令和6年度 科目A 問3
サイバー攻撃手法とマルウェア
マルウェアに関する問題
マルウェアの検出方法のうち,検査対象のプログラムを実行する必要があるものはどれか。
- アコンペア法
- イチェックサム法
- ウパターンマッチング法
- エビヘイビア法
答えと解説を見る
✓ これが正解エビヘイビア法
解説
実際に動かして振る舞いを見るのがビヘイビア法です。
マルウェアの検出方法は、実際に動かすかどうかで分かれます。ビヘイビア法は、検査対象のプログラムを実行し、その振る舞いを観察して、通信や書換えなどの不審な動きから感染を判断する方法です。動かしてはじめて分かる情報を見るので、実行が必要になります。ほかの三つは、ファイルの中身や特徴を調べる方法なので、プログラムを動かさずに検査できます。
ほかの選択肢はなぜ違うのか
- アコンペア法:コンペア法は、検査対象と安全な状態の複製とを比べて違いを見つける方法です。ファイルどうしを突き合わせるだけなので、プログラムを実行する必要はありません。
- イチェックサム法:チェックサム法は、ファイルから計算した検査用の値を保存しておき、後で計算し直して変化がないかを確かめる方法です。計算するだけなので、実行する必要はありません。
- ウパターンマッチング法:パターンマッチング法は、既知のマルウェアの特徴を記録した定義ファイルと照らし合わせて見つける方法です。中身の並びを照合するだけなので、実行する必要はありません。
この問題の用語
- ビヘイビア法検査対象を仮想環境で実際に動かし、その挙動を監視して調べる方法です。検出方法の中で、対象のプログラムを実行する必要がある方法です。
- パターンマッチングデータの中から、決めた形や特徴に合う部分を探し出す方法です。文字列の検索や、既知のマルウェアの検出などに使われます。
- マルウェアウイルスやランサムウェアなど、利用者に害を与える目的で作られたソフトの総称です。感染すると情報を盗まれたり操作できなくされたりします。
- チェックサム法対象に付けておいた検査用の情報と、算出した情報とを比べる方法です。値が食い違えば、書き換えられたと判断できます。
出典:令和6年度 情報セキュリティマネジメント試験 科目A 問3
同じ用語が出る問題
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)