平成30年度秋期 ITパスポート 問77 解説
情報セキュリティの脅威に関する説明①~③と,用語の適切な組合せはどれか。
① Webページに,利用者の入力データをそのまま表示するフォーム又は処理があるとき,第三者が悪意あるスクリプトを埋め込み,訪問者のブラウザ上で実行させることによって,cookieなどのデータを盗み出す攻撃
② 多数のPCに感染し,ネットワークを介した指示に従ってPCを不正に操作することによって,一斉攻撃などを行うプログラム
③ 利用者に有用なプログラムと見せかけて,インストール及び実行させることによって,利用者が意図しない情報の破壊や漏えいを行うプログラム
- ア①:クロスサイトスクリプティング ②:トロイの木馬 ③:ボット
- イ①:クロスサイトスクリプティング ②:ボット ③:トロイの木馬
- ウ①:標的型攻撃 ②:クロスサイトスクリプティング ③:トロイの木馬
- エ①:標的型攻撃 ②:トロイの木馬 ③:クロスサイトスクリプティング
答えを見る
正解 イ①:クロスサイトスクリプティング ②:ボット ③:トロイの木馬
要点XSSは不正スクリプト、ボットは遠隔操作、トロイの木馬は偽装
解説
①はWebページの入力表示処理を悪用して訪問者のブラウザでスクリプトを実行させる攻撃で、クロスサイトスクリプティング(XSS)です。
②は多数のPCに感染し、外部の指令サーバ(C&Cサーバ)からの指示で一斉攻撃などを行うプログラムで、ボットです。
③は有用なプログラムを装ってインストールさせ、裏で情報の破壊や漏えいを行うプログラムで、トロイの木馬です。
よってイが正解です。標的型攻撃は、特定の組織を狙ってメールなどで攻撃する手口なので、①には当たりません。