読み方 : ビヘイビアほう

ビヘイビア法【behavior method】振る舞い検知

別名  :ダイナミックヒューリスティック法/dynamic heuristic method/動的ヒューリスティック法

概要

ビヘイビア法とはアンチウイルスソフトなどがマルウェアを検知する手法の一つで、実行中のプログラムの振る舞いを監視し、不審な処理が行われていないかを調べる方式。プログラムを実際に動作させて判定を行い、既知のパターンなどに当てはまらないマルウェアも検知できる場合がある。
ビヘイビア法のイメージ画像

セキュリティソフトによるマルウェア検知の手法には、既知のマルウェアに含まれる特徴的なコード断片と照合する「パターンマッチング法」や、プログラムを実行せずにコード構造や命令列の特徴を解析する「静的ヒューリスティック法」などがある。ビヘイビア法はこれらと異なり、プログラムの実行時の挙動そのものに着目する。

実装方式は大きく二つに分かれる。一つは、本番環境から隔離された「サンドボックス」(仮想実行環境)上でプログラムを試験的に動作させ、異常な挙動を示さないか安全に観察する方式である。もう一つは、実際の環境で動作中のプログラムをリアルタイムで監視し、不審な挙動が検出された時点で即座に実行を停止する方式である。

パターンマッチング法では定義ファイルに登録されていないマルウェアは検知できないが、ビヘイビア法は未知の新種ウイルスや既存ウイルスを改変した亜種、実行のたびに自身のコードを変化させるポリモーフィック型やメタモーフィック型のマルウェアに対しても有効に機能する。実際の動作から危険性を判断するため、シグネチャ未登録の脅威やゼロデイ攻撃への対応が可能となる点が静的な検知手法との大きな違いである。

一方、プログラムの動作を常時監視・分析するためコンピュータへの処理負荷が高くなりやすく、正規のアプリケーションが珍しい動作をした際に誤検知(過検知)して停止させてしまう場合がある。また、サンドボックス方式では、サンドボックス環境を検出して挙動を意図的に変化させるマルウェアへの対策が課題となっている。現代のセキュリティソフトでは、他の検知手法やクラウド上の脅威データベースなどと組み合わせた多層防御の一部として組み込まれる例が多い。

(2026.6.16更新)
 

資格試験などの「ビヘイビア法」の出題履歴

▼ ITパスポート試験
平29秋】 ゼロデイ攻撃のような未知の脅威からシステムを守るための、振る舞い検知の技術に関する記述として、適切なものはどれか。
▼ 基本情報技術者試験
平28秋/平27修1/平26修12】 ウイルス検出におけるビヘイビア法に分類されるものはどれか。
この記事の著者 : (株)インセプト IT用語辞典 e-Words 編集部
1997年8月より「IT用語辞典 e-Words」を執筆・編集しています。累計公開記事数は1万ページ以上、累計サイト訪問者数は1億人以上です。学術論文や官公庁の資料などへも多数の記事が引用・参照されています。