問題
問70
ゼロデイ攻撃のような未知の脅威からシステムを守るための、振る舞い検知の技術に関する記述として、適切なものはどれか。
- PCが一定時間、操作されていないことを検知し、画面を自動的に暗くしたり、変化する画像を表示したりする。
- Web サイトにおいて、誤ったパスワードの入力が連続し、定められた回数を超えたことを検知したら、そのアカウントを利用停止にする。
- プログラムの動きを常時監視し、意図しない外部への通信のような不審な動きを発見したときに、その動きを阻止する。
- 利用者が Web ページに入力した内容に、処理の誤動作を招く有害な文字列を発見したら、無害な文字列に置き換える。
[出典:ITパスポート試験 平成29年度秋期 問70]
正解
正解は「ウ」です。
解説
正解は「ウ」です。「振る舞い検知」とは、システムやソフトウェアの通常の動作パターン(振る舞い)をあらかじめ学習し、それと異なる異常な動作を検知することで、攻撃や不正なアクセスを識別する技術を指します。ゼロデイ攻撃のように、まだ対策が知られていない「未知の脅威」に対しても、その不審な動きをいち早く察知して阻止できる可能性がある点が大きな特徴です。
従来のウイルス対策のように、既に知られている攻撃パターン(シグネチャ)と照合する「パターンマッチング」だけでは、未知の攻撃には対応できません。
しかし、振る舞い検知では、例えばプログラムが通常は行わない外部への通信を試みたり、不審なファイル操作を行ったりするといった「いつもと違う動き」を監視し、危険と判断するとその動作を停止させることでシステムを守ります。これは、まるで普段の生活パターンを学習したAIが、自宅で知らない人が不審な行動をしているのを検知して警報を鳴らすようなイメージですね。
ア(PCが一定時間、操作されていないことを検知し、画面を自動的に暗くしたり、変化する画像を表示したりする。):
これは省電力機能やスクリーンセーバーの説明であり、セキュリティ対策としての振る舞い検知とは異なります。
イ(Webサイトにおいて、誤ったパスワードの入力が連続し、定められた回数を超えたことを検知したら、そのアカウントを利用停止にする。):
これはブルートフォースアタック(総当たり攻撃)への対策であるアカウントロック機能の説明であり、振る舞い検知とは異なります。
エ(利用者が Web ページに入力した内容に、処理の誤動作を招く有害な文字列を発見したら、無害な文字列に置き換える。):
これはWebアプリケーションファイアウォール(WAF)による入力値検証やサニタイジング(無害化)の説明であり、主にクロスサイトスクリプティング(XSS)などの対策です。
難易度
この問題はITパスポート試験で頻出するセキュリティ技術に関する知識を問うもので、中程度の難易度と言えます。特に「ゼロデイ攻撃」や「振る舞い検知」といった専門用語の意味を正確に理解しているかが鍵となります。各選択肢が示すセキュリティ技術もそれぞれ重要ですので、それぞれの違いを明確に区別できるかどうかが正解を導き出す上でのポイントになるでしょう。初学者にとっては、多くのセキュリティ用語の中から適切なものを選ぶのが難しいかもしれません。
用語補足
ゼロデイ攻撃:
ソフトウェアの脆弱性が発見されてから、その対策(パッチなど)が提供されるまでの「猶予期間ゼロ日」の間に、その脆弱性を悪用して行われる攻撃のことです。例えるなら、家の鍵の弱点が見つかったことを製造元が知る前に、その弱点を知った泥棒が侵入するような状況です。
振る舞い検知:
システムやプログラムの通常の動作パターンを学習し、それから逸脱する異常な動作(振る舞い)を検出して、未知のウイルスや攻撃を特定する技術です。例えば、いつもはメールしか開かないプログラムが、急に外部のサイトにデータを送信しようとした場合に、「おかしい」と判断して警告するようなものです。
パターンマッチング:
既知のウイルスや攻撃コードのパターン(シグネチャ)と、検査対象のファイルを比較し、一致するかどうかで脅威を検出する手法です。ウイルス対策ソフトの多くで使われています。例えるなら、指名手配犯の顔写真と目の前の人物の顔を照合して、一致するか確認するようなイメージです。
Webアプリケーションファイアウォール (WAF):
Webアプリケーションへの攻撃を防御するために、通信内容を監視・検査し、不正なアクセスを遮断するセキュリティ製品です。Webサイトの入力フォームに悪意のあるコードが入力されるのを防ぐ役割などがあります。これは、Webサイトとユーザーの間に入って、悪質なリクエストを通さない番人のようなものです。
対策
この問題を解くためのポイントは、「ゼロデイ攻撃」と「振る舞い検知」というキーワードの関連性を理解することです。ゼロデイ攻撃は未知の脆弱性を狙うため、既知のパターンに依存するパターンマッチング型のセキュリティ対策では検知が困難です。そこで、システムの「異常な振る舞い」を検知する振る舞い検知が有効な対策となります。他の選択肢は、それぞれ別のセキュリティ対策(スクリーンセーバー、アカウントロック、WAF)を指しているため、それぞれの技術の目的と特徴を正確に把握しておくことが、このような問題で確実に正解を選ぶための対策となります。

