令和2年度 10月 午前Ⅱ 問10
攻撃手法
MITBに関する問題
インターネットバンキングの利用時に被害をもたらす MITB(Man in the Browser)攻撃に有効な対策はどれか。
- アインターネットバンキングでの送金時に接続する Web サイトの正当性を確認できるよう,EV SSL サーバ証明書を採用する。
- イインターネットバンキングでの送金時に利用者が入力した情報と,金融機関が受信した情報とに差異がないことを検証できるよう,トランザクション署名を利用する。
- ウインターネットバンキングでのログイン認証において,一定時間ごとに自動的に新しいパスワードに変更されるワンタイムパスワードを用意する。
- エインターネットバンキング利用時の通信を SSL ではなく TLS を利用して暗号化する。
答えと解説を見る
✓ これが正解イインターネットバンキングでの送金時に利用者が入力した情報と,金融機関が受信した情報とに差異がないことを検証できるよう,トランザクション署名を利用する。
解説
送金内容の改ざんを検知できるトランザクション署名が MITB に有効です。
MITB 攻撃では、利用者のパソコンに入り込んだマルウェアがブラウザの中に潜みます。利用者が本物の銀行のサイトに正しくログインしたあとで、画面に入力された送金先や金額を、ブラウザの中で書き換えてから送り出します。利用者の画面には入力したとおりの内容が表示されるので、改ざんに気付きにくいのが特徴です。この攻撃には、利用者が意図した取引内容と、金融機関に届いた取引内容を、ブラウザとは別の経路で突き合わせる対策が効きます。トランザクション署名は、送金先や金額などをブラウザとは別の機器で署名し、金融機関がその署名と受け取った内容の一致を確かめる仕組みです。正解の選択肢は、入力した情報と受信した情報に差異がないことを検証できると述べています。
ほかの選択肢はなぜ違うのか
- アインターネットバンキングでの送金時に接続…:EV SSL サーバ証明書は、接続先の Web サイトが本物かを利用者が確かめる助けになります。しかし MITB で利用者がつながっているのは本物の銀行のサイトなので、接続先を確かめても書き換えは止められません。
- ウインターネットバンキングでのログイン認証…:ワンタイムパスワードはログイン時の本人確認を強めるものです。MITB は利用者が正しくログインを終えたあとに送金の中身を書き換えるので、ログインの段階を守っても被害は防げません。
- エインターネットバンキング利用時の通信を …:SSL から TLS に替えても、守られるのは通信路の上のデータだけです。MITB の書き換えは暗号化される前に起こるため、改ざん済みの内容がそのまま正しく暗号化されて送られてしまいます。
この問題の用語
- MITB利用者のブラウザに入り込み、送金の内容などを書き換える攻撃です。別の機器で取引情報を確かめるトランザクション署名で見抜きます。
- トランザクション署名ネットバンキングでの不正送金を防ぐ仕組み。取引情報をPCとは別の機器に入力し、表示された値を送って改ざんを見抜きます。
- サーバ証明書そのサーバが本物だと示すためのデジタル証明書。ブラウザはこれを見て、つないだ先が偽のサイトでないかを判断します。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
- ワンタイムパスワード一度きりで使い捨てる合言葉。盗み見られても次には使えないので、同じものを使い続ける方式より安全です。
- TLS通信の中身を途中で読まれたり書き換えられたりしないよう、暗号にして届ける取り決め。つないだ相手が本物かも確かめます。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
出典:令和2年度 10月 情報処理安全確保支援士試験 午前Ⅱ 問10
同じ用語が出る問題
- 令和7年度 春期 午前Ⅱ 問6:デジタル証明書に関する記述(TLS)
- 令和6年度 春期 午前Ⅱ 問15:DNS CAAに関する問題(サーバ証明書)
- 令和5年度 秋期 午前Ⅱ 問7:トランザクション署名の説明(MITB)
- 令和4年度 春期 午前Ⅱ 問11:MITBに関する問題(トランザクション署名)
- 令和3年度 秋期 午前Ⅱ 問16:EAP-TLSが行う認証(ワンタイムパスワード)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)