令和元年度 秋期 午前Ⅱ 問15
攻撃手法
攻撃者に脆弱性に関する専門の知識がなくても,OS やアプリケーションソフトウェアの脆弱性を悪用した攻撃ができる複数のプログラムや管理機能を統合したものはどれか。
- アExploit Kit
- イiLogScanner
- ウMyJVN
- エRemote Access Tool
答えと解説を見る
✓ これが正解アExploit Kit
解説
脆弱性を突く攻撃を知識なしで行えるようにまとめたのがExploit Kitです。
Exploit Kit は、OS やアプリケーションソフトウェアの脆弱性を突く複数の攻撃プログラムと、それらを管理する機能をひとまとめにした攻撃用のツールです。改ざんされた Web サイトなどに仕込まれ、閲覧者の環境を調べて、合う攻撃を自動で選んでマルウェアを送り込む使われ方が知られています。攻撃者は脆弱性の専門知識がなくても攻撃を実行できるため、攻撃の敷居を下げる存在です。見分ける軸は、並んだ名前が攻撃する側の道具か守る側の道具か、そして脆弱性を突く機能を統合しているかという点です。
ほかの選択肢はなぜ違うのか
- イiLogScanner:iLogScanner は IPA が提供している、Web サイトのアクセスログから攻撃の痕跡を探すためのツールです。守る側が使う点検の道具であり、脆弱性を悪用して攻撃するためのものではありません。
- ウMyJVN:MyJVN は IPA が提供している、脆弱性対策情報を集めたり、手元のソフトウェアの状態を確認したりするためのツール群です。防御側の道具で、攻撃機能を統合したものではありません。
- エRemote Access Tool:Remote Access Tool は、感染させた PC を遠くから操作するためのツールを指します。侵入した後の遠隔操作が役目で、複数の脆弱性を突く攻撃プログラムを統合したものとは性格が違います。
この問題の用語
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- アプリケーションソフトウェア利用者の目的に直接こたえるソフトウェアで、表計算や会計、業務用の専用ソフトなどがあたります。機器そのものを動かす基本ソフトウェアの上で動きます。
出典:令和元年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問15
同じ用語が出る問題
- 令和6年度 秋期 午前Ⅱ 問12:WAFに関する問題(アプリケーションソフトウェア)
- 令和5年度 秋期 午前Ⅱ 問25:直接修正に関する問題(アプリケーションソフトウェア)
- 令和5年度 秋期 午前Ⅱ 問1:シェルスクリプトに関する問題(アプリケーションソフトウェア)
- 令和5年度 春期 午前Ⅱ 問10:WAFに関する問題(アプリケーションソフトウェア)
- 令和4年度 春期 午前Ⅱ 問12(アプリケーションソフトウェア)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)