テクノロジ系4 / 25問
情報処理安全確保支援士試験 令和2年度 秋期 午前II 問4
サイドチャネル攻撃に該当するものはどれか。
選択肢を押すと答え合わせができます。
正解と解説を見る
【正解】ア
サイドチャネル攻撃は、暗号方式を数学的に直接解読するのではなく、暗号処理を実行する装置から副次的に漏れる情報を観測して秘密鍵などを推定する攻撃です。代表的な観測対象には、処理時間、消費電力、電磁波、キャッシュの動作があります。また、入力によって異なるエラーメッセージが返る場合も、その差が内部状態を推測する手掛かりになります。暗号アルゴリズム自体が安全でも、実装や装置の振る舞いから秘密情報が漏れる点が特徴です。
イは誤りです。これは、廃棄物から機密情報を探し出すスカベンジング、又はダンプスターダイビングと呼ばれるソーシャルエンジニアリングの手法です。
ウは誤りです。これは、通信する二者の間に入り、それぞれに相手を装って情報を盗聴又は改ざんする中間者攻撃の説明です。
エは誤りです。これは、入力値にSQL文の断片を混入させ、データベースの情報を不正に参照又は改ざんするSQLインジェクションの説明です。
【ポイント】 サイドチャネルとは、本来の入出力とは別に生じる情報の漏えい経路を意味します。 対策には、入力値や秘密鍵によって処理時間が変わらない実装、電力消費の均一化、電磁波対策、エラー応答の統一などがあります。 「暗号方式への攻撃」ではなく「暗号の実装や物理装置への攻撃」と捉えることが重要です。
出典:令和2年度 秋期 情報処理安全確保支援士試験 午前II 問4
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。
この回の25問を、アプリで通しで解く
- 本番と同じ問題数・制限時間で通し演習(模試モード)
- 間違えた問題は自動で「復習すべき問題」に回る
- 解説で分からない点はAIに質問できる