资格考试 · Information Security Management (SG) 合格实验室
网络攻击手法
可以用简体中文阅读题目和解说。讲义(解说文章)仅有日文版。
查看日文版(含讲义) →
第1题 | 水坑式攻击
以下哪一项是对水坑式攻击(watering hole attack)的恰当说明?
- 伪装成业务咨询的无害邮件反复往来几次以解除对方戒心后,再发送带有恶意软件的附件。
- 事先篡改目标组织经常浏览的网站,仅凭目标浏览该网站便使其感染恶意软件。
- 冒充经营者或交易对象负责人发送邮件,欺骗财务负责人向攻击者准备的账户汇款。
- 冒充快递公司的未妥投通知发送短信,通过短链接引导至仿冒网站,使其输入ID和密码。
正确答案
B. 事先篡改目标组织经常浏览的网站,仅凭目标浏览该网站便使其感染恶意软件。水坑式攻击是在目标日常访问的网站上设置陷阱、伏击目标的攻击方式,由于不使用邮件,仅靠邮件方面的对策无法防范。第2项是往来诱导型攻击,第3项是商业电子邮件诈骗(BEC),第4项是短信钓鱼,均为不同的手法。
第2题 | 往来诱导型
在定向攻击(标的型攻击)中,被称为“往来诱导型”的手法是以下哪一项?
- 从大量事先已感染恶意软件的跳板设备一齐发送大量通信,使目标服务陷入无法响应的状态。
- 先通过几次无害的咨询等邮件往来解除对方戒心,再发送带有恶意软件的附件。
- 从公开的社交媒体帖子中调查目标所属单位、交易对象及正在进行的项目。
- 诱使浏览已被篡改的网站,在用户不知情的情况下下载恶意软件,使终端感染。
正确答案
B. 先通过几次无害的咨询等邮件往来解除对方戒心,再发送带有恶意软件的附件。往来诱导型不会一开始就发起攻击,而是先通过正常的邮件往来获取信任,再发送带有攻击性质的附件,因此收件人不易产生怀疑。第1项是DDoS攻击,第2项只是攻击前的侦查,并非手法名称,第4项是路过式下载(水坑式攻击的实施手段)。
第3题 | BEC对策
收到一封以交易对象负责人名义发来的邮件,内容为“已变更汇款用银行账户”。以下哪一项是防范商业电子邮件诈骗(BEC)最恰当的应对?
- 立即拨打邮件中所写的电话号码,向负责人本人确认变更事宜。
- 只要目测确认发件人邮件地址的表示与已登记的一致,即可直接汇款到新账户。
- 拨打此前公司已登记的交易对象电话号码确认变更事宜,并经多人审批后再进行处理。
- 用防病毒软件检查附件和邮件正文,若未检测出恶意软件,则照常继续处理。
正确答案
C. 拨打此前公司已登记的交易对象电话号码确认变更事宜,并经多人审批后再进行处理。BEC不使用恶意软件,因此防病毒或附件检查无法检测出来。确认必须通过另一条联络渠道进行,邮件正文中所写的电话号码很可能就是攻击者本人的号码。发件人地址的显示也很容易被伪装,目测确认并不能作为依据。
第4题 | 短信钓鱼
以下哪一项是对短信钓鱼(smishing)的恰当说明?
- 通过语音通话冒充金融机构或公共机构的工作人员,口头骗取密码或卡号。
- 利用短信(SMS)诱导至仿冒网站,使其输入ID、密码、卡号等信息。
- 翻找丢弃在垃圾桶中的文件或存储介质,收集公司内部信息。
- 在浏览网页时显示虚假的病毒感染警告,诱使拨打所示电话号码以索要金钱或进行远程操控。
正确答案
B. 利用短信(SMS)诱导至仿冒网站,使其输入ID、密码、卡号等信息。短信钓鱼是利用短信实施的钓鱼攻击。第2项是利用语音的语音钓鱼(vishing),第3项是虚假警告(技术支持诈骗),第4项是垃圾搜寻(scavenging/trashing),均为社会工程学的其他手法。
第5题 | 应对虚假警告
在浏览网页过程中,伴随警报声出现“检测到病毒感染,请立即拨打屏幕显示的号码”的画面。以下哪一项是用户应采取的最恰当应对?
- 按照画面指示支付所谓的支持服务费用,以解除感染。
- 从画面显示的链接下载防病毒软件并直接运行。
- 既不拨打电话也不进行支付,关闭浏览器后向信息系统部门报告。
- 当场拨打屏幕显示的电话号码,按照指示安装用于修复的软件。
正确答案
C. 既不拨打电话也不进行支付,关闭浏览器后向信息系统部门报告。这种警告并非真实的感染检测结果,只是一个普通的网页显示内容。若拨打电话,可能被冒充支持人员的一方安装远程操控软件,或被骗取费用。从画面链接下载也会导致安装恶意软件,因此不应进行。
第6题 | 社会工程学
以下哪一项行为属于社会工程学?
- 从大量已感染恶意软件的设备一齐发送大量通信,使服务器无法响应。
- 向输入框中注入可篡改数据库指令的字符串,以获取会员信息。
- 冒充信息系统部门的工作人员打电话给用户,骗取密码。
- 利用操作系统的脆弱性,在服务器上执行任意命令。
正确答案
C. 冒充信息系统部门的工作人员打电话给用户,骗取密码。社会工程学是指并非依靠技术手段,而是利用人的心理或行为漏洞获取信息的手法总称,冒充电话、窥视、翻垃圾均属于此类。第1项和第3项是利用系统脆弱性的技术性攻击,第4项是DoS/DDoS攻击,均不属于欺骗人的手法。
第7题 | 冒充
以下哪一项机制有助于接收方检测并拦截伪造发件人邮件地址的冒充邮件?
- SPF、DKIM、DMARC等发送域认证
- 组装SQL语句时使用的占位符(绑定机制)
- 对输出到网页中的字符串中的符号进行转义处理
- 登录连续失败达到一定次数时锁定账号
正确答案
A. SPF、DKIM、DMARC等发送域认证发送域认证是接收方用来验证邮件发送域是否遭到伪造的机制,对检测和拦截冒充邮件有效。账号锁定针对的是暴力破解攻击,占位符针对的是SQL注入,转义处理针对的是XSS,均与邮件的伪造无关。
第8题 | 演练的评估
已实施了定向攻击邮件演练。作为信息安全负责人,以下哪一项评估角度最应重视?
- 衡量有多少人察觉到可疑邮件并进行了报告,以及从察觉到报告所耗费的时间。
- 每次演练邮件的文案和发送时段都完全保持一致,只长期比较打开率的变化趋势。
- 仅按部门统计打开演练邮件的人数,并制作按打开率从低到高排序的排名表在公司内公布。
- 找出打开演练邮件的员工并将其反映到人事考核中,反复演练直至打开率下降为止。
正确答案
A. 衡量有多少人察觉到可疑邮件并进行了报告,以及从察觉到报告所耗费的时间。演练的目的并非将打开率降为零,而是即使有人打开也能建立起迅速上报的机制。若对打开者加以处罚,会导致瞒报,反而延误发现损害。公布排名或反复使用相同文案,既无助于培育报告文化,也无助于把握实际状况。
第9题 | 社交媒体的风险
关于员工使用社交媒体(SNS)在信息安全方面的风险,以下哪一项说明最恰当?
- 社交媒体的用户不会成为社会工程学的攻击对象。
- 社交媒体上发布的所属单位、职位、拜访对象等信息会被收集,用作伪装成真实项目的定向攻击邮件的素材。
- 使用社交媒体必然会导致沿途DNS服务器的缓存被篡改,使用户被引导至仿冒网站。
- 社交媒体上发布的文字通过加密通信发送,因此即使发布业务相关信息也不算信息泄露。
正确答案
B. 社交媒体上发布的所属单位、职位、拜访对象等信息会被收集,用作伪装成真实项目的定向攻击邮件的素材。攻击者会从公开信息中掌握目标的人际关系和正在进行的业务,使邮件文案更加逼真自然。使用社交媒体与DNS缓存投毒之间并不存在必然联系,发布内容的加密也无法解决公开范围的问题。社交媒体反而是社会工程学的主要信息来源之一。
第10题 | 打开后的初期应对
发现员工已经打开了定向攻击邮件的附件。作为组织应事先规定的初期应对步骤,以下哪一项最恰当?
- 由本人自行判断删除所有可疑文件和邮件,若之后运行未见异常,则不特意进行报告。
- 立即关闭计算机电源并重新启动,用防病毒软件对整机进行检查,若发现问题再向信息系统部门报告。
- 为避免证据消失,照常继续业务,先观察情况再进行报告。
- 立即将其从网络断开(有线拔线、无线关闭),电源保持不关闭,并联系信息系统部门。
正确答案
D. 立即将其从网络断开(有线拔线、无线关闭),电源保持不关闭,并联系信息系统部门。为阻止感染扩散及对外部的通信,首先应将其从网络断开。若关闭电源,内存中的痕迹会丢失,导致原因调查变得困难,因此应保持电源不关闭,并交由专门部门处理。继续照常业务或自行判断删除、不报告,都会招致损害扩大和发现延迟。
第11题 | 撞库攻击
以下哪一项是对撞库攻击(密码列表攻击)的恰当说明?
- 针对同一个ID,从短到长依次机械地尝试所有可能的字符组合。
- 将从其他服务泄露的ID与密码组合,原样拿到另一服务中尝试。
- 将密码固定为常见的某一字符串,不断更换ID进行尝试。
- 利用哈希值与原始字符串的对应表,从盗取的哈希值反推出原始密码。
正确答案
B. 将从其他服务泄露的ID与密码组合,原样拿到另一服务中尝试。撞库攻击是把泄露的“正确组合”拿到另一服务中尝试,原因在于用户重复使用密码。第1项是暴力破解攻击,第3项是反向暴力破解攻击,第4项是彩虹表攻击,各自尝试的方式均不相同。
第12题 | 撞库攻击的对策
本公司的会员网站上,大量发生了使用正确ID和密码组合的非法登录。用户的密码均已足够长且复杂。以下哪一项应采取的对策最恰当?
- 让开发商对系统进行改造,使数据库查询语句以占位符(绑定机制)方式组装。
- 告知用户不要在其他服务中使用相同的密码,同时引入多因素认证。
- 在执行更新处理的页面中嵌入无法被猜测的令牌,并核对提交的值是否正确。
- 对输出到画面上的字符串进行转义处理,使符号不会被当作脚本解析。
正确答案
B. 告知用户不要在其他服务中使用相同的密码,同时引入多因素认证。即便密码复杂仍被突破,可疑为使用泄露的正确组合发起的撞库攻击。原因在于密码重复使用,因此禁止重复使用密码并引入多因素认证是对策。占位符针对SQL注入,转义处理针对XSS,令牌针对CSRF,均不适用于本事件。
第13题 | 锁定机制失效
尽管已引入账号锁定机制,却在锁定从未启动的情况下发生了非法登录。以下哪一项最适合作为所实施的攻击?
- 向服务器发送大量通信,使服务陷入无法响应状态的DoS攻击
- 针对单一ID,从头开始连续尝试所有可能字符组合的暴力破解攻击
- 对大量ID逐一间隔尝试常见密码的密码喷洒攻击
- 对单一ID连续尝试词典中收录的单词或常用字符串的字典攻击
正确答案
C. 对大量ID逐一间隔尝试常见密码的密码喷洒攻击账号锁定是统计同一账号连续失败次数的机制,因此对每个账号失败次数达不到阈值的密码喷洒攻击无效。暴力破解攻击与字典攻击都是对同一ID连续尝试,因此会触发锁定。DoS攻击是使服务停止的攻击,并非突破认证登录的手法。
第14题 | 反向暴力破解
以下哪一项是对反向暴力破解攻击的恰当说明?
- 利用预先准备的对应表,从哈希值反推出原始密码。
- 介入通信双方之间,窃听或篡改通信内容。
- 将密码固定为一个,不断更换ID进行尝试。
- 将窃听到的认证数据原样重新发送,借此通过认证。
正确答案
C. 将密码固定为一个,不断更换ID进行尝试。反向暴力破解攻击与通常的暴力破解方向相反,是固定密码、更换ID进行尝试。由于每个ID只尝试一次,账号锁定难以起作用。第1项是重放攻击,第3项是彩虹表攻击,第4项是中间人攻击(MITM)的说明。
第15题 | 字典攻击与暴力破解
以下哪一项对字典攻击与暴力破解攻击区别的说明是恰当的?
- 字典攻击是以单词或常用字符串作为候选进行尝试,暴力破解攻击是从头尝试所有可能的字符组合。
- 字典攻击是利用预先制作的对应表从哈希值反推出原始字符串,暴力破解攻击是不断更换ID进行尝试。
- 字典攻击是劫持已认证的会话,暴力破解攻击是猜测密码进行尝试。
- 字典攻击是原样尝试泄露的ID与密码组合,暴力破解攻击是尝试字典中的单词。
正确答案
A. 字典攻击是以单词或常用字符串作为候选进行尝试,暴力破解攻击是从头尝试所有可能的字符组合。字典攻击与暴力破解的区别在于将候选缩小到容易命中的范围以提高效率,两者都是对同一ID连续尝试,因此账号锁定均有效。尝试泄露组合的是撞库攻击,从哈希反推的是彩虹表攻击,劫持会话则是会话劫持。
第16题 | 应对彩虹表攻击
以下哪一项是应对彩虹表攻击最恰当的对策?
- 不直接从用户处接收文件名,改为通过预先准备的标识符进行指定。
- 为每个密码添加不同的随机字符串(盐值)后再进行哈希处理,并反复进行哈希运算(密钥拉伸)。
- 在执行更新处理的页面中嵌入无法被猜测的令牌,由服务器端每次核对提交的令牌是否正确。
- 登录连续失败达到一定次数后,暂时锁定账号,需由管理员解除。
正确答案
B. 为每个密码添加不同的随机字符串(盐值)后再进行哈希处理,并反复进行哈希运算(密钥拉伸)。彩虹表是哈希值与原始字符串的通用对应表,因此为每个用户添加不同的盐值可使该表失效,密钥拉伸则会增加反推所需的成本。账号锁定针对暴力破解类攻击,令牌针对CSRF,不直接接收文件名的设计针对目录遍历。
第17题 | 会话劫持
以下哪一项是对会话劫持的恰当说明?
- 伪装数据包的发送方IP地址,以此绕过访问限制进行连接。
- 从大量已感染恶意软件的跳板设备一齐发送大量通信,使目标服务器无法响应。
- 使DNS服务器的缓存记住虚假的地址信息,将输入正确URL的用户引导至仿冒网站。
- 猜测或窃取处于登录状态用户的会话ID,冒充该用户进行操作。
正确答案
D. 猜测或窃取处于登录状态用户的会话ID,冒充该用户进行操作。会话劫持的要点在于即使不知道密码也能够成立,盗用Cookie是其代表性手段。第1项是IP欺骗,第3项是DDoS攻击,第4项是DNS缓存投毒,均不是劫持已认证状态的攻击。
第18题 | Cookie
在Web应用程序中,以下哪一项是防止因Cookie被盗用而导致会话劫持的最恰当对策?
- 为Cookie设置HttpOnly属性和Secure属性,将通信以TLS加密,并在登录成功时重新签发会话ID。
- 要求用户定期更改密码,禁止重复使用过去用过的密码,并对未更改的用户发送催促通知。
- 登录连续失败达到一定次数后暂时锁定账号,经过一定时间后自动解除。
- 规定密码必须达到一定长度以上,并要求用户混合使用英文大小写字母、数字和符号。
正确答案
A. 为Cookie设置HttpOnly属性和Secure属性,将通信以TLS加密,并在登录成功时重新签发会话ID。被盗的是会话ID而非密码,因此密码复杂化、定期更改、账号锁定均无法防范。应防止脚本读取以及在明文通信中被窃听,并在登录时重新签发会话ID,以防止被盗ID遭到滥用及固定化。
第19题 | MITM
从公司外部的公共无线局域网使用公司内部系统时,以下哪一项是防范中间人攻击(MITM)导致窃听或篡改的最恰当对策?
- 让用户将密码改为更长更复杂的形式,并规定每隔一定周期更改一次。
- 登录连续失败达到一定次数后暂时锁定账号并通知管理员。
- 用TLS或VPN对通信进行加密,若出现服务器证书警告则中止连接。
- 改造系统,使数据库查询语句通过占位符(绑定机制)组装。
正确答案
C. 用TLS或VPN对通信进行加密,若出现服务器证书警告则中止连接。中间人攻击是介入通信线路的攻击,因此对线路加密,以及在出现作为介入迹象的证书警告时不予忽视的运用方式才是对策。密码复杂化和账号锁定无法防止通信被窃听,占位符则是针对SQL注入的对策。
第20题 | 重放攻击
以下哪一项关于重放攻击的内容与对策的组合是恰当的?
- 依次尝试词典中收录单词以突破认证的攻击,对策是加盐与密钥拉伸。
- 诱使登录中的用户点击经过篡改的链接,执行本人非本意操作的攻击,对策是账号锁定与定期更改密码。
- 向服务器发送大量连接请求以使服务停止的攻击,对策是多因素认证。
- 将窃听到的认证数据原样重新发送以通过认证的攻击,对策是使用一次性密码、一次性随机数或时间戳。
正确答案
D. 将窃听到的认证数据原样重新发送以通过认证的攻击,对策是使用一次性密码、一次性随机数或时间戳。重放攻击即使不知道密码内容也能够成立,因此需要通过使同一数据无法被再次使用的机制来使其失效。第2项字典攻击的对策应为账号锁定等,第3项是CSRF,对策应为令牌,第4项是DoS攻击,对策应为通信量控制,组合均有误。
第21题 | SQL对策
本公司会员网站上大量泄露了会员信息,经调查发现,有人在输入框中发送了经过构造的字符串,篡改了对数据库的指令。以下哪一项是应要求开发商进行的根本性修正,最恰当?
- 强制要求用户进行多因素认证,在登录时要求输入验证码。
- 在执行更新处理的页面中嵌入无法被猜测的令牌,并在提交时核对该值。
- 增加登录连续失败达到一定次数后暂时锁定账号的机制,并通知管理员。
- 使用占位符(绑定机制)组装SQL语句,使输入值不会被解释为指令。
正确答案
D. 使用占位符(绑定机制)组装SQL语句,使输入值不会被解释为指令。这属于SQL注入,原因在于将输入值以字符串拼接的方式组成SQL语句。使用占位符可以使输入始终仅被当作值处理,从根本上加以防范。账号锁定针对暴力破解类攻击,令牌针对CSRF,多因素认证针对非法登录,均无法消除这一脆弱性。
第22题 | XSS对策
在一个将用户输入内容原样显示在画面上的留言板中,发现了会在浏览该页面的其他用户浏览器上执行恶意脚本的脆弱性。以下哪一项对策最恰当?
- 将用户密码加盐后进行哈希处理,并经过密钥拉伸后再保存到数据库中。
- 在输出到画面时进行转义处理,使符号不会被当作脚本解析。
- 使用占位符(绑定机制)组装SQL语句,使输入值不会被解释为指令。
- 在执行更新处理的页面中嵌入无法被猜测的令牌,由服务器端核对提交的值。
正确答案
B. 在输出到画面时进行转义处理,使符号不会被当作脚本解析。这属于跨站脚本攻击(XSS),输出时的转义处理是对策。占位符针对SQL注入,令牌核对针对CSRF,加盐与密钥拉伸针对彩虹表攻击,均不适用于该脆弱性。
第23题 | CSRF对策
处于登录状态的用户仅仅打开了邮件中的链接,便执行了本人非本意的退会处理。以下哪一项是应对此攻击最恰当的对策?
- 改为不直接从用户处接收文件名,而是通过预先准备的标识符来指定对象的设计。
- 登录连续失败达到一定次数后暂时锁定账号,经过一定时间后解除。
- 对输出到画面的字符串进行转义处理,使输入的符号不会被当作脚本解析。
- 在接受处理的页面中嵌入无法被猜测的令牌,并确认提交的令牌是否正确。
正确答案
D. 在接受处理的页面中嵌入无法被猜测的令牌,并确认提交的令牌是否正确。这属于跨站请求伪造(CSRF),由于滥用的是用户本人的正规会话,因此输入值校验或账号锁定均无法防范。核对令牌可以排除来自攻击者所准备页面的请求。转义处理针对XSS,不接收文件名的设计针对目录遍历。
第24题 | 路径回溯
以下哪一项是对目录遍历(directory traversal)的恰当说明?
- 在指定文件名的参数中混入相对路径,读取本不应公开的上层目录中的文件。
- 发送超出程序所分配内存区域长度的数据,劫持程序的运行。
- 在输入框中输入经过构造的字符串,篡改对数据库的指令,取出未公开的信息。
- 将透明化处理的另一个画面叠加在真正的画面之上,诱使用户点击非本意的位置。
正确答案
A. 在指定文件名的参数中混入相对路径,读取本不应公开的上层目录中的文件。目录遍历是通过回溯路径读取非公开文件的攻击,可能导致配置文件等泄露。第1项是SQL注入,第3项是点击劫持,第4项是缓冲区溢出,各自瞄准的目标均不相同。
第25题 | OS命令
以下哪一项最适合作为OS命令注入可能造成的损害?
- 浏览者的浏览器上执行恶意脚本,导致Cookie或会话ID被盗。
- 以登录用户的权限执行本人非本意的设置变更或退会处理。
- 在Web服务器上执行攻击者指定的命令,服务器本身被劫持。
- DNS服务器的缓存被篡改,输入正确URL的用户被引导至仿冒网站。
正确答案
C. 在Web服务器上执行攻击者指定的命令,服务器本身被劫持。OS命令注入是在Web应用内部调用的OS命令中混入构造过的字符串,使服务器执行任意命令的攻击。第1项是XSS,第2项是CSRF,第4项是DNS缓存投毒造成的损害,受害范围各不相同。
第26题 | 缓冲区溢出
以下哪一项利用缓冲区溢出的攻击及其对策的组合是恰当的?
- 将用户输入的字符串原样显示在画面上,使浏览的其他用户浏览器上执行恶意脚本的攻击,对策是引入账号锁定。
- 将从其他服务泄露的ID与密码组合原样拿来尝试的攻击,对策是使用占位符。
- 从大量已感染恶意软件的跳板设备发送大量通信的攻击,对策是输出时的转义处理。
- 发送超出程序所分配内存区域长度的数据以劫持运行的攻击,对策是检查输入数据长度并应用修正程序(补丁)。
正确答案
D. 发送超出程序所分配内存区域长度的数据以劫持运行的攻击,对策是检查输入数据长度并应用修正程序(补丁)。缓冲区溢出是用溢出的数据夺取程序控制权的攻击,长度检查与应用补丁是基本对策。第2项是XSS,对策应为转义处理;第3项是DDoS,对策应为通信量控制;第4项是密码列表攻击,对策应为禁止重复使用密码与多因素认证,组合均有误。
第27题 | 点击陷阱
以下哪一项是对点击劫持(clickjacking)的恰当说明?
- 仅仅浏览被篡改的网站,浏览器的脆弱性便遭利用,在不知不觉间被下载恶意软件。
- 在原样显示用户输入字符串的页面中,使浏览的其他用户浏览器上执行脚本。
- 向大量DNS服务器发送伪装了发送方IP地址的查询,使庞大的应答集中发往目标。
- 将透明化处理的另一个页面叠加在真正的画面之上,诱使用户点击并非本意点击的位置,借此执行操作。
正确答案
D. 将透明化处理的另一个页面叠加在真正的画面之上,诱使用户点击并非本意点击的位置,借此执行操作。点击劫持是通过叠加画面骗取用户操作的攻击,设置禁止本站被嵌入其他网站框架中是对策。第1项是XSS,第2项是路过式下载,第3项是DNS反射(放大)攻击的说明。
第28题 | 浏览感染
为在用户侧防范路过式下载(drive-by download)造成的感染,以下哪一项对策的效果最值得期待?
- 每天删除网站的浏览记录和缓存。
- 重新审查公司内部共享文件夹的访问权限,限定给必要人员。
- 定期更改密码,不与其他服务重复使用相同密码。
- 始终将操作系统、浏览器及浏览器所用软件保持在最新状态。
正确答案
D. 始终将操作系统、浏览器及浏览器所用软件保持在最新状态。路过式下载是仅凭浏览被篡改的网站便利用脆弱性实施感染的攻击,因此不留下脆弱性是最有效的手段。更改密码或删除浏览记录不会影响是否被感染,共享文件夹的访问权限关系到感染后的受害范围,但无法防止感染本身。
第29题 | XSS与CSRF
以下哪一项对跨站脚本攻击(XSS)与跨站请求伪造(CSRF)区别的说明是恰当的?
- XSS是将用户引导至仿冒网站并使其输入ID和密码的攻击,对策是提醒用户注意;CSRF是向服务器发送大量通信使其无法响应的攻击,对策是控制通信量。
- XSS是使Web服务器执行任意OS命令的攻击,对策是校验输入值;CSRF是使内存区域溢出以劫持运行的攻击,对策是应用补丁。
- XSS的对策是核对令牌,CSRF的对策是输出时的转义处理。
- XSS是使其他用户浏览器执行脚本的攻击,对策是转义处理;CSRF是以用户权限执行非本意处理的攻击,对策是核对令牌。
正确答案
D. XSS是使其他用户浏览器执行脚本的攻击,对策是转义处理;CSRF是以用户权限执行非本意处理的攻击,对策是核对令牌。虽然名称相似,但XSS是通过执行脚本窃取信息的攻击,CSRF是以本人权限执行处理的攻击,对策也各不相同。第4项对策互换了。第1项和第2项分别混入了钓鱼与DoS、OS命令注入与缓冲区溢出的说明。
第30题 | 输入值校验
在Web应用程序中,输入值校验(只放行允许的字符或名称)可作为有效对策之一的攻击是以下哪一项?
- 目录遍历或OS命令注入
- 重放攻击或会话劫持
- DNS缓存投毒或DNS反射攻击
- 彩虹表攻击或撞库攻击
正确答案
A. 目录遍历或OS命令注入作为文件名或OS命令一部分使用的值,可通过只放行允许字符或名称的校验来排除非法指定。不过根本上应优先采用不直接接收文件名的设计或避免调用OS命令,校验与之配合使用。彩虹表攻击或撞库攻击的对策是加盐与密钥拉伸或禁止重复使用密码,重放攻击或会话劫持的对策是一次性密码或会话ID保护,DNS缓存投毒或DNS反射攻击的对策是DNS服务器端的设置与更新,均无法通过输入值校验防范。
第31题 | DDoS
以下哪一项是对DDoS攻击的恰当说明?
- 在用户PC中暗中植入加密货币挖矿程序,未经许可持续占用其计算能力和电力以谋取利益。
- 先入侵防御薄弱的交易对象或子公司等组织,再以此为跳板侵入真正的目标组织内部,窃取所需信息。
- 秘密介入通信双方之间,窥视往来内容,或将篡改后的内容传给对方,借此操控通信。
- 从大量已感染恶意软件的设备一齐发送大量通信或处理请求,使目标服务陷入无法使用的状态。
正确答案
D. 从大量已感染恶意软件的设备一齐发送大量通信或处理请求,使目标服务陷入无法使用的状态。DDoS攻击是分布式拒绝服务攻击,由于是从大量跳板一齐发起,仅靠封锁发送方IP地址难以应对,受损害的是可用性。第1项是中间人攻击,第3项是加密货币劫持,第4项是供应链攻击的说明。
第32题 | 放大攻击
以下哪一项是对DNS反射攻击(DNS放大攻击)的恰当说明?
- 手动反复重新加载浏览器,反复请求同一页面,借此对服务器持续施加负荷。
- 只发送连接请求而不返回应答,不断积累连接等待状态,耗尽服务器资源,使服务停止。
- 向大量DNS服务器发送将发送方IP地址伪装为目标的小型查询,使庞大的应答集中发往目标。
- 使DNS服务器的缓存记住虚假的地址信息,将输入正确URL的用户引导至攻击者的仿冒网站。
正确答案
C. 向大量DNS服务器发送将发送方IP地址伪装为目标的小型查询,使庞大的应答集中发往目标。从少量通信量制造出巨大攻击流量,正是“放大”一词的由来,前提是伪装发送方地址。第1项是DNS缓存投毒,第2项是SYN洪水攻击,第3项是F5攻击,均不是通过放大DNS应答实施的攻击。
第33题 | SYN洪水攻击
以下哪一项是对SYN洪水攻击的恰当说明?
- 利用尚未提供修正程序阶段的脆弱性发起攻击。
- 谎报发送方MAC地址与IP地址的对应关系,将同一局域网内的通信引到自己设备上加以窥视。
- 只发送大量连接请求而不返回应答,借此积累连接等待状态,耗尽服务器资源。
- 向Web应用程序的输入框发送构造过的字符串,篡改对数据库的指令,取出会员信息。
正确答案
C. 只发送大量连接请求而不返回应答,借此积累连接等待状态,耗尽服务器资源。SYN洪水攻击是让服务器产生大量连接中间状态的DoS攻击,即使通信量本身不大也能够成立。第1项是ARP欺骗,第3项是零日攻击,第4项是SQL注入,均不是使服务停止的攻击。
第34题 | DNS污染
用户明明输入的是正确的URL,却被连接到仿冒网站,以下哪一项攻击最可能是造成这一现象的原因?
- SYN洪水攻击
- 重放攻击
- 点击劫持
- DNS缓存投毒
正确答案
D. DNS缓存投毒DNS缓存投毒是使DNS服务器的缓存记住虚假对应信息的攻击,由于用户输入的是正确URL,因而难以察觉。SYN洪水攻击是使服务停止的攻击,点击劫持是画面叠加,重放攻击是重新发送认证数据,均不会改变域名解析的结果。
第35题 | 两种伪装
以下哪一项对ARP欺骗与IP欺骗的说明组合是恰当的?
- ARP欺骗是伪造邮件发件人名称以骗取信任的手法,IP欺骗是篡改网页并改写显示内容的手法。
- ARP欺骗是在同一局域网内谎报MAC地址与IP地址的对应关系、借此引入通信的手法,IP欺骗是伪装数据包发送方IP地址的手法。
- ARP欺骗是伪装数据包发送方IP地址的手法,IP欺骗是在同一局域网内谎报MAC地址对应关系的手法。
- ARP欺骗是使DNS服务器的缓存记住虚假信息、借此引导至仿冒网站的手法,IP欺骗是窃取用户会话ID进行冒充的手法。
正确答案
B. ARP欺骗是在同一局域网内谎报MAC地址与IP地址的对应关系、借此引入通信的手法,IP欺骗是伪装数据包发送方IP地址的手法。ARP欺骗是同一局域网内实施中间人攻击的立足点,IP欺骗则被用于隐藏攻击来源或作为反射攻击的跳板。第1项将两者的说明互换了。第3项和第4项分别是DNS缓存投毒或会话劫持、冒充邮件等其他攻击的说明。
第36题 | 零日
以下哪一项是应对零日攻击最恰当的准备?
- 除彻底更新外,还结合多层防御与行为检测,建立以可能被入侵为前提的检测与应对体制。
- 将公司外部发来的邮件全部设置为拒收,业务联络一律改为仅使用电话。
- 彻底执行密码定期更改的运用,并通知员工停止重复使用密码。
- 只要应用修正程序就一定能够防范,因此只需在公司内通报务必彻底更新,不特别采取其他准备。
正确答案
A. 除彻底更新外,还结合多层防御与行为检测,建立以可能被入侵为前提的检测与应对体制。零日攻击利用的是尚不存在修正程序的时间段,因此仅靠彻底更新无法防范。要点在于以可能被入侵为前提,准备好检测和初期应对的体制。密码定期更改与此无关,全面拒收邮件会使业务无法运转,并非现实可行的对策。
第37题 | 供应链
以下哪一项是对供应链攻击的恰当说明?
- 入侵防御薄弱的交易对象、子公司,或被广泛使用的软件提供方,并以此为跳板到达真正的目标组织。
- 使用AI合成的经营者声音打电话,以紧急为由指示财务负责人向攻击者的账户汇款。
- 向本公司的公开服务器发送大量来自跳板设备的通信,使订单受理停止,妨碍业务运行。
- 在本公司PC中暗中植入加密货币挖矿程序,未经许可占用其计算能力和电力。
正确答案
A. 入侵防御薄弱的交易对象、子公司,或被广泛使用的软件提供方,并以此为跳板到达真正的目标组织。供应链攻击的特点在于不直接攻击真正的目标,而是以相关方为跳板,仅靠本公司的技术性对策无法防范。第1项是DoS/DDoS攻击,第3项是加密货币劫持,第4项是利用深度伪造实施的冒充,均不属于经由交易对象的构造。
第38题 | 经由更新
本公司长年使用的业务软件的提供方遭到入侵,在正规发布网站公开的更新程序中混入了非法程序。应用该更新的本公司终端因此被感染。从这一事例中应汲取的教训,以下哪一项最恰当?
- 既然已经明白应用更新程序本身就存在危险,今后一律不再应用提供方发布的修正程序,将现用版本继续运用作为公司方针,通知全体部门。
- 即使是正规的获取途径也可能遭到入侵,因此应持续关注提供方公布的信息,建立能够监控更新后可疑通信或行为的机制,并以可能遭到入侵为前提做好检测与应对准备。
- 只要将用户密码改为更长更复杂的形式并引入多因素认证,就能够防止同样的损害。
- 遭到入侵的是提供方,既然是从正规发布网站获取的,使用方就无从察觉,因此本公司无对策或准备可言。
正确答案
B. 即使是正规的获取途径也可能遭到入侵,因此应持续关注提供方公布的信息,建立能够监控更新后可疑通信或行为的机制,并以可能遭到入侵为前提做好检测与应对准备。这属于入侵软件提供方的供应链攻击,由于是通过正规渠道分发的,仅凭来源正确与否无法察觉。若停止更新,已知的脆弱性将被放任不管,反而更加危险。强化密码与感染途径无关,若完全依赖提供方,检测和应对都会滞后。
第39题 | 未经许可的挖矿
以下哪一项最适合作为加密货币劫持(cryptojacking)受害的表现形式?
- 客户信息被公开在外部论坛上,客户的咨询与投诉蜂拥而至,日常业务陷入停滞,连日忙于应对。
- 本公司网站无法响应,导致无法受理订单,在恢复完成之前持续损失营业机会。
- 明明输入的是正确URL,却在不知不觉间被连接到仿冒网站,输入的ID、密码或卡号被盗取。
- 未见信息泄露的迹象,但终端运行突然变得迟缓,或云服务使用费、电费出现不自然的增加。
正确答案
D. 未见信息泄露的迹象,但终端运行突然变得迟缓,或云服务使用费、电费出现不自然的增加。加密货币劫持是未经许可占用他人设备计算能力用于挖矿的攻击,由于不窃取信息,难以被察觉,表现为运行迟缓或费用增加。第1项是信息泄露,第2项是DoS/DDoS攻击,第4项是DNS缓存投毒造成的损害。
第40题 | AI滥用
在生成式AI与深度伪造的滥用不断扩大的背景下,以下哪一项是组织应采取的最恰当应对?
- 告知员工,只要邮件的日语文案自然、没有错误,就可以视为真实邮件。
- 只要电话中的声音与本人一致,就仅凭口头指示批准汇款或变更汇款账户。
- 不仅凭文案的自然程度或声音判断真伪,汇款或变更汇款账户必须通过回拨已登记联系方式进行确认,并经多人审批。
- 在公司内全面禁止使用生成式AI,即可杜绝钓鱼邮件造成的损害。
正确答案
C. 不仅凭文案的自然程度或声音判断真伪,汇款或变更汇款账户必须通过回拨已登记联系方式进行确认,并经多人审批。生成式AI可使文案变得自然,深度伪造也能够再现声音,因此以往那种“靠不自然之处识破”的方法已经不再适用。不依赖人的感觉,而是通过另一渠道确认与多人审批的程序加以遏制。即使本公司禁止使用生成式AI,也无法阻止攻击者一方的使用。
练习:做本页的题目
这是随机出题的练习工具(在启用 JavaScript 时运行)。即使不使用此工具,也可以阅读上方的全部题目和解说。
※ 解说是供学习用的信息。考试的出题范围和制度每年可能变化,请务必确认主办机构的官方公告。
本页面译自日文原文。如译文与原文内容不一致,以日文版为准。 查看日文原文