攻撃手法|情報処理安全確保支援士試験
この分野には 118問あります。くり返し出ているものから並べています。
この分野でくり返し出ている用語はDNS(18問)・HTTP(14問)・TCP(14問)・キャッシュ(14問)・UDP(12問)です。問題が多い回は平成29年度 春期(7問)・令和7年度 春期(5問)・令和4年度 春期(5問)です。
この分野で出た問題
- 令和5年度 秋期 問1Web アプリケーションソフトウェアの脆弱性を悪用する攻撃手法のうち,入力した文字列が PHP の exec 関数などに渡されることを利用し,不正にシェルスクリプトを実行させるものは,どれに分類されるか。
- 令和7年度 秋期 問2Pass the Hash 攻撃はどれか。
- 平成27年度 秋期 問14テンペスト(TEMPEST)攻撃を説明したものはどれか。
- 令和7年度 秋期 問7送信元 IP アドレスが A,送信元ポート番号が 80/tcp,宛先 IP アドレスがホストに割り振られていない未使用の IP アドレスである SYN/ACK パケットを大量に観測した場合,推定できる攻撃はどれか。
- 令和6年度 秋期 問2AI による画像認識において,認識させる画像の中に人間には知覚できないノイズや微小な変化を含めることによって,AI アルゴリズムの特性を悪用し,誤認識させる攻撃はどれか。
- 令和3年度 春期 問4DoS 攻撃の一つである Smurf 攻撃はどれか。
- 平成28年度 春期 問7DoS 攻撃の一つである Smurf 攻撃はどれか。
- 平成29年度 春期 問18ICMP Flood 攻撃に該当するものはどれか。
- 平成27年度 春期 問3RLO(Right-to-Left Override)を利用した手口の説明はどれか。
- 令和4年度 春期 問1Web サーバのログを分析したところ,Web サーバへの攻撃と思われる HTTP リクエストヘッダが記録されていた。次の HTTP リクエストヘッダから推測できる,攻撃者が悪用しようとしていた可能性が高い脆弱性はどれか。ここで,HTTP リクエストヘッダ中の“%20”は空白を意味する。
- 平成30年度 秋期 問9インターネットバンキングの利用時に被害をもたらす MITB 攻撃に有効な対策はどれか。
- 令和7年度 春期 問5クリプトジャッキングに該当するものはどれか。
- 平成28年度 秋期 問10サイドチャネル攻撃の手法であるタイミング攻撃の対策として,最も適切なものはどれか。
- 令和3年度 春期 問5サイドチャネル攻撃はどれか。
- 平成27年度 春期 問112回出題マルウェアの活動傾向などを把握するための観測用センサが配備されるダークネットはどれか。
- 平成30年度 春期 問15ルートキットの特徴はどれか。
- 令和4年度 春期 問3暗号化装置における暗号化処理時の消費電力を測定するなどして,当該装置内部の秘密情報を推定する攻撃はどれか。
- 令和7年度 秋期 問5AI に対するモデルインバージョン攻撃に該当するものはどれか。
- 平成25年度 春期 問1APT(Advanced Persistent Threats)の説明はどれか。
- 令和元年度 秋期 問10BlueBorne の説明はどれか。
- 令和7年度 春期 問4DNS に対するカミンスキー攻撃への対策はどれか。
- 平成29年度 秋期 問6DNS に対するカミンスキー攻撃(Kaminsky's attack)への対策はどれか。
- 令和5年度 春期 問5DNS に対するカミンスキー攻撃(Kaminsky’s attack)への対策はどれか。
- 平成24年度 春期 問14DNS の再帰的な問合せを使ったサービス不能攻撃(DNS amp)の踏み台にされることを防止する対策はどれか。
- 平成26年度 秋期 問9DNS キャッシュサーバに対して外部から行われるキャッシュポイズニング攻撃への対策のうち,適切なものはどれか。
- 平成21年度 春期 問1DNS キャッシュポイズニングに分類される攻撃内容はどれか。
- 平成28年度 春期 問12DNS キャッシュポイズニング攻撃に対して有効な対策はどれか。
- 平成29年度 春期 問6DNS 水責め攻撃(ランダムサブドメイン攻撃)の手口と目的に関する記述のうち,適切なものはどれか。
- 令和7年度 春期 問1DRDoS 攻撃に該当するものはどれか。
- 平成25年度 春期 問14DoS 攻撃の一つである Smurf 攻撃の特徴はどれか。
- 令和4年度 秋期 問4DoS 攻撃の一つである Smurf 攻撃はどれか。
- 平成29年度 秋期 問7DoS 攻撃の一つである Smurf 攻撃はどれか。
- 平成26年度 春期 問8ICMP Flood 攻撃に該当するものはどれか。
- 平成24年度 秋期 問10ICMP Flood 攻撃に該当するものはどれか。
- 平成23年度 秋期 問7IP アドレスに対する MAC アドレスの不正な対応関係を作り出す攻撃はどれか。
- 平成27年度 春期 問10NTP を使った増幅型の DDoS 攻撃に対して,NTP サーバが踏み台にされることを防止する対策として,適切なものはどれか。
- 令和6年度 秋期 問4NTP リフレクション攻撃の特徴はどれか。
- 平成28年度 秋期 問2NTP リフレクション攻撃の特徴はどれか。
- 平成28年度 秋期 問3POODLE(CVE-2014-3566)攻撃の説明はどれか。
- 平成24年度 秋期 問3SEO(Search Engine Optimization)ポイズニングの説明はどれか。
- 平成22年度 秋期 問8SQL インジェクション攻撃を防ぐ方法はどれか。
- 平成26年度 春期 問17SSL に対するバージョンロールバック攻撃の説明はどれか。
- 平成24年度 秋期 問16SSL に対するバージョンロールバック攻撃の説明はどれか。
- 平成29年度 春期 問2SSL/TLS のダウングレード攻撃に該当するものはどれか。
- 令和6年度 秋期 問6Smurf 攻撃はどれか。
- 平成30年度 秋期 問7UDP の性質を悪用した DDoS 攻撃に該当するものはどれか。
- 平成30年度 春期 問2Web サーバのログを分析したところ,Web サーバへの攻撃と思われる HTTP リクエストヘッダが記録されていた。次の HTTP リクエストヘッダから推測できる,攻撃者が悪用しようとしている脆弱性はどれか。ここで,HTTP リクエストヘッダはデコード済みである。
- 平成28年度 春期 問21“アカウント”表に対して,SQL 文を実行したとき,“アカウント”表の全ての行が取得される入力パラメタはどれか。ここで,入力パラメタのエスケープ処理は行わない。また,“;”は SQL 文の終端として解釈されるものとする。
- 令和5年度 秋期 問7インターネットバンキングでの MITB 攻撃による不正送金について,対策として用いられるトランザクション署名の説明はどれか。
- 令和2年度 10月 問10インターネットバンキングの利用時に被害をもたらす MITB(Man in the Browser)攻撃に有効な対策はどれか。
- 令和4年度 春期 問11インターネットバンキングの利用時に被害をもたらす MITB(Man-in-the-Browser)攻撃に有効なインターネットバンクでの対策はどれか。
- 令和2年度 10月 問3エクスプロイトコードの説明はどれか。
- 平成30年度 春期 問4エクスプロイトコードの説明はどれか。
- 平成26年度 春期 問3クラウドサービスにおける,従量課金を利用した EDoS(Economic Denial of Service,Economic Denial of Sustainability)攻撃の説明はどれか。
- 平成24年度 春期 問1クリックジャッキング攻撃に該当するものはどれか。
- 令和2年度 10月 問4サイドチャネル攻撃に該当するものはどれか。
- 令和7年度 春期 問14サイドチャネル攻撃の手法であるタイミング攻撃の対策として,最も適切なものはどれか。
- 令和5年度 春期 問11サイドチャネル攻撃の手法であるタイミング攻撃の対策として,最も適切なものはどれか。
- 平成24年度 春期 問8サイドチャネル攻撃の手法であるタイミング攻撃の対策として,最も適切なものはどれか。
- 平成29年度 春期 問3サイドチャネル攻撃の説明はどれか。
- 平成27年度 春期 問5サイドチャネル攻撃の説明はどれか。
- 平成25年度 春期 問5サイドチャネル攻撃の説明はどれか。
- 平成26年度 秋期 問13サイドチャネル攻撃を説明したものはどれか。
- 令和3年度 秋期 問5サイバーキルチェーンに関する説明として,適切なものはどれか。
- 令和7年度 春期 問8サイバー攻撃における,コネクトバックの説明はどれか。
- 平成23年度 特別 問8サーバへのログイン時に用いるパスワードを不正に取得しようとする攻撃とその対策の組合せのうち,適切なものはどれか。
- 平成23年度 秋期 問9サービス不能攻撃(DoS)の一つである Smurf 攻撃の特徴はどれか。
- 平成29年度 春期 問5セッション ID の固定化(Session Fixation)攻撃の手口はどれか。
- 平成24年度 秋期 問13ゼロデイ攻撃の特徴はどれか。
- 平成25年度 秋期 問7テンペスト技術の説明とその対策として,適切なものはどれか。
- 令和3年度 秋期 問13テンペスト攻撃を説明したものはどれか。
- 平成30年度 春期 問13テンペスト攻撃を説明したものはどれか。
- 平成22年度 春期 問13ディジタル証明書を使わずに,通信者同士が,通信によって交換する公開鍵を用いて行う暗号化通信において,通信内容を横取りする目的で当事者になりすますものはどれか。
- 平成25年度 秋期 問16ディレクトリトラバーサル攻撃はどれか。
- 令和7年度 秋期 問8ドメインフロンティングを悪用した攻撃の例として,適切なものはどれか。
- 令和3年度 秋期 問11ネットワークカメラなどの IoT 機器では TCP 23 番ポートへの攻撃が多い理由はどれか。
- 令和4年度 春期 問4パスワードに使用できる文字の種類の数を M,パスワードの文字数を n とするとき,設定できるパスワードの理論的な総数を求める数式はどれか。
- 令和4年度 秋期 問6パスワードスプレー攻撃に該当するものはどれか。
- 平成22年度 秋期 問7ファイアウォールにおいて,自ネットワークのホストへの侵入を防止する対策のうち,IP スプーフィング(spoofing)攻撃に有効なものはどれか。
- 平成21年度 秋期 問12ブルートフォース攻撃に該当するものはどれか。
- 令和元年度 秋期 問13マルチベクトル型 DDoS 攻撃に該当するものはどれか。
- 平成30年度 秋期 問4マルチベクトル型 DDoS 攻撃に該当するものはどれか。
- 令和3年度 春期 問1リフレクタ攻撃に悪用されることの多いサービスの例はどれか。
- 平成23年度 秋期 問13ルートキット(rootkit)を説明したものはどれか。
- 平成21年度 春期 問12ルートキット(rootkit)を説明したものはどれか。
- 平成31年度 春期 問5仮想通貨環境において,報酬を得るために行われるクリプトジャッキングはどれか。
- 平成21年度 秋期 問5企業の DMZ 上で 1 台の DNS サーバをインターネット公開用と社内用で共用している。この DNS サーバが,DNS キャッシュポイズニングの被害を受けた結果,引き起こされ得る現象はどれか。
- 平成25年度 春期 問12企業の DMZ 上で 1 台の DNS サーバをインターネット公開用と社内用で共用している。この DNS サーバが,DNS キャッシュポイズニングの被害を受けた結果,直接引き起こされ得る現象はどれか。
- 平成25年度 秋期 問9共通鍵暗号の鍵を見つけ出す,ブルートフォース攻撃に該当するものはどれか。
- 平成28年度 春期 問6情報セキュリティにおけるエクスプロイトコードに該当するものはどれか。
- 平成29年度 秋期 問5情報セキュリティにおけるエクスプロイトコードの説明はどれか。
- 令和元年度 秋期 問15攻撃者に脆弱性に関する専門の知識がなくても,OS やアプリケーションソフトウェアの脆弱性を悪用した攻撃ができる複数のプログラムや管理機能を統合したものはどれか。
- 令和元年度 秋期 問2暗号機能を実装した IoT 機器において脅威となるサイドチャネル攻撃に該当するものはどれか。
- 令和4年度 春期 問5標的型攻撃における攻撃者の行動をモデル化したものの一つにサイバーキルチェーンがあり,攻撃者の行動を 7 段階に分類している。標的とした会社に対する攻撃者の行動のうち,偵察の段階に分類されるものはどれか。
- 平成28年度 春期 問2次の攻撃において,攻撃者がサービス不能にしようとしている標的はどれか。
- 平成27年度 秋期 問8水飲み場型攻撃(Watering Hole Attack)の手口はどれか。
正解と解説は、答え合わせのあとに出ます。
年度から解く
この分野の問題は 33年度ぶんの試験から出ています。いちばん新しいのは令和7年度 秋期です。年度別に解くと、回ごとにまとめて解けます。