平成23年度 秋期 午前 問39
セキュリティ
フィッシングに関する問題
フィッシング(phishing)による被害はどれか。
- アインターネットからソフトウェアをダウンロードしてインストールしたところ,設定したはずのない広告がデスクトップ上に表示されるようになった。
- イインターネット上の多数のコンピュータから,公開しているサーバに一斉にパケットが送り込まれたので,当該サーバが一時使用不能になった。
- ウ知人から送信されてきた電子メールに添付されていたファイルを実行したところ,ハードディスク上にあった全てのファイルを消失してしまった。
- エ“本人情報の再確認が必要なので入力してください”という電子メールで示された URL にアクセスし,個人情報を入力したところ,詐取された。
答えと解説を見る
✓ これが正解エ“本人情報の再確認が必要なので入力してください”という電子メールで示された URL にアクセスし,個人情報を入力したところ,詐取された。
解説
だまされた本人が入力してしまう被害です。
フィッシングは、技術の穴を破るのではなく、人の不注意や焦りを突く手口です。本物に似せた電子メールを送り、本物に似せたページへ誘い、そこで利用者自身にID やパスワードやカード番号を打ち込ませます。ですから被害の形にはっきりした特徴が出ます。奪われたのではなく、だまされた本人が自分の手で渡してしまう、という点です。ソーシャルエンジニアリングの一種として位置づけられるのもこのためです。四つの記述を読み分ける軸は、情報や被害がどのようにして生じたのかという一点になります。勝手に入り込んだものが悪さをしたのか、大量の通信でサービスが続けられなくなったのか、それとも本人が誘われて自分で入力したのかという区別です。見分けるうえで役に立つのは、文面ではなく入口の選び方です。文面はいくらでも本物らしく作れますし、画面に見えている URL と実際の飛び先は別々に指定できるので、見た目は手掛かりになりません。自分で控えておいた URL から入る、本人確認を求めるような案内にはその場で従わない、という習慣が守りになります。正規の事業者が電子メールでパスワードやカード番号の入力を求めることはありません。
ほかの選択肢はなぜ違うのか
- アインターネットからソフトウェアをダウンロ…:取り込んだソフトウェアと一緒に入り込んだものが、頼んでもいない広告を出しているという被害です。だまされて自分から情報を渡すという形ではないので、この手口には当たりません。
- イインターネット上の多数のコンピュータから…:多数の機器から一斉に通信を浴びせられ、サービスが続けられなくなったという被害です。狙われているのは情報ではなく可用性で、人をだますという要素もそこには含まれていません。
- ウ知人から送信されてきた電子メールに添付さ…:添付されていたものを実行してしまい、保存していたものが失われたという被害です。マルウェアの感染にあたり、知り合いからの差出人名であっても詐称できる点には別に注意が必要です。
この問題の用語
- フィッシング本物に似せたサイトやメールで、IDやパスワードをだまし取る手口です。修正前の弱点を突くゼロデイ攻撃とは、狙うところが違います。
- ソーシャルエンジニアリング技術ではなく人の心理や習慣につけ込んで情報を聞き出す手口。急いでいるふりや、権威をよそおう形が典型です。
- マルウェアウイルスやランサムウェアなど、利用者に害を与える目的で作られたソフトの総称です。感染すると情報を盗まれたり操作できなくされたりします。
- 電子メール文書やファイルをネットワーク越しに送る仕組み。送信にはSMTP、受信にはPOP3やIMAP4というプロトコルが使われます。
- ハードディスク磁気で記録する、代表的な記憶装置のことをいいます。回転する円盤に読み書きするので、容量あたりの値段が安い反面、衝撃に弱いです。
- URLインターネット上の場所を表す住所の文字列です。指したページがサーバに無いときは、404という番号のエラーが返ります。
出典:平成23年度 秋期 応用情報技術者試験 午前 問39
同じ用語が出る問題
- 令和7年度 秋期 午前 問44:デジタルフォレンジックスの問題(ハードディスク)
- 令和7年度 秋期 午前 問42:CSPMに関する問題(マルウェア)
- 令和7年度 春期 午前 問41:cookieに関する問題(URL)
- 令和6年度 春期 午前 問41:WAFによる防御が有効な攻撃(フィッシング)
- 令和4年度 秋期 午前 問37:サイドチャネル攻撃に該当するもの(ソーシャルエンジニアリング)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)