Web アプリケーションソフトウェアの脆弱性を悪用する攻撃手法のうち,入力した文字列が PHP の exec 関数などに渡されることを利用し,不正にシェルスクリプトを実行させるものは,どれに分類されるか。
アHTTP ヘッダインジェクション
イOS コマンドインジェクション正解
ウクロスサイトリクエストフォージェリ
エセッションハイジャック
正解 イ
解説
OS コマンドインジェクションは,Web アプリケーションが Perl の system 関数や PHP の exec 関数などで外部プログラムを呼び出すときに,入力データに OS のコマンドを紛れ込ませ,不正にシェルスクリプトや実行形式のファイルを実行させる攻撃である。イに分類される。
アの HTTP ヘッダインジェクションは,入力データに改行コードを含めて HTTP レスポンスヘッダに不正なヘッダや本文を挿入する攻撃。ウのクロスサイトリクエストフォージェリは,利用者に意図しないリクエストを Web サイトに送らせる攻撃。エのセッションハイジャックは,セッション ID を盗むなどしてセッションを乗っ取る攻撃である。
出典:令和5年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問1(表記を一部改変)
問2
TLS 1.3 の暗号スイートに関する説明のうち,適切なものはどれか。
アAEAD(Authenticated Encryption with Associated Data)とハッシュアルゴリズムの組みで構成されている。正解
XML デジタル署名(XML Signature)は,署名と署名対象の位置関係によって三つの形式をとる。署名の中に署名対象を入れるエンベローピング署名,署名対象の中に署名を入れるエンベロープ署名,そして署名と署名対象を別々に置くデタッチ署名である。デタッチ署名の署名対象は外部のリソースでもよいが,同じ XML 文書の中の別のエレメントを URI で参照する形にもできる。アが適切である。
イのエンベローピング署名は,署名の中に署名対象を入れる形式を指すだけで,一つの署名対象に複数の署名を付けるという意味ではない。ウの CMS(Cryptographic Message Syntax)は S/MIME などで使われる署名の書式で,XML 署名は署名の情報を XML の要素として記述する。エの ASN.1 も同じく XML 署名では使わない記法である。
エマルウェア感染した PC に制限を掛けて利用できないようにし,その制限の解除と引換えに暗号資産を要求する攻撃
正解 ア
解説
クリプトジャッキング(cryptojacking)は,暗号資産(crypto)とハイジャック(hijacking)を組み合わせた語で,他人の PC やサーバに不正に入り込む,あるいは Web ページに仕込んだスクリプトを閲覧者のブラウザで動かすなどして,その機器の CPU などのリソースを勝手に使い,暗号資産のマイニング(採掘)を行う攻撃である。アが該当する。
イは暗号資産取引所の利用者アカウントへの不正ログインによる窃取で,リスト型攻撃などに当たる。ウは取引先や経営者を装ったメールで送金先を偽る攻撃で,ビジネスメール詐欺(BEC)である。エは PC を使えなくして復旧と引換えに金銭(暗号資産)を要求するもので,ランサムウェアである。いずれも他人の計算資源でマイニングを行う攻撃ではない。
出典:令和5年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問5(表記を一部改変)
問6
マルウェア Mirai の動作はどれか。
アIoT 機器などで動作する Web サーバプログラムの脆弱性を悪用して感染を広げ,Web ページを改ざんし,決められた日時に特定の IP アドレスに対して DDoS 攻撃を行う。
イWeb サーバプログラムの脆弱性を悪用して企業の Web ページに不正な JavaScript を挿入し,当該 Web ページを閲覧した利用者を不正な Web サイトへと誘導する。
ウファイル共有ソフトを使っている PC 内でマルウェアの実行ファイルを利用者が誤って実行すると,PC 内の情報をインターネット上の Web サイトにアップロードして不特定多数の人に公開する。
エランダムな宛先 IP アドレスを使用して IoT 機器などに感染を広げるとともに,C&C サーバからの指令に従って標的に対して DDoS 攻撃を行う。正解
正解 エ
解説
Mirai は,インターネット上のランダムな IP アドレスに対して telnet のポートでログインを試み,工場出荷時のままの弱い ID とパスワードを使っている IoT 機器(ネットワークカメラやルータなど)に感染を広げ,ボットネットを形成するマルウェアである。感染した機器は C&C サーバからの指令に従って,標的に DDoS 攻撃を行う。エが正しい。
アの Web サーバの脆弱性を悪用して Web ページを改ざんし,決められた日時に DDoS 攻撃を行うのは Code Red などのワームの特徴である。イの Web ページに不正な JavaScript を挿入して利用者を誘導するのは Web サイト改ざんによる攻撃(Gumblar など),ウのファイル共有ソフトで情報を公開してしまうのは Antinny などの暴露ウイルスの動作である。
ウ利用者が送金取引時に,“送金操作を行う PC とは別のデバイスに振込先口座番号などの取引情報を入力して表示された値” をインターネットバンキングに送信する。正解
エログイン時に,送金操作を行う PC とは別のデバイスによって,一定時間だけ有効なログイン用のワンタイムパスワードを算出し,インターネットバンキングに送信する。
正解 ウ
解説
MITB(Man In The Browser)攻撃では,PC に入り込んだマルウェアが Web ブラウザの中で表示内容や送信内容をすり替えるので,画面に正しい振込先が出ていても実際には別の口座番号が送られてしまう。そこで,送金操作を行う PC とは別のデバイスに利用者自身が振込先口座番号などの取引情報を入力させ,そのデバイスが取引情報から計算した値(トランザクション署名)を銀行へ送る。銀行側は受け取った取引内容から同じ計算をして照合するので,途中で取引情報がすり替えられていれば値が合わずに検知できる。ウが該当する。
SAML(Security Assertion Markup Language)は,標準化団体 OASIS が策定した,認証・属性・認可の情報を “アサーション” として XML で表し,異なるドメインの間で安全にやり取りするための標準規格である。シングルサインオンの実現に広く使われている。イが適切である。
アは,利用者に代わって他のサービスがリソースへアクセスすることを許可する仕組みで,OAuth の説明である(なお OAuth は認証ではなく認可のプロトコルである)。ウの利用者 ID に URL や XRI を使うものは OpenID(2.0 まで)の説明である。エの SGML をインターネット用に最適化したものは XML そのものの説明で,SAML は XML を使って書かれた規格ではあるが,XML の定義ではない。
出典:令和5年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問8(表記を一部改変)
問9
公開鍵基盤における CPS(Certification Practice Statement)に該当するものはどれか。
ア認証局が発行するデジタル証明書の所有者が策定したセキュリティ宣言
イ認証局でのデジタル証明書発行手続を代行する事業者が策定したセキュリティ宣言
ウ認証局の認証業務の運用などに関する詳細を規定した文書正解
エ認証局を監査する第三者機関の運用などに関する詳細を規定した文書
正解 ウ
解説
CPS(Certification Practice Statement,認証実施規程)は,RFC 3647 で「認証局が証明書の発行,管理,失効,更新又は鍵更新に当たって用いる実務慣行を記述した文書」と定義されている。認証局が自らの認証業務をどのように運用するかを具体的に定めて公開するものなので,ウが該当する。
DNSSEC は,DNS のリソースレコードに認証局ではなくゾーンの鍵によるデジタル署名(RRSIG レコード)を付け,検証する側であるリゾルバ(フルサービスリゾルバ)が,受信したリソースレコードの署名を上位ゾーンからの信頼の連鎖にたどって検証する仕組みである。これによって,データが正当な権威 DNS サーバに由来すること(作成元の正当性)と,途中で書き換えられていないこと(完全性)を確認でき,キャッシュポイズニングを防げる。エが適切である。
ア・ウの “暗号化して盗聴を防ぐ” は DNSSEC の目的ではない。DNS の内容はもともと公開情報であり,検証できることに意味がある。経路を暗号化したい場合は DoT(DNS over TLS)や DoH(DNS over HTTPS)を使う。イは検証を行う主体が逆で,署名を検証するのは権威 DNS サーバではなくリゾルバ側である。
変更前は DB サーバが DMZ にあったので,内部ネットワークの運用管理 PC から DB サーバへの SSH は FW をまたいでおり,これを許可するルールが要った。変更後は DB サーバが運用管理 PC と同じ内部ネットワークへ移り,この通信は FW を通らなくなるので,条件 (4) の “必要な通信だけを許可する” に従えば不要になったルールは削除する。イが該当する。
DHCP でアドレスを受け取ったクライアントは,そのアドレスを使い始める前に,同じアドレスを使っているホストがいないかを自分でも確かめることが望ましい。RFC 2131 は “The client SHOULD perform a final check on the parameters (e.g., ARP for allocated network address)” とし,配布されたアドレスに対する ARP 要求をブロードキャストする方法を示している。応答が返れば既に使われていると分かり,クライアントは DHCPDECLINE をサーバへ送って割当てをやり直す。アが適切である。
イの DNS は名前と IP アドレスの対応を引く仕組み,ウの ICMP は到達性の確認やエラー通知に使うが,重複の検出手順として推奨されているのは ARP である。エの RARP は MAC アドレスから IP アドレスを得る古い仕組みで,用途が逆である。
データベースの直接修正に関して,監査人が,システム監査報告書で報告すべき指摘事項はどれか。ここで,直接修正とは,アプリケーションソフトウェアの機能を経由せずに,特権 ID を使用してデータを追加,変更又は削除することをいう。
ア更新ログ上は,アプリケーションソフトウェアの機能を経由したデータ更新として記録していた。正解
イ事前のデータ変更申請の承認,及び事後のデータ変更結果の承認を行っていた。
ウ直接修正の作業終了時には,直接修正用の特権 ID を無効にしていた。
エ利用部門からのデータ変更依頼票に基づいて,システム部門が直接修正を実施していた。
正解 ア
解説
直接修正は,アプリケーションソフトウェアの機能を経由せずに特権 ID でデータを書き換えるので,何をどう変えたかの証跡を別に残さないと後から追えなくなる。更新ログ上でアプリケーションの機能を経由した更新として記録されていると,直接修正が行われた事実そのものが記録から読み取れず,事後の検証ができない。これは統制上の不備なので,監査人が指摘事項として報告すべきものである。アが該当する。
イの事前申請の承認と事後の結果承認,ウの作業終了時に特権 ID を無効にすること,エの利用部門からの依頼票に基づいてシステム部門が実施することは,いずれも直接修正を必要最小限に抑え,正当性を確かめるための適切な統制であり,指摘事項には当たらない。