ファジング
出典: 平成30年度 秋期 応用情報技術者試験 午前 問43 (IPA)
脆弱性検査手法の一つであるファジングはどれか。
- ア 既知の脆弱性に対するシステムの対応状況に注目し,システムに導入されているソフトウェアのバージョン及びパッチの適用状況の検査を行う。
- イ ソフトウェアのデータの入出力に注目し,問題を引き起こしそうなデータを大量に多様なパターンで入力して挙動を観察し,脆弱性を見つける。
- ウ ベンダや情報セキュリティ関連機関が提供するセキュリティアドバイザリなどの最新のセキュリティ情報に注目し,ソフトウェアの脆弱性の検査を行う。
- エ ホワイトボックス検査の一つであり,ソフトウェアの内部構造に注目し,ソースコードの構文をチェックすることによって脆弱性を見つける。
正解と解説を見る
正解: イ
- ア: 導入しているソフトウェアのバージョンやパッチの適用状況を調べるのは、脆弱性スキャンなどの検査です。
- イ: 問題を起こしそうなデータを大量に多様なパターンで入力して挙動を観察するのがファジングなので正しい答えです。
- ウ: セキュリティアドバイザリなどの最新情報をもとに検査するのは、ファジングではありません。
- エ: ソースコードを機械的にチェックするのは、静的解析 (ソースコード診断) です。
ポイント
- ファジング: ソフトウェアに、問題を起こしそうな 予想外のデータ (ファズ) を大量に、いろいろなパターンで入力し、異常な動作 (停止など) が起きないかを観察して、脆弱性を見つける検査方法です。
- ソースコードがなくても検査できます。