予期しない不正データを入力して脆弱性を検知するファジング

正解は「ウ」です。ファジング(fuzzing)とは、検査対象のソフトウェア製品に「ファズ(英名:fuzz)」と呼ばれる問題を引き起こしそうなデータを大量に送り込み、その応答や挙動を監視することで(未知の)脆弱性を検出する検査手法です。 「サーバにFINパケットを送信し,サーバからの応答を観測して,稼働しているサービスを見つけ出す。」は,本問の条件・定義には該当しません。 「サーバのOSやアプリケーションソフトウェアが生成したログやコマンド履歴などを解析して,ファイルサーバに保存されているファイルの改ざんを検知する。」は,本問の条件・定義には該当しません。 「ネットワーク上を流れるパケットを収集し,そのプロトコルヘッダーやペイロードを解析して,あらかじめ登録された攻撃パターンと一致するものを検出する。」は,本問の条件・定義には該当しません。

ファジングに該当するものはどれか。

出典令和4年度 春期 高度情報処理技術者試験 午前Ⅰ
ア
サーバにFINパケットを送信し,サーバからの応答を観測して,稼働しているサービスを見つけ出す。
イ
サーバのOSやアプリケーションソフトウェアが生成したログやコマンド履歴などを解析して,ファイルサーバに保存されているファイルの改ざんを検知する。
ウ
ソフトウェアに,問題を引き起こしそうな多様なデータを入力し,挙動を監視して,脆弱性を見つけ出す。
エ
ネットワーク上を流れるパケットを収集し,そのプロトコルヘッダーやペイロードを解析して,あらかじめ登録された攻撃パターンと一致するものを検出する。