平成28年度 春期 午前 問22
サイバー攻撃手法とマルウェア
クリックジャッキングに関する問題
クリックジャッキング攻撃に該当するものはどれか。
- アWebアプリケーションの脆弱性を悪用し,Webサーバに不正なリクエストを送ってWebサーバからのレスポンスを二つに分割させることによって,利用者のWebブラウザのキャッシュを偽造する。
- イWebサイトAのコンテンツ上に透明化した標的サイトBのコンテンツを配置し,WebサイトA上の操作に見せかけて標的サイトB上で操作させる。
- ウWebブラウザのタブ表示機能を利用し,Webブラウザの非活性なタブの中身を,利用者が気付かないうちに偽ログインページに書き換えて,それを操作させる。
- エ利用者のWebブラウザの設定を変更することによって,利用者のWebページの閲覧履歴やパスワードなどの機密情報を盗み出す。
答えと解説を見る
✓ これが正解イWebサイトAのコンテンツ上に透明化した標的サイトBのコンテンツを配置し,WebサイトA上の操作に見せかけて標的サイトB上で操作させる。
解説
見えない標的サイトを重ね、操作をだまし取る攻撃です。
クリックジャッキングは、利用者に見えている画面と、実際に操作が届く先とを食い違わせる攻撃です。攻撃者は自分が用意したWebサイトのコンテンツの上に、標的となるサイトのコンテンツを透明にして重ねて置きます。利用者は目の前のボタンを押したつもりでも、その操作は透明に重ねられた標的サイトの側へ届き、そちらで意図しない操作が実行されてしまいます。利用者自身が自分の意思でクリックしているのに、その結果が別のサイトに向かうところが、この手口のやっかいなところです。見えているものと操作の届く先がずれていることが、見分けるうえでの決め手になります。
ほかの選択肢はなぜ違うのか
- アWebアプリケーションの脆弱性を悪用し,…:Webサーバに不正なリクエストを送ってレスポンスを二つに分割させ、利用者のWebブラウザのキャッシュを偽の内容に置き換える攻撃です。細工されているのはサーバの応答の作り方であり、画面を重ねて操作させるものではありません。
- ウWebブラウザのタブ表示機能を利用し,W…:Webブラウザで開いたまま見ていないタブの中身を、利用者が気付かないうちに偽のログインページへ書き換えて、それを操作させる手口です。差し替えられるのはタブの中身であって、透明にしたコンテンツを別のサイトの上に重ねているわけではありません。
- エ利用者のWebブラウザの設定を変更するこ…:Webブラウザの設定そのものを変えてしまい、閲覧履歴やパスワードといった機密情報を持ち出す手口です。ねらいは情報を盗み出すことであり、利用者の操作を別のサイトへ振り向けるものではありません。
この問題の用語
- クリックジャッキング透明にした別のサイトを重ね、見えている操作とは違う操作をさせる攻撃です。情報を画像などに埋め込んで隠す技術とは別のものです。
- WebブラウザWebページを見るためのソフト。専用のアプリを配る場合と比べて、利用者側の環境を保守する手間が軽くなります。
- キャッシュ一度取り寄せた内容を手元に置いて、次から早く使えるようにする仕組み。CPUとメモリの間や、ブラウザ、DNSなど、さまざまな場所で使われます。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- Webアプリケーションブラウザから使う、サーバ側で動くプログラムのことです。利用者の端末に専用ソフトを入れずに使え、更新もサーバ側で済みます。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- Webサーバ利用者のブラウザからの要求を受け取り、ページを返すサーバです。画像などの静的な内容のほか、プログラムと連携して動的な内容も返します。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
出典:平成28年度 春期 情報セキュリティマネジメント試験 午前 問22
同じ用語が出る問題
- 令和6年度 科目A 問10(キャッシュ)
- 令和5年度 科目A 問7(Webアプリケーション)
- 科目A・B サンプル問題 科目B 問58:脆弱性診断に関する問題(Webアプリケーション)
- 科目A・B サンプル問題 科目A 問18:オープンリゾルバに関する問題(キャッシュ)
- 平成30年度 秋期 午前 問24(クリックジャッキング)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)