テクノロジ系3 / 25問
情報処理安全確保支援士試験 令和2年度 秋期 午前II 問3
エクスプロイトコードの説明はどれか。
選択肢を押すと答え合わせができます。
正解と解説を見る
【正解】ア
エクスプロイトコードとは、OSやアプリケーションなどに存在する脆弱性を実際に悪用し、想定外の処理を実行させるためのプログラムやコード片です。例えば、任意の命令の実行、権限の昇格、サービスの停止などを引き起こします。攻撃者に悪用される一方、管理された検証環境で実行すれば、脆弱性が本当に悪用可能か、対策後に問題が解消されたかを確認するためにも利用できます。ただし、許可なく他者のシステムで使用してはいけません。
イは誤りです。これは、既知のマルウェアに固有のバイト列や特徴を登録し、マルウェア対策ソフトが照合に用いるシグネチャ、すなわちマルウェア定義ファイルの説明です。
ウは誤りです。これは、メッセージと秘密鍵から算出した値によって改ざんや送信者の正当性を確認するメッセージ認証コードの説明であり、ハッシュ関数を用いる方式はHMACと呼ばれます。
エは誤りです。これは、認証のたびに異なる値を使用し、一度取得された値の再利用を防ぐワンタイムパスワードの説明です。
【ポイント】 脆弱性はソフトウェアなどに存在する弱点であり、エクスプロイトはその弱点を突く具体的な手段です。 エクスプロイトコードが存在する脆弱性は、実際の攻撃につながりやすいため、修正プログラムの適用優先度が高くなります。 検証目的でも、隔離環境と明示的な許可が必要です。
出典:令和2年度 秋期 情報処理安全確保支援士試験 午前II 問3
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。
この回の25問を、アプリで通しで解く
- 本番と同じ問題数・制限時間で通し演習(模試モード)
- 間違えた問題は自動で「復習すべき問題」に回る
- 解説で分からない点はAIに質問できる