問6:脆弱性の修正プログラム(パッチ)が提供される前に、その脆弱性を突いて行われる攻撃を何というか。
解答を見る
ゼロデイ攻撃。対策が未整備の期間を狙うため防御が難しく、多層防御や迅速なパッチ適用が重要となる。
関連過去問:R6,問18
問7:大量の通信や要求を送りつけ、サーバやネットワークを過負荷で機能停止に追い込む攻撃を何というか。
解答を見る
DoS攻撃。多数の機器から一斉に行うのがDDoS攻撃で、踏み台にされた端末が悪用される。
関連過去問:基礎知識
問8:入力欄に不正なSQL文を紛れ込ませ、データベースを不正操作する攻撃を何というか。
解答を見る
SQLインジェクション。対策は入力値の検証(サニタイジング)に加え、SQL文の組み立て時に値を確実に分離するプリペアドステートメント(バインド機構)の利用が有効・確実である。
関連過去問:基礎知識
問9:AIの学習データに不正なデータを混入させ、モデルの判断を狂わせる攻撃を何というか。
解答を見る
データポイズニング。ほかに指示文を悪用するプロンプトインジェクション、誤認識させる敵対的サンプルなどがある。
関連過去問:R7,問20
問10:情報資産の脅威と脆弱性を洗い出し、リスクの大きさを分析・評価する一連の活動を何というか。
解答を見る
リスクアセスメント。リスク特定・分析・評価を経て、対応方針を決定する。
関連過去問:R4,問17

コメント