診断士に戻る
経営情報システム難易度: 標準

中小企業診断士 一問一答|経営情報システム 第261問

問題

Webアプリの入力欄に不正なSQL文を挿入してデータベースを不正操作する攻撃を何というか?

選択肢

  1. 1SQLインジェクション
  2. 2クロスサイトスクリプティング
  3. 3OSコマンドインジェクション
  4. 4ディレクトリトラバーサル

正解

1. SQLインジェクション

詳しい解説を見る

解説

SQLインジェクションは、Webサイトの入力欄(検索ボックスやログイン画面など)に、データベースへの命令文であるSQLを不正に紛れ込ませ、本来見えないはずの情報を抜き取ったり、データを書き換え・削除したりする攻撃です。injectは「注入する」の意味で、まさにアプリの隙間に悪意ある命令を注射するようなイメージです。例えばパスワード欄に細工した文字列を入れることで、認証を素通りしてログインされてしまうこともあります。 防ぐ基本は二つで、入力された値が想定どおりか厳しくチェックすること、そして値を命令文に直接埋め込まず、あらかじめ枠を用意して当てはめるプレースホルダ(バインド機構)を使うことです。似た攻撃のクロスサイトスクリプティングは、SQLではなく悪意あるscriptをページに埋め込んで閲覧者を狙うもの、OSコマンドインジェクションはデータベースでなくサーバのOS命令を注入するもの、ディレクトリトラバーサルは公開されていないファイルへ不正にたどり着く攻撃で、標的や手口が異なります。

中小企業診断士トップ

一問一答・予想問題・まとめノート

経営情報システムの関連問題

この調子で演習を続けよう

スキマ資格では中小企業診断士の全7097問を分野別・難易度別に体系的に学習できます。中小企業診断士は7科目すべてで6割を取る戦略が王道です。