情報処理安全確保支援士の用語と解説
攻撃手法・暗号と認証・制度。169 語のうち 51〜100 語目です。答えを隠して、問いから答えを思い出してから読むと、覚えやすくなります。
この問題集をタイピングで解く
RaaSraas|ransomware as a service
問いランサムウェアの開発者が実行役に攻撃基盤を貸し出し、身代金を分け合う仕組みは?(英字4文字で)
Ransomware as a Serviceの略です。技術を持たない者でも攻撃できてしまう分業の仕組みです。
【別解】Ransomware as a Service
不正のトライアングルふせいのとらいあんぐる
問い動機・機会・正当化の3つがそろうと人は不正をはたらく、という考え方は?(「不正の〜」の形で)
米国の犯罪学者クレッシーの理論です。内部不正対策では「機会」を減らすのが基本です。
ハクティビズムはくてぃびずむ
問い政治的・社会的な主張を広めるためにサイバー攻撃を行う活動は?
ハックとアクティビズム(社会運動)を合わせた言葉です。Webの改ざんやDDoS攻撃が多く見られます。
レインボーテーブル攻撃れいんぼーてーぶるこうげき|れいんぼーてーぶる
問いパスワードとそのハッシュ値の対応を前もって計算し、効率よくまとめた表を使ってパスワードを割り出す攻撃は?
パスワードとハッシュ値の対応表を使う攻撃です。利用者ごとに違うソルトを加えると表が使えなくなります。
【別解】レインボーテーブル
データポイズニングでーたぽいずにんぐ
問い学習用のデータに細工したデータを混ぜて、AIモデルの判断をゆがめる攻撃は?
学習データに「毒」を盛ってAIの判断をゆがめる攻撃です。データの出どころの管理が大切です。
サイバーキルチェーンさいばーきるちぇーん
問い攻撃の流れを「偵察・武器化・配送・攻撃・インストール・遠隔操作・目的の実行」の7段階で表したモデルは?
米国の軍需企業が提唱した7段階のモデルです。どこか1段階で断ち切れば攻撃を止められるという考え方です。
Emotetえもてっと|emotet
問い2019〜2020年ごろ日本で大流行し、過去に本当にやり取りしたメールへの返信を装って広がったマルウェアは?
添付のOffice文書のマクロから感染し、盗んだメールを次の文面に使って広がりました。
サイドチャネル攻撃さいどちゃねるこうげき
問い暗号処理をする装置の処理時間・消費電力・電磁波などを外から測って、秘密鍵を推定する攻撃は?
暗号そのものではなく、装置から漏れる処理時間や電力などの「横の通り道」を狙う攻撃です。
【関連】処理時間の差を使うものはタイミング攻撃です。
サプライチェーン攻撃さぷらいちぇーんこうげき|そふとうぇあさぷらいちぇーんこうげき
問いソフトの更新配信の経路や取引先など、製品やサービスが届くまでの流れの弱いところを経由して、本命の組織を狙う攻撃は?(「〜攻撃」の形で)
守りの固い本命より、取引先や更新配信の経路など弱いところから侵入する攻撃です。
【別解】ソフトウェアサプライチェーン攻撃
タイポスクワッティングたいぽすくわってぃんぐ
問い正規サイトとつづりが1文字違うドメイン名を取っておき、打ち間違えた利用者を偽サイトに誘う手口は?
typo(打ち間違い)とsquatting(不法占拠)の合成語です。パッケージ名でも使われる手口です。
セッション固定化攻撃せっしょんこていかこうげき|せっしょんふぃくせーしょん|せっしょんふぃくせーしょんこうげき|せっしょんこていこうげき
問い攻撃者が用意したセッションIDを利用者に使わせておき、ログインした後にそのIDで乗っ取る攻撃は?
ログイン成功後に新しいセッションIDを発行し直すことが対策です。
【別解】セッションフィクセーション/セッションフィクセーション攻撃/セッション固定攻撃
レースコンディションれーすこんでぃしょん|きょうごうじょうたい
問い2つの処理が同じ資源にほぼ同時にアクセスするとき、実行順のずれで起きる不具合は?(カタカナで)
race(競走)の状態という意味で、実行順のずれで起きる不具合です。
【別解】競合状態
攻撃対象領域こうげきたいしょうりょういき|あたっくさーふぇす
問いシステムに侵入するときの入口になりうる、公開サーバや開いたポート、APIなどの全体を何というか。(漢字で)
侵入の入口になりうるものの全体です。不要なサービスを止めて小さくするのが基本です。
【別解】アタックサーフェス
DNSアンプ攻撃dnsあんぷこうげき|dnsりふれくしょんこうげき|dnsあんぷりふぃけーしょんこうげき|dnsぞうふくこうげき
問い送信元を攻撃対象に偽った小さなDNS問合せを多数のサーバに送り、大きな応答を攻撃対象に集中させる攻撃は?(「DNS〜攻撃」の形で)
amplifier(増幅器)が語源で、問合せより応答が大きいことを悪用します。
【別解】DNSリフレクション攻撃/DNSアンプリフィケーション攻撃/DNS増幅攻撃
【関連】踏み台になるのはオープンリゾルバです。
オープンリゾルバおーぷんりぞるば|おーぷんりぞるばー
問いどこからの再帰問合せにも答えてしまい、DNSを使った増幅攻撃の踏み台になるキャッシュサーバは?
誰からの再帰問合せにも答えてしまうキャッシュサーバです。問合せを受け付ける相手を社内などに限るのが対策です。
オープンリレーおーぷんりれー|だいさんしゃちゅうけい
問い外部の誰からのメールでも、外部のあて先へそのまま中継してしまうメールサーバの状態は?(カタカナで)
日本語では第三者中継です。迷惑メールの送信に悪用されてしまいます。
【別解】第三者中継
SYNフラッド攻撃synふらっどこうげき|synふらっど
問いTCPの接続要求(SYN)だけを大量に送りつけ、接続待ちの領域を使い果たさせる攻撃は?
3ウェイハンドシェイクを最後まで終えないのが特徴です。SYN cookieが対策になります。
【別解】SYNフラッド
ARPスプーフィングarpすぷーふぃんぐ|arpぽいずにんぐ
問い偽のARP応答を送って、LAN内の通信を自分の端末経由にさせる攻撃は?(「ARP〜」の形で、カタカナで)
IPアドレスとMACアドレスの対応表を書き換え、中間者になる攻撃です。
【別解】ARPポイズニング
ダウングレード攻撃だうんぐれーどこうげき|ばーじょんろーるばっくこうげき
問い通信相手に古くて弱いプロトコルの版や暗号方式を使わせ、その弱点を突く攻撃は?
古く弱い版や暗号方式を使わせる攻撃です。弱い方式をそもそも無効にしておくのが確実な対策です。
【別解】バージョンロールバック攻撃
なりすましなりすまし|spoofing
問いSTRIDEで、脅威の6分類のうち頭文字Sにあたるものは?(ひらがなで)
SはSpoofing(なりすまし)の頭文字です。残りは改ざん・否認・情報漏えい・サービス妨害・権限昇格です。
【別解】Spoofing
Heartbleedはーとぶりーど|heartbleed
問い2014年に見つかった、OpenSSLのハートビート拡張の欠陥でサーバのメモリ内容を読み出せた脆弱性の通称は?
「心臓が血を流す」という名前です。秘密鍵まで漏れるおそれがあり、証明書の再発行が必要でした。
Log4Shelllog4shell|ろぐふぉーしぇる
問い2021年に見つかった、Javaのログ出力ライブラリ Log4j の深刻な脆弱性の通称は?
ログに書かれた文字列から外部のコードを読み込み、実行してしまう脆弱性でした。
【別解】ログフォーシェル
敵対的サンプルてきたいてきさんぷる|あどばーさりあるえぐざんぷる
問い人には分からないほど小さな雑音を入力に加えて、AIに誤った判定をさせるデータは?(漢字で「〜サンプル」の形)
小さな雑音でAIの判定を誤らせるデータで、道路標識の認識をだます例が有名です。
【別解】アドバーサリアルエグザンプル
間接プロンプトインジェクションかんせつぷろんぷといんじぇくしょん
問いAIが要約のために読み込んだWebページやメールに隠された命令文で、AIを操る攻撃は?(「〜プロンプトインジェクション」の形で)
利用者ではなく外部のデータに命令を仕込むので「間接」です。外部データを指示と分けて扱うことが対策です。
誕生日攻撃たんじょうびこうげき|ばーすでーこうげき
問い出力がnビットのハッシュ関数では、およそ2のn/2乗回の試行で衝突が見つかる。この性質を使った攻撃は?
23人いれば同じ誕生日の人がいる確率が5割を超える「誕生日のパラドックス」が由来です。
【別解】バースデー攻撃
MFA疲労攻撃mfaひろうこうげき|ぷっしゅつうちばくげき|mfaぼみんぐ|mfaぼんばくこうげき|mfaばくげき|ぷっしゅばくげき|たようそにんしょうひろうこうげき|mfa fatigue|push bombing
問い多要素認証のプッシュ通知を利用者に何度も繰り返し送りつけ、利用者が根負けして承認するのをねらう攻撃は?
プッシュ通知を繰り返して承認させる攻撃です。画面の数字を入力させる番号照合が対策です。
【別解】プッシュ通知爆撃/MFAボミング/MFA爆撃/プッシュ爆撃/多要素認証疲労攻撃/MFA Fatigue/Push Bombing
ポリモーフィック型ぽりもーふぃっくがた|ぽりもーふぃっく|たけいがた
問い感染のたびに自分のコードを暗号化する鍵などを変えて見た目を変え、パターンマッチングを逃れるマルウェアの型は?(カタカナで)
poly(多くの)+morph(形)が語源です。処理の中身は同じで、包み方だけが変わります。
【別解】ポリモーフィック/多形型
DNS水責め攻撃dnsみずぜめこうげき|らんだむさぶどめいんこうげき
問いDNSの権威サーバをねらい、存在しないランダムなサブドメイン名を大量に問い合わせて過負荷にする攻撃は?(日本での呼び名で)
キャッシュにない名前ばかりのため、毎回権威サーバまで問合せが届いて過負荷になります。
【別解】ランダムサブドメイン攻撃
イニシャルアクセスブローカーいにしゃるあくせすぶろーかー|iab
問い企業ネットワークへの侵入口(盗んだVPNアカウントなど)を手に入れ、ほかの攻撃者に売る者は?(カタカナで)
略称はIABです。ランサムウェア攻撃の分業化を支える存在です。
【別解】IAB
ディペンデンシーコンフュージョンでぃぺんでんしーこんふゅーじょん|でぃぺんでんしこんふゅーじょん|dependency confusion|いぞんかんけいこんらん|いぞんかんけいこんどう
問い社内専用のパッケージと同じ名前のパッケージを公開リポジトリにより新しい版番号で置き、ビルド時に取り込ませる攻撃は?(英語の名前をカタカナで)
Dependency Confusion(依存関係の混乱)と呼ばれます。取得先のリポジトリを固定するのが対策です。
【別解】Dependency Confusion/依存関係混乱/依存関係混同
既知平文攻撃きちひらぶんこうげき|きちへいぶんこうげき
問い攻撃者が手に入れた平文と暗号文の組をいくつか使って、鍵を探る攻撃は?
平文と暗号文の組を知っている状況での攻撃です。平文を選ぶことはできません。
【関連】暗号文だけで挑むのは暗号文単独攻撃、平文を選べるのは選択平文攻撃です。
タイミング攻撃たいみんぐこうげき
問いサイドチャネル攻撃のうち、処理にかかる時間の差から秘密の情報を推定するものは?
比較を最初の不一致で打ち切ると時間差が出ます。一定時間で比較することが対策です。
パディングオラクル攻撃ぱでぃんぐおらくるこうげき
問いCBCモードで、復号時のパディングが正しいかどうかの応答の違いを手がかりに、平文を割り出す攻撃は?
oracleは「お告げ」の意味です。エラーの区別を外に見せないことと、認証付き暗号の利用が対策です。
パスザハッシュぱすざはっしゅ|pass the hash|ぱすざはっしゅこうげき|pth
問いWindowsの認証で、パスワードそのものではなく盗んだハッシュ値をそのまま使って認証を通る攻撃は?(カタカナで)
盗んだハッシュ値で認証を通る攻撃で、ハッシュを解読する必要がないのが厄介な点です。
【別解】Pass the Hash/パスザハッシュ攻撃/PtH
共通鍵暗号方式きょうつうかぎあんごうほうしき|きょうつうかぎあんごう|ひみつかぎあんごうほうしき|ひみつかぎあんごう|たいしょうかぎあんごうほうしき|たいしょうかぎあんごう
問い暗号化と復号に同じ鍵を使う暗号方式は?(「〜暗号方式」の形で)
処理は速いものの、相手に鍵を安全に渡すのが難しい方式です。
【別解】共通鍵暗号/秘密鍵暗号方式/秘密鍵暗号/対称鍵暗号方式/対称鍵暗号
公開鍵暗号方式こうかいかぎあんごうほうしき|こうかいかぎあんごう|ひたいしょうかぎあんごうほうしき|ひたいしょうかぎあんごう
問い暗号化に使う鍵を誰にでも配り、復号には本人だけが持つ別の鍵を使う暗号方式は?(「〜暗号方式」の形で)
鍵配送の問題を解決した方式です。代表はRSAや楕円曲線暗号です。
【別解】公開鍵暗号/非対称鍵暗号方式/非対称鍵暗号
多要素認証たようそにんしょう|mfa|にようそにんしょう
問いパスワード(知識)に加えて、スマホや指紋など種類の違う要素を組み合わせて本人を確かめる認証は?
知識・所持・生体のうち2種類以上を組み合わせる認証です。
【別解】MFA/二要素認証
【関連】同じ種類を重ねるだけなら多段階認証です。
ワンタイムパスワードわんたいむぱすわーど|otp
問い一度しか使えない使い捨てのパスワードは?(カタカナで)
略称はOTPです。盗まれても次は使えないので、リプレイ攻撃に強い方式です。
【別解】OTP
シングルサインオンしんぐるさいんおん|sso
問い一度ログインするだけで、連携している複数のサービスを使えるようにする仕組みは?(カタカナで)
略称はSSOです。便利な反面、一つのIDが破られると被害が広がるため強い認証と組み合わせます。
【別解】SSO
生体認証せいたいにんしょう|ばいおめとりくすにんしょう|ばいおめとりくす
問い指紋・顔・静脈など、体の特徴を使って本人を確かめる認証は?(漢字で)
忘れたりなくしたりしないのが長所ですが、変更できないので漏えいすると困ります。
【別解】バイオメトリクス認証/バイオメトリクス
ディジタル署名でぃじたるしょめい|でじたるしょめい|でんししょめい
問い電子文書の作成者が本人であることと、改ざんされていないことを確かめられる、印鑑の役割をする技術は?
送信者の秘密鍵で作り、送信者の公開鍵で検証するのがポイントです。
【別解】デジタル署名/電子署名
平文ひらぶん|へいぶん
問い暗号化する前の、誰でも読める元のデータを何というか。(漢字2文字で)
暗号化する前の元のデータで、「ひらぶん」と読むのが一般的です。
【関連】暗号化した後のものは暗号文です。
ハッシュ関数はっしゅかんすう
問いどんな長さのデータからも決まった長さの値を作り、その値から元のデータに戻せない関数は?
1ビット違うだけで値が大きく変わるので、改ざんの検知に使われます。
【関連】元に戻せない性質は原像計算困難性(一方向性)と呼ばれます。
AESaes|advanced encryption standard
問い米国の標準に選ばれたブロック暗号で、鍵の長さを128・192・256ビットから選べるものは?(英字3文字で)
Advanced Encryption Standardの略で、DESの後継として広く使われているブロック暗号です。
【別解】Advanced Encryption Standard
RSArsa|rsaあんごう
問い大きな数の素因数分解が難しいことを安全性の根拠にした公開鍵暗号は?(英字3文字で)
考案者3人(Rivest・Shamir・Adleman)の頭文字です。暗号化にも署名にも使えます。
【別解】RSA暗号
認証局にんしょうきょく|ca
問い公開鍵とその持ち主の結び付きを保証するため、ディジタル証明書を発行する機関は?(漢字で)
英語ではCertification Authority(CA)です。証明書に自らの秘密鍵で署名し、内容を保証します。
【別解】CA
PKIpki|public key infrastructure|こうかいかぎきばん
問い公開鍵暗号と認証局の証明書を使って、インターネット上で信頼を築く仕組み全体は?(英字3文字で)
日本語では公開鍵基盤です。認証局・証明書・失効情報などで成り立っています。
【別解】Public Key Infrastructure/公開鍵基盤
TLStls|transport layer security
問いWebブラウザとWebサーバの間などで通信を暗号化する、SSLの後継のプロトコルは?(英字3文字で)
Transport Layer Securityの略です。前身のSSLは危険とされ、現在は使われていません。
【別解】Transport Layer Security
ハイブリッド暗号はいぶりっどあんごう|はいぶりっどあんごうほうしき
問いデータは共通鍵で暗号化し、その共通鍵を相手の公開鍵で暗号化して送る方式は?(「〜暗号」の形で)
共通鍵の速さと、公開鍵の鍵配送のしやすさを組み合わせた方式です。
【別解】ハイブリッド暗号方式
ブロック暗号ぶろっくあんごう
問い共通鍵暗号のうち、データを決まった長さのかたまりごとに区切って暗号化するものは?
データを決まった長さのブロックごとに暗号化する方式で、AESが代表です。
【関連】1ビットや1バイトずつ処理するのはストリーム暗号です。