情報処理安全確保支援士の用語と解説
攻撃手法・暗号と認証・制度。169 語のうち 1〜50 語目です。答えを隠して、問いから答えを思い出してから読むと、覚えやすくなります。
この問題集をタイピングで解く
クロスサイトスクリプティングくろすさいとすくりぷてぃんぐ|xss
問いWebページに悪意のあるスクリプトを埋め込み、そのページを見た人のブラウザで実行させる攻撃は?(カタカナで)
略称はXSSで、CSSと区別するためXで「クロス」を表します。対策の基本は出力時のエスケープです。
【別解】XSS
【関連】利用者に意図しない操作を送らせるCSRF(クロスサイトリクエストフォージェリ)と混同しないようにしましょう。
SQLインジェクションsqlいんじぇくしょん|えすきゅーえるいんじぇくしょん
問い入力欄にデータベース言語の命令の断片を入れ、データベースを不正に操作する攻撃は?
インジェクションは「注入」の意味です。対策の基本はプレースホルダ(バインド機構)を使うことです。
【関連】シェルの命令を注入するものはOSコマンドインジェクションです。
ランサムウェアらんさむうぇあ
問いファイルを勝手に暗号化して使えなくし、元に戻す代わりに身代金を要求するマルウェアは?
ransomは「身代金」の意味です。対策の基本は、ネットワークから切り離したバックアップです。
【関連】暗号化に加えて盗んだデータの公開で脅す手口は二重恐喝と呼ばれます。
フィッシングふぃっしんぐ|ふぃっしんぐさぎ
問い実在の銀行や通販会社を装ったメールなどで偽サイトに誘い込み、IDやパスワードを盗む手口は?
釣り(fishing)が語源で、つづりはphishingです。URLのドメインをよく確かめることが大切です。
【別解】フィッシング詐欺
【関連】SMSを使うものはスミッシングです。
DDoS攻撃ddosこうげき|ddos|ぶんさんがたさーびすぼうがいこうげき
問いたくさんの機器から一斉に大量の通信を送りつけ、サービスを止める攻撃は?(英字の略語を使い「〜攻撃」の形で)
多数の機器から分散して送るのがDDoS攻撃です。先頭のDはDistributed(分散)を表します。
【別解】DDoS/分散型サービス妨害攻撃
【関連】1台から送るものはDoS攻撃です。
ブルートフォース攻撃ぶるーとふぉーすこうげき|そうあたりこうげき
問い考えられる文字の組合せを片っ端から試して、パスワードを破ろうとする攻撃は?(カタカナで「〜攻撃」の形)
日本語では総当たり攻撃です。ログイン失敗回数による一時ロックが有効な対策です。
【別解】総当たり攻撃
【関連】パスワードを固定してIDを変えていくものはリバースブルートフォース攻撃です。
ソーシャルエンジニアリングそーしゃるえんじにありんぐ
問い電話で上司を名乗ってパスワードを聞き出すなど、人の心理やすきを突いて情報を得る手口の総称は?
技術ではなく「人」の心理やすきを狙う手口の総称です。肩越しののぞき見やゴミあさりも含まれます。
【関連】のぞき見はショルダーハッキング、ゴミあさりはトラッシングと呼ばれます。
トロイの木馬とろいのもくば|とろいのもくばがた
問い役に立つソフトを装って利用者にインストールさせ、裏で不正な動きをするマルウェアは?(ギリシャ神話に由来する名前)
自分で増殖しない点がワームとの違いです。兵を隠した木馬の神話が名前の由来です。
【別解】トロイの木馬型
キーロガーきーろがー
問い利用者が打ったキー操作を記録し、パスワードなどを盗み出すソフトや装置は?
打鍵を記録して盗むソフトや装置です。ネットカフェなど共用PCでの入力には注意が必要です。
【関連】ソフトウェアキーボードは対策の一つです。
バックドアばっくどあ
問い一度侵入した攻撃者が、次からいつでも入れるようにこっそり仕掛けておく裏口は?
英語で「裏口」の意味です。開発時のデバッグ用の入口が残され、悪用されることもあります。
ショルダーハッキングしょるだーはっきんぐ|しょるだーさーふぃん|しょるだーさーふぃんぐ
問い人の背後から画面や手元をのぞき見して、パスワードなどを盗み見る手口は?
肩(shoulder)越しにのぞくことが名前の由来です。のぞき見防止フィルタが対策になります。
【別解】ショルダーサーフィン/ショルダーサーフィング
パスワードリスト攻撃ぱすわーどりすとこうげき|くれでんしゃるすたっふぃんぐ
問いほかのサイトから漏れたIDとパスワードの組をそのまま使い、別のサイトへのログインを試す攻撃は?(「〜リスト攻撃」の形で)
他サイトから漏れたIDとパスワードの組を流用する攻撃で、パスワードの使い回しが狙われます。
【別解】クレデンシャルスタッフィング
リバースブルートフォース攻撃りばーすぶるーとふぉーすこうげき|ぎゃくそうあたりこうげき|ぱすわーどすぷれーこうげき
問いよく使われるパスワードを一つに固定し、利用者IDのほうを次々に変えて試す攻撃は?(総当たり攻撃を逆にした、という意味の名前で)
IDごとの失敗回数ロックをすり抜けるのがねらいです。日本語では逆総当たり攻撃です。
【別解】逆総当たり攻撃/パスワードスプレー攻撃
中間者攻撃ちゅうかんしゃこうげき|まんいんざみどるこうげき|mitmこうげき|mitm
問い通信する2者の間に割り込み、双方になりすまして盗聴や改ざんをする攻撃は?(漢字で「〜攻撃」の形)
通信の間に割り込んで双方になりすます攻撃です。相手を証明書で確かめることが対策です。
【別解】マンインザミドル攻撃/MITM攻撃/MITM
リプレイ攻撃りぷれいこうげき|さいそうこうげき
問い正規の通信を盗聴して記録しておき、後でそのまま送り直して認証を通ろうとする攻撃は?
replayは「再生」の意味です。毎回変わるチャレンジやタイムスタンプを使うと防げます。
【別解】再送攻撃
水飲み場型攻撃みずのみばがたこうげき|うぉーたーりんぐほーるこうげき
問い標的の組織の人がよく訪れるWebサイトを改ざんし、そこを訪れた人を感染させる攻撃は?(「〜型攻撃」の形で)
獲物が集まる水飲み場で待ち伏せる肉食動物にたとえた名前です。標的がよく見るサイトを改ざんします。
【別解】ウォーターリングホール攻撃
ドライブバイダウンロードどらいぶばいだうんろーど|どらいぶばいだうんろーどこうげき
問いWebサイトを見ただけで、利用者が気づかないうちにマルウェアをダウンロード・実行させられる攻撃は?
サイトを見ただけで感染させる攻撃で、ブラウザやプラグインの脆弱性が悪用されます。ソフトを最新に保つことが対策です。
【別解】ドライブバイダウンロード攻撃
ビジネスメール詐欺びじねすめーるさぎ|bec
問い取引先や経営者になりすましてメールを送り、偽の口座にお金を振り込ませる詐欺は?(英字3文字の略語もある)
略称はBECです。メールだけで送金先の変更を受け付けず、電話など別の経路で確かめるのが対策です。
【別解】BEC
スミッシングすみっしんぐ
問い携帯電話のショートメッセージ(SMS)を使って偽サイトに誘導するフィッシングは?
SMSとフィッシングを合わせた造語です。宅配業者の不在通知を装う手口が多く見られます。
セッションハイジャックせっしょんはいじゃっく
問い他人のセッションIDを盗んだり推測したりして、その人になりすまして通信を乗っ取る攻撃は?
ハイジャックは「乗っ取り」の意味です。セッションIDは推測できない乱数にし、TLSで保護します。
【関連】攻撃者が用意したIDを使わせるものはセッション固定化攻撃です。
ゼロデイ攻撃ぜろでいこうげき
問い脆弱性が見つかってから、修正プログラムが公開されるまでの間に、その脆弱性を突く攻撃は?
修正が公開される日を1日目とし、それより前(0日目)に攻撃されることから名付けられました。
ワームわーむ
問いほかのプログラムに寄生せず単体で動き、ネットワークを通じて自分を複製しながら広がるマルウェアは?
英語で「虫」の意味です。宿主への寄生が必要なのがウイルス、単体で自己増殖するのがワームです。
ボットネットぼっとねっと
問いマルウェアに感染して攻撃者に遠隔操作されるコンピュータが、多数集まって作るネットワークは?
ボットはロボットの略です。感染端末の集団は、DDoS攻撃やスパム送信に使われます。
【関連】感染端末に指令を出すサーバはC2サーバです。
スパイウェアすぱいうぇあ
問い利用者に知られないように閲覧履歴や個人情報を集め、外部に送るソフトは?
利用者に知られずに情報を集めて外部に送るソフトです。
【関連】広告を勝手に表示するものはアドウェアと呼ばれます。
ポートスキャンぽーとすきゃん|ぽーとすきゃにんぐ
問い攻撃の前に、どのポートが開いていてどんなサービスが動いているかを調べる行為は?
攻撃前の下調べの代表的な手口です。自社サーバを点検する目的でも使われます。
【別解】ポートスキャニング
トラッシングとらっしんぐ|すきゃべんじんぐ
問いゴミ箱に捨てられた書類や記録媒体をあさって、パスワードなどの情報を得る手口は?(カタカナで)
trash(ゴミ)が語源です。紙はシュレッダーにかけ、記録媒体は物理的に破壊してから廃棄します。
【別解】スキャベンジング
辞書攻撃じしょこうげき|でぃくしょなりこうげき
問い辞書にある単語や、よく使われる文字列を順に試してパスワードを当てる攻撃は?
意味のある単語を順に試すため、総当たりより速く当たりやすい攻撃です。辞書にある語をパスワードにしないことが対策です。
【別解】ディクショナリ攻撃
クロスサイトリクエストフォージェリくろすさいとりくえすとふぉーじぇり|csrf|xsrf|くろすさいとりくえすとふぉーじぇりー
問いログイン中の利用者に罠のリンクを踏ませ、本人が意図しない送金や投稿などをWebアプリに送らせる攻撃は?(カタカナで)
略称はCSRFで、forgeryは「偽造」の意味です。対策は推測できないトークンを送らせることです。
【別解】CSRF/XSRF
DNSキャッシュポイズニングdnsきゃっしゅぽいずにんぐ
問いDNSキャッシュサーバに偽の応答を覚え込ませ、利用者を偽サイトへ導く攻撃は?
poisonは「毒」で、キャッシュに毒を盛るイメージです。DNSSECが根本的な対策です。
ディレクトリトラバーサルでぃれくとりとらばーさる|ぱすとらばーさる
問いファイル名に「../」などを入れて、Webサーバ上の公開していないファイルを読み出す攻撃は?
traversalは「横断」の意味です。ファイル名を直接受け取らず、決めた名前だけを許すのが対策です。
【別解】パストラバーサル
バッファオーバーフローばっふぁおーばーふろー|ばっふぁおーばーふろーこうげき|bof
問い確保された領域より長いデータを書き込んで、隣のメモリを上書きし、任意のコードを実行させる攻撃は?
確保した領域(バッファ)をあふれさせる攻撃です。入力の長さを必ず確かめることが対策です。
【別解】バッファオーバーフロー攻撃/BOF
OSコマンドインジェクションosこまんどいんじぇくしょん
問いWebアプリへの入力にシェルの命令を紛れ込ませ、サーバ上で実行させる攻撃は?
シェルを呼び出す関数を使わないことが最も確実な対策です。
【関連】SQLインジェクションとは注入先(シェルかデータベースか)が違います。
クリックジャッキングくりっくじゃっきんぐ
問い透明にした別サイトのボタンを画面に重ね、利用者に意図しない操作をクリックさせる攻撃は?
透明な別サイトを重ねてクリックさせる攻撃です。X-Frame-Optionsなどで他サイトの枠内表示を禁じるのが対策です。
APTapt|advanced persistent threat
問い特定の組織を長い期間ねらい続け、潜伏しながら情報を盗み出す高度な攻撃は?(英字3文字で)
Advanced Persistent Threatの略で、persistentは「しつこく続く」の意味です。
【別解】Advanced Persistent Threat
踏み台ふみだい
問い攻撃者が自分の身元を隠すため、乗っ取った他人のコンピュータを中継に使うとき、その中継されたコンピュータを何というか。(漢字で)
身元を隠すための中継に使われるコンピュータです。踏み台にされると加害者として疑われることもあります。
IPスプーフィングipすぷーふぃんぐ
問いパケットの送信元IPアドレスを偽って送ることを何というか。(「IP〜」の形で)
spoofは「だます」の意味です。外から来たのに内部のアドレスを名乗るパケットは破棄するのが対策です。
ファイルレスマルウェアふぁいるれすまるうぇあ
問い実行ファイルをディスクに保存せず、メモリ上やPowerShellなど正規の道具だけで動くマルウェアは?
ディスクにファイルを残さず正規の道具で動くため、ファイルを調べる対策ソフトをすり抜けやすい攻撃です。
【関連】振る舞い検知(EDRなど)が有効です。
C2サーバc2さーば|c2さーばー|c2
問い攻撃者が感染した端末に指令を出し、盗んだ情報を受け取るサーバは?(英字と数字の2文字を使い「〜サーバ」の形で)
Command and Controlの略で、C&Cサーバとも書きます。通信先の監視で発見します。
【別解】C2
ディープフェイクでぃーぷふぇいく
問い画像や音声をAIで加工・生成して作った、本物そっくりの偽の映像や声は?
ディープラーニングとフェイクを合わせた言葉です。社長の声をまねた送金指示の詐欺も起きています。
ダークウェブだーくうぇぶ
問い特別なソフトを使わないと接続できず、盗まれた情報の売買にも使われるネット上の領域は?
Torなどの特別なソフトで接続する匿名の領域です。漏えいした認証情報が売買されることがあります。
シャドーITしゃどーit|しゃどーあいてぃー
問い会社が認めていないクラウドサービスや私物の端末を、従業員が勝手に業務に使うことは?
管理者から見えない「影の」ITという意味です。情報漏えいの原因になります。
マクロウイルスまくろういるす
問いOfficeの文書に付けられる自動処理の機能を悪用して感染するウイルスは?
Officeのマクロ機能を悪用するウイルスです。文書を開いて「コンテンツの有効化」を押すと動くものが多く見られます。
RATrat|remote access trojan|remote administration tool
問い攻撃者の指示で動く遠隔操作型のマルウェアを表す、英字3文字の略語は?
Remote Access Trojanの略で、遠隔操作型のマルウェアです。英語の「ねずみ」と同じつづりです。
【別解】Remote Access Trojan/Remote Administration Tool
権限昇格けんげんしょうかく|とっけんしょうかく
問い一般利用者の権限しかない攻撃者が、管理者などのより強い権限を不正に手に入れることは?(漢字で)
侵入後にほぼ必ず狙われる段階です。特権昇格とも呼ばれます。
【別解】特権昇格
【関連】STRIDEのEはElevation of Privilege(権限昇格)です。
プロンプトインジェクションぷろんぷといんじぇくしょん
問いAIへの入力に巧妙な指示を紛れ込ませ、開発者が意図しない動作や情報の出力をさせる攻撃は?
AIへの指示文(プロンプト)に命令を注入する攻撃で、SQLインジェクションのAI版といえます。
【関連】外部のデータに命令を仕込むものは間接プロンプトインジェクションです。
エクスプロイトコードえくすぷろいとこーど|えくすぷろいと
問い脆弱性を実際に突いて攻撃を成功させるためのプログラムは?
exploitは「悪用する」の意味です。コードが公開されると、攻撃が一気に増えます。
【別解】エクスプロイト
SEOポイズニングseoぽいずにんぐ
問い検索エンジンで悪意のあるサイトが上位に表示されるように細工し、利用者を誘い込む手口は?
SEO(検索エンジン最適化)を悪用する手口です。話題のニュースの検索語がよく狙われます。
ジェイルブレイクじぇいるぶれいく|じぇいるぶれーく
問いAIに設けられた安全上の制限を、役を演じさせるなどの工夫で回避させる行為は?(カタカナで)
jailbreakは「脱獄」の意味です。スマホの制限を外す行為と同じ言葉です。
ラテラルムーブメントらてらるむーぶめんと|よこてんかい|すいへいいどう
問い組織のネットワークに侵入した攻撃者が、そこから別の端末やサーバへ次々に侵入を広げる行動は?(カタカナで)
lateralは「横の」の意味です。侵入した端末から別の端末やサーバへ侵入を広げる行動です。
【別解】横展開/水平移動
二重恐喝にじゅうきょうかつ|だぶるえくすとーしょん|にじゅうきょうはく
問いランサムウェアで暗号化するだけでなく、盗んだデータを公開すると脅して二通りの要求をする手口は?(漢字4文字で)
暗号化に加え、盗んだデータの暴露でも脅す手口です。バックアップがあっても暴露の脅しが残ります。
【別解】ダブルエクストーション/二重脅迫