脆弱性検査手法のファジング

ファジング(Fuzzing)は,ソフトウェアの脆弱性を検出する動的テスト手法の一つで,問題を引き起こしそうな想定外の不正データやランダムなデータ(ファズ)を大量に多様なパターンで入力し,挙動や例外を観察して未知の脆弱性を発見します。したがってイが正解です。 バージョンやパッチ適用状況を検査するのは脆弱性スキャナによる静的検査です。 ソースコードの構文をチェックして脆弱性を見つけるのは静的コード解析(SAST)です。 最新のセキュリティアドバイザリ情報を調査するのは脅威インテリジェンスの活用です。

脆弱性検査手法の一つであるファジングはどれか。

出典令和5年度 秋期 プロジェクトマネージャ試験 午前Ⅱ 問25
既知の脆弱性に対するシステムの対応状況に注目し,システムに導入されているソフトウェアのバージョン及びパッチの適用状況の検査を行う。
ソフトウェアの,データの入出力に注目し,問題を引き起こしそうなデータを大量に多様なパターンで入力して挙動を観察し,脆弱性を見つける。
ソフトウェアの内部構造に注目し,ソースコードの構文をチェックすることによって脆弱性を見つける。
ベンダーや情報セキュリティ関連機関が提供するセキュリティアドバイザリなどの最新のセキュリティ情報に注目し,ソフトウェアの脆弱性の検査を行う。