IPA過去問ドリル

平成29年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問11

テクノロジ/セキュリティ

インターネットバンキングの利用時に被害をもたらす MITB(Man-in-the-Browser)攻撃に有効な対策はどれか。

出典:平成29年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問11

正解:ア

解説

MITB(Man-in-the-Browser)攻撃は,PC に感染したマルウェアが Web ブラウザ内部に常駐し,利用者が入力した送金情報をブラウザ内で改ざんしたうえで金融機関に送信する攻撃です。通信経路自体は正規の暗号化がなされているため,EV SSL 証明書やワンタイムパスワードでは防げません。対策としては,利用者が入力した情報と金融機関が実際に受信した情報との整合性を,ブラウザとは別の経路・手段(トランザクション署名など)で検証することが有効です。

選択肢ごとの解説

  • 正しい。利用者が入力した情報と金融機関が受信した情報との差異を検証できるトランザクション署名の利用は,ブラウザ内で情報が改ざんされる MITB 攻撃に有効な対策です。
  • 誤り。EV SSL サーバ証明書は接続先サイトの正当性確認には有効ですが,ブラウザ内部で情報が改ざんされる MITB 攻撃自体は防げません。
  • 誤り。ワンタイムパスワードはログイン認証のなりすまし対策であり,ログイン後にブラウザ内で送金情報が改ざんされる MITB 攻撃には有効ではありません。
  • 誤り。SSL を TLS に置き換えても,通信経路の暗号化強化にしかならず,ブラウザ内部での情報改ざんである MITB 攻撃への対策にはなりません。
情報処理安全確保支援士の過去問を演習モードで解く