令和4年度 春期 午前 問37
セキュリティ
偵察段階に関する記述
サイバーキルチェーンの偵察段階に関する記述として,適切なものはどれか。
- ア攻撃対象企業の公開 Web サイトの脆弱性を悪用してネットワークに侵入を試みる。
- イ攻撃対象企業の社員に標的型攻撃メールを送って PC をマルウェアに感染させ,PC 内の個人情報を入手する。
- ウ攻撃対象企業の社員の SNS 上の経歴,肩書などを足がかりに,関連する組織や人物の情報を洗い出す。
- エサイバーキルチェーンの 2 番目の段階をいい,攻撃対象に特化した PDF やドキュメントファイルにマルウェアを仕込む。
答えと解説を見る
✓ これが正解ウ攻撃対象企業の社員の SNS 上の経歴,肩書などを足がかりに,関連する組織や人物の情報を洗い出す。
解説
まだ触れず、公開の情報を集める段です。
設問は、サイバーキルチェーンの偵察段階に関する記述を選ばせています。この考え方は、攻撃の道のりを、標的を調べる段、仕掛けを用意する段、送り込む段、弱点を突く段、居座らせる段、外から操る段、目的を果たす段という順に並べたものです。偵察はその最初の段で、攻撃者はまだ相手の設備に何も送り込んでいません。ですから見分けの軸は、その行いが相手の設備に触れずに済んでいるか、という一点だけです。正解は、社員のSNS上の経歴や肩書などを足がかりに、関連する組織や人物の情報を洗い出すという記述で、誰でも見られる情報を集めているだけです。だからこそ守る側の記録には残りにくく、気づきにくい段になります。
ほかの選択肢はなぜ違うのか
- ア攻撃対象企業の公開 Web サイトの脆弱…:公開されているWebサイトの脆弱性を悪用してネットワークへの侵入を試みるという記述です。既に相手の設備へはたらきかけており、弱点を突く段まで進んでしまっています。
- イ攻撃対象企業の社員に標的型攻撃メールを送…:社員あてに標的型攻撃メールを送ってPCを感染させ、中の個人情報を入手するという記述です。送り込む段から目的を果たす段までを述べており、調べるだけの段ではありません。
- エサイバーキルチェーンの 2 番目の段階を…:自ら二番目の段階であると名乗り、標的に特化した文書ファイルにマルウェアを仕込むという記述です。仕掛けを用意する段に当たり、最初の段の説明にはなりません。
この問題の用語
- サイバーキルチェーン攻撃者から見た手口を、偵察から目的の実行までの段階に分けた考え方です。どの段階で断ち切るかを考えるために使います。
- マルウェアウイルスやランサムウェアなど、利用者に害を与える目的で作られたソフトの総称です。感染すると情報を盗まれたり操作できなくされたりします。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- 標的型攻撃特定の組織や人を狙い、目的を果たすまで気づかれないように続ける攻撃。誰でもよいと広くばらまく手口とは別物です。
- SNS利用者どうしがつながって交流する、インターネット上の場です。企業も広報や顧客との対話、マーケティングの手段として使います。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
出典:令和4年度 春期 応用情報技術者試験 午前 問37
同じ用語が出る問題
- 令和7年度 秋期 午前 問43:ポートスキャンに関する問題(脆弱性)
- 令和7年度 秋期 午前 問42:CSPMに関する問題(マルウェア)
- 令和7年度 秋期 午前 問36:"エクスプロイト"に該当する行為(サイバーキルチェーン)
- 令和6年度 秋期 午前 問38:IPアドレス空間に関する問題(標的型攻撃)
- 令和3年度 春期 午前 問73:フィルタバブルの記述(SNS)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)