令和元年度 秋期 基本情報技術者試験 午前 問41
テクノロジ/セキュリティ検索サイトの検索結果の上位に悪意のあるサイトが表示されるように細工する攻撃の名称はどれか。
出典:令和元年度 秋期 基本情報技術者試験 午前 問41
- アDNSキャッシュポイズニング
- イSEOポイズニング
- ウクロスサイトスクリプティング
- エソーシャルエンジニアリング
正解:イ
解説
SEOポイズニングは,検索エンジン最適化(SEO)の技術を悪用して,検索結果の上位にマルウェア配布サイトやフィッシングサイトを表示させる攻撃です。利用者は検索結果の上位にあるサイトを信用しやすいため,クリックしてしまいマルウェアに感染するなどの被害を受けます。話題のキーワードに合わせて仕掛けられることが多いのが特徴です。
選択肢ごとの解説
- ア誤り。DNSキャッシュポイズニングは,DNSキャッシュサーバに偽の名前解決結果を記憶させて偽サイトへ誘導する攻撃です。
- イ正しい。検索結果の上位に悪意のあるサイトを表示させる攻撃をSEOポイズニングといいます。
- ウ誤り。クロスサイトスクリプティングは,Webページの入力値の扱いの不備を突いて不正なスクリプトを閲覧者のブラウザで実行させる攻撃です。
- エ誤り。ソーシャルエンジニアリングは,のぞき見や電話での聞き出しなど,技術的手段によらず人の心理や行動の隙を突いて情報を得る手口です。