平成28年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問6
テクノロジ/セキュリティ情報セキュリティにおけるエクスプロイトコードに該当するものはどれか。
出典:平成28年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問6
- ア同じセキュリティ機能の製品に乗り換える場合に,CSV など他の製品が取り込める形式でファイルを出力するプログラム
- イコンピュータに接続されたハードディスクなどの外部記憶装置や,その中に保存されている暗号化されたファイルなどを閲覧,管理するソフトウェア
- ウセキュリティ製品を設計する際の早い段階から実際に動作する試作品を作成し,それに対する利用者の反応を見ながら徐々に完成に近づける開発手法
- エソフトウェアやハードウェアの脆弱性を利用するために作成されたプログラム
正解:エ
解説
エクスプロイトコード(exploit code)とは,ソフトウェアやハードウェアに存在する脆弱性を意図的に悪用し,本来許されていない動作(不正な権限の取得や任意コードの実行など)をさせるために作成されたプログラムやスクリプトのことです。
選択肢ごとの解説
- ア誤り。他社製品が取り込める形式でファイルを出力するプログラムは,データ互換性のための機能であり,エクスプロイトコードではありません。
- イ誤り。暗号化されたファイルを閲覧・管理するソフトウェアは,脆弱性を悪用するプログラムではありません。
- ウ誤り。これはプロトタイピングという開発手法の説明であり,エクスプロイトコードとは無関係です。
- エ正しい。ソフトウェアやハードウェアの脆弱性を利用するために作成されたプログラムが,エクスプロイトコードです。