平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問5
攻撃手法
サイドチャネル攻撃の説明
サイドチャネル攻撃の説明はどれか。
- ア暗号アルゴリズムを実装した攻撃対象の物理デバイスから得られる物理量(処理時間や消費電流など)やエラーメッセージから,攻撃対象の機密情報を得る。
- イ企業などの機密情報を詐取するソーシャルエンジニアリングの手法の一つであり,不用意に捨てられた機密情報の印刷物をオフィスの紙ゴミの中から探し出す。
- ウ通信を行う 2 者間に割り込んで,両者が交換する情報を自分のものとすり替えることによって,気付かれることなく盗聴する。
- エデータベースを利用する Web サイトに入力パラメタとして SQL 文の断片を与えることによって,データベースを改ざんする。
答えと解説を見る
✓ これが正解ア暗号アルゴリズムを実装した攻撃対象の物理デバイスから得られる物理量(処理時間や消費電流など)やエラーメッセージから,攻撃対象の機密情報を得る。
解説
処理時間や消費電流などの物理量から秘密を探る攻撃です。
サイドチャネル攻撃は、暗号の理論を破るのではなく、暗号を実装した装置の振る舞いに目を付ける攻撃です。装置が処理にかけた時間、そのときの消費電流、エラーの出方などは、扱っている秘密の値によって少しずつ変わります。攻撃者はこうした本来の出入口とは別の経路から漏れる情報を集め、鍵などの機密情報を推測します。処理時間を使うタイミング攻撃や、電力を使う電力解析攻撃がその例です。物理デバイスや物理量という語が判断の手掛かりになります。
ほかの選択肢はなぜ違うのか
- イ企業などの機密情報を詐取するソーシャルエ…:不用意に捨てられた印刷物をゴミの中から探すのは、トラッシングと呼ばれるソーシャルエンジニアリングの手法です。人の不注意を突くもので、装置の物理量は使いません。
- ウ通信を行う 2 者間に割り込んで,両者が…:通信する2者の間に割り込み、やり取りする情報をすり替えて盗聴するのは中間者攻撃です。通信経路上で行う攻撃であり、装置から漏れる処理時間などを使う攻撃とは別物です。
- エデータベースを利用する Web サイトに…:Web サイトの入力パラメタに SQL 文の断片を与えてデータベースを改ざんするのは、SQL インジェクションです。アプリケーションの入力処理の欠陥を突く攻撃に当たります。
この問題の用語
- ソーシャルエンジニアリング技術ではなく人の心理や習慣につけ込んで情報を聞き出す手口。急いでいるふりや、権威をよそおう形が典型です。
- 暗号アルゴリズム暗号にするときの、決まった計算の手順のことをいいます。計算機の性能が上がると鍵を推定され、安全性が下がっていきます。
- 機密決められた人以外に見せてはならない、という扱いのことです。社外秘などの区分を決め、書類に表示して全員に周知します。
- 盗聴通信の途中で、内容をひそかに読み取ること。経路を暗号化しておけば、読み取られても中身は分かりません。
- データベースたくさんのデータを決まった形で貯め、探したり書き換えたりできるようにした仕組み。多くの人が同時に使うことを前提にしています。
- 改ざん保管や送信の途中で、内容を許されずに書き換えること。完全性が損なわれますが、電子署名などを使えば起きたことを見つけられます。
出典:平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問5
同じ用語が出る問題
- 令和5年度 秋期 午前Ⅱ 問13:DNSSECに関する記述(盗聴)
- 令和5年度 秋期 午前Ⅱ 問2:暗号スイートに関する説明(暗号アルゴリズム)
- 令和2年度 10月 午前Ⅱ 問4:サイドチャネル攻撃に該当するもの(ソーシャルエンジニアリング)
- 平成29年度 春期 午前Ⅱ 問3:サイドチャネル攻撃の説明(機密)
- 平成25年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問5:サイドチャネル攻撃の説明(ソーシャルエンジニアリング)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)