます。
出典:平成25年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問5
同じ用語が出る問題
- 令和5年度 秋期 午前Ⅱ 問13:DNSSECに関する記述(盗聴)
- 令和5年度 秋期 午前Ⅱ 問2:暗号スイートに関する説明(暗号アルゴリズム)
- 令和2年度 10月 午前Ⅱ 問4:サイドチャネル攻撃に該当するもの(ソーシャルエンジニアリング)
- 平成29年度 春期 午前Ⅱ 問3:サイドチャネル攻撃の説明(機密)
- 平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問5:サイドチャネル攻撃の説明(ソーシャルエンジニアリング)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)