情報セキュリティマネジメント試験 令和6年度 公開問題 問3
マルウェアの検出方法のうち、検査対象のプログラムを実行する必要があるものはどれか。
選択肢を押すと答え合わせができます。
正解と解説を見る
【正解】エ
ビヘイビア法は、検査対象のプログラムを実際に動作させ、その振る舞いからマルウェアかどうかを判断する方法です。例えば、重要なシステムファイルの書換え、大量のファイルの暗号化、不審な外部サーバへの通信、他のプロセスへの侵入などを監視します。プログラムの命令列を静的に調べるだけではなく、実行時の動作を観察する必要がある点が特徴です。被害を避けるため、通常はサンドボックスと呼ばれる隔離された仮想環境などで実行します。既知の特徴的なパターンをもたない未知のマルウェアにも対応しやすい方法です。
アのコンペア法は誤りです。これは検査対象のファイルを、感染していないことが確認済みの原本や安全な複製と比較し、相違の有無から改ざんや感染を検出する方法です。対象プログラムを実行する必要はありません。
イのチェックサム法は誤りです。これは正常時に計算して保存したチェックサムと、検査時に計算した値を比較し、ファイルの変化を検出する方法です。内容を読み取って計算するだけなので、実行は不要です。
ウのパターンマッチング法は誤りです。これは既知のマルウェアに固有のコード列などをシグネチャとして登録し、検査対象内に一致するパターンがあるかを調べる方法です。
【ポイント】 ビヘイビアは「振る舞い」という意味であり、動的解析に分類されます。 コンペア法、チェックサム法、パターンマッチング法は、ファイルを実行せずに検査できます。 動的解析は未知の脅威に強い一方、安全な隔離環境と監視時間が必要です。
出典:令和6年度 情報セキュリティマネジメント試験 公開問題 問3
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。
この回の15問を、アプリで通しで解く
- 本番と同じ問題数・制限時間で通し演習(模試モード)
- 間違えた問題は自動で「復習すべき問題」に回る
- 解説で分からない点はAIに質問できる