情報セキュリティでの脆弱性の検出に用いられるホワイトボックステストに該当するものはどれか。
ア 検査対象のソフトウェア製品に対して,外部仕様を基に,問題を引き起こしそうなデータを大量に送り込み,その応答や挙動を監視することによって脆弱性を検出する。
イ 検査対象のネットワークに対して,ネットワークの構成図や機器名などの情報を得ずに,TCP/IPに係る既知の脆弱性を攻撃し,実際に侵入できるかどうかを確認することによって脆弱性を検出する。
ウ 検査対象のプログラムの内部構造及び内部仕様を基に,脆弱性の可能性がある箇所の処理で使われる入力値を変化させて実行することによって脆弱性を検出する。
エ 検査対象のプログラムの内部仕様を参照せずに,変数領域のあふれを見つけ出すツールを利用して,バッファオーバフローの脆弱性を検出する。
正解: ウ
要点: 内部構造や内部仕様を把握した上で検査するのがホワイトボックステストである。
ホワイトボックステストは,プログラムの内部構造,ロジック,仕様などを把握した上で,経路や入力値を設計して検査する。内部情報を使わず外部から挙動を確認するブラックボックステストと対比される。
同じ回の前後の問題
情報セキュリティ対策の他の問題
- 令和5年度 問2: 入室時と退室時にIDカードを用いて認証を行い,入退室を管理する。このとき,入室時の認証に用いられなか
- 令和5年度 問7: Webアプリケーションにおけるセキュリティ上の脅威とその対策に関する記述のうち,適切なものはどれか。
- 令和6年度 問3: マルウェアの検出方法のうち,検査対象のプログラムを実行する必要があるものはどれか。
- 令和6年度 問5: リスクベース認証の説明として,適切なものはどれか。
- 令和7年度 問2: SIEM製品によるセキュリティ上の効果として,最も適切なものはどれか。
アプリで弱点分析つきの演習ができます