サイドチャネル攻撃
出典: 令和4年度 秋期 応用情報技術者試験 午前 問37 (IPA)
サイドチャネル攻撃に該当するものはどれか。
- ア 暗号アルゴリズムを実装した攻撃対象の物理デバイスから得られる物理量 (処理時間,消費電力など) やエラーメッセージから,攻撃対象の秘密情報を得る。
- イ 企業などの秘密情報を不正に取得するソーシャルエンジニアリングの手法の一つであり,不用意に捨てられた秘密情報の印刷物をオフィスの紙ごみの中から探し出す。
- ウ 通信を行う 2 者間に割り込み,両者が交換する情報を自分のものとすり替えることによって,その後の通信を気付かれることなく盗聴する。
- エ データベースを利用する Web サイトに入力パラメータとして SQL 文の断片を送信することによって,データベースを改ざんする。
正解と解説を見る
正解: ア
- ア: 処理時間や消費電力などの物理量やエラーメッセージから秘密情報を得るのはサイドチャネル攻撃なので正しい答えです。
- イ: ごみ箱から秘密情報を探し出すのは、トラッシングです。
- ウ: 通信の間に割り込んで情報をすり替え、盗聴するのは、中間者攻撃 (MITM 攻撃) です。
- エ: SQL 文の断片を送り込んでデータベースを不正に操作するのは、SQL インジェクションです。
ポイント
- サイドチャネル攻撃: 暗号の理論そのものではなく、装置が動くときの 処理時間・消費電力・電磁波・エラーメッセージ などの「副次的な情報」から、鍵などの秘密情報を推測する攻撃です。