平成29年度 春期 午前Ⅱ 問3
攻撃手法
サイドチャネル攻撃の説明
サイドチャネル攻撃の説明はどれか。
- ア暗号アルゴリズムを実装した攻撃対象の物理デバイスから得られる物理量(処理時間や消費電流など)やエラーメッセージから,攻撃対象の機密情報を得る。
- イ企業などの機密情報を詐取するソーシャルエンジニアリングの手法の一つであり,不用意に捨てられた機密情報の印刷物をオフィスの紙ごみの中から探し出す。
- ウ通信を行う 2 者間に割り込んで,両者が交換する情報を自分のものとすり替えることによって,気付かれることなく盗聴する。
- エデータベースを利用する Web サイトに入力パラメタとして SQL 文の断片を与えることによって,データベースを改ざんする。
答えと解説を見る
✓ これが正解ア暗号アルゴリズムを実装した攻撃対象の物理デバイスから得られる物理量(処理時間や消費電流など)やエラーメッセージから,攻撃対象の機密情報を得る。
解説
処理時間や消費電流などの物理量から秘密を探る攻撃です。
サイドチャネル攻撃は、暗号を正面から解くのではなく、脇道から秘密を探る攻撃です。暗号を実装した機器は、動くたびに処理時間や消費電流、電磁波などが変化します。エラーメッセージの出方も手掛かりになります。攻撃者はこうした情報を測って分析し、鍵などの機密情報を推測します。暗号の計算方法そのものが安全でも、実装のしかたによっては秘密が漏れてしまう点が特徴です。物理量やエラーメッセージから機密情報を得るという記述が、この攻撃の説明です。
ほかの選択肢はなぜ違うのか
- イ企業などの機密情報を詐取するソーシャルエ…:捨てられた印刷物を紙ごみから探し出す手口は、トラッシング(スキャビンジング)と呼ばれるソーシャルエンジニアリングです。人の不注意を突くもので、機器を観察して測る攻撃ではありません。
- ウ通信を行う 2 者間に割り込んで,両者が…:通信する2者の間に割り込み、やり取りする情報をすり替えて盗聴する手口は、中間者攻撃の説明です。通信経路を乗っ取る攻撃であり、機器の動作を外から観察する攻撃とは異なります。
- エデータベースを利用する Web サイトに…:入力欄に SQL 文の断片を与えてデータベースを改ざんする手口は、SQL インジェクションの説明です。Web アプリケーションの入力処理の不備を突く攻撃で、機器の物理的な変化を利用するものではありません。
この問題の用語
- ソーシャルエンジニアリング技術ではなく人の心理や習慣につけ込んで情報を聞き出す手口。急いでいるふりや、権威をよそおう形が典型です。
- 暗号アルゴリズム暗号にするときの、決まった計算の手順のことをいいます。計算機の性能が上がると鍵を推定され、安全性が下がっていきます。
- 機密決められた人以外に見せてはならない、という扱いのことです。社外秘などの区分を決め、書類に表示して全員に周知します。
- 盗聴通信の途中で、内容をひそかに読み取ること。経路を暗号化しておけば、読み取られても中身は分かりません。
- データベースたくさんのデータを決まった形で貯め、探したり書き換えたりできるようにした仕組み。多くの人が同時に使うことを前提にしています。
- 改ざん保管や送信の途中で、内容を許されずに書き換えること。完全性が損なわれますが、電子署名などを使えば起きたことを見つけられます。
出典:平成29年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問3
同じ用語が出る問題
- 令和5年度 秋期 午前Ⅱ 問13:DNSSECに関する記述(盗聴)
- 令和5年度 秋期 午前Ⅱ 問2:暗号スイートに関する説明(暗号アルゴリズム)
- 令和2年度 10月 午前Ⅱ 問4:サイドチャネル攻撃に該当するもの(ソーシャルエンジニアリング)
- 平成28年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問10:タイミング攻撃の対策(機密)
- 平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問5:サイドチャネル攻撃の説明(ソーシャルエンジニアリング)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)