令和元年度 秋期 午前 問21
サイバー攻撃手法とマルウェア
バックドアに該当するもの
情報セキュリティにおいてバックドアに該当するものはどれか。
- アアクセスする際にパスワード認証などの正規の手続が必要なWebサイトに,当該手続を経ないでアクセス可能なURL
- イインターネットに公開されているサーバのTCPポートの中からアクティブになっているポートを探して,稼働中のサービスを特定するためのツール
- ウネットワーク上の通信パケットを取得して通信内容を見るために設けられたスイッチのLANポート
- エプログラムが確保するメモリ領域に,領域の大きさを超える長さの文字列を入力してあふれさせ,ダウンさせる攻撃
答えと解説を見る
✓ これが正解アアクセスする際にパスワード認証などの正規の手続が必要なWebサイトに,当該手続を経ないでアクセス可能なURL
解説
正規の認証手続を経ずに入れる隠れた入口のことです。
バックドアは、正規の認証や手続を経ずにシステムへ入れるように仕込まれた、隠れた入口のことです。設問の例では、本来はパスワード認証などの手続が必要なWebサイトに、その手続を経ないでアクセスできるURLが存在すれば、認証を素通りできる裏口として機能してしまいます。攻撃者が侵入に成功した後、再び入りやすくするために仕掛ける場合もあれば、開発時のテスト用の抜け道が消し忘れられてそのまま残ってしまう場合もあります。いずれの場合も、表側の認証をどれだけ固めても素通りされてしまう点が危険です。
ほかの選択肢はなぜ違うのか
- イインターネットに公開されているサーバのT…:アクティブになっているTCPポートを探して稼働中のサービスを特定するツールは、ポートスキャンを行うためのツールの説明です。攻撃の下調べの道具であり、隠れた入口そのものではありません。
- ウネットワーク上の通信パケットを取得して通…:通信パケットを取得して内容を見るために設けられたスイッチのLANポートは、ネットワーク監視用に通信の写しを取り出す正規の機能の説明です。管理目的の仕組みであり、不正な裏口ではありません。
- エプログラムが確保するメモリ領域に,領域の…:メモリ領域に大きさを超える文字列を入力してあふれさせ、ダウンさせるのは、バッファオーバフロー攻撃という攻撃手法の説明です。認証を素通りする入口の話ではありません。
この問題の用語
- バックドア正規の手続を経ずに入れるよう、攻撃者がひそかに用意した入口のことです。認証を通らずに使えるURLや、秘密裏に作られた利用者アカウントが該当します。
- ポートスキャンどの通信の入口が開いていて何が動いているかを、外から順に調べること。攻撃者の下調べにも、不要なサービスが動いていないかの点検にも使われます。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
- URLインターネット上の場所を表す住所の文字列です。指したページがサーバに無いときは、404という番号のエラーが返ります。
- TCP相手に届いたかを確かめながら送る、信頼性を重んじた通信の約束事です。ポート番号でアプリを見分け、届かない分は送り直します。
- LAN事務所や家庭など、限られた範囲の中で機器をつなぐネットワークです。離れた拠点どうしを結ぶWANとは、ルータを介して接続します。
出典:令和元年度 秋期 情報セキュリティマネジメント試験 午前 問21
同じ用語が出る問題
- 令和8年度 科目A 問5:ホワイトボックステストの問題(TCP)
- 令和7年度 科目B 問14:情報漏えいに関する問題(URL)
- 科目A・B サンプル問題 科目A 問30:ポートスキャナの利用目的(ポートスキャン)
- 科目A・B サンプル問題 科目A 問27:SPFに関する問題(LAN)
- 科目A・B サンプル問題 科目A 問12:ルートキットの特徴(バックドア)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)