平成29年度 秋期 午前 問30
セキュリティ実装技術
ファジングの説明
ファジングの説明はどれか。
- ア社内ネットワークへの接続を要求するPCに対して,マルウェア感染の有無を検査し,セキュリティ要件を満たすPCだけに接続を許可する。
- イソースコードの構文を機械的にチェックし,特定のパターンとマッチングさせることによって,ソフトウェアの脆弱性を自動的に検出する。
- ウソースコードを閲読しながら,チェックリストに従いソフトウェアの脆弱性を検出する。
- エ問題を引き起こしそうな多様なデータを自動生成し,ソフトウェアに入力したときのソフトウェアの応答や挙動から脆弱性を検出する。
答えと解説を見る
✓ これが正解エ問題を引き起こしそうな多様なデータを自動生成し,ソフトウェアに入力したときのソフトウェアの応答や挙動から脆弱性を検出する。
解説
問題を起こしそうなデータを大量に入力し脆弱性を探す手法です。
ファジングは、問題を引き起こしそうなデータを自動で大量に作り出し、それを検査したいソフトウェアに実際に入力して、返ってくる応答や動きの様子から脆弱性を見つける手法です。想定より極端に長い文字列や、範囲から外れた値などを次々に送り込み、異常終了や思いがけない動作が起きないかを観察します。ソースコードを読まずに、動いている状態のソフトウェアの外側から試せるところが特徴で、作り手が想定していなかった入力への弱さをあぶり出せます。だから、多様なデータを自動生成して入力し、その応答や挙動から脆弱性を検出するという記述が当てはまります。
ほかの選択肢はなぜ違うのか
- ア社内ネットワークへの接続を要求するPCに…:社内ネットワークにつなごうとする端末を先に調べ、条件を満たすものだけ接続させるのは、検疫ネットワークと呼ばれる入口での対策です。ソフトウェアの弱点を探す検査ではありません。
- イソースコードの構文を機械的にチェックし,…:ソースコードを機械的に調べ、危険な書き方の型と一致するかどうかで弱点を洗い出すやり方は、プログラムを動かさずに中身を解析する側の検査に当たります。入力を与えて反応を見る方法とは別ものです。
- ウソースコードを閲読しながら,チェックリス…:人がソースコードを読み進め、チェックリストに沿って弱点を探していくのは、目で確かめるレビューの作業です。データを機械が作って与えるという手順を含んでいません。
この問題の用語
- ファジング問題を起こしそうなデータを大量に作って入力し、挙動を見る手法です。実際に動かして調べるので、読むだけの点検とは別の弱点が出ます。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- 検疫ネットワークつなごうとする機器を先に隔離し、安全を確かめてから通す仕組みです。条件を満たさない機器は、そのままでは社内へ入れません。
- ソースコード人が読み書きできる形で書かれた、プログラムそのものです。コンパイラなどで、コンピュータが実行できる形に変換して使います。
- マルウェアウイルスやランサムウェアなど、利用者に害を与える目的で作られたソフトの総称です。感染すると情報を盗まれたり操作できなくされたりします。
- パターン繰り返し現れる規則性や、決まった形のことを指します。膨大なデータを処理して、そこに隠れた規則性を見つける使い方が広がりました。
出典:平成29年度 秋期 情報セキュリティマネジメント試験 午前 問30
同じ用語が出る問題
- 令和8年度 科目A 問3:DMZに関する問題(検疫ネットワーク)
- 科目A・B サンプル問題 科目A 問19:SEOポイズニングの説明(パターン)
- 平成31年度 春期 午前 問18:ペネトレーションテストの問題(ソースコード)
- 平成30年度 秋期 午前 問30:ホワイトリストに関する記述(パターン)
- 平成30年度 春期 午前 問34:著作権侵害に関する記述(ソースコード)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)