SkillStack
テクノロジ系45 / 80問

応用情報技術者試験 令和4年度 春期 午前 問45

ファジングに該当するものはどれか。

選択肢を押すと答え合わせができます。

正解と解説を見る

【正解】ウ

ファジングは、検査対象のソフトウェアに「ファズ」と呼ばれる多様なデータを自動的に入力し、その挙動を監視して脆弱性や不具合を発見するテスト手法です。極端に長い文字列、形式が崩れたデータ、境界値、想定外の値などを大量に与え、異常終了、応答停止、メモリ破壊などが起きないかを調べます。人が個別の入力を考えるだけでは見落としやすい欠陥を効率よく探索できるため、ウが正解です。

アの「FINパケットへの応答を観測する」手法は、FINスキャンと呼ばれるポートスキャンの一種です。TCPポートへFINフラグを設定したパケットを送り、応答の有無などからポートやサービスの状態を推測します。

イの「ログやコマンド履歴などを解析して改ざんを検知する」手法は、ホスト上の記録を監視するセキュリティ監視や、ファイルの完全性検査に関するものです。ソフトウェアへ異常な入力を与えて脆弱性を探すファジングとは異なります。

エの「通信パケットを収集し、登録済みの攻撃パターンとの一致を検出する」手法は、シグネチャ型のネットワークIDSなどの動作です。既知の攻撃の検知には有効ですが、検査対象へテストデータを入力する手法ではありません。

【ポイント】 ファジングは、想定外の入力に対するソフトウェアの弱さを調べる動的なテストです。 入力生成、実行、異常の監視を自動化しやすく、クラッシュなどを手掛かりとして未知の脆弱性を発見できます。

出典:令和4年度 春期 応用情報技術者試験 午前 問45
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。

この回の80問を、アプリで通しで解く

  • 本番と同じ問題数・制限時間で通し演習(模試モード)
  • 間違えた問題は自動で「復習すべき問題」に回る
  • 解説で分からない点はAIに質問できる
SkillStackで無料で始める