令和2年度 10月 午前Ⅱ 問4
攻撃手法
サイドチャネル攻撃に該当するもの
サイドチャネル攻撃に該当するものはどれか。
- ア暗号アルゴリズムを実装した攻撃対象の物理デバイスから得られる物理量(処理時間や消費電力など)やエラーメッセージから,攻撃対象の秘密情報を得る。
- イ企業などの秘密情報を窃取するソーシャルエンジニアリングの手法の一つであり,不用意に捨てられた秘密情報の印刷物をオフィスの紙ごみの中から探し出す。
- ウ通信を行う 2 者間に割り込んで,両者が交換する情報を自分のものとすり替えることによって,その後の通信を気付かれることなく盗聴する。
- エデータベースを利用する Web サイトに入力パラメタとして SQL 文の断片を送信することによって,データベースを改ざんする。
答えと解説を見る
✓ これが正解ア暗号アルゴリズムを実装した攻撃対象の物理デバイスから得られる物理量(処理時間や消費電力など)やエラーメッセージから,攻撃対象の秘密情報を得る。
解説
処理時間や消費電力など、実装から漏れる物理量で秘密を探る攻撃です。
サイドチャネルとは、本来の入力と出力以外の、脇道のような情報の通り道を指します。暗号アルゴリズムそのものが数学的に安全でも、それを動かす機器は、処理にかかる時間や消費する電力、返すエラーメッセージなどに、中で扱っている秘密の影響を少しずつ漏らすことがあります。サイドチャネル攻撃は、こうした物理量や応答の違いを測って、鍵などの秘密情報を推し量る攻撃です。正解の選択肢は、物理デバイスから得られる処理時間や消費電力、エラーメッセージを手掛かりにすると述べており、この定義に当てはまります。ほかの選択肢は、実装の漏れではなく、人や通信やアプリケーションの入力を狙う攻撃です。
ほかの選択肢はなぜ違うのか
- イ企業などの秘密情報を窃取するソーシャルエ…:オフィスの紙ごみから捨てられた印刷物を探す手口は、選択肢自身が書くとおりソーシャルエンジニアリングの一種です。人の不注意を突くもので、機器が漏らす処理時間や電力を測るわけではありません。
- ウ通信を行う 2 者間に割り込んで,両者が…:通信する2者の間に割り込み、やり取りをすり替えて盗聴する手口は、通信の経路に入り込む攻撃です。狙いはやり取りの横取りで、暗号を実装した機器の物理的なふるまいから秘密を探るものではありません。
- エデータベースを利用する Web サイトに…:Web サイトへの入力に SQL 文の断片を混ぜてデータベースを書き換えるのは、アプリケーションの入力処理の不備を突く攻撃です。機器の消費電力や処理時間を観測して秘密を得るものではありません。
この問題の用語
- 暗号アルゴリズム暗号にするときの、決まった計算の手順のことをいいます。計算機の性能が上がると鍵を推定され、安全性が下がっていきます。
- ソーシャルエンジニアリング技術ではなく人の心理や習慣につけ込んで情報を聞き出す手口。急いでいるふりや、権威をよそおう形が典型です。
- 盗聴通信の途中で、内容をひそかに読み取ること。経路を暗号化しておけば、読み取られても中身は分かりません。
- データベースたくさんのデータを決まった形で貯め、探したり書き換えたりできるようにした仕組み。多くの人が同時に使うことを前提にしています。
- 改ざん保管や送信の途中で、内容を許されずに書き換えること。完全性が損なわれますが、電子署名などを使えば起きたことを見つけられます。
出典:令和2年度 10月 情報処理安全確保支援士試験 午前Ⅱ 問4
同じ用語が出る問題
- 令和5年度 秋期 午前Ⅱ 問13:DNSSECに関する記述(盗聴)
- 令和5年度 秋期 午前Ⅱ 問2:暗号スイートに関する説明(暗号アルゴリズム)
- 令和3年度 秋期 午前Ⅱ 問17:暗号スイートに関する説明(暗号アルゴリズム)
- 平成29年度 春期 午前Ⅱ 問3:サイドチャネル攻撃の説明(ソーシャルエンジニアリング)
- 平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問5:サイドチャネル攻撃の説明(ソーシャルエンジニアリング)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)