マルウェアの検出方法|情報セキュリティマネジメント 令和6年 公開問題 問3

出典:令和6年度 公開問題 科目A 問3 分野:セキュリティ / 情報セキュリティ対策
マルウェアの検出方法のうち,検査対象のプログラムを実行する必要があるものはどれか。
  • ア:コンペア法
  • イ:チェックサム法
  • ウ:パターンマッチング法
  • エ:ビヘイビア法
解説

マルウェアの検出方法には、ファイルの内容を調べる方法と、実際にプログラムを動かして、その振る舞いを監視する方法があります。

ビヘイビア法は、検査対象のプログラムを実行し、ファイルの書換え・不審な通信・レジストリ変更などの動作を監視して、マルウェアかどうかを判断する方法です。そのため、が適切です。

❌他選択肢が誤りの理由
ア:コンペア法
⇒正常時のファイルなどと現在の状態を比較し、改ざんや変化がないかを確認する方法です。検査対象のプログラムを実行する必要はありません。
イ:チェックサム法
⇒ファイルから計算したチェックサム値を、正常時の値と比較して改ざんなどを検出する方法です。プログラムを実行せずに検査できます。
ウ:パターンマッチング法
⇒既知のマルウェアに特徴的なコードやデータのパターンと、検査対象ファイルを照合する方法です。ファイルの内容を調べるため、プログラムそのものを実行する必要はありません。
TSUNAGARU-ADVICE

まず押さえたいこと

ビヘイビア法は、検査対象のプログラムを実際に動作させ、その振る舞いからマルウェアかどうかを判断する方法です。例えば、不審なファイル操作や通信、レジストリ変更など、実行時に現れる異常な動作を監視します。

迷ったときの判断軸

「実行して動きを見る」ならビヘイビア法と覚えましょう。パターンマッチング法は既知の特徴と照合し、チェックサム法やコンペア法はファイルの変化を確認する方法なので、原則として検査対象プログラムを実行する必要はありません。静的に調べるか、動的に振る舞いを見るかで切り分けると判断しやすくなります。

科目Bにつなげるために

科目Bでは、マルウェア対策について「既知の特徴で検出するのか」「実行時の不審な挙動で検出するのか」を区別することが重要です。未知のマルウェアでは既知パターンがない場合もあるため、挙動監視によって異常を検知するという考え方を押さえておきましょう。