2026年(令和8年) 情報セキュリティマネジメント 問5

情報セキュリティでの脆弱性の検出に用いられる(ぜい)弱性の検出に用いられるホワイトボックステストに該当するものはどれか。

 ア  検査対象のソフトウェア製品に対して、外部仕様を基に、問題を引き起こしそうなデータを大量に送り込み、その応答やky同を監視することによって脆弱性を検出する。
 イ  検査対象のネットワークに対して、ネットワークの構成図や機器名などの情報を得ずに、TCP/IPに係る既知の示寂性を攻撃して、実際に侵入できるかどうかを確認することによって脆弱性を検出する。
 ウ  検査対象のプログラムの内部構造及び内部使用を基に、脆弱性の可能性がある箇所の処理使われる入力値を変化させて実行することによって脆弱性を検出する。
 エ  検査対象のプログラムの内部使用を参照せずに、変数領域のあふれを見つけ出すツールを利用して、バッファオーバフローの脆弱性を検出する。


答え ウ


解説

 ア  検査対象のソフトウェア製品に対して、外部仕様を基に、問題を引き起こしそうなデータを大量に送り込み、その応答やky同を監視することによって脆弱性を検出するのは、ファジング(Fuzzing)です。(×)
 イ  検査対象のネットワークに対して、ネットワークの構成図や機器名などの情報を得ずに、TCP/IPに係る既知の示寂性を攻撃して、実際に侵入できるかどうかを確認することによって脆弱性を検出するのは、ペネトレーションテスト(penetration test、侵入テスト)です。(×)
 ウ  検査対象のプログラムの内部構造及び内部使用を基に、脆弱性の可能性がある箇所の処理使われる入力値を変化させて実行することによって脆弱性を検出するのは、ホワイトボックステストです。(〇)
 エ  検査対象のプログラムの内部使用を参照せずに、変数領域のあふれを見つけ出すツールを利用して、バッファオーバフローの脆弱性を検出するのは、ファジング(Fuzzing)です。(×)


キーワード
・ホワイトボックステスト

キーワードの解説
  • ホワイトボックステスト(white box test)
    ソフトウェアのテストで、ソフトウェアの内部構造に注目して行うテストのことです。
    ソースファイルのどの部分に対するテストを行なったかを評価するカバレージ率なども、ホワイトボックステストで得られる値です。
    ホワイトボックステストの対義語をブラックボックステスト(black box test)といい、ソフトウェアの外部的な動作についてのテストを行なう方法です。

もっと、「ホワイトボックステスト」について調べてみよう。

戻る 一覧へ 次へ