攻撃手法・脅威
情報セキュリティマネジメント試験|利用者がWebサイトを閲覧しただけで、気付かぬ
利用者がWebサイトを閲覧しただけで、気付かぬうちにマルウェアを自動的にダウンロードさせられる攻撃はどれか。
ア利用者が改ざんサイトを閲覧しただけで自動的にマルウェアを取り込ませる。
イ電話などで本人や関係者を装い、管理者から認証情報を巧みに聞き出して入手する。
ウ考えられる文字の組合せを総当たりで次々に試し、認証を力ずくで不正に突破する。
エ正規利用者の通信を記録し後で再送して認証を通す。
正解
ア.利用者が改ざんサイトを閲覧しただけで自動的にマルウェアを取り込ませる。
ドライブバイダウンロードは、改ざんされたWebサイトを閲覧した際にブラウザやプラグインの脆弱性を悪用し、利用者の明示的な操作なしにマルウェアを自動的にダウンロード・実行させる攻撃である。
?選択肢ごとの解説
ア ○ドライブバイダウンロードは、改ざんされたWebサイトを閲覧した際にブラウザやプラグインの脆弱性を悪用し、利用者の明示的な操作なしにマルウェアを自動的にダウンロード・実行させる攻撃である。
イ ×ソーシャルエンジニアリングの説明で、人を欺く手口でありWeb閲覧経由とは異なる。
ウ ×ブルートフォース攻撃の説明で、認証突破が目的で自動ダウンロードではない。
エ ×リプレイ攻撃の説明で、通信再送が手口でWeb閲覧経由の感染ではない。
攻撃手法・脅威の他の問題
標的が頻繁に訪れるWebサイトを改ざんし、その利用者を狙って感染を仕掛ける攻撃はどれか利用者に気付かれずに端末内の情報や利用状況を収集し、外部へ送信するソフトウェアの総称はどれか正規の認証を経ずにシステムへ侵入できるよう、攻撃者が秘密裏に設けた裏口はどれか正規利用者の認証データを盗聴して記録し、それをそのまま再送信して認証を不正に通過する攻撃はどれかパス名の相対指定を悪用し、公開を想定していない上位階層のファイルへ不正にアクセスする攻撃はどれか通信中の利用者に割り当てられたセッションIDを盗用し、その利用者になりすます攻撃はどれか攻撃の事前準備として、対象のどのポートが開いており利用可能かを調べる行為はどれかプログラムに想定外のデータを大量に与え、異常終了などから脆弱性を発見する手法はどれか
この問題の「深掘り・誤答の完全解説・覚え方」は、登録すると読めます。
情報セキュリティマネジメント試験は全3,036問。公開しているのはその一部で、登録すると残りも一問ごとにAI解説つきで解けます。SRS暗記カード・全真模試・弱点診断まで。
登録は1分・クレジットカード不要。無料のまま練習・暗記カード・模試まで使えます。
作成・校閲:ukamiru編集部 · 情報セキュリティマネジメント試験 過去問 · sg-a1-w1-0005
