平成28年度春期 応用情報技術者試験 午前 問45

分野:セキュリティ(暗号・認証・攻撃手法・マルウェア・アクセス制御・脆弱性・セキュリティ管理/規格・ネットワークセキュリティ)|実際に出題されたIPA過去問題

Man-in-the-Browser攻撃に該当するものはどれか。

  1.  DNSサーバのキャッシュを不正に書き換えて,インターネットバンキングに見せかけた偽サイトをWebブラウザに表示させる。
  2.  PCに侵入したマルウェアが,利用者のインターネットバンキングへのログインを検知して,Webブラウザから送信される振込先などのデータを改ざんする。
  3.  インターネットバンキングから送信されたように見せかけた電子メールに偽サイトのURLを記載しておき,その偽サイトに接続させて,Webブラウザから口座番号やクレジットカード番号を入力させることで情報を盗み出す。
  4.  インターネットバンキングの正規サイトに見せかけた中継サイトに接続させ,Webブラウザから入力された利用者IDとパスワードを正規サイトに転送し,利用者になりすましてログインする。
解答・解説を見る

正解:イ

AI解説

正解はイ。Man-in-the-Browser(MITB)攻撃は、PCに感染したマルウェアがWebブラウザの内部(ブラウザとWebサーバの間)に入り込み、利用者が正規サイトにログインした正規のセッションを検知して、送信データ(振込先口座や金額など)を利用者に気付かれずに改ざん・窃取する攻撃である。利用者から見ると正規サイトと正常に通信しているように見える点が特徴である。 ア: DNSキャッシュを書き換えて偽サイトに誘導するのはDNSキャッシュポイズニング(ファーミング)の説明である。 イ: マルウェアがブラウザ内部でログインを検知し送信データを改ざんするのはMITB攻撃の説明であり、正しい。 ウ: 偽メールで偽サイトに誘導して情報を入力させるのはフィッシングの説明である。 エ: 中継サイトを挟んで通信を転送しなりすますのはMan-in-the-Middle(中間者)攻撃の説明である。 💡 『MITB=ブラウザの中(マルウェア)』『MITM=通信経路の途中(中継)』と“in-the-〇〇”の場所で区別する。MITBはワンタイムパスワードでも防ぎにくく、トランザクション署名(取引内容の確認)が有効とされる点も押さえておく。

出典:平成28年度 春期 応用情報技術者試験 午前 問45 / 独立行政法人情報処理推進機構(IPA)
※Web掲載用に表記を一部変更しています。著作権はIPAに帰属します。
📱 演習アプリで解く(無料・登録不要・2,640問収録)

「セキュリティ」分野の攻略ポイント

情報セキュリティは応用情報・高度共通午前Iを通じて最も出題数が多い分野です。暗号方式・認証・攻撃手法・マルウェア・アクセス制御・脆弱性管理・セキュリティ規格・ネットワークセキュリティまで範囲が広く、暗記だけでは選択肢を絞り切れません。「その仕組みが何を守るのか(機密性・完全性・可用性のどれか)」を軸に整理すると正答率が安定します。

セキュリティの攻略ポイントをすべて見る(要点6項目・ひっかけ3項目)→

同じ分野(セキュリティ(暗号・認証・攻撃手法・マルウェア・アクセス制御・脆弱性・セキュリティ管理/規格・ネットワークセキュリティ))の過去問