コンテンツにスキップ
SP 800-12 Rev. 1 と SP 800-128 の定義は、どの 3 つの要素からできているか。

対象が「ソフトウェアまたはファームウェア」、意図が「認可されていない処理を実行すること」、 結果が「情報システムの機密性・完全性・可用性への悪影響」の 3 つ。 SP 800-137・SP 800-83 Rev. 1・SP 800-167 は、これとは別に「ひそかに(covertly)挿入される」ことを定義に含めている。

定義の対象は「ソフトウェア」だけか。

違う。NIST SP 800-12 Rev. 1 と SP 800-128 の定義は “Software or firmware” とし、 ファームウェアを含めている。動作する層がアプリケーションに限らない点が定義に書き込まれている。

NIST の定義に挙げられているマルウェアの例を列挙せよ。

SP 800-12 Rev. 1 と SP 800-128 が「ウイルス、ワーム、トロイの木馬」を挙げ、 続けて「スパイウェアと一部の形態のアドウェアも悪意あるコードの例である」としている。 SP 800-152 はスパイウェア、ウイルスプログラム、ルートキット、トロイの木馬を挙げている。

NIST SP 800-12 Rev. 1 と SP 800-128 は、マルウェアを機密性・完全性・可用性に悪影響を与える認可されていない処理を行うためのソフトウェアやファームウェアと定義し、SP 800-137・SP 800-83 Rev. 1・SP 800-167 はひそかに挿入される点を定義に含めている。

  • 定義の骨格(NIST SP 800-12 Rev. 1 / SP 800-128)
    • 対象: ソフトウェアまたはファームウェア
    • 意図: 認可されていない処理を実行すること
    • 結果: 情報システムの機密性・完全性・可用性に悪影響
  • 挿入のしかたを条件に含める定義
    • SP 800-137: システムに、通常はひそかに挿入される
    • SP 800-83 Rev. 1: 別のプログラムの中にひそかに挿入される
    • SP 800-167: 別のソフトウェアの中にひそかに挿入されるアプリケーション
  • 挙げられている例
    • SP 800-12 Rev. 1 / SP 800-128
      • ウイルス
      • ワーム
      • トロイの木馬
      • スパイウェア
      • 一部の形態のアドウェア
    • SP 800-152
      • スパイウェア
      • ウイルスプログラム
      • ルートキット
      • トロイの木馬

NIST SP 800-12 Rev. 1 および SP 800-128 はマルウェアを “Software or firmware intended to perform an unauthorized process that will have adverse impact on the confidentiality, integrity, or availability of an information system.” と定義している。

この定義は 3 つの要素からできている。対象が「ソフトウェアまたはファームウェア」であること、 意図が「認可されていない処理を実行すること」であること、そして結果が 「情報システムの機密性・完全性・可用性への悪影響」であることである。

対象にファームウェアが含まれている点は見落としやすい。マルウェアはアプリケーションの層だけの問題ではない。

「ひそかに挿入される」という条件

Section titled “「ひそかに挿入される」という条件”

複数の定義が、挿入のしかたを条件に含めている。SP 800-137 は “A program that is inserted into a system, usually covertly, with the intent of compromising the confidentiality, integrity, or availability of the victim’s data, applications, or operating system or of otherwise annoying or disrupting the victim.” とし、通常はひそかに挿入されるとしている。

SP 800-83 Rev. 1 は “A program that is covertly inserted into another program with the intent to destroy data, run destructive or intrusive programs, or otherwise compromise the confidentiality, integrity, or availability of the victim’s data, applications, or operating system.” とし、挿入先を「別のプログラムの中」としている。 SP 800-167 も同様に、別のソフトウェアの中にひそかに挿入されるアプリケーションとしている。

SP 800-152 は攻撃者の側から定義しており、“Software designed and operated by an adversary to violate the security of a computer (includes spyware, virus programs, root kits, and Trojan horses).” としている。

SP 800-12 Rev. 1 と SP 800-128 は定義の末尾に例を並べ、「ウイルス、ワーム、トロイの木馬」に続けて 「スパイウェアと一部の形態のアドウェア」を挙げている。アドウェアには「一部の形態の」と 限定が付いている。

前提

関連