情報セキュリティマネジメント試験 練習問題 41:マルウェア対策:サンドボックス
マルウェア対策の一つである「サンドボックス技術」について述べた文として、正しいものはどれか。
- 不正な通信を検知した場合に、ネットワーク回線を物理的に切断して被害の拡大を防ぐ技術である。
- プログラムを隔離された仮想環境で実行し、その振る舞いからマルウェアかを判定する技術である。
- ウイルス対策ソフトの定義ファイルを最新に保ち、既知のマルウェアとの一致を調べる技術である。
- 通信パケットのヘッダ情報を検査し、許可されていない端末からのアクセスを遮断する技術である。
- 記憶媒体内の全データを暗号化し、紛失や盗難による機密情報の漏えいを未然に防止する技術である。
正解と解説を見る
正解:プログラムを隔離された仮想環境で実行し、その振る舞いからマルウェアかを判定する技術である。
サンドボックスは、疑わしいプログラムを他のシステムから隔離された安全な仮想環境内で実行し、その挙動を観察してマルウェアかどうかを判定する技術です。
【正解の理由】
未知のマルウェア(ゼロデイ攻撃など)であっても、実際に動かして「怪しい振る舞い」をするかどうかで検知できるため有効な対策となります。
【不正解の理由】
• 「不正な通信を検知した場合に、ネットワーク回線を物理的に切断して被害の拡大を防ぐ技術である」という説明は、物理的な隔離措置のことであり、サンドボックスの定義とは異なります。
• 「ウイルス対策ソフトの定義ファイルを最新に保ち、既知のマルウェアとの一致を調べる技術である」という説明は、パターンマッチング方式(シグネチャベース検知)に関するものです。
• 「通信パケットのヘッダ情報を検査し、許可されていない端末からのアクセスを遮断する技術である」という説明は、ファイアウォールのパケットフィルタリングに関するものです。
• 「記憶媒体内の全データを暗号化し、紛失や盗難による機密情報の漏えいを未然に防止する技術である」という説明は、フルディスク暗号化(デバイス暗号化)に関するものです。