【問120】情報・サイバーセキュリティ初級 練習問題|修正プログラム未提供時の対応
外部からの攻撃と不正プログラム 問20/20難易度B(標準)
問題文
ソフトウェアの脆弱性が公表されたが、修正プログラムがまだ提供されていない場合の対応として、最も適切なものはどれか。
- 1.修正プログラムが提供されるまでは、何も対応せずに通常どおり使用を続ける
- 2.脆弱性は公表された時点で解消されるため、利用者側で対応する必要はない
- 3.提供元が案内する回避策を実施し、修正プログラムの公開後は速やかに適用する
- 4.ウイルス対策ソフトを導入していれば、脆弱性が悪用されることはないと判断する
解説
正解は3。脆弱性が公表されてから修正プログラムが提供されるまでの間にも、その脆弱性を悪用した攻撃は行われ得る。提供元が回避策(ワークアラウンド)や暫定的な設定変更を案内している場合は、それを実施して被害の可能性を下げ、修正プログラムが公開されたら速やかに適用するのが基本である。IPAやJPCERT/CCの注意喚起でも、修正プログラムの公開前は、提供元が示す回避策の適用などを求めている。1は誤り。何も対応せずに使い続けると、その間に攻撃を受けるおそれがある。2は誤り。脆弱性は公表されても、修正されるまで残り続ける。4は誤り。ウイルス対策ソフトがあっても、脆弱性を突く攻撃をすべて防げるとは限らない。