高度情報処理技術者試験・情報処理安全確保支援士試験 令和6年度 秋期 午前I 問16
エクスプロイトコードの説明はどれか。
選択肢を押すと答え合わせができます。
正解と解説を見る
【正解】ア
エクスプロイトコードとは、OSやアプリケーションなどに存在する脆弱性を突き、開発者が想定していない動作を引き起こすプログラムや命令列です。例えば、権限の奪取、任意のコードの実行、サービスの停止などに利用されます。「攻撃コード」とも呼ばれますが、セキュリティ研究者が脆弱性の存在や影響を確認する検証用コード、すなわちPoCとして利用する場合もあります。したがって、アが正解です。
イのマルウェアを特定するための特徴的なコードは、マルウェアのシグネチャやパターンと呼ばれるものです。マルウェア対策ソフトの定義ファイルに収録され、既知のマルウェアの検知に利用されるため、エクスプロイトコードではありません。
ウのメッセージと秘密のデータから計算し、改ざんを検知するコードは、メッセージ認証コード、すなわちMACの説明です。共通鍵を知る者だけが正しい値を生成できるので、完全性と送信元の正当性の確認に用いられます。
エのログインのたびに変化し、一度使用すると再利用できない認証コードは、ワンタイムパスワードの説明です。固定パスワードの盗聴や漏えいによる再利用攻撃を抑止します。
【ポイント】 ・エクスプロイトは脆弱性を悪用する手段、シグネチャはマルウェアを検知する手掛かりです。 ・検証目的のエクスプロイトであっても、許可のないシステムに使用してはいけません。 ・脆弱性情報、修正パッチ、PoCの公開は関連付けて覚えましょう。
出典:令和6年度 秋期 高度情報処理技術者試験・情報処理安全確保支援士試験 午前I 問16
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。
この回の30問を、アプリで通しで解く
- 本番と同じ問題数・制限時間で通し演習(模試モード)
- 間違えた問題は自動で「復習すべき問題」に回る
- 解説で分からない点はAIに質問できる