Font size
Worksheets08_05 サイバー攻撃
Total questions: 23
Worksheet time: 10mins
標的型攻撃で、「複数の手法を組み合わせて気づかれないように執拗に攻撃を繰り返す」こと
水飲み場攻撃
クロスサイトスクリプティング
APT攻撃
ゼロデイ攻撃
標的がよく利用するサイトなどにウイルスを仕込み感染させる攻撃
APT攻撃
水飲み場型攻撃
セッションハイジャック
フィッシング
パスワードクラック攻撃
辞書攻撃
1つのIDへすべてのパスワードを試す
パスワードリスト攻撃
辞書に載ってる単語を試す
リバースブルートフォースアタック
不正に手に入れたIDとパスワードを試す
ブルートフォースアタック
1つのパスワードに対してすべてのIDを試す
Webアプリケーションの掲示板などの脆弱性を利用し入力領域に不正な命令を注入して利用者を攻撃する方法を何と言いますか
水飲み場型攻撃
クロスサイトスクリプティング
IPスプーフィング
DNSキャッシュポイズニング
XSS対策の1つ。特殊文字を文字列に置き換えることで、命令を無効化すること
(a)
(カタカナ7文字)
どれがどの攻撃
SQLインジェクション
WebサイトにSQL命令を打ち込むことで、データの改ざんや削除をする
SEOポイズニング
DNSサーバに偽情報を登録し、悪意あるサイトへ誘導
DNSキャッシュポイズニング
悪意あるサイトを検索結果上位に表示されるようにする
IPスプーフィング
IPアドレス偽装
ディレクトリトラバーサル
パス名を利用してファイル指定することで、想定外のファイルなどを閲覧する
サイバー攻撃や情報漏洩が発生した際、原因究明や法的証拠とするために、コンピュータのログやデータを収集・分析・保全する一連の技術
ディジタル (a)
(カタカナ) ※科学捜査・証拠保全を意味する言葉
サイバー攻撃の初期段階において、攻撃対象となる組織のWebサイト、DNSサーバー、SNS、WHOIS情報などを調査し、攻撃の足がかりとなるシステム構成やネットワーク構造などの全体像を洗い出す行為
フットプリンティング
サーバなどに対して開放中のポートがあるか調査すること
パスワードリスト攻撃の手口に該当するものはどれか。
出典:平成31年春期 問37
辞書にある単語をパスワードに設定している利用者がいる状況に着目して,攻撃対象とする利用者IDを一つ定め,辞書にある単語やその組合せをパスワードとして,ログインを試行する。
パスワードの文字数の上限が小さいWebサイトに対して,攻撃対象とする利用者IDを一つ定め,文字を組み合わせたパスワードを総当たりして,ログインを試行する。
複数サイトで同一の利用者IDとパスワードを使っている利用者がいる状況に着目して,不正に取得した他サイトの利用者IDとパスワードの一覧表を用いて,ログインを試行する。
よく用いられるパスワードを一つ定め,文字を組み合わせた利用者IDを総当たりして,ログインを試行する。
ドライブバイダウンロード攻撃に該当するものはどれか。
出典:平成30年春期 問36
PC内のマルウェアを遠隔操作して,PCのハードディスクドライブを丸ごと暗号化する。
外部ネットワークからファイアウォールの設定の誤りを突いて侵入し,内部ネットワークにあるサーバのシステムドライブにルートキットを仕掛ける。
公開Webサイトにおいて,スクリプトをWebページ中の入力フィールドに入力し,Webサーバがアクセスするデータベース内のデータを不正にダウンロードする。
利用者が公開Webサイトを閲覧したときに,その利用者の意図にかかわらず,PCにマルウェアをダウンロードさせて感染させる。
DNSキャッシュポイズニングに分類される攻撃内容はどれか。
出典:平成29年秋期 問37
DNSサーバのソフトウェアのバージョン情報を入手して,DNSサーバのセキュリティホールを特定する。
PCが参照するDNSサーバに偽のドメイン情報を注入して,利用者を偽装されたサーバに誘導する。
攻撃対象のサービスを妨害するために,攻撃者がDNSサーバを踏み台に利用して再帰的な問合せを大量に行う。
内部情報を入手するために,DNSサーバが保存するゾーン情報をまとめて転送させる。
SQLインジェクション攻撃の説明はどれか。
出典:平成29年秋期 問39
Webアプリケーションに問題があるとき,悪意のある問合せや操作を行う命令文をWebサイトに入力して,データベースのデータを不正に取得したり改ざんしたりする攻撃
悪意のあるスクリプトを埋め込んだWebページを訪問者に閲覧させて,別のWebサイトで,その訪問者が意図しない操作を行わせる攻撃
市販されているDBMSの脆弱性を利用することによって,宿主となるデータベーサーバを探して自己伝染を繰り返し,インターネットのトラフィックを急増させる攻撃
訪問者の入力データをそのまま画面に表示するWebサイトに対して,悪意のあるスクリプトを埋め込んだ入力データを送ることによって,訪問者のブラウザで実行させる攻撃
共通鍵暗号の鍵を見つけ出そうとする,ブルートフォース攻撃に該当するものはどれか。
出典:平成29年春期 問38
一組みの平文と暗号文が与えられたとき,全ての鍵候補を一つずつ試して鍵を見つけ出す。
平文と暗号文と鍵の関係を表す代数式を手掛かりにして鍵を見つけ出す。
平文の一部分の情報と,暗号文の一部分の情報との間の統計的相関を手掛かりにして鍵を見つけ出す。
平文を一定量変化させたときの暗号文の変化から鍵を見つけ出す。
別のサービスやシステムから流出したアカウント認証情報を用いて,アカウント認証情報を使い回している利用者のアカウントを乗っ取る攻撃はどれか。
出典:平成28年秋期 問44
パスワードリスト攻撃
ブルートフォース攻撃
リバースブルートフォース攻撃
レインボー攻撃
手順に示すセキュリティ攻撃はどれか。
〔手順〕
①攻撃者が金融機関の偽のWebサイトを用意する。
②金融機関の社員を装って,偽のWebサイトへ誘導するURLを本文中に含めた電子メールを送信する。
③電子メールの受信者が,その電子メールを信用して本文中のURLをクリックすると,
④偽のWebサイトに誘導される。偽のWebサイトと気付かずに認証情報を入力すると,その情報が攻撃者に渡る。
出典:平成25年春期 問38
DDoS攻撃
フィッシング
ボット
メールヘッダインジェクション
フィッシングの手口に該当するものはどれか。
出典:平成18年秋期 問66
Webページに入力した内容をそのまま表示する部分がある場合,ページ内に悪意のスクリプトを埋め込み,ユーザとサーバに被害を与える。
ウイルスに感染したコンピュータを,インターネットなどのネットワークを通じて外部から操る。
コンピュータ利用者のIPアドレスやWebの閲覧履歴などの個人情報を,ひそかに収集して外部へ送信する。
電子メールを発信して受信者を誘導し,実在する会社などを装った偽のWebサイトにアクセスさせ,個人情報をだまし取る
検索サイトの検索結果の上位に悪意のあるサイトが表示されるように細工する攻撃の名称はどれか。
出典:令和元年秋期 問41
DNSキャッシュポイズニング
SEOポイズニング
クロスサイトスクリプティング
ソーシャルエンジニアリング
ゼロデイ攻撃の特徴はどれか。
出典:令和3年免除 問37
脆弱性に対してセキュリティパッチが提供される前に当該脆弱性を悪用して攻撃する。
特定のWebサイトに対し、日時を決めて、複数台のPCから同時に攻撃する。
特定のターゲットに対し、フィッシングメールを送信して不正サイトに誘導する。
不正中継が可能なメールサーバを見つけて、それを踏み台にチェーンメールを大量に送信する。
リバースブルートフォース攻撃に該当するものはどれか。
出典:令和3年免除 問38
攻撃者が何らかの方法で事前に入手した利用者IDとパスワードの組みのリストを使用して、口グインを試行する。
パスワードを一つ選び、利用者IDとして次々に文字列を用意して総当たりにログインを試行する。
利用者ID, 及びその利用者IDと同一の文字列であるパスワードの組みを次々に生成してログインを試行する。
利用者IDを一つ選び、パスワードとして次々に文字列を用意して総当たりにログインを試行する。
デジタルフォレンジックスの説明として、適切なものはどれか。
令和3年度問44
あらかじめ設定した運用基準に従って、メールサーバを通過する送受信メールをフグすること
外部からの攻撃や不正なアクセスからサーバを防御すること
磁気ディスクなどの書換え可能な記憶媒体を単に初期化するだけではデータを復元できる可能性があるので、任意のデータ列で上書きすること
不正アクセスなどコンピュータに関する犯罪の法的な証拠性を確保できるように、原因究明に必要な情報の保全、収集、分析をすること
SQLインジェクションの対策として、有効なものはどれか。
出典:令和6年免除 問33
URLをWebページに出力するときは, "http://"や"https://"で始まるURLだけを許可する。
外部からのパラメータでWebサーバ内のファイル名を直接指定しない。
スタイルシートを任意のWebサイトから取り込めるようにしない。
プレースホルダを使って命令文を組み立てる。
攻撃者が用意したサーバXのIPアドレスが,A社WebサーバのFQDNに対応するIPアドレスとして,B社DNSキャッシュサーバに記憶された。これによって,意図せずサーバXに誘導されてしまう利用者はどれか。ここで,A社,B社の各従業員は自社のDNSキャッシュサーバを利用して名前解決を行う。
A社WebサーバにアクセスしようとするA社従業員
A社WebサーバにアクセスしようとするB社従業員
B社WebサーバにアクセスしようとするA社従業員
B社WebサーバにアクセスしようとするB社従業員
