- ベストアンサー
不正アクセスの手口例え話とセキュリティホールの探し方について
- 不正アクセス手口を検索すると次のサイトが紹介されています。侵入されるサイトを一軒の家に例えて教えて頂けませんか?また、セキュリティホールを狙った攻撃の探し方について教えてください。
- セキュリティホールを狙った攻撃とは、侵入されるサイトを一軒の家に例えて解説することで理解を深めることができます。また、この攻撃を見つけるためにはどのような方法があるのでしょうか?
- 不正アクセスの手口に興味があり、セキュリティホールを狙った攻撃について詳しく知りたいです。侵入されるサイトを例え話で教えて頂き、攻撃の探し方についても教えてください。
- みんなの回答 (5)
- 専門家の回答
質問者が選んだベストアンサー
「入り口は問い合わせの窓口」 これをたとえ話の家庭の郵便ポストだとして 1) 家庭用のポストでは耐えられないような、非常に重い荷物を届けます。 重さの制限をしてないでそのまま玄関のポストで受け取ると ポストが壊れて、人が通れるほどの大きな穴が玄関扉にあきます。 これが、ネットでいうところのバッファーオーバーフロー攻撃です。 2) ポストには入りきれないような、大量の手紙を届けます。 ポストがパンクして、重要な正規の手紙書が届かなくなるばかりか ポストの扉が閉まらなくなって、そこから手を突っ込まれて 大事な書類や隠しておいた合鍵が盗まれることもあります。 これがネットでいうところのDDos攻撃です。 3) 問い合わせの手紙と一緒に偽の私書を同封してポストに入れます。 そんな書類をなにもチェックしないで信用してしまうような人(プログラム)は 合鍵を渡してしまったり、偽の請求書の通りに指定の金額を指定の口座に振り込んでしまいます。 これが、ネットでいうところのSQLインジェクション攻撃です。 4) ポストに、以前取引のあった会社から請求書が届きます。 心当たりもあり信用して振り込みしますが、その銀行口座は第三者に乗っ取られていました。 これが、ネットでいうところのセッションハイジャック攻撃です。
その他の回答 (4)
喩え話をしろということであれば、すでに出ている戸締まりのレベルの話が定番です。追加するとしたら、いろんな鍵を片っ端から突っ込んで、開くのがないかを探すってくらいでしょうか。 ただ、望まれているような回答は、比喩ではなく具体論というか実践論に踏み込まないとできない気がしてきています。以前の質問が行き詰まったのも、比喩でという条件下では無理があったからでは?
見ている人がいなかったり、いても無知・無関心ならば、鍵のかかっていない窓や扉を探しまわったり、床下に潜りこんだりしても、怪しまれることはありません。セキュリティホールを探すというのは、そういうことです。 また、すでに知られているセキュリティホールを狙うのも意外に効果的だったりします。と言うのは、存在と内容が公開されており、明らかなので探す手間が不要な上に、まだ対策がなされていないシステムに対してはそこを突く攻撃は有効だからです。ここまでは犯罪的なやり方。 そうではなくまっとうな方、情報セキュリティで収入を得ているような会社だと、自前でシステムを構築し、それこそあちこち突付きまくって穴がないかを探しています。場合によっては顧客の了承を得て、顧客のシステムを突いて穴を探すことも行います。
- h271015
- ベストアンサー率71% (62/87)
とりあえず家の玄関や窓の鍵が開いているかどうか調べて、開いていればそこから入ります。 閉まっていても簡単に開けれそうかどうか調べて開けたり、気付かれないようにガラスを割ったりして入ります。 また、硬いはずの壁が実はすごく脆くてそこを静かに崩して入ったり、鍵を持ってなくても手持ちの針金を鍵穴に刺すとなぜか鍵が開いて入れたりもします。 2階建や3階建だったとしたら、上の方は戸締りが甘いかもしれませんので、電柱とかから飛び移れないかなどを考えます。 それ以外にも、外から穴を掘って床から中に入れるかもしれません。 家の人にばれないように留守中や夜中に探ったり、セールスマンや市役所の人とかになりすまして堂々と家に訪れたりして上のようなことを探ったりタイミングを見て実行します。
補足
色んな手口があるのは解ります。 しかし、一軒家で他人が正々堂々と入れるの玄関口や勝手口です。 侵入サイトでは、お問い合わせや、商品購入の入り口です。 なのにどうして、家の窓や、二階や、穴を掘る等のことが出来るのか? それが相談の趣旨です。
- 中京区 桑原町(@l4330)
- ベストアンサー率22% (4373/19606)
セキュリティホールを狙った攻撃とは............... 例えば貴方が友達を呼んで自宅で食事会をする 数人の友達が一緒にやってきてチャイムを鳴らしたので、貴方が玄関を開けたところ 友達がゾロゾロと一気に家に入って来た でも、集団の最後に入って来たのは泥棒でした なぜ、泥棒が侵入できたのか それは、貴方が先頭の人を確認して友人だから玄関を開けたが、家に入ってくる人全員を確認するクセがなかったから、最後の人が友人かどうか確認しなかったからです この最初しか確認しない事が「セキュリティホール」です
補足
#2補足に同文。