情報セキュリティマネジメントの用語と解説
脅威・対策・ISMS・法規。141 語のうち 51〜100 語目です。答えを隠して、問いから答えを思い出してから読むと、覚えやすくなります。
この問題集をタイピングで解く
リプレイ攻撃りぷれいこうげき
問い盗聴して手に入れた認証のデータを、そのまま送り直して正規の利用者になりすます攻撃は?
replayは「再生」の意味です。毎回変わるワンタイムパスワードや乱数で防ぎます。
SQLインジェクションsqlいんじぇくしょん
問いWebアプリの入力欄にデータベースへの命令文の一部を入れ、不正にデータを盗み見たり書き換えたりする攻撃は?
injectionは「注入」の意味です。根本的な対策はプレースホルダ(バインド機構)を使うことです。
OSコマンドインジェクションosこまんどいんじぇくしょん
問いWebアプリの入力欄にサーバのOSへの命令を紛れ込ませ、サーバ上で不正なコマンドを実行させる攻撃は?
SQLではなくOSへの命令を注入する攻撃です。対策は入力値をそのままシェルに渡さないことです。
クロスサイトスクリプティングくろすさいとすくりぷてぃんぐ|xss
問い掲示板などのWebページに悪意のあるスクリプトを埋め込み、閲覧者のブラウザ上で実行させる攻撃は?
閲覧者のブラウザでスクリプトを実行させ、Cookieを盗むことがあります。対策は出力時のエスケープ処理です。
【別解】XSS
クロスサイトリクエストフォージェリくろすさいとりくえすとふぉーじぇり|csrf
問いWebサイトにログインしたままの利用者に罠のリンクを踏ませ、本人が意図しない書き込みや送金などの処理を実行させる攻撃は?
forgeryは「偽造」で、本人の要求を偽造する攻撃です。
【別解】CSRF
ディレクトリトラバーサルでぃれくとりとらばーさる|ぱすとらばーさる
問いファイル名の指定に「../」などを入れて、公開していないはずのサーバ上のファイルを読み出す攻撃は?
traversalは「横断」の意味で、「../」で上のフォルダへさかのぼっていくイメージです。
【別解】パストラバーサル
バッファオーバーフローばっふぁおーばーふろー|ばっふぁおーばふろー|ばっふぁおーばーふろーこうげき
問いプログラムが用意した記憶領域の大きさを超えるデータを送り込み、誤動作させたり不正な命令を実行させたりする攻撃は?
バッファ(一時的な記憶領域)からデータをあふれさせる攻撃です。対策は入力の長さを確かめることです。
【別解】バッファオーバフロー/バッファオーバーフロー攻撃
クリックジャッキングくりっくじゃっきんぐ
問い見えない透明なWebページを正規のページに重ね、利用者に気付かれずに別のボタンをクリックさせる攻撃は?
クリックを乗っ取る(ハイジャック)攻撃です。ほかのサイトに枠(フレーム)で読み込ませない設定で防ぎます。
中間者攻撃ちゅうかんしゃこうげき|まんいんざみどるこうげき|mitm
問い通信する二者の間に攻撃者が割り込み、両方になりすまして通信を盗聴したり改ざんしたりする攻撃は?(漢字5字で)
通信の間に割り込んで両方になりすます攻撃です。証明書で相手を確かめるTLSが対策になります。
【別解】マンインザミドル攻撃/MITM
DNSキャッシュポイズニングdnsきゃっしゅぽいずにんぐ
問いDNSサーバに偽の対応情報を覚え込ませ、利用者を偽のWebサイトへ誘導する攻撃は?
DNSが一時保存した情報(キャッシュ)に毒を入れる攻撃です。正しいURLを打っても偽サイトへ誘導されます。
IPスプーフィングipすぷーふぃんぐ
問い送信元のIPアドレスを偽って、ほかのコンピュータになりすましたり攻撃元を隠したりする手口は?
spoofは「だます」の意味です。外部から来た通信に内部のアドレスが付いていれば遮断します。
第三者中継だいさんしゃちゅうけい|おーぷんりれー
問い外部から外部あてのメールを中継してしまう設定のメールサーバを悪用して、迷惑メールを送らせることは?(漢字5字で)
外部から外部あてのメールを中継してしまう設定の悪用です。自組織に関係ないメールは中継しない設定にするのが対策です。
【別解】オープンリレー
ゼロデイ攻撃ぜろでいこうげき
問い脆弱性が見つかってから、修正プログラムが公開されるより前に、その脆弱性を突いて行われる攻撃は?
修正プログラムの公開までの日数がゼロという意味です。パッチが無いため、振る舞い検知などで備えます。
サプライチェーン攻撃さぷらいちぇーんこうげき|そふとうぇあさぷらいちぇーんこうげき
問いセキュリティの弱い取引先や委託先、ソフトウェアの開発・配布の過程を経由して、本来の標的を攻撃する手口は?
供給の鎖(サプライチェーン)の弱い輪を狙う攻撃です。委託先の管理も重要な対策です。
【別解】ソフトウェアサプライチェーン攻撃
サイバーキルチェーンさいばーきるちぇーん
問い標的型攻撃の流れを、偵察・武器化・配送・攻撃(エクスプロイト)・インストール・遠隔操作(C&C)・目的の実行の7段階に分けたモデルは?
米ロッキード・マーティン社が軍事用語をもとに作ったモデルです。どこかの段階で鎖を断てば被害を防げます。
ラテラルムーブメントらてらるむーぶめんと
問い攻撃者が最初に侵入した端末を足がかりに、組織内のほかの端末やサーバへ次々に侵入を広げていく行動は?(カタカナで)
lateralは「横の」の意味で、組織内での横方向の移動です。内部の通信も監視しないと気付けません。
ポートスキャンぽーとすきゃん
問い攻撃の下調べとして、サーバのどのポート番号で通信を受け付けているかを外部から順番に調べる行為は?
開いているポートから、動いているサービスや弱点を探る下調べです。不要なポートは閉じておくのが基本です。
フットプリンティングふっとぷりんてぃんぐ
問い攻撃の準備として、標的の組織のドメイン名や社員の情報などを公開情報などから集めて調べ上げる行為は?(カタカナで)
footprint(足跡)をたどる下調べです。サイバーキルチェーンの「偵察」の段階にあたります。
サイドチャネル攻撃さいどちゃねるこうげき
問い暗号処理をする装置の消費電力や処理時間、電磁波などを観測して、暗号鍵などの秘密情報を推測する攻撃は?
暗号そのものではなく、横の通り道(side channel)から秘密を盗む攻撃です。
【関連】電磁波を使うものはTEMPESTと呼びます。
レインボーテーブルれいんぼーてーぶる
問いハッシュ値から元のパスワードを効率よく逆算するために、あらかじめ計算して用意しておく対応表は?
ハッシュ値から元のパスワードを逆算するための対応表です。
【関連】対策として、パスワードにソルトを加えてからハッシュ化します。
TEMPESTてんぺすと|tempest|てんぺすとこうげき
問いパソコンやケーブルから漏れる電磁波を離れた場所で受信し、画面の内容などを盗み見る技術や攻撃は?(英字7文字の呼び名で)
電磁波を傍受するサイドチャネル攻撃の一種です。電磁波を遮る部屋や装置で防ぎます。
【別解】TEMPEST攻撃
ワンクリック詐欺わんくりっくさぎ
問いWebサイトの画像やリンクを一度クリックしただけで「登録完了」と表示し、高額な料金を請求する詐欺は?
契約は成立していないので、支払わず、相手に連絡もしないのが正しい対応です。
サポート詐欺さぽーとさぎ
問いWebサイトを見ているときに偽の警告画面を表示して電話をかけさせ、遠隔操作ソフトを入れさせたり代金を払わせたりする詐欺は?
メーカーのサポート窓口を装う詐欺です。警告に書かれた番号には電話せず、ブラウザを閉じれば済みます。
タイポスクワッティングたいぽすくわってぃんぐ
問い有名なサイトのドメイン名のつづり間違いに似たドメインを取っておき、打ち間違えた利用者を偽サイトに誘い込む手口は?
typo(打ち間違い)とsquatting(不法占拠)を合わせた言葉です。ブックマークを使うのが対策です。
プロンプトインジェクションぷろんぷといんじぇくしょん
問い生成AIへの入力に特別な指示を紛れ込ませ、開発者が想定していない回答や内部情報を出させる攻撃は?
プロンプト(AIへの指示文)に不正な指示を注入する攻撃です。
【関連】読み込ませた文書やWebページに指示を仕込む間接型もあります。
ジェイルブレイクじぇいるぶれいく|じぇいるぶれーく
問い巧みな指示で、生成AIに組み込まれた安全上の制限を回避させ、本来禁止された回答を出させることは?(カタカナで)
「脱獄」という意味で、AIの安全装置を外させる行為です。
データポイズニングでーたぽいずにんぐ
問いAIの学習データに不正なデータを混ぜ込み、AIに誤った判断をさせるようにする攻撃は?
学習データに「毒」を混ぜる攻撃です。学習データの出どころを管理するのが対策です。
ディープフェイクでぃーぷふぇいく
問いAIを使って、実在の人物が言っていないことを言っているように見せる、本物そっくりの偽の動画や音声は?
ディープラーニングとフェイクを合わせた言葉です。経営者の声をまねた送金指示の詐欺にも使われます。
多要素認証たようそにんしょう|にようそにんしょう
問い「知っているもの」「持っているもの」「本人の身体の特徴」のうち、異なる種類の要素を組み合わせて行う認証は?(漢字5字で)
要素の「種類」が違うことがポイントです。パスワードを2回聞くだけでは多要素認証になりません。
【別解】二要素認証
多段階認証たたんかいにんしょう|にだんかいにんしょう
問い要素の種類は問わず、IDとパスワードのあとに秘密の質問を聞くなど、認証を何回かに分けて行う方式は?(漢字5字で)
段階が複数あればよく、要素の種類は同じでも構いません。多要素認証との違いが問われます。
【別解】二段階認証
ワンタイムパスワードわんたいむぱすわーど|otp
問いログインのたびに変わり、一度しか使えないパスワードは?
一度しか使えないため、盗まれても使い回せず、リプレイ攻撃に強い方式です。
【別解】OTP
シングルサインオンしんぐるさいんおん|sso
問い一度の認証で、許可された複数のシステムやサービスを、改めてログインせずに使えるようにする仕組みは?
便利な反面、そのIDが破られると全部のサービスに入られるため、強い認証と組み合わせます。
【別解】SSO
リスクベース認証りすくべーすにんしょう
問いいつもと違う端末や場所からのログインなど、普段と違う状況のときだけ追加の認証を求める方式は?
危険度(リスク)に応じて認証を強める方式です。盗まれたパスワードでのログインに気付けます。
生体認証せいたいにんしょう|ばいおめとりくすにんしょう
問い指紋・静脈・顔・虹彩など、本人の身体の特徴を使って本人かどうかを確かめる認証は?(漢字4字で)
指紋・静脈・顔などの身体の特徴で確かめる認証です。忘れたり貸したりできない一方、特徴を変更できない点が弱点です。
【別解】バイオメトリクス認証
本人拒否率ほんにんきょひりつ|frr
問い生体認証で、本人なのに本人ではないと判定して受け付けない割合は?(漢字5字で)
判定を厳しくすると本人拒否率は上がり、他人受入率は下がります。
【別解】FRR(False Rejection Rate)
他人受入率たにんうけいれりつ|far
問い生体認証で、本人ではない他人を誤って本人と判定して受け入れてしまう割合は?(漢字5字で)
安全性を高めるには、こちらを低く抑えることが重要です。本人拒否率とはトレードオフの関係です。
【別解】FAR(False Acceptance Rate)
行動的特徴こうどうてきとくちょう
問い生体認証に使う特徴のうち、筆跡やキーを打つリズム、歩き方など、ふるまいに表れる特徴は?(漢字5字で)
筆跡や打鍵のリズムなど、ふるまいに表れる特徴です。体調などで変わりやすい点が弱みです。
【関連】指紋や静脈などは身体的特徴と呼び、対になる言葉です。
パスキーぱすきー
問い公開鍵暗号の仕組みを使い、スマートフォンの指紋や顔の認証などでパスワードを使わずにログインできる認証情報は?
FIDOの規格がもとです。サイトのドメインに結び付くため偽サイトでは使えず、フィッシングに強い方式です。
FIDOふぁいど|fido
問いパスワードを使わない認証の標準規格を定めている業界団体の名前は?(英字4文字で)
Fast IDentity Onlineの略です。サーバには公開鍵だけを渡し、秘密鍵は利用者側で守ります。
CAPTCHAきゃぷちゃ|captcha
問いゆがんだ文字や画像を読み取らせて、操作しているのが人間かプログラムかを見分ける仕組みは?
「キャプチャ」と読みます。ボットによる大量登録や不正ログインの防止に使われます。
eKYCekyc|いーけーわいしー
問いスマートフォンで本人確認書類と自分の顔を撮影して送るなど、オンラインで完結させる本人確認は?(英字4文字で)
KYCはKnow Your Customer(顧客を知る)の略です。口座開設などで使われます。
EMV 3-Dセキュアemv 3-dせきゅあ|emv3dせきゅあ|emv 3dせきゅあ|3dせきゅあ|3-dせきゅあ|emv3-dせきゅあ
問いインターネットでのクレジットカード決済で、カード会社がワンタイムパスワードなどで本人確認をする国際的な仕組みは?(「EMV〜」の形で)
カード番号が盗まれても、本人確認で不正利用を防げます。現在は3-Dセキュア2.0が使われています。
【別解】3-Dセキュア
チャレンジレスポンス認証ちゃれんじれすぽんすにんしょう|ちゃれんじれすぽんすほうしき
問いサーバが毎回違う乱数を送り、利用者側がその乱数とパスワードから計算した値を返して認証する方式は?
乱数(チャレンジ)が毎回違うため、パスワードそのものは通信路に流れず、盗聴に強い方式です。
【別解】チャレンジレスポンス方式
アカウントロックあかうんとろっく|あかうんとろっくあうと|ろっくあうと
問い決められた回数だけ続けてログインに失敗すると、そのアカウントをしばらく使えなくする仕組みは?
総当たり攻撃への対策です。ただし、IDを変えて試すリバースブルートフォース攻撃には効きにくい点に注意します。
【別解】アカウントロックアウト/ロックアウト
最小特権さいしょうとっけん|さいしょうけんげん
問い利用者やプログラムには、仕事に必要な分だけのアクセス権を与えるべきだという考え方は?(漢字4字で)
「最小権限の原則」とも呼ばれます。乗っ取られたときの被害を小さくできます。
【別解】最小権限
パターンファイルぱたーんふぁいる|ていぎふぁいる|まるうぇあていぎふぁいる|ういるすていぎふぁいる|しぐねちゃ|しぐねちゃふぁいる
問いマルウェア対策ソフトが、既知のマルウェアの特徴と照らし合わせるために使い、常に最新にしておくべきデータは?(カタカナで)
古いままでは新しいマルウェアを見つけられないため、常に最新に保ちます。
【別解】定義ファイル/マルウェア定義ファイル/ウイルス定義ファイル/シグネチャ/シグネチャファイル
パターンマッチング法ぱたーんまっちんぐほう
問いマルウェア対策ソフトの検出方法のうち、既知のマルウェアの特徴を集めたデータと照合して見つける方法は?(「〜法」の形で)
既知のマルウェアは確実に見つけられますが、未知のマルウェアには弱い方法です。
【関連】実際に動かして振る舞いを見るビヘイビア法と区別します。
ビヘイビア法びへいびあほう|ふるまいけんちほう
問いマルウェア対策ソフトの検出方法のうち、プログラムを実際に動かして、その動き(振る舞い)を監視して不審なものを見つける方法は?(カタカナを含む「〜法」の形で)
behaviorは「振る舞い」の意味です。未知のマルウェアも見つけられます。
【別解】振る舞い検知法
ヒューリスティック法ひゅーりすてぃっくほう
問いマルウェア対策ソフトの検出方法のうち、プログラムのコードを調べて、不審な命令の特徴から未知のマルウェアを見つける方法は?(カタカナを含む「〜法」の形で)
heuristicは「経験則による」の意味です。コードを調べる点で、実行して見るビヘイビア法と区別します。
サンドボックスさんどぼっくす
問い不審なプログラムを、ほかに影響しない隔離された環境で動かして、その振る舞いを確かめる仕組みは?
子どもが遊ぶ砂場(sandbox)が由来です。中で何が起きても外部には影響しません。