情報セキュリティマネジメント試験 令和8年度 公開問題 問5
情報セキュリティでの脆弱性の検出に用いられるホワイトボックステストに該当するものはどれか。
選択肢を押すと答え合わせができます。
正解と解説を見る
【正解】ウ
ホワイトボックステストは、プログラムのソースコード、内部構造、処理の流れ、内部仕様などを把握した上で行うテストです。脆弱性が生じそうな分岐や処理を特定し、その部分で使われる入力値を変えながら実行することで、外部からの動作確認だけでは見つけにくい欠陥も調査できます。ウは内部構造と内部仕様を基に検査しているため、ホワイトボックステストに該当します。
アの、外部仕様を基に大量のデータを送り込む方法は誤りです。これは、予測困難な値や異常な値を入力して不具合や脆弱性を探すファジング、又はファズテストの説明です。内部構造を参照しないため、基本的にはブラックボックス的な手法です。
イの、ネットワーク構成などの情報を得ずに侵入を試みる方法は誤りです。これは、内部情報を与えられない状態で攻撃者と同じ視点から実施するブラックボックス型のペネトレーションテストの説明です。
エの、内部仕様を参照せずにツールでバッファオーバフローを検出する方法は誤りです。検査対象の内部を把握せず、入力に対する挙動などから問題を探すブラックボックステストに分類されます。ツールを使うこと自体がホワイトボックステストの条件ではありません。
【ポイント】 ホワイトボックスは内部構造を見て検査し、ブラックボックスは内部構造を見ずに入出力や外部挙動から検査します。 名称ではなく、検査時にソースコードや内部仕様を利用しているかどうかで判定しましょう。
出典:令和8年度 情報セキュリティマネジメント試験 公開問題 問5
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。
この回の15問を、アプリで通しで解く
- 本番と同じ問題数・制限時間で通し演習(模試モード)
- 間違えた問題は自動で「復習すべき問題」に回る
- 解説で分からない点はAIに質問できる