出典:平成30年度 ITパスポート試験(IP) 秋期分 問77
予備知識
| 用語 | 意味 |
|---|---|
| 情報セキュリティ | 情報の安全を守ること |
| 脅威 | ヤバいことの原因になりそうなやつ |
| Webページ | ホームページの中の1ページ |
| スクリプト | 書いて、すぐ実行できるプログラム |
| Webブラウザ | ホームページを見るときに使うソフト |
| ブラウザ | 「Webブラウザ」の省略表現 |
| Webサーバ | ホームページやWebサービスが置いてあるコンピュータ |
| cookie | WebサーバからWebブラウザに「次に来るときは、これを持ってきてね」と、こっそり渡されるメモ |
| インストール | ソフトを中に入れて使えるようにすること |
| クロスサイトスクリプティング | 訪問者が入力した内容を表示しているようなホームページにおいて、その入力内容を見た人が困ったことになるような内容を入力する攻撃のこと。あるいはそれが可能になっている状態 |
| トロイの木馬 | 自分で自分を複製しない、裏でコッソリ悪さをするタイプのコンピュータウイルス |
| ボット | Twitterへの自動投稿プログラムや悪いやつが送り込んでくる他のコンピュータ乗っ取りプログラムのように、ロボットっぽい立ち位置であれやこれやの仕事をするプログラム |
| 標的型攻撃 | 無差別攻撃ではなく特定の相手を狙って行う攻撃。あるいは、攻撃対象を定め、そいつの持っている大事な情報(パスワードとか顧客情報とか)を盗もうとする攻撃 |
問題
| 問題文 | ||||||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| 情報セキュリティの脅威に関する説明(1)~(3)と,用語の適切な組合せはどれか。 ※原文は丸付き数字ですが、気分的な問題でカッコ付き数字に置き換えています。 (1)Webページに,利用者の入力データをそのまま表示するフォーム又は処理があるとき,第三者が悪意あるスクリプトを埋め込み,訪問者のブラウザ上で実行させることによって,cookieなどのデータを盗み出す攻撃 (2)多数のPCに感染し,ネットワークを介した指示に従ってPCを不正に操作することによって,一斉攻撃などを行うプログラム (3)利用者に有用なプログラムと見せかけて,インストール及び実行させることによって,利用者が意図しない情報の破壊や漏えいを行うプログラム 【解答選択肢】
| ||||||||||||||||||||
| ピヨ意訳:情報セキュリティの話で出てくる「脅威」に関する説明だよ。(1)~(3)の説明と用語の正しい組み合わせは、どれ? (1)訪問者が入力したデータをそのまま表示する機能がホームページにあるとき、一般人がホームページを見たときに悪い人によって入力された変なコードが実行されることで、情報とかを盗まれる攻撃 (2)たくさんのパソコンに感染して、ネットワーク経由で出される悪い人からの指示に従って、一斉攻撃などを行うプログラム (3)普通のソフトだと思わせて使わせることで、情報の破壊や漏えいを行うプログラム 【解答選択肢】
|
| 解答選択肢 | |
|---|---|
| ア | (1)クロスサイトスクリプティング(2)トロイの木馬(3)ボット |
| ピヨ意訳:- | |
| イ | (1)クロスサイトスクリプティング(2)ボット(3)トロイの木馬 |
| ピヨ意訳:- | |
| ウ | (1)標的型攻撃(2)クロスサイトスクリプティング(3)トロイの木馬 |
| ピヨ意訳:- | |
| エ | (1)標的型攻撃(2)トロイの木馬(3)クロスサイトスクリプティング |
| ピヨ意訳:- | |

正解
| 正解 | |
|---|---|
| イ | (1)クロスサイトスクリプティング(2)ボット(3)トロイの木馬 |
| ピヨ意訳:- | |
ピヨピヨ解説
まずは解答選択肢で出てくる用語の意味を簡単に説明しておきましょう。
クロスサイトスクリプティングは
悪い人がホームページにイタズラする
↓
訪問者がホームページを見る
↓
被害に遭う
な流れの悪いことです。
例えば、悪い人が掲示板に「これを見たやつのパソコンは爆発する」と書いたとします。
実際にはプログラムっぽい書き方をしていて、見た人のパソコンは本当に爆発します。
ホームページに遊びに来た人が掲示板を見ました。
掲示板には「これを見たやつのパソコンは爆発する」と書いてあります。
見た人のパソコンは爆発します。
見た人は涙目ですね。
このような流れで被害が出る悪いことがクロスサイトスクリプティングです。
トロイの木馬はコンピュータウイルスの種類です。
裏でコッソリ悪さをするタイプのコンピュータウイルスです。
ボットは、自動で動いて何かをするプログラムです。
ロボットっぽいプログラムですね。
標的型攻撃は
1.特定の相手を狙った何らかの攻撃
2.特定の相手を狙った「情報を盗んでやるぜ!」な攻撃
のどちらかを意味します。
どちらの意味でも、攻撃対象は不特定多数では ありません。
特定の相手を定めて、そいつに対して行います。
以上を踏まえて、問題文の(1)~(3)を見ていきましょう。
「(1):Webページに,利用者の入力データをそのまま表示するフォーム又は処理があるとき,第三者が悪意あるスクリプトを埋め込み,訪問者のブラウザ上で実行させることによって,cookieなどのデータを盗み出す攻撃」は「クロスサイトスクリプティング」の説明です。
この時点で解答選択肢の「ウ:(1)標的型攻撃(2)クロスサイトスクリプティング(3)トロイの木馬」と「エ:(1)標的型攻撃(2)トロイの木馬(3)クロスサイトスクリプティング」が消えます。
残るは「ア:(1)クロスサイトスクリプティング(2)トロイの木馬(3)ボット」と「イ:(1)クロスサイトスクリプティング(2)ボット(3)トロイの木馬」です。
次に「(3):利用者に有用なプログラムと見せかけて,インストール及び実行させることによって,利用者が意図しない情報の破壊や漏えいを行うプログラム」に注目してください。
この話に出てくるプログラムはロボットっぽくないですよね。
プログラムが勝手に何かをしているわけではなく、利用者を騙して、利用者自身の手で実行させています。
これは「トロイの木馬」の説明です。
ということで「イ:(1)クロスサイトスクリプティング(2)ボット(3)トロイの木馬」が正解です。






