ルートキットの特徴|情報セキュリティマネジメント 令和4年 サンプル問題 問12

出典:令和4年度 サンプル問題 科目A 問12 分野:セキュリティ / 情報セキュリティ
ルートキットの特徴はどれか。
  • ア:OSなどに不正に組み込んだツールの存在を隠す。
  • イ:OSの中核であるカーネル部分の脆弱性を分析する。
  • ウ:コンピュータがマルウェアに感染していないことをチェックする。
  • エ:コンピュータやルータのアクセス可能な通信ポートを外部から調査する。
解説

ルートキットは、攻撃者がコンピュータへ不正侵入した後に、マルウェアや不正なプログラム、通信などの存在を利用者や管理者から隠すために使うツール群です。OSの深い部分に組み込まれ、プロセスやファイルなどを見えにくくすることがあります。

本問では、「不正に組み込んだツールの存在を隠す」という部分が判断のポイントです。これはルートキットの代表的な特徴なので、が適切です。

❌他選択肢が誤りの理由
イ:OSの中核であるカーネル部分の脆弱性を分析する。
⇒脆弱性診断やセキュリティ調査に関する説明です。ルートキットは脆弱性を分析するためのものではなく、不正なプログラムなどの存在を隠すために利用されます。
ウ:コンピュータがマルウェアに感染していないことをチェックする。
⇒マルウェア対策ソフトなどによる検査の説明です。ルートキットはマルウェアの検出を行うものではありません。
エ:コンピュータやルータのアクセス可能な通信ポートを外部から調査する。
⇒ポートスキャンの説明です。通信可能なポートを調査する手法であり、不正なツールの存在を隠すルートキットとは異なります。
TSUNAGARU-ADVICE

まず押さえたいこと

ルートキットは、攻撃者が侵入後に利用する不正なツール群などをOS内部に潜ませ、その存在や活動を見つかりにくくする仕組みです。プロセス・ファイル・通信などを隠蔽し、攻撃者が継続してシステムを利用しやすくします。

迷ったときの判断軸

「不正なツールや痕跡を隠す」という表現がルートキットの判断軸です。カーネルの脆弱性分析は脆弱性調査、マルウェア感染の確認はマルウェア対策、外部から通信ポートを調べるのはポートスキャンです。侵入後の隠蔽と結び付けて覚えましょう。

科目Bにつなげるために

科目Bでは、通常の監視では不審なファイルやプロセスが見つからないのに、異常通信だけが確認されるような事例につながります。攻撃者が痕跡を隠している可能性も考え、ログ・通信記録・端末の状態など複数の情報を組み合わせて判断する視点を持ちましょう。