ホワイトボックステスト

ホワイトボックステストは,プログラムの内部構造や内部仕様(ソースコード,制御フロー,アルゴリズムなど)を把握した上で,内部の処理経路や論理網羅性,境界値の処理を網羅的に検証するテスト手法です。情報セキュリティにおける脆弱性検出では,プログラム内部でバッファオーバーフローやインジェクション等が発生しやすい脆弱性候補箇所を特定し,その処理で使われる変数の入力値を意図的に変化させて実行・確認します。 ファジング(Fuzzing)の説明です。外部仕様に基づき問題を引き起こしそうな大量の不正データ・極端な値を投入して挙動を監視するブラックボックステストの一種です。 内部情報を一切持たずに外部から侵入を試みる,ブラックボックス型のペネトレーションテスト(侵入テスト)の説明です。 インターネット経由で攻撃手法を模倣して診断を行う,外部からの脆弱性診断・ペネトレーションテスト(ブラックボックステスト)の説明です。

情報セキュリティでの脆弱性の検出に用いられるホワイトボックステストに該当するものはどれか。

出典令和8年度 情報セキュリティマネジメント試験 科目A 問5
ア
検査対象のソフトウェア製品に対して,外部仕様を基に,問題を引き起こしそうなデータを大量に送り込み,その応答や挙動を監視することによって脆弱性を検出する。
イ
検査対象のネットワークに対して,ネットワークの構成図や機器名などの情報を得ずに,TCP/IP に係る既知の脆弱性を攻撃し,実際に侵入できるかどうかを確認することによって脆弱性を検出する。
ウ
検査対象のプログラムの内部構造及び内部仕様を基に,脆弱性の可能性がある箇所の処理で使われる入力値を変化させて実行することによって脆弱性を検出する。
エ
検査対象のプログラムの内部仕様を参照せずに,変数領域のあふれを見つけ出すツールを利用して,バッファオーバフローの脆弱性を検出する。