平成28年度 秋期 午前 問18
サイバー攻撃手法とマルウェア
ビヘイビア法に分類されるもの
ウイルス検出におけるビヘイビア法に分類されるものはどれか。
- アあらかじめ検査対象に付加された,ウイルスに感染していないことを保証する情報と,検査対象から算出した情報とを比較する。
- イ検査対象と安全な場所に保管してあるその原本とを比較する。
- ウ検査対象のハッシュ値と既知のウイルスファイルのハッシュ値とを比較する。
- エ検査対象をメモリ上の仮想環境下で実行して,その挙動を監視する。
答えと解説を見る
✓ これが正解エ検査対象をメモリ上の仮想環境下で実行して,その挙動を監視する。
解説
動かして挙動を観察するのがビヘイビア法です。
マルウェアの検出手法は、検査したいものを実際に動かすかどうかで大きく分かれます。ビヘイビア法は、検査対象をメモリ上に用意した仮想の環境で実行し、その挙動を監視して、不審な通信や書換えといった動きから感染を判断する手法です。動かしてはじめて現れる情報を手掛かりにするところが特徴で、あらかじめ分かっている特徴と照らし合わせるパターンマッチング法とは、見ているものが違います。検査対象をメモリ上の仮想環境下で実行して挙動を監視するという記述が、この手法そのものの説明にあたります。
ほかの選択肢はなぜ違うのか
- アあらかじめ検査対象に付加された,ウイルス…:感染していないことを保証する情報を前もって付けておき、検査のときに算出した情報と突き合わせるやり方です。対象を走らせずに値が一致するかだけを見るので、動きを観察する手法とは別のものです。
- イ検査対象と安全な場所に保管してあるその原…:安全な場所にしまってある原本と検査対象を見比べるやり方です。書き換えられていないかを比較で確かめる考え方であり、対象を走らせてそのふるまいを見るわけではありません。
- ウ検査対象のハッシュ値と既知のウイルスファ…:検査対象のハッシュ値と、既に知られているマルウェアのハッシュ値とを突き合わせるやり方です。分かっている特徴と一致するかを調べるので、実行時の動きから判断するものには当たりません。
この問題の用語
- ビヘイビア法検査対象を仮想環境で実際に動かし、その挙動を監視して調べる方法です。検出方法の中で、対象のプログラムを実行する必要がある方法です。
- マルウェアウイルスやランサムウェアなど、利用者に害を与える目的で作られたソフトの総称です。感染すると情報を盗まれたり操作できなくされたりします。
- パターンマッチングデータの中から、決めた形や特徴に合う部分を探し出す方法です。文字列の検索や、既知のマルウェアの検出などに使われます。
- ハッシュ値データから計算した固定長の値のこと。同じデータなら必ず同じ値になるので、データの比較や検索を速くするのに使われます。
- ウイルスほかのプログラムに入り込んで増える、不正なプログラムです。単独で動くトロイの木馬や、自ら広がるワームとは区別されます。
- 監視機器や利用者の動きを継続して見て、記録に残しておくこと。稼働状況や性能を見張り、異常に早く気づいて対応するために行います。
出典:平成28年度 秋期 情報セキュリティマネジメント試験 午前 問18
同じ用語が出る問題
- 令和6年度 科目A 問3:マルウェアに関する問題(ビヘイビア法)
- 令和5年度 科目A 問5:SHA-256に関する問題(ハッシュ値)
- 科目A・B サンプル問題 科目A 問29:動的解析に該当するもの(ハッシュ値)
- 平成30年度 秋期 午前 問19:ボットに関する問題(ウイルス)
- 平成29年度 秋期 午前 問27:ワームの特徴(ウイルス)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)