平成29年度 秋期 午前Ⅱ 問24
セキュリティ
MITBに関する問題
Man-in-the-Browser攻撃に該当するものはどれか。
- アDNSサーバのキャッシュを不正に書き換えて,インターネットバンキングに見せかけた偽サイトをWebブラウザに表示させる。
- イPCに侵入したマルウェアが,利用者のインターネットバンキングへのログインを検知して,Webブラウザから送信される振込先などのデータを改ざんする。
- ウインターネットバンキングから送信されたように見せかけた電子メールに偽サイトのURLを記載しておき,その偽サイトに接続させて,Webブラウザから口座番号やクレジットカード番号を入力させることで情報を盗み出す。
- エインターネットバンキングの正規サイトに見せかけた中継サイトにWebブラウザを接続させ,入力された利用者IDとパスワードを使って利用者になりすまし,正規サイトにログインする。
答えと解説を見る
✓ これが正解イPCに侵入したマルウェアが,利用者のインターネットバンキングへのログインを検知して,Webブラウザから送信される振込先などのデータを改ざんする。
解説
PC内のマルウェアがブラウザから送るデータを改ざんする攻撃です。
Man-in-the-Browser(MITB)攻撃は、利用者の PC に入り込んだマルウェアが Web ブラウザの中に潜み、ブラウザと正規のサイトとの間でやり取りされるデータを盗み見たり書き換えたりする攻撃です。利用者は本物のインターネットバンキングのサイトに正しくログインしており、画面の表示も本物に見えるため、振込先や金額が裏で書き換えられても気づきにくいのが特徴です。見分ける軸は、攻撃者がどこに入り込んでいるかです。ブラウザの内部に入り込んで通信内容を改ざんするのが MITB で、偽サイトへ誘導するものや、通信経路の途中に中継サイトを置くものとは区別されます。ブラウザの中の人と覚えると見分けやすくなります。
ほかの選択肢はなぜ違うのか
- アDNSサーバのキャッシュを不正に書き換え…:DNS サーバのキャッシュを書き換えて偽サイトへ誘導するのは、DNS キャッシュポイズニングの手口です。攻撃者は名前解決の仕組みに手を加えており、ブラウザの内部に潜むわけではありません。
- ウインターネットバンキングから送信されたよ…:正規のサイトを装った電子メールで偽サイトへ誘い、口座番号やクレジットカード番号を入力させて盗むのは、フィッシングの手口です。利用者を偽サイトへ連れて行く点が MITB と違います。
- エインターネットバンキングの正規サイトに見…:正規サイトに見せかけた中継サイトに接続させ、入力された ID とパスワードで本人になりすますのは、通信の途中に割り込む中間者攻撃の形です。マルウェアがブラウザの中に潜む MITB とは攻撃の位置が違います。
この問題の用語
- MITB利用者のブラウザに入り込み、送金の内容などを書き換える攻撃です。別の機器で取引情報を確かめるトランザクション署名で見抜きます。
- フィッシング本物に似せたサイトやメールで、IDやパスワードをだまし取る手口です。修正前の弱点を突くゼロデイ攻撃とは、狙うところが違います。
- DNS人が読む名前と、機械が使う住所を対応づけて教えてくれる仕組み。これがないと、名前でつなぐことができません。
- キャッシュ一度取り寄せた内容を手元に置いて、次から早く使えるようにする仕組み。CPUとメモリの間や、ブラウザ、DNSなど、さまざまな場所で使われます。
- WebブラウザWebページを見るためのソフト。専用のアプリを配る場合と比べて、利用者側の環境を保守する手間が軽くなります。
- マルウェアウイルスやランサムウェアなど、利用者に害を与える目的で作られたソフトの総称です。感染すると情報を盗まれたり操作できなくされたりします。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
- 改ざん保管や送信の途中で、内容を許されずに書き換えること。完全性が損なわれますが、電子署名などを使えば起きたことを見つけられます。
出典:平成29年度 秋期 ITストラテジスト試験 午前Ⅱ 問24
同じ用語が出る問題
- 令和7年度 春期 午前Ⅱ 問24:CSIRTに関する問題(マルウェア)
- 令和6年度 春期 午前Ⅱ 問15:SoEに関する問題(改ざん)
- 令和6年度 春期 午前Ⅱ 問5:請負型の契約を基本とするフェーズ(ログ)
- 令和3年度 春期 午前Ⅱ 問23:DDoSに関する問題(DNS)
- 平成30年度 秋期 午前Ⅱ 問24:DDoSに関する問題(Webブラウザ)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)