科目A-1 Unit 1 セキュリティ① 脅威と攻撃手法 入門学習

科目A-1 入門学習
›
Unit 1 脅威と攻撃手法
科目A-1 Unit 1(重点分野)

セキュリティ① 脅威と攻撃手法 入門学習

マルウェア・攻撃のライフサイクル・Webアプリへの攻撃・AIシステムへの攻撃まで、脅威の全体像を学ぶ

📚 6章構成✏️ 確認テスト 7問⏱ 目安30分
シラバス対応:大分類6 セキュリティ/中分類23 情報セキュリティの脅威

脅威と脆弱性の基本

脅威は情報資産に損害を与える可能性のある事象で、シラバスでは不正アクセス・なりすまし・改ざん・ビジネスメール詐欺(BEC)・アクセス権の誤設定・ソーシャルエンジニアリング・情報漏えいなどが挙げられています。脆弱性は脅威につけ込まれる弱点で、セキュリティホールのような技術的なものに加え、人的脆弱性、内部統制の不備、管理者が把握していないシャドーIT、認可・アクセス制御の不備も含まれます。Webアプリケーションの代表的な脆弱性はOWASP Top 10として整理されています。設計段階で想定される脅威を洗い出す手法を脅威モデリングといいます。

マルウェアと不正の動機

RAT(遠隔操作型ウイルス)は感染端末を外部から操作し、ランサムウェアはデータを暗号化して身代金を要求します。インフォスティーラーは認証情報などを盗み出すマルウェアです。検知を逃れるステルス技術には、感染のたびに暗号化などで見た目を変えるポリモーフィック型と、コード自体を書き換えるメタモーフィック型があります。ファイルレスマルウェアは実行ファイルを置かず、メモリ上や正規ツールを悪用して動くため発見が困難です。

不正の動機としては、不正のトライアングル(機会・動機・正当化の3要素がそろうと不正が起きやすい)、ランサムウェアを分業で提供するRaaS、政治的主張のためのハクティビズム、窃取データを公開するリークサイトなどを押さえます。

攻撃のライフサイクルとフレームワーク

サイバーキルチェーンは攻撃を「偵察→武器化→配送→攻撃(エクスプロイト)→インストール→C&C(遠隔操作)→目的の実行」の段階で捉えるモデルで、どの段階で攻撃を断ち切るかを考えるのに使います。MITRE ATT&CKは実際の攻撃で観測された戦術・技術・手順(TTP)を体系化したナレッジベースです。攻撃の過程では、事前の情報収集(フットプリンティング)、ポートスキャン、権限昇格、侵入後に内部の他の端末へ広がるラテラルムーブメントが行われます。

資格情報・セッションを狙う攻撃

総当たり攻撃(ブルートフォース攻撃)はあらゆる文字列を順に試します。レインボーテーブル攻撃は、パスワードとハッシュ値の対応を事前計算した表で、ハッシュ値から元のパスワードを効率的に求めます。対策はパスワードごとに異なるソルトを付けてハッシュ化することです。クレデンシャルスタッフィングは他のサービスから流出したIDとパスワードの組を使ってログインを試みる攻撃で、パスワードの使い回しが原因で成功します。セッションハイジャックはセッションIDを盗むなどして正規利用者になりすます攻撃です。

アプリケーションの不備を狙う攻撃

SQLインジェクション・OSコマンドインジェクション・HTTPヘッダインジェクションは、入力値に命令を紛れ込ませて意図しない処理を実行させます。クロスサイトスクリプティング(XSS)は利用者のブラウザ上で不正なスクリプトを実行させます。CSRFはログイン中の利用者に意図しないリクエストを送信させる攻撃、SSRFはサーバに細工したリクエストを発行させて内部ネットワークなどにアクセスさせる攻撃です。このほか、上位ディレクトリをたどって非公開ファイルを読むディレクトリトラバーサル、バッファオーバーフロー、オープンリダイレクトの悪用があります。

信頼の悪用・サービス妨害・AIとサプライチェーンへの攻撃

信頼を悪用する攻撃には中間者攻撃、IPスプーフィング、フィッシング(SMSを使うスミッシングを含む)、標的型攻撃があります。サービス妨害ではDDoS攻撃のほか、送信元を偽装した小さな問合せで大きな応答を標的に送り付けるリフレクション攻撃(DNSアンプ攻撃など)、存在しないランダムなサブドメインを大量に問い合わせてDNSサーバを過負荷にするDNS水責め攻撃があります。

シラバスではAIシステムに対する攻撃が明示されています。プロンプトインジェクションには利用者が直接入力する直接型と、AIが参照するWebページや文書に指示を埋め込む間接型があります。ほかにジェイルブレイク、誤認識を誘う敵対的サンプル、学習データに不正なデータを混ぜるデータポイズニング、出力から学習データを推定するモデルインバージョン攻撃があります。ソフトウェアサプライチェーン攻撃(アップデート配信経路の悪用など)、ゼロデイ攻撃、サイドチャネル攻撃も押さえましょう。

重要ポイントまとめ
  • 脅威=損害を与えうる事象、脆弱性=つけ込まれる弱点(人的脆弱性・シャドーITも含む)
  • 不正のトライアングル:機会・動機・正当化
  • サイバーキルチェーン=攻撃の段階モデル、MITRE ATT&CK=TTPのナレッジベース
  • レインボーテーブル攻撃の対策はソルト、クレデンシャルスタッフィングの原因はパスワードの使い回し
  • CSRF=利用者に意図しないリクエストを送らせる、SSRF=サーバにリクエストを発行させる
  • DNSアンプ=送信元偽装で大きな応答を送らせる、DNS水責め=ランダムなサブドメイン問合せ
  • 間接プロンプトインジェクション=AIが参照する外部データに指示を埋め込む
✏️ 確認テスト(全7問)
問 1
クレデンシャルスタッフィングの説明として適切なものはどれか。
ア. 他のサービスから流出したIDとパスワードの組を使ってログインを試みる
正解です。パスワードの使い回しがあると成功してしまうため、使い回しの禁止や多要素認証が有効な対策です。
イ. 辞書に載っている単語を順番に試してパスワードを推測する
辞書攻撃の説明です。
ウ. 事前計算したハッシュ値の対応表を使ってパスワードを求める
レインボーテーブル攻撃の説明です。
エ. 一つのパスワードを多数のIDに対して試す
パスワードスプレー攻撃(逆総当たり攻撃)の説明です。
選択肢をクリックすると正誤と解説が表示されます
問 2
レインボーテーブル攻撃への対策として最も有効なものはどれか。
ア. パスワードを平文のままデータベースに保存する
平文保存は最も危険で、攻撃の有無にかかわらず漏えい時に即座に悪用されます。
イ. パスワードごとに異なるソルトを付加してからハッシュ化する
正解です。ソルトにより同じパスワードでもハッシュ値が異なるため、事前計算した表が使えなくなります。
ウ. ログイン画面にCAPTCHAを導入する
CAPTCHAはオンラインでの自動試行を防ぐ対策で、漏えいしたハッシュ値の解析には効果がありません。
エ. パスワードの最大文字数を8文字に制限する
文字数の上限を下げると総当たりされやすくなり、逆効果です。
選択肢をクリックすると正誤と解説が表示されます
問 3
SSRF(サーバサイドリクエストフォージェリ)の説明として適切なものはどれか。
ア. ログイン中の利用者のブラウザから、意図しないリクエストを送信させる
CSRFの説明です。
イ. 利用者のブラウザ上で不正なスクリプトを実行させる
クロスサイトスクリプティング(XSS)の説明です。
ウ. 細工したリクエストでサーバ自身に別のリクエストを発行させ、内部ネットワーク等にアクセスする
正解です。外部から直接アクセスできない内部サーバやクラウドのメタデータなどが狙われます。
エ. 上位ディレクトリをたどって非公開のファイルにアクセスする
ディレクトリトラバーサルの説明です。
選択肢をクリックすると正誤と解説が表示されます
問 4
間接プロンプトインジェクションの例として適切なものはどれか。
ア. 利用者がチャット欄に「これまでの指示を無視して」と直接入力する
利用者が直接入力するのは直接プロンプトインジェクションです。
イ. 学習用データに誤ったラベルのデータを大量に混入させる
データポイズニングの説明です。
ウ. AIの出力を分析して学習に使われた個人データを推定する
モデルインバージョン攻撃の説明です。
エ. AIが要約するWebページに、AIへの不正な指示を隠して埋め込んでおく
正解です。AIが参照する外部データに指示を埋め込む攻撃で、RAGなど外部データを使うAIシステムで特に注意が必要です。
選択肢をクリックすると正誤と解説が表示されます
問 5
不正のトライアングルを構成する3要素の組合せとして正しいものはどれか。
ア. 機会・動機・正当化
正解です。3つがそろうと不正が起きやすくなるため、内部不正対策では特に「機会」を減らす統制が重視されます。
イ. 機密性・完全性・可用性
情報セキュリティの3要素(CIA)です。
ウ. 脅威・脆弱性・資産
リスクを構成する要素の考え方で、不正のトライアングルではありません。
エ. 予防・検知・是正
管理策のタイプです。
選択肢をクリックすると正誤と解説が表示されます
問 6
DNS水責め攻撃の説明として適切なものはどれか。
ア. 送信元を標的のIPアドレスに偽装したDNS問合せで、大きな応答を標的に送り付ける
DNSアンプ攻撃(リフレクション攻撃)の説明です。
イ. 存在しないランダムなサブドメインを大量に問い合わせ、権威DNSサーバを過負荷にする
正解です。キャッシュが効かない問合せを大量に発生させるのが特徴です。
ウ. DNSキャッシュに偽の応答を登録させ、利用者を偽サイトへ誘導する
DNSキャッシュポイズニングの説明です。
エ. 正規のDNSサーバの管理者権限を奪ってゾーン情報を書き換える
DNS水責め攻撃の手口ではありません。
選択肢をクリックすると正誤と解説が表示されます
問 7
攻撃者が侵入した端末を足がかりに、組織内の他の端末やサーバへ侵害を広げる行為を何というか。
ア. フットプリンティング
攻撃の前段階で行う、標的に関する情報収集のことです。
イ. 権限昇格
同じ端末内でより高い権限を得ることです。
ウ. ラテラルムーブメント
正解です。横展開とも呼ばれ、侵入後の被害拡大を防ぐにはネットワーク分離や特権の最小化が有効です。
エ. ポートスキャン
どのポートでサービスが動いているかを調べる偵察行為です。
選択肢をクリックすると正誤と解説が表示されます

演習問題で理解を定着させよう

科目A-1(共通知識)の演習問題で実践力を高めましょう

科目A-1 演習問題を解く →