情報セキュリティマネジメント試験 練習問題 54:マルウェア検知技術
マルウェア対策に用いられるヒューリスティック検知について述べた文として、正しいものはどれか。
- 実行ファイルの動作や特徴的なふるまいを分析し、既知のウイルス定義ファイルにない未知のマルウェアを検知する手法である。
- ファイルのハッシュ値を計算してデータベースと照合し、完全に一致した場合にのみマルウェアとして隔離する確実な検知手法である。
- 組織内のネットワーク機器からログを収集・相関分析し、外部からのサイバー攻撃の予兆をネットワーク全体から検出する手法である。
- 送信元IPアドレスやポート番号などの情報に基づいて通信の許可や遮断を判断し、不正なパケットの侵入を水際で防ぐ手法である。
- クラウド環境における設定ミスや脆弱性を継続的に監視し、ポリシー違反があった場合に管理者に自動で通知を行う検知手法である。
正解と解説を見る
正解:実行ファイルの動作や特徴的なふるまいを分析し、既知のウイルス定義ファイルにない未知のマルウェアを検知する手法である。
ヒューリスティック検知は、実行ファイルの動作や特徴的なふるまいを分析し、未知のマルウェアを検知する手法であるため、該当する説明が正解です。
【正解の理由】
従来のパターンマッチング方式は既知のウイルス定義ファイルに依存するため未知の脅威に対応できませんが、ヒューリスティック検知はプログラムの構造や不審な挙動(ふるまい)を分析することで、未知のマルウェアであっても検知することが可能です。
【不正解の理由】
• 『ファイルのハッシュ値を計算してデータベースと照合し、完全に一致した場合にのみマルウェアとして隔離する』という説明は、パターンマッチング方式(シグネチャベース検知)の説明です。
• 『組織内のネットワーク機器からログを収集・相関分析し、外部からのサイバー攻撃の予兆をネットワーク全体から検出する』という説明は、SIEM(=複数の機器のログを一元管理・分析する仕組み)の説明です。
• 『送信元IPアドレスやポート番号などの情報に基づいて通信の許可や遮断を判断し、不正なパケットの侵入を水際で防ぐ』という説明は、ファイアウォールのパケットフィルタリング機能の説明です。
• 『クラウド環境における設定ミスや脆弱性を継続的に監視し、ポリシー違反があった場合に管理者に自動で通知を行う』という説明は、CSPM(=クラウドセキュリティ態勢管理)ツールの説明です。