平成22年度 秋期 午前 問39
セキュリティ
ソーシャルエンジニアリングの問題
ソーシャルエンジニアリングに分類される手口はどれか。
- アウイルス感染で自動作成されたバックドアからシステムに侵入する。
- イシステム管理者などを装い,利用者に問い合わせてパスワードを取得する。
- ウ総当たり攻撃ツールを用いてパスワードを解析する。
- エバッファオーバフローなどのソフトウェアの脆弱性を利用してシステムに侵入する。
答えと解説を見る
✓ これが正解イシステム管理者などを装い,利用者に問い合わせてパスワードを取得する。
解説
機械ではなく人の心理につけ込む手口です。
ソーシャルエンジニアリングは、装置や仕組みの欠陥ではなく、人の心理や行動の隙につけ込んで情報を引き出す手口の総称です。判定の軸は、破られているのが機械なのか人なのかという一点になります。正解は、システム管理者などを装って利用者に問い合わせ、パスワードを聞き出すという記述です。だまされているのは機械ではなく人で、立場のある相手からの求めには応じてしまうという心の動きが突かれています。ほかにも、肩越しに画面や手元をのぞく、捨てられた書類をあさる、関係者のふりをして建物に入り込むといった形があります。技術で防ぎにくい攻撃なので、対策も技術の外側に置かれます。電話でパスワードを尋ねない、尋ねられても答えない、と運用の決まりにしておくこと、書類を裁断すること、入退室で本人を確かめることが効いてきます。四つの記述を、人をだますものと機械を破るものに仕分けると、一つだけ性質の違うものが浮かび上がります。
ほかの選択肢はなぜ違うのか
- アウイルス感染で自動作成されたバックドアか…:ウイルスが仕込んだ裏口をたどって入り込む手口で、破っているのは機械の側です。人をだます場面がどこにも出てこないため、この分類には入りません。
- ウ総当たり攻撃ツールを用いてパスワードを解…:道具を使ってパスワードを総当たりで試す手口です。人手ではなくコンピュータの力に頼っているので、心理につけ込む側ではなく、技術で破る側に並びます。
- エバッファオーバフローなどのソフトウェアの…:ソフトウェアの弱点を突いて入り込む手口です。相手にしているのは作りの欠陥であって人の判断ではないので、同じ侵入でも性質がはっきり分かれます。
この問題の用語
- ソーシャルエンジニアリング技術ではなく人の心理や習慣につけ込んで情報を聞き出す手口。急いでいるふりや、権威をよそおう形が典型です。
- 総当たり考えられる組合せを片端から試して、答えを探すやり方です。流出した組を使い回すパスワードリスト攻撃とは、手口が違います。
- ウイルスほかのプログラムに入り込んで増える、不正なプログラムです。単独で動くトロイの木馬や、自ら広がるワームとは区別されます。
- バックドア正規の手続を経ずに入れるよう、攻撃者がひそかに用意した入口のことです。認証を通らずに使えるURLや、秘密裏に作られた利用者アカウントが該当します。
- システム管理者システムの設定や入替えができる、強い権限を持つ担当者です。利用者の登録や障害時の対応など、システムを安定して動かす管理を担います。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
出典:平成22年度 秋期 応用情報技術者試験 午前 問39
同じ用語が出る問題
- 令和5年度 秋期 午前 問37:楕円曲線暗号の特徴(総当たり)
- 令和4年度 秋期 午前 問37:サイドチャネル攻撃に該当するもの(ソーシャルエンジニアリング)
- 令和4年度 春期 午前 問78:不正アクセス禁止法に関する問題(システム管理者)
- 平成30年度 春期 午前 問44:パケットフィルタリングの問題(ウイルス)
- 平成27年度 春期 午前 問43:ルートキットに関する問題(バックドア)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)