SkillStack
テクノロジ系15 / 25問

エンベデッドシステムスペシャリスト試験 令和2年度 秋期 午前II 問15

サイドチャネル攻撃に該当するものはどれか。

選択肢を押すと答え合わせができます。

正解と解説を見る

【正解】ア

サイドチャネル攻撃は、暗号方式の数学的な弱点を直接突くのではなく、暗号処理を実行する装置から副次的に漏れる情報を観測して秘密情報を推定する攻撃です。例えば、秘密鍵の値によって処理時間や消費電力が変化する性質を利用し、多数の測定結果を解析して鍵を推定します。電磁波、動作音、キャッシュの挙動、入力に対するエラーメッセージなどが手掛かりになる場合もあります。したがって、物理量やエラーメッセージから秘密情報を得るアが正解です。

イの説明は誤りです。これは、ごみとして捨てられた書類などから情報を集めるスキャベンジング、又はダンプスターダイビングと呼ばれるソーシャルエンジニアリングの手法です。 ウの説明は誤りです。これは、通信する二者の間に入り、それぞれを相手だと誤認させて通信を盗聴、改ざんする中間者攻撃の説明です。 エの説明は誤りです。これは、入力欄などに不正なSQL文を与え、データベースの閲覧や改ざんを行うSQLインジェクションの説明です。

【ポイント】 サイドチャネルとは、装置が本来の出力とは別に漏らす情報の経路を意味します。 代表例には、タイミング攻撃、電力解析、電磁波解析、キャッシュ攻撃があります。 対策には、処理時間や消費電力を入力値、秘密値に依存させない実装などがあります。

出典:令和2年度 秋期 エンベデッドシステムスペシャリスト試験 午前II 問15
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。

この回の25問を、アプリで通しで解く

  • 本番と同じ問題数・制限時間で通し演習(模試モード)
  • 間違えた問題は自動で「復習すべき問題」に回る
  • 解説で分からない点はAIに質問できる
SkillStackで無料で始める