出典:平成30年度 秋期 情報セキュリティマネジメント試験(SG) 午前 問13
スポンサーリンク
予備知識
| 用語 | 意味 |
|---|---|
| 脆弱性 | 放っておくとヤバいところ。セキュリティ上のバグや弱点、考慮漏れ等の欠陥 |
| ゼロデイ攻撃 | 欠陥を「見つけた!」から「直った!」までの間に行われる、その欠陥を利用した攻撃 |
| パッチ | ソフトに変更を加えるために用意された、後付けのプログラム |
| セキュリティパッチ | セキュリティ的な欠陥を修正するパッチ |
| フィッシング | 「おまえを騙してIDとかパスワードとかの大事な情報を盗んでやるぜ!」な悪いことのやり方のひとつで、偽物ホームページに誘導して情報を入力させる(ことで情報を盗む)やり方 |
| フィッシングサイト | フィッシングで使う偽物ホームページ |
| フィッシングメール | フィッシングサイトに誘導するメール |
| サーバ | サービスや機能を提供する側のコンピュータ |
| メールサーバ | メールに関する あれやこれやの機能を提供してくれるコンピュータ |
| 踏み台 | こっそり乗っ取られて、悪い人の代わりに悪いことをさせられているコンピュータ |
| チェーンメール | いわゆる「不幸の手紙」のメール版。「このメールを受け取った人は、同じメールを○人に送ってください」的なことが書いてあるメール |
問題
| 問題文 |
|---|
| ゼロデイ攻撃の特徴はどれか。 |
| ピヨ意訳:ゼロデイ攻撃の特徴は、どれ? |
| 解答選択肢 | |
|---|---|
| ア | 脆弱性に対してセキュリティパッチが提供される前に当該脆弱性を悪用して攻撃する。 |
| ピヨ意訳:ソフトの欠陥に対する修正プログラムが出来上がる前に、その欠陥を利用して攻撃する | |
| イ | 特定のWebサイトに対し,日時を決めて,複数台のPCから同時に攻撃する。 |
| ピヨ意訳:特定のホームページに対して、日時を決めて、いろんなコンピュータから一斉に攻撃する | |
| ウ | 特定のターゲットに対し,フィッシングメールを送信して不正サイトに誘導する。 |
| ピヨ意訳:特定の相手に対して、騙しメールを送って、変なホームページに誘導する | |
| エ | 不正中継が可能なメールサーバを見つけて,それを踏み台にチェーンメールを大量に送信する。 |
| ピヨ意訳:セキュリティがショボいメールサーバを探し、そいつを利用してイタズラメールを送りまくる | |

正解
| 正解 | |
|---|---|
| ア | 脆弱性に対してセキュリティパッチが提供される前に当該脆弱性を悪用して攻撃する。 |
| ピヨ意訳:ソフトの欠陥に対する修正プログラムが出来上がる前に、その欠陥を利用して攻撃する | |
ピヨピヨ解説
ゼロデイ攻撃は、欠陥が見つかってから直るまでの間に、その欠陥を利用してやる攻撃です。
欠陥が見つかってから直し終わるまでには、どうしても時間がかかります。
その間(見つかった欠陥が直る前)にやる攻撃です。
ということで「ア:脆弱性に対してセキュリティパッチが提供される前に当該脆弱性を悪用して攻撃する。」が正解です。






