プロジェクトマネージャ試験 令和5年度 秋期 午前II 問25
脆弱性検査手法の一つであるファジングはどれか。
選択肢を押すと答え合わせができます。
正解と解説を見る
【正解】イ
ファジングは、ソフトウェアの入力部分に、通常は想定されない形式や境界値、極端に長い文字列、欠損したデータなどを大量に与え、その際の挙動を観察する脆弱性検査手法です。このような入力によって、異常終了、無限ループ、メモリ破壊、処理停止などが起きれば、未知の脆弱性が潜んでいる可能性があります。多様な入力パターンを自動生成して効率良く不具合を探す手法なので、イが正解です。単なる無作為入力だけでなく、入力形式や実行経路を考慮してデータを生成する方式もあります。
アの、製品のバージョンや修正プログラムの適用状況を調べる方法は、既知の脆弱性を対象とする脆弱性スキャンやパッチ管理状況の検査です。未知の異常を入力によって探すファジングとは異なります。
ウの、ソースコードの構文や内部構造を調べて欠陥を発見する方法は、静的解析又はソースコードレビューの説明です。プログラムを実行せずに問題を検出できることが特徴です。
エの、セキュリティアドバイザリなどを基に製品の問題を調べる方法は、公開された脆弱性情報の収集及び照合です。既知の脆弱性への該当状況を調べる方法であり、大量の異常データを入力する検査ではありません。
【ポイント】 ファジングは、入力、実行、異常の監視を自動的に繰り返して未知の脆弱性を探します。 クラッシュや応答停止を検出した後は、原因となった入力を再現して詳しく解析します。 「想定外のデータを大量に入力する」という表現を手掛かりにしてください。
出典:令和5年度 秋期 プロジェクトマネージャ試験 午前II 問25
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。
この回の25問を、アプリで通しで解く
- 本番と同じ問題数・制限時間で通し演習(模試モード)
- 間違えた問題は自動で「復習すべき問題」に回る
- 解説で分からない点はAIに質問できる