プロジェクトマネージャ試験 令和2年度 秋期 午前II 問25
脆弱性検査手法の一つであるファジングはどれか。
選択肢を押すと答え合わせができます。
正解と解説を見る
【正解】イ
ファジングは、検査対象のソフトウェアに対し、不正な形式、極端に長い値、境界値、ランダムな値など、問題を起こしそうなデータを大量に入力し、その挙動を調べる検査手法です。入力によって異常終了、応答停止、メモリ破壊などが発生すれば、未知の脆弱性が存在する可能性があります。入力データを多様に変化させながら動的に検査するという特徴を示しているので、イが正解です。
アのソフトウェアのバージョンやパッチ適用状況を調べる方法は誤りです。これは、既知の脆弱性情報とシステムの構成情報を照合する脆弱性スキャンやパッチ管理状況の検査に当たります。実際に大量の異常データを入力するファジングとは異なります。
ウのセキュリティアドバイザリなどの最新情報に基づいて検査する方法は誤りです。これは、ベンダや脆弱性情報データベースから公表された既知の脆弱性を調査し、対象ソフトウェアへの影響を確認する方法です。未知の不具合を入力試験によって探す説明ではありません。
エのソースコードの構文を調べるホワイトボックス検査は誤りです。これは静的解析やソースコードレビューの説明です。プログラムを実行せず、内部のコードやデータフローを解析して問題を探します。ファジングは、実際にデータを入力して実行時の挙動を観察する動的な検査です。
【ポイント】 ファジングでは、正常値だけでなく、境界値、欠損値、巨大な値、形式違反の値などを入力します。 クラッシュやハングなどを監視し、入力と発生事象を記録して原因を分析します。 既知の脆弱性だけでなく、未知の脆弱性の発見にも役立ちます。
出典:令和2年度 秋期 プロジェクトマネージャ試験 午前II 問25
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。
この回の25問を、アプリで通しで解く
- 本番と同じ問題数・制限時間で通し演習(模試モード)
- 間違えた問題は自動で「復習すべき問題」に回る
- 解説で分からない点はAIに質問できる