情報処理安全確保支援士試験 情報処理安全確保支援士試験 平成29年度春期 午前Ⅱ11: インターネットバンキングの利用時に被害をもたらす MITB(Man-in-the-Browser)攻撃に有効な対策はどれか。

情報処理安全確保支援士試験 平成29年度春期 午前Ⅱ
Q 1111 / 25
インターネットバンキングの利用時に被害をもたらす MITB(Man-in-the-Browser)攻撃に有効な対策はどれか。

解説

情報処理安全確保支援士試験 平成29年度春期 午前Ⅱ 問11「インターネットバンキングの利用時に被害をもたらす MITB(Man-in-the…」の正解と解説です。情報処理安全確保支援士試験の「攻撃手法」分野の過去問で、各選択肢の正誤も解説付きで確認できます。

正解

. インターネットバンキングでの送金時に Web ブラウザで利用者が入力した情報と,金融機関が受信した情報とに差異がないことを検証できるよう,トランザクション署名を利用する。

問題の解説

MITB攻撃はマルウェアがブラウザに寄生し、利用者が正しい画面で入力した送金内容を裏で改ざんしてから送信する。ワンタイムパスワードやサーバ証明書確認はログインや接続先正当性の対策で、入力後の改ざんは防げない。トランザクション署名なら利用者が入力した取引内容そのものに署名して金融機関側で照合でき改ざんを検出できるため、アが有効。

選択肢ごとの解説

  • 入力した取引内容に署名し金融機関側で差異を検証でき、MITBによる改ざんを検出できるため正解。
  • EV SSLは接続先サイトの正当性確認で、ブラウザ内で起こる送金内容改ざんは防げない。
  • ワンタイムパスワードはログイン認証の強化で、認証後の取引内容改ざんには無力である。
  • 通信暗号化は盗聴対策であり、ブラウザ内部で改ざんするMITBには効果がない。

情報処理安全確保支援士試験 平成29年度春期 午前Ⅱ の過去問一覧に戻る・問11

情報処理安全確保支援士試験 の iOS アプリ版

アプリ版なら、よりスムーズに動作し、
スワイプで問題遷移ができます。

情報処理安全確保支援士試験 合格.dev を App Store でダウンロード