情報処理安全確保支援士試験 ⑦ 攻撃手法2 Web・パスワード・人的攻撃

Webアプリケーションと人、そして認証情報を狙う手口の分野です。ソーシャルエンジニアリングやフィッシングといった心理面を突く攻撃、ARPポイズニングによる通信の乗っ取り、クロスサイトスクリプティング、クロスサイトリクエストフォージェリ、ディレクトリトラバーサルなどWeb特有の攻撃を扱います。パスワード面では総当たり攻撃とパスワードリスト攻撃の違い、ソルトとストレッチングの効果を整理します。収録670問のうち83問がこの分野です。

この分野の問題83問を、選択肢・正解・解説つきで掲載しています。まず自分で解答を考えてから「正解と解説を見る」を開いて答え合わせをしてください。

クイズモードで挑戦 →

508人間の思い込みや油断などの心理的なスキを狙って機密情報を漏えいさせる攻撃の総称はどれか。

  1. Aソーシャルエンジニアリング
  2. Bブルートフォース攻撃
  3. Cディレクトリトラバーサル
  4. Dクロスサイトスクリプティング
正解と解説を見る

正解:Aソーシャルエンジニアリング

人間の心理的なスキや行動を狙った攻撃をソーシャルエンジニアリングという。

この問題の解説ページを開く →

509ユーザの背後からディスプレイを盗み見て、IDやパスワードなどの情報を取得する手法はどれか。

  1. Aスキャベンジング
  2. B盗み聞き
  3. Cショルダーハック
  4. Dトラッシング
正解と解説を見る

正解:Cショルダーハック

背後から盗み見る手法はショルダーハックである。

この問題の解説ページを開く →

510ゴミ箱から機密情報を取得する手法はどれか。

  1. Aショルダーハック
  2. B警告詐欺
  3. C盗み聞き
  4. Dスキャベンジング
正解と解説を見る

正解:Dスキャベンジング

ゴミ箱から情報を取得する手法はスキャベンジングである。

この問題の解説ページを開く →

511スキャベンジングの対策として適切でないものはどれか。

  1. A専門業者に処理を依頼する
  2. B盗み見防止フィルタを貼る
  3. C復元できないように裁断する
  4. D高機能なシュレッダーを利用する
正解と解説を見る

正解:B盗み見防止フィルタを貼る

盗み見防止フィルタはディスプレイの盗み見を防ぐショルダーハックの対策である。

この問題の解説ページを開く →

512電話を利用したソーシャルエンジニアリングの対策として最も適切なものはどれか。

  1. A重要な打ち合わせは公共の場所で行わない
  2. B電話では重要な情報を伝えないルールを決める
  3. C最新のセキュリティパッチを適用する
  4. D高機能なシュレッダーで書類を破棄する
正解と解説を見る

正解:B電話では重要な情報を伝えないルールを決める

電話で機密情報を聞き出されるのを防ぐため、事前にルールを定めることが対策となる。

この問題の解説ページを開く →

513偽の警告画面を表示して不安をあおり、用意したサポートセンターへ入電を促す手口はどれか。

  1. Aフィッシング
  2. Bスキャベンジング
  3. Cショルダーハック
  4. D警告詐欺
正解と解説を見る

正解:D警告詐欺

不安をあおって偽の窓口へ誘導する手法は警告詐欺である。

この問題の解説ページを開く →

514ソーシャルエンジニアリングの主なターゲットはどれか。

  1. A機械
  2. Bサーバ
  3. C人間
  4. Dネットワーク
正解と解説を見る

正解:C人間

ソーシャルエンジニアリングは機械を騙すよりも人間を騙す心理的スキを狙う攻撃である。

この問題の解説ページを開く →

515攻撃者が標的型攻撃を行う前の段階で、ソーシャルエンジニアリングを利用する主な目的はどれか。

  1. A情報収集
  2. Bデータ暗号化
  3. Cマルウェア感染
  4. Dシステム破壊
正解と解説を見る

正解:A情報収集

標的型攻撃を行うための情報収集としてソーシャルエンジニアリングが利用される。

この問題の解説ページを開く →

516次のうち、ソーシャルエンジニアリングの手法に該当しないものはどれか。

  1. Aスキャベンジング
  2. Bショルダーハック
  3. Cクロスサイトリクエストフォージェリ
  4. D警告詐欺
正解と解説を見る

正解:Cクロスサイトリクエストフォージェリ

クロスサイトリクエストフォージェリはウェブアプリケーションの脆弱性を狙う攻撃である。

この問題の解説ページを開く →

517公共の場所で会話を盗み聞きして機密情報を取得する手法への対策として適切なものはどれか。

  1. A重要な打ち合わせは公共の場所で行わない
  2. B電話ではパスワードを伝えない
  3. C偽の警告画面であると教育する
  4. D盗み見防止フィルタをディスプレイに貼る
正解と解説を見る

正解:A重要な打ち合わせは公共の場所で行わない

盗み聞きを防ぐには、公共の場所で重要な会話を避けることが対策となる。

この問題の解説ページを開く →

518メールでなりすましサイトに誘導して機密情報を盗み取る手法はどれか。

  1. AARPポイズニング
  2. Bフィッシング
  3. Cディレクトリトラバーサル
  4. Dスミッシング
正解と解説を見る

正解:Bフィッシング

メールを利用して偽サイトに誘導し情報を盗む手法はフィッシングである。

この問題の解説ページを開く →

519SMSを利用してフィッシングサイトに誘導し、機密情報を盗み取る手法はどれか。

  1. A警告詐欺
  2. Bスキャベンジング
  3. Cショルダーハック
  4. Dスミッシング
正解と解説を見る

正解:Dスミッシング

SMS経由でなりすましサイトに誘導する手法をスミッシングと呼ぶ。

この問題の解説ページを開く →

520フィッシングの対策として最も適切な行動はどれか。

  1. A記載されたリンクからログインして確認する
  2. B公共の場所で重要な打ち合わせを行わない
  3. C電話で送信元にパスワードを伝えて確認する
  4. D信頼できるブラウザで検索してアクセスする
正解と解説を見る

正解:D信頼できるブラウザで検索してアクセスする

リンクを直接踏まず、自ら検索して正規サイトにアクセスすることが有効な対策となる。

この問題の解説ページを開く →

521スミッシングで典型的に悪用されるなりすましの送信元はどれか。

  1. A警察や消防機関
  2. Bシステム管理者や同僚
  3. C宅配便業者や通信事業者
  4. Dクレジットカード会社の社長
正解と解説を見る

正解:C宅配便業者や通信事業者

宅配業者などになりすましたSMSを送るスミッシング事例が多く報告されている。

この問題の解説ページを開く →

522フィッシングサイトを検知した際に警告画面を表示する機能を持つものはどれか。

  1. Aブラウザやセキュリティ対策ソフト
  2. BDAI機能を持つネットワークスイッチ
  3. Cエスケープ処理プログラム
  4. D高機能なシュレッダーや裁断機
正解と解説を見る

正解:Aブラウザやセキュリティ対策ソフト

ブラウザやセキュリティソフトにはフィッシングサイトを検知して警告する機能がある。

この問題の解説ページを開く →

523近年、フィッシングメールによる被害が増加している背景として最も適切なものはどれか。

  1. Aセキュリティソフトが一切機能しなくなったため
  2. B本物のメールと見分けがつかないほど巧妙なため
  3. Cスマートフォンの普及でSMSが使えなくなったため
  4. Dすべてのメールに不正なファイルが含まれるため
正解と解説を見る

正解:B本物のメールと見分けがつかないほど巧妙なため

不自然な文面が減り、本物と見分けがつかないほど巧妙化していることが背景にある。

この問題の解説ページを開く →

524「情報セキュリティ10大脅威2023」の個人部門において、1位に選出された脅威はどれか。

  1. Aランサムウェアによる被害
  2. Bフィッシングによる個人情報などの詐取
  3. C内部不正による情報漏えい
  4. D標的型攻撃による機密情報の窃取
正解と解説を見る

正解:Bフィッシングによる個人情報などの詐取

個人部門の1位はフィッシングによる個人情報などの詐取である。

この問題の解説ページを開く →

525SMSで身に覚えのない宅配便業者からの通知を受け取った場合の適切な対応はどれか。

  1. A無視する
  2. Bリンクをクリックして再配達を依頼する
  3. Cパスワードを入力して状況を確認する
  4. D記載されている電話番号にすぐ電話する
正解と解説を見る

正解:A無視する

身に覚えのないSMSは無視することがスミッシングの対策となる。

この問題の解説ページを開く →

526フィッシング対策ソフトが偽サイトを適切に検知できるようにするため、日常的に行うべきことはどれか。

  1. Aディスプレイに盗み見防止フィルタを貼る
  2. Bごみ箱の書類をシュレッダーにかける
  3. C最新のセキュリティパッチを適用しておく
  4. D定期的にパスワードを電話で報告する
正解と解説を見る

正解:C最新のセキュリティパッチを適用しておく

最新のセキュリティパッチを適用しておくことで、検知機能を最新に保ち被害を防げる。

この問題の解説ページを開く →

527次のうち、フィッシングおよびスミッシングの誘導先として共通しているものはどれか。

  1. A企業の非公開社内ネットワーク
  2. Bデータベースのパスワードファイル
  3. C脆弱性のある正規の掲示板サイト
  4. D攻撃者の用意したなりすましサイト
正解と解説を見る

正解:D攻撃者の用意したなりすましサイト

どちらも最終的に攻撃者が用意したなりすましサイトへ誘導して情報を盗み取る。

この問題の解説ページを開く →

528IPアドレスからMACアドレスを調べるためのプロトコルはどれか。

  1. ASMS
  2. BDAI
  3. CHTTP
  4. DARP
正解と解説を見る

正解:DARP

ARPはIPアドレスからMACアドレスを調べるプロトコルである。

この問題の解説ページを開く →

529ARPの仕様において、要求に対してどのように応答を処理するか。

  1. A通信速度が最も速い機器の応答を登録する
  2. B最も早く届いた応答をテーブルに登録する
  3. C最も遅く届いた応答をテーブルに登録する
  4. Dすべての応答を受信してから登録する
正解と解説を見る

正解:B最も早く届いた応答をテーブルに登録する

ARPは要求に対して最も早く届いた応答をテーブルに登録する仕様になっている。

この問題の解説ページを開く →

530攻撃者が不正な応答を早く届けることで、ARPテーブルを不正に書き換える攻撃はどれか。

  1. AARPポイズニング
  2. Bスミッシング
  3. Cディレクトリトラバーサル
  4. Dクロスサイトスクリプティング
正解と解説を見る

正解:AARPポイズニング

正規の応答より早く不正な応答を届け、テーブルを汚染する攻撃をARPポイズニングという。

この問題の解説ページを開く →

531ARPポイズニングの別名として適切でないものはどれか。

  1. AARPポイズニング
  2. BARPキャッシュポイズニング
  3. CARPトラバーサル
  4. DARPスプーフィング
正解と解説を見る

正解:CARPトラバーサル

ARPポイズニングは別名ARPキャッシュポイズニングやARPスプーフィングとも呼ばれる。

この問題の解説ページを開く →

532ARPポイズニングが成功した場合、攻撃者が可能になることはどれか。

  1. AターゲットPCとサーバの中間に入り込むこと
  2. B利用者に意図しないリクエストを送信させること
  3. CターゲットPCのパスワードを解析すること
  4. Dサーバ内の非公開ファイルを閲覧すること
正解と解説を見る

正解:AターゲットPCとサーバの中間に入り込むこと

通信の中間に入り込むことで、中間者攻撃(データの盗聴や改ざん)が可能になる。

この問題の解説ページを開く →

533ARPテーブルが管理している対応関係はどれか。

  1. AユーザIDとパスワード
  2. BMACアドレスとポート番号
  3. CIPアドレスとMACアドレス
  4. DIPアドレスとドメイン名
正解と解説を見る

正解:CIPアドレスとMACアドレス

ARPテーブルはIPアドレスとMACアドレスの対応関係を管理している。

この問題の解説ページを開く →

534ARPポイズニングを防ぐ対策として有効な機能はどれか。

  1. Aストレッチング
  2. BWAF
  3. CCAPTCHA
  4. DDAI
正解と解説を見る

正解:DDAI

DAI(Dynamic ARP Inspection)を利用することで不正なARP通信を遮断できる。

この問題の解説ページを開く →

535ARPポイズニングによる中間者攻撃において、攻撃者はターゲットPCに対して自身を何と偽るか。

  1. Aルータ
  2. Bサーバ
  3. CDNSサーバ
  4. D別のクライアント
正解と解説を見る

正解:Bサーバ

ターゲットPCからのARP要求に対し、自身がサーバであると偽って応答を返す。

この問題の解説ページを開く →

536同一LAN内の端末がARPポイズニングを受け、通信が攻撃者の端末を経由するようになった。この状態で攻撃者が実行できる行為はどれか。

  1. Aサーバ上のデータベースのテーブルを直接削除すること
  2. B端末とサーバ間でやり取りされる平文データの盗聴と改ざん
  3. C端末のBIOSパスワードを解除して起動を乗っ取ること
  4. Dサーバのデジタル証明書を認証局に代わって再発行すること
正解と解説を見る

正解:B端末とサーバ間でやり取りされる平文データの盗聴と改ざん

通信経路の中間に入り込むことで盗聴や改ざんが可能になるが、サーバ内部のデータやハードウェアを直接操作できるわけではない。

この問題の解説ページを開く →

537攻撃者がマルウェアを利用してARPテーブルを書き換える場合、どのような手法をとるか。

  1. Aパスワードを解析して管理画面から書き換える
  2. B偽の警告画面を表示して自ら書き換えさせる
  3. Cメールで罠リンクを踏ませて書き換える
  4. D攻撃対象のARPテーブルを強制的に書き換える
正解と解説を見る

正解:D攻撃対象のARPテーブルを強制的に書き換える

攻撃者がマルウェアを利用し、攻撃対象のARPテーブルを強制的に書き換える場合がある。

この問題の解説ページを開く →

538脆弱性のあるWEBサイトを使って、ブラウザで悪意のあるスクリプトを実行させる攻撃はどれか。

  1. Aディレクトリトラバーサル
  2. BARPポイズニング
  3. Cクロスサイトスクリプティング
  4. Dクロスサイトリクエストフォージェリ
正解と解説を見る

正解:Cクロスサイトスクリプティング

ユーザのブラウザ上で不正なスクリプトを実行させる攻撃をクロスサイトスクリプティング(XSS)という。

この問題の解説ページを開く →

539クロスサイトスクリプティングの罠リンクを仕掛ける踏み台として利用されやすいサイトはどれか。

  1. A掲示板サイトやアンケートサイト
  2. B銀行のオンライン決済サイト
  3. C社内の非公開ファイルサーバ
  4. Dルータの管理画面サイト
正解と解説を見る

正解:A掲示板サイトやアンケートサイト

掲示板サイトやアンケートサイトなどが罠リンクの踏み台として利用されやすい。

この問題の解説ページを開く →

540XSS攻撃において、不正なスクリプトが最終的に実行される場所はどこか。

  1. Aメールを中継するネットワーク上のサーバ
  2. B罠リンクが仕掛けられた脆弱性のあるサーバ
  3. C罠リンクをクリックしたターゲットのブラウザ
  4. D攻撃者が用意したなりすまし用のサーバ
正解と解説を見る

正解:C罠リンクをクリックしたターゲットのブラウザ

ターゲットが脆弱なサイトに移動すると同時に、ターゲットのブラウザ上でスクリプトが実行される。

この問題の解説ページを開く →

541クロスサイトスクリプティングが「CSS」ではなく「XSS」と略される理由はどれか。

  1. AWEBページで利用される「Cascading Style Sheets」と被るため
  2. BCSSという脆弱性がすでに存在するため
  3. CeXtreme Site Scriptingの略称であるため
  4. DCrossの頭文字がXであると規格で定められているため
正解と解説を見る

正解:AWEBページで利用される「Cascading Style Sheets」と被るため

Cascading Style Sheetsの略語がCSSとして使用されるため、一般的にXSSと表記される。

この問題の解説ページを開く →

542XSSによってターゲットが受ける被害として適切なものはどれか。

  1. Aアカウントロックアウトの強制解除
  2. BCookie情報の流出や偽情報の表示
  3. C非公開のファイルであるpasswdの流出
  4. DARPテーブルの不正な書き換え
正解と解説を見る

正解:BCookie情報の流出や偽情報の表示

スクリプトによってCookie情報が流出したり、偽情報が表示される危険性がある。

この問題の解説ページを開く →

543XSSによる被害が発生した場合、責任を問われる可能性があるのは誰か。

  1. A罠リンクをクリックしてしまったユーザ
  2. Bブラウザソフトを開発したメーカー
  3. CCookieを発行した認証局のサーバ
  4. D脆弱なWEBサイトを放置している管理者
正解と解説を見る

正解:D脆弱なWEBサイトを放置している管理者

脆弱なWEBサイトを放置している管理者の責任が問われる場合がある。

この問題の解説ページを開く →

544XSS対策として、WEBサーバ側で行うべき処理はどれか。

  1. Aストレッチング
  2. BDAIの有効化
  3. Cソルトの付与
  4. Dエスケープ処理
正解と解説を見る

正解:Dエスケープ処理

意図しないスクリプトを実行しないようにエスケープ処理を行うことが対策となる。

この問題の解説ページを開く →

545エスケープ処理の目的として正しいものはどれか。

  1. AIPアドレスからMACアドレスへの変換を検証すること
  2. B絶対パスを相対パスに変換してアクセスすること
  3. CHTMLで特別な意味をもつ記号を変換すること
  4. Dパスワードを不可逆なハッシュ値に変換すること
正解と解説を見る

正解:CHTMLで特別な意味をもつ記号を変換すること

特別な意味をもつ記号を変換し、スクリプトとして機能しないように無害化する。

この問題の解説ページを開く →

546エスケープ処理などにより、入力データを特別な意味をもたない文字に変更して無害化することを何と呼ぶか。

  1. Aサニタイジング
  2. Bストレッチング
  3. Cポイズニング
  4. Dトラバーサル
正解と解説を見る

正解:Aサニタイジング

特別な意味をもたない文字に変更して無害化することをサニタイジングとも呼ぶ。

この問題の解説ページを開く →

547次のうち、XSSの特徴として誤っているものはどれか。

  1. A脆弱性のあるWEBサイトが踏み台として利用される
  2. Bログインしているユーザに意図しないリクエストを強制させる
  3. Cターゲットのブラウザで不正なスクリプトが実行される
  4. DHTMLの特別な記号を無害化することで対策できる
正解と解説を見る

正解:Bログインしているユーザに意図しないリクエストを強制させる

意図しないリクエストを強制させるのはクロスサイトリクエストフォージェリ(CSRF)である。

この問題の解説ページを開く →

548WEBサイトにログインしている利用者に、意図しないリクエストを強制させる攻撃はどれか。

  1. Aディレクトリトラバーサル
  2. Bクロスサイトリクエストフォージェリ
  3. Cクロスサイトスクリプティング
  4. Dリバースブルートフォース攻撃
正解と解説を見る

正解:Bクロスサイトリクエストフォージェリ

罠リンク等を利用し、ログイン状態の利用者に意図しない操作を強制する攻撃をCSRFという。

この問題の解説ページを開く →

549CSRF攻撃において、意図しないリクエストは誰のアカウント権限で送信されるか。

  1. AWEBサイトにログインしている利用者
  2. B掲示板サイトにアクセスした非会員
  3. C罠リンクを設置した悪意ある攻撃者
  4. D脆弱なWEBサイトを管理する運用者
正解と解説を見る

正解:AWEBサイトにログインしている利用者

利用者がログインした状態で罠リンクをクリックするため、利用者のアカウントでリクエストが送られる。

この問題の解説ページを開く →

550CSRF対策として、WEBサイト終了時に利用者が行うべき行動はどれか。

  1. Aアカウントを一時的に退会状態にする
  2. Bパスワードを推測困難なものに変更する
  3. Cログアウトを行ってログイン状態を維持しない
  4. DブラウザのCookieをすべて許可する
正解と解説を見る

正解:Cログアウトを行ってログイン状態を維持しない

ログイン状態を維持しないようにログアウトを行うことが有効な対策となる。

この問題の解説ページを開く →

551CSRFによる攻撃の直接的な被害の特徴として適切なものはどれか。

  1. A管理者の権限を奪いすべてのデータベースを即座に削除する
  2. B利用者のPCをマルウェアに感染させファイルを暗号化する
  3. CサーバのARPテーブルを書き換え通信をすべて盗聴する
  4. D利用者のアカウントを乗っ取るわけではないので直接的な被害は少ない
正解と解説を見る

正解:D利用者のアカウントを乗っ取るわけではないので直接的な被害は少ない

アカウント自体を乗っ取るわけではないため直接的被害は少ないが、設定変更等で被害が拡大する恐れがある。

この問題の解説ページを開く →

552CSRFによる被害が拡大するおそれがあるのは、どのような処理が強制された場合か。

  1. A掲示板への単純なアクセス
  2. B公開されているトップページの閲覧
  3. Cエラーページの表示処理
  4. Dパスワードの変更処理
正解と解説を見る

正解:Dパスワードの変更処理

パスワード変更が成功すると不正ログインされる可能性が高まり、被害が拡大する。

この問題の解説ページを開く →

553CSRF対策として、重要な処理の前に攻撃者が予測できない情報を用いる方法として有効なものはどれか。

  1. ADAI
  2. BCAPTCHA
  3. Cサニタイジング
  4. Dソルト
正解と解説を見る

正解:BCAPTCHA

重要な処理の前にCAPTCHAによる認証を行うことで、攻撃者の予測を防げる。

この問題の解説ページを開く →

554CAPTCHAが本来持っている目的はどれか。

  1. A人間による操作や入力であることを確かめるため
  2. Bパスワードのハッシュ計算を物理的に遅延させるため
  3. C不正なMACアドレスからの通信を遮断するため
  4. DHTMLの特殊な記号文字を自動で無害化するため
正解と解説を見る

正解:A人間による操作や入力であることを確かめるため

ボットを判断し、人間による操作であることを確かめるテストがCAPTCHAである。

この問題の解説ページを開く →

555次のうち、CSRF対策として有効な機能はどれか。

  1. ADAIの有効化
  2. B高機能シュレッダーの利用
  3. CWAFの利用
  4. Dエスケープ処理の徹底
正解と解説を見る

正解:CWAFの利用

WAF(Web Application Firewall)の利用もCSRF対策として有効である。

この問題の解説ページを開く →

556CSRFとXSSの違いとして適切なものはどれか。

  1. ACSRFはリクエストを強制し、XSSはブラウザでスクリプトを実行させる
  2. BCSRFは非公開ファイルを窃取し、XSSはパスワードを解析する
  3. CCSRFはオフラインで攻撃し、XSSはオンラインで攻撃する
  4. DCSRFはSMS経由で誘導し、XSSは電話で巧みに誘導する
正解と解説を見る

正解:ACSRFはリクエストを強制し、XSSはブラウザでスクリプトを実行させる

CSRFはリクエストの強制、XSSは不正スクリプトの実行という違いがある。

この問題の解説ページを開く →

557退会や設定変更などの重要な処理においてCSRFを防ぐためには、どのような認証が有効か。

  1. AIPアドレスに基づくアクセス制限認証
  2. BMACアドレスに基づく自動的な認証
  3. C攻撃者が予測できない認証情報を用いた認証
  4. D推測しやすい固定のパスワードによる認証
正解と解説を見る

正解:C攻撃者が予測できない認証情報を用いた認証

重要な処理において攻撃者が予測できない認証情報を用いて認証することが有効である。

この問題の解説ページを開く →

558相対パスを使って非公開のファイルに不正にアクセスする攻撃はどれか。

  1. Aクロスサイトスクリプティング
  2. BARPポイズニング
  3. Cパスワードリスト攻撃
  4. Dディレクトリトラバーサル
正解と解説を見る

正解:Dディレクトリトラバーサル

ファイル参照の仕組みを悪用し、非公開ファイルにアクセスする攻撃をディレクトリトラバーサルという。

この問題の解説ページを開く →

559ディレクトリトラバーサルにおいて、一つ上の階層に遡るために悪用される文字列はどれか。

  1. AC:\\
  2. B../
  3. C<script>
  4. Dhttp://
正解と解説を見る

正解:B../

「../」は一つ上の階層に遡るという意味を持つため、これを利用して非公開ファイルにアクセスする。

この問題の解説ページを開く →

560アプリが「/public/file/」に指定ファイル名を付加してダウンロードを行う仕様のとき、「../../etc/passwd」を指定された場合どうなるか。

  1. Aエスケープ処理が働き、リクエストが強制的に遮断される
  2. B2つ上の階層に遡り、非公開のpasswdファイルを送ってしまう
  3. C公開フォルダ内のpasswdという名前のダミーファイルが送られる
  4. D指定したパスワードにストレッチング処理が適用される
正解と解説を見る

正解:B2つ上の階層に遡り、非公開のpasswdファイルを送ってしまう

付加されたパスに従い、2つ階層を遡って/etc/passwdファイルをダウンロードして送ってしまう。

この問題の解説ページを開く →

561ディレクトリトラバーサルの根本的な対策として最も適切なものはどれか。

  1. Aログイン時にCAPTCHAの入力を必須にする
  2. BWAFを導入して通信を常時監視する
  3. Cアカウントロックアウトを必ず設定する
  4. Dファイル名を直接指定する実装を避ける
正解と解説を見る

正解:Dファイル名を直接指定する実装を避ける

ファイル名を直接指定する実装を避けることが根本的な対策となる。

この問題の解説ページを開く →

562ディレクトリトラバーサル対策として、実装の変更以外に有効な方法はどれか。

  1. AHTMLの特別な記号をエスケープ処理する
  2. B通信経路のARPテーブルを固定化する
  3. Cファイルに対するアクセス権を適切に設定する
  4. Dパスワードにランダムなソルトを付与する
正解と解説を見る

正解:Cファイルに対するアクセス権を適切に設定する

システム側でファイルに対するアクセス権を適切に設定することも対策になる。

この問題の解説ページを開く →

563対象のファイルへの経路を最初から最後まで完全に記載するパスの指定方法はどれか。

  1. A絶対パス
  2. B相対パス
  3. Cフルパスワード
  4. Dトラバーサルパス
正解と解説を見る

正解:A絶対パス

経路を完全に記載する方法は絶対パス(フルパス)と呼ばれる。

この問題の解説ページを開く →

564現在のファイルを起点に、対象のファイルまでの経路を記載するパスの指定方法はどれか。

  1. A絶対パス
  2. Bフルパス
  3. C相対パス
  4. Dダイレクトパス
正解と解説を見る

正解:C相対パス

現在のファイルを起点とする方法は相対パスである。

この問題の解説ページを開く →

565ディレクトリトラバーサルによって被害を受ける可能性のあるファイルはどれか。

  1. A機密情報のファイルや設定ファイル
  2. Bユーザのブラウザに保存されたCookie
  3. Cデータベース内のソルトやハッシュ値
  4. DネットワークスイッチのARPテーブル
正解と解説を見る

正解:A機密情報のファイルや設定ファイル

機密情報ファイルの閲覧や設定ファイルの変更が行われる可能性がある。

この問題の解説ページを開く →

566次の攻撃のうち、ファイル参照の仕組みを悪用し、管理者の意図しない処理を行わせるものはどれか。

  1. A辞書攻撃
  2. Bディレクトリトラバーサル
  3. Cスミッシング
  4. Dクロスサイトリクエストフォージェリ
正解と解説を見る

正解:Bディレクトリトラバーサル

ファイル参照の仕組みを悪用する攻撃はディレクトリトラバーサルである。

この問題の解説ページを開く →

567絶対パスの別の呼び方として用いられるものはどれか。

  1. Aダイレクトパス
  2. Bコンプリートパス
  3. Cルートパス
  4. Dフルパス
正解と解説を見る

正解:Dフルパス

絶対パスは「フルパス」とも呼ばれる。

この問題の解説ページを開く →

568稼働しているサーバに接続し、パスワードのすべての組み合わせを試す攻撃はどれか。

  1. A辞書攻撃
  2. Bパスワードリスト攻撃
  3. Cリバースブルートフォース攻撃
  4. Dブルートフォース攻撃
正解と解説を見る

正解:Dブルートフォース攻撃

すべての組み合わせを試すオンライン攻撃はブルートフォース攻撃である。

この問題の解説ページを開く →

569パスワードを固定して、ユーザIDを変化させながらログインを試みる攻撃はどれか。

  1. Aブルートフォース攻撃
  2. Bパスワードリスト攻撃
  3. Cリバースブルートフォース攻撃
  4. D辞書攻撃
正解と解説を見る

正解:Cリバースブルートフォース攻撃

パスワードを固定しIDを変化させる手法はリバースブルートフォース攻撃である。

この問題の解説ページを開く →

570辞書に記載されている単語からパスワードを推測して試す攻撃はどれか。

  1. A辞書攻撃
  2. Bディレクトリトラバーサル
  3. Cパスワードリスト攻撃
  4. Dスキャベンジング
正解と解説を見る

正解:A辞書攻撃

辞書の単語を利用する攻撃は辞書攻撃である。

この問題の解説ページを開く →

571他のサイトで流出したユーザIDとパスワードの組み合わせを試す攻撃はどれか。

  1. A辞書攻撃
  2. Bパスワードリスト攻撃
  3. Cリバースブルートフォース攻撃
  4. Dブルートフォース攻撃
正解と解説を見る

正解:Bパスワードリスト攻撃

他サイトから流出したIDとパスワードの組み合わせを使う手法はパスワードリスト攻撃である。

この問題の解説ページを開く →

572アカウントロックアウトを設定してもログイン試行回数の制限で対策できない攻撃はどれか。

  1. Aパスワードリスト攻撃
  2. Bリバースブルートフォース攻撃
  3. C辞書攻撃
  4. Dブルートフォース攻撃
正解と解説を見る

正解:Bリバースブルートフォース攻撃

リバースブルートフォースはIDを変えて攻撃するため、IDごとのロックアウトでは対策できない。

この問題の解説ページを開く →

573リバースブルートフォース攻撃への対策として有効な方法はどれか。

  1. A接続元のIPアドレスなどの情報から試行回数を制限する
  2. B同一IDでのログイン失敗回数を制限してロックアウトする
  3. Cパスワードの長さを必ず10文字以上に設定させる
  4. Dパスワードを不可逆なハッシュ値に変換して保存する
正解と解説を見る

正解:A接続元のIPアドレスなどの情報から試行回数を制限する

IDが変化するため、接続元IPアドレスなどを用いて制限する必要がある。

この問題の解説ページを開く →

574事前に取得したパスワードファイルなどを基に解析を行い、パスワードを調べる攻撃を何というか。

  1. A中間者攻撃
  2. Bオンライン攻撃
  3. Cオフライン攻撃
  4. Dソーシャルエンジニアリング
正解と解説を見る

正解:Cオフライン攻撃

盗んだファイル等を基に手元で解析する攻撃はオフライン攻撃である。

この問題の解説ページを開く →

575オフライン攻撃において、攻撃者は何をリスト化して効率よくパスワードを調べようとするか。

  1. A平文のパスワード
  2. Bソルト値
  3. CMACアドレス
  4. Dハッシュ値
正解と解説を見る

正解:Dハッシュ値

ファイルに保存されたハッシュ値をあらかじめリスト化するなどして解析を試みる。

この問題の解説ページを開く →

576IPAが推奨する安全なパスワードの条件に該当しないものはどれか。

  1. A大文字・小文字を混ぜる
  2. B10文字以上の文字数で構成する
  3. C数字や記号を混ぜる
  4. D複数のサービスで同じパスワードを使い回す
正解と解説を見る

正解:D複数のサービスで同じパスワードを使い回す

利用するサービスごとに違うパスワードを設定することが安全なパスワードの条件である。

この問題の解説ページを開く →

577オンライン攻撃とオフライン攻撃の違いとして適切なものはどれか。

  1. Aオンライン攻撃はWEBサイトの脆弱性を突き、オフライン攻撃は人間を騙す
  2. Bオンライン攻撃は稼働中のサーバに接続し、オフライン攻撃は取得したファイルを基に解析する
  3. Cオンライン攻撃は辞書を使い、オフライン攻撃は総当たりを行う
  4. Dオンライン攻撃はパスワードを狙い、オフライン攻撃はIDを狙う
正解と解説を見る

正解:Bオンライン攻撃は稼働中のサーバに接続し、オフライン攻撃は取得したファイルを基に解析する

稼働中サーバに直接試行するのがオンライン、ファイルから解析するのがオフラインである。

この問題の解説ページを開く →

578パスワードなどの機密情報を平文で管理した場合のリスクはどれか。

  1. Aファイル流出時にパスワードの情報もそのまま流出する
  2. Bアカウントが即座にロックアウトされてしまう
  3. C通信速度が著しく低下しサービスに支障が出る
  4. Dパスワードが自動的にハッシュ化されて使用できなくなる
正解と解説を見る

正解:Aファイル流出時にパスワードの情報もそのまま流出する

平文管理の場合、ファイルが流出するとパスワードもそのまま漏えいしてしまう。

この問題の解説ページを開く →

579パスワードをハッシュ値へ変換するときに、パスワードに付与するランダムな文字列を何というか。

  1. Aサニタイジング
  2. Bストレッチング
  3. Cソルト
  4. Dハッシュ関数
正解と解説を見る

正解:Cソルト

ハッシュ変換時に付与するランダムな文字列をソルトと呼ぶ。

この問題の解説ページを開く →

580ソルトを利用することで得られるセキュリティ上の効果はどれか。

  1. A同じパスワードでも異なるハッシュ値になり推測が困難になる
  2. B入力されたスクリプトを無害化して実行を未然に防ぐ
  3. Cハッシュ計算の処理回数が増え、時間がかかるようになる
  4. Dネットワーク上の盗聴を暗号化によって完全に防ぐことができる
正解と解説を見る

正解:A同じパスワードでも異なるハッシュ値になり推測が困難になる

ソルトが異なれば同じパスワードでも別のハッシュ値になるため、推測が困難になる。

この問題の解説ページを開く →

581ハッシュ処理を何度も繰り返すことでセキュリティ強度を高める技術を何というか。

  1. Aソルト
  2. Bサニタイジング
  3. Cストレッチング
  4. Dエスケープ処理
正解と解説を見る

正解:Cストレッチング

ハッシュ処理を繰り返すことでセキュリティを高める技術はストレッチングである。

この問題の解説ページを開く →

582ストレッチングがパスワード解析を困難にする理由はどれか。

  1. Aパスワードファイルがデータベースから物理的に削除されるため
  2. B平文のパスワードにランダムな文字列が自動で付加されるため
  3. Cハッシュ関数自体が毎回異なるアルゴリズムに変更されるため
  4. D攻撃者が解析対象とするハッシュ値の計算に時間がかかるため
正解と解説を見る

正解:D攻撃者が解析対象とするハッシュ値の計算に時間がかかるため

解析時に多数の計算を強いられ、解析時間が長くかかるようになるため推測が困難になる。

この問題の解説ページを開く →

583攻撃者がよく利用されるパスワードとハッシュ関数の対応関係をあらかじめ管理しておく目的はどれか。

  1. Aアカウントを一時的にロックアウトさせるため
  2. B効率的にパスワードを解析するため
  3. C利用者に偽の警告画面を表示させるため
  4. Dネットワークの通信経路を強制的に変更するため
正解と解説を見る

正解:B効率的にパスワードを解析するため

データベース等で対応関係を管理し、効率よくハッシュ値からパスワードを解析しようとする。

この問題の解説ページを開く →

584ソルトとストレッチングの違いについて、最も適切に説明しているものはどれか。

  1. Aソルトは解析時間を長くし、ストレッチングは事前準備されたハッシュ値の解析を困難にする
  2. Bソルトは事前準備されたハッシュ値の解析を困難にし、ストレッチングは解析時間を長くする
  3. Cソルトはパスワードを暗号化し、ストレッチングは平文に戻す技術である
  4. Dソルトはオンライン攻撃を防ぎ、ストレッチングはオフライン攻撃を防ぐ
正解と解説を見る

正解:Bソルトは事前準備されたハッシュ値の解析を困難にし、ストレッチングは解析時間を長くする

ソルトはデータベース化等での解析を困難にし、ストレッチングは解析時間を長くする技術である。

この問題の解説ページを開く →

585パスワードにストレッチングを1000回行った場合、攻撃者が総当たりで解析する際に強いられる負担はどれか。

  1. Aパスワードを1000文字まで伸ばして試行し続ける必要がある
  2. Bパスワード候補1つにつき1000種類のソルトを総当たりする必要がある
  3. C1000種類の異なる送信元IPアドレスを事前に用意する必要がある
  4. Dパスワード候補1つを試すたびに1000回のハッシュ計算が必要になり、解析時間が大幅に伸びる
正解と解説を見る

正解:Dパスワード候補1つを試すたびに1000回のハッシュ計算が必要になり、解析時間が大幅に伸びる

ストレッチングでは候補を1つ検証するたびにハッシュ計算を繰り返す必要があるため、回数に比例して解析時間が長くなる。

この問題の解説ページを開く →

586パスワードファイル流出に備えて、管理者が行うべきパスワードの保存方法はどれか。

  1. A機密性の高いプレーンテキストとして保存する
  2. B絶対パスで保存先のディレクトリを隠蔽する
  3. Cハッシュ処理を行い、ハッシュ値として管理する
  4. D一時的にブラウザのCookieとして保存する
正解と解説を見る

正解:Cハッシュ処理を行い、ハッシュ値として管理する

パスワード自体の流出を防ぐため、ハッシュ値に加工して保存することが対策となる。

この問題の解説ページを開く →

587ソルトを含めずにハッシュ処理を行った場合の特徴はどれか。

  1. A同じパスワードからは常に同じハッシュ値が算出される
  2. Bブルートフォース攻撃を完全に防ぐことができる
  3. C解析にかかる計算時間が通常の1000倍に増大する
  4. Dパスワードが自動的に10文字以上に拡張されて保存される
正解と解説を見る

正解:A同じパスワードからは常に同じハッシュ値が算出される

ソルトがない場合、パスワードとハッシュ値が常に1対1となり対応関係から推測されやすくなる。

この問題の解説ページを開く →

588人間の心理的なスキや行動を狙うソーシャルエンジニアリングが攻撃者に好まれる理由はどれか。

  1. A機械を騙すよりも人間を騙すほうが簡単とされるため
  2. B専用のマルウェアを高度に開発する必要があるため
  3. C管理者の権限を自動的に取得できるため
  4. Dネットワークの暗号化を直接解読できるため
正解と解説を見る

正解:A機械を騙すよりも人間を騙すほうが簡単とされるため

機械を騙すより人間を騙すほうが簡単とされるため、心理的なスキが狙われる。

この問題の解説ページを開く →

589攻撃者がXSSによって利用者のセッションCookieを取得した場合、次に行える攻撃はどれか。

  1. A利用者のパスワードのハッシュ値から平文のパスワードを復元する
  2. B取得したCookieを使って正規利用者になりすまし、ログイン状態を乗っ取る
  3. CWEBサーバのARPテーブルを書き換えて通信経路を変更する
  4. DWEBサーバの非公開ファイルを相対パス指定でダウンロードする
正解と解説を見る

正解:B取得したCookieを使って正規利用者になりすまし、ログイン状態を乗っ取る

セッションCookieを窃取されると、その値を使って正規利用者になりすまし、ログイン状態を乗っ取られる。

この問題の解説ページを開く →

590攻撃者が掲示板サイトに設置する罠リンクの目的として、CSRF攻撃に該当するものはどれか。

  1. A利用者のパスワードを辞書から推測すること
  2. B偽の情報画面を表示させて不安を煽ること
  3. C非公開のファイルパスを推測させること
  4. D利用者のアカウントで意図しないリクエストを送らせること
正解と解説を見る

正解:D利用者のアカウントで意図しないリクエストを送らせること

CSRFでは罠リンクを通じて、ログイン中の利用者に意図しない処理を実行させる。

この問題の解説ページを開く →
情報処理安全確保支援士試験の全分野一覧へ戻る