テクノロジ系14 / 25問
エンベデッドシステムスペシャリスト試験 令和6年度 秋期 午前II 問14
サイドチャネル攻撃に該当するものはどれか。
選択肢を押すと答え合わせができます。
正解と解説を見る
【正解】ア
サイドチャネル攻撃は、暗号方式の数学的な仕組みを直接破るのではなく、暗号処理を行う装置から副次的に漏れる情報を観測し、秘密鍵などを推定する攻撃です。代表的な観測対象には、処理時間、消費電力、電磁波、音、キャッシュの動作などがあります。また、入力内容によって異なるエラーメッセージや応答時間が返る場合も、それが秘密情報を推測する手掛かりになります。したがって、物理デバイスから得られる物理量などを利用するアが該当します。
イの紙ごみから秘密情報を探す行為は誤りです。これは廃棄物をあさって情報を得るトラッシング、又はダンプスターダイビングと呼ばれる手法です。情報管理上の不備を突くものであり、暗号処理に伴う副次的な情報を利用する攻撃ではありません。
ウの通信する二者の間に割り込む行為は誤りです。これは中間者攻撃です。攻撃者が通信内容や公開鍵などをすり替え、両者に気付かれないように盗聴や改ざんを行います。
エの入力欄からSQL文の断片を送る行為は誤りです。これはSQLインジェクションであり、入力値の検査やSQL文の組立てが不適切なWebアプリケーションを狙う攻撃です。
【ポイント】 ・サイドチャネルとは、処理結果以外の時間、電力、電磁波などの「脇道の情報」を意味します。 ・対策には、処理時間の均一化、電力波形のランダム化、漏えいを抑える実装などがあります。
出典:令和6年度 秋期 エンベデッドシステムスペシャリスト試験 午前II 問14
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。
この回の25問を、アプリで通しで解く
- 本番と同じ問題数・制限時間で通し演習(模試モード)
- 間違えた問題は自動で「復習すべき問題」に回る
- 解説で分からない点はAIに質問できる