SkillStack
テクノロジ系10 / 25問

情報処理安全確保支援士試験 令和2年度 秋期 午前II 問10

インターネットバンキングの利用時に被害をもたらすMITB(Man in the Browser)攻撃に有効な対策はどれか。

選択肢を押すと答え合わせができます。

正解と解説を見る

【正解】イ

MITB攻撃では、利用者の端末に侵入したマルウェアがWebブラウザの処理に介入します。利用者が正しい振込先と金額を入力しても、送信直前に振込先を攻撃者の口座へ書き換えることができます。トランザクション署名では、振込先口座や金額などの取引内容を署名の対象とし、利用者が確認した内容と金融機関が受信した内容が一致するかを検証します。途中で内容が改ざんされれば署名の検証に失敗するため、MITB攻撃への有効な対策となります。したがって、イが適切です。

アの「EV SSLサーバ証明書を採用する」は誤りです。サーバ証明書は接続先サーバの正当性を確認するもので、偽サイトへ誘導するフィッシング対策には役立ちます。しかし、正規サイトへの接続中に端末内のブラウザ処理を改ざんするMITB攻撃は防げません。

ウの「ワンタイムパスワードを用いる」は誤りです。ワンタイムパスワードは盗まれた認証情報の再利用を防ぐ対策ですが、認証後の取引内容をマルウェアに変更される可能性があります。取引内容と認証を結び付ける仕組みが必要です。

エの「SSLではなくTLSで暗号化する」は誤りです。TLSは通信経路上での盗聴や改ざんを防ぎますが、暗号化される前の端末内で情報を書き換えるMITB攻撃には対処できません。

【ポイント】 MITBは通信経路ではなく、利用者端末のブラウザ内部を狙う攻撃です。 トランザクション署名は、本人確認だけでなく、振込先や金額を含む取引内容の完全性を確認する点が重要です。

出典:令和2年度 秋期 情報処理安全確保支援士試験 午前II 問10
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。

この回の25問を、アプリで通しで解く

  • 本番と同じ問題数・制限時間で通し演習(模試モード)
  • 間違えた問題は自動で「復習すべき問題」に回る
  • 解説で分からない点はAIに質問できる
SkillStackで無料で始める