【問23】情報・サイバーセキュリティ初級 練習問題|脆弱性を突く侵入の扱い
情報セキュリティ関連法規 問3/20難易度C(難しい)
問題文
Webサーバの欠陥を突く特殊な命令を外部から送り、IDとパスワードを入力せずに管理画面を操作できる状態にした。不正アクセス禁止法上の扱いとして、最も適切なものはどれか。
- 1.アクセス制御機能による制限を免れる指令を入力する行為に当たり、不正アクセス行為に該当する
- 2.他人のIDとパスワードを使っていないため、不正アクセス行為には該当しない
- 3.管理画面から実際に情報を盗み出した場合にだけ、不正アクセス行為に該当する
- 4.ソフトウェアの欠陥は開発者側の責任なので、欠陥を突く行為は同法の対象にならない
解説
正解は1。不正アクセス禁止法2条4項は、不正アクセス行為として、他人の識別符号を入力する行為(1号)のほか、アクセス制御機能による特定利用の制限を免れることができる情報又は指令を入力して、制限されている特定利用をし得る状態にする行為(2号・3号)を定めている。Webサーバの欠陥(セキュリティホール)を突いて認証を回避する行為は後者に当たり、IDとパスワードを使わなくても、利用できる状態にした時点で成立する。2は誤り。他人の識別符号を使うことは、成立する類型の一つにすぎない。3は誤り。情報を盗み出したかどうかは、成立の条件ではない。4は誤り。欠陥の責任の所在は、行為の違法性を左右しない。