情報処理安全確保支援士試験 平成30年度秋期 午前Ⅰ 問15「脆弱性検査手法の一つであるファジングはどれか。…」の正解と解説です。情報処理安全確保支援士試験の「ファジング」分野の過去問で、各選択肢の正誤も解説付きで確認できます。
イ. ソフトウェアのデータの入出力に注目し,問題を引き起こしそうなデータを大量に多様なパターンで入力して挙動を観察し,脆弱性を見つける。
ファジングは、問題を引き起こしそうな異常値や予期しないデータを大量・多様に入力し、ソフトウェアの挙動(クラッシュや異常終了)を観察して未知の脆弱性を発見する手法。入出力部分に着目する動的検査で、イが正解。実務ではプロトコル実装やパーサの堅牢性検証に用いられ、開発者が想定しない入力に対する耐性を炙り出す有効な手段となる。