脆弱性検査手法の一つであるファジングはどれか。
ファジングは異常な入力を大量に与え挙動から脆弱性を探す
選択肢
- ア既知の脆弱性に対するシステムの対応状況に注目し、システムに導入されているソフトウェアのバージョン及びパッチの適用状況の検査を行う。
- イソフトウェアの、データの入出力に注目し、問題を引き起こしそうなデータを大量に多様なパターンで入力して挙動を観察し、脆弱性を見つける。
- ウベンダや情報セキュリティ関連機関が提供するセキュリティアドバイザリなどの最新のセキュリティ情報に注目し、ソフトウェアの脆弱性の検査を行う。
- エホワイトボックス検査の一つであり、ソフトウェアの内部構造に注目し、ソースコードの構文をチェックすることによって脆弱性を見つける。
正解と解説
正解:イ ソフトウェアの、データの入出力に注目し、問題を引き起こしそうなデータを大量に多様なパターンで入力して挙動を観察し、脆弱性を見つける。
ファジングは、想定外の値や極端に長い値などを含む大量かつ多様なデータをソフトウェアに入力し、異常終了や予期しない挙動が起きないかを観察して未知の脆弱性を見つける検査手法である。ソースコードを見ずに外部からの入出力に着目するブラックボックス的な手法であり、既知の脆弱性の適用状況を確認する検査とは目的が異なる。
選択肢ごとの解説
- アバージョンやパッチ適用状況を確認するのは既知脆弱性に対する診断で、ファジングではない。
- イ正解。多様な入力データを大量に与えて挙動を観察し脆弱性を見つける。
- ウセキュリティ情報を参照した確認作業であり、動的な入力試験ではない。
- エソースコードの構文を調べるのは静的解析(ソースコード検査)。
同じ分野の他の問題
- 脆弱性検査手法の一つであるファジングはどれか。2023年度 秋期 午前II 問25
- ペネトレーションテストに該当するものはどれか。2017年度 春期 午前II 問25
- 外部から侵入されたサーバ及びそのサーバに接続されていた記憶媒体を調査対象としてデジタルフォレンジックスを行うことになった…2025年度 秋期 午前II 問25
- 多要素認証疲労攻撃の例はどれか。2025年度 秋期 午前II 問23
- 公開された実証コード(PoC:Proof of Concept)を使って、インターネットからWebサーバを狙う攻撃がある…2024年度 秋期 午前II 問25
最終更新:2026-08-25/解説・選択肢ごとの解説は資格暗記が独自に作成しています。問題文と選択肢の出典は上記のとおりです。