平成25年度 春期 午前 問38
セキュリティ
認証情報に関する問題
手順に示すセキュリティ攻撃はどれか。
〔手順〕 (1)攻撃者が金融機関の偽の Web サイトを用意する。 (2)金融機関の社員を装って,偽の Web サイトへ誘導する URL を本文中に含めた 電子メールを送信する。 (3)電子メールの受信者が,その電子メールを信用して本文中の URL をクリックすると, 偽の Web サイトに誘導される。 (4)偽の Web サイトと気付かずに認証情報を入力すると,その情報が攻撃者に渡る。
- アDDoS 攻撃
- イフィッシング
- ウボット
- エメールヘッダインジェクション
答えと解説を見る
✓ これが正解イフィッシング
解説
偽サイトへ誘い自分で入力させる手口がフィッシングです。
手順に並んだ四つの段が、そのままこの攻撃の定義をなぞっています。攻撃者は本物に似せた金融機関のサイトを用意し、その機関の社員を装った電子メールで利用者を誘い込みます。利用者は本文の中にあるURLをたどって偽のサイトへ着き、そうと気づかないまま認証情報を打ち込みます。ここで攻撃者の手に渡る情報は、システムの弱いところを突いて取り出したものではなく、利用者自身が進んで入力したものです。判定の軸は一つで、その手口が人をだますことで成り立っているのか、それとも大量の通信、不正なプログラムの送り込み、あるいは入力欄への細工で成り立っているのかです。だます側の手口なので、暗号を強くしても防ぎきれない性質を持ちます。
ほかの選択肢はなぜ違うのか
- アDDoS 攻撃:多数の機器から大量の通信を浴びせ、サービスを続けられなくする手口です。利用者から情報を聞き出す段がどこにもなく、手順の流れとかみ合いません。
- ウボット:感染した機器が外部から遠隔で操られる不正なプログラムを指します。手順には機器へ入り込む段が現れず、被害の起き方そのものが異なります。
- エメールヘッダインジェクション:入力欄へ細工した文字列を送り込み、送信先や件名を勝手に書き換えさせる攻撃です。手順に出てくるのは、細工のない普通の電子メールの送信です。
この問題の用語
- フィッシング本物に似せたサイトやメールで、IDやパスワードをだまし取る手口です。修正前の弱点を突くゼロデイ攻撃とは、狙うところが違います。
- URLインターネット上の場所を表す住所の文字列です。指したページがサーバに無いときは、404という番号のエラーが返ります。
- 電子メール文書やファイルをネットワーク越しに送る仕組み。送信にはSMTP、受信にはPOP3やIMAP4というプロトコルが使われます。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
- ボット人に代わって決まった作業を自動でこなすプログラムのことです。攻撃者の指示で動くよう乗っ取られた機器やプログラムを指すこともあります。
出典:平成25年度 春期 基本情報技術者試験 午前 問38(改変:原典の図表をテキストに書き起こした)
同じ用語が出る問題
- 令和8年度 科目A 問18:AIの事例(ボット)
- 令和8年度 科目A 問9:多要素認証に関する問題(認証)
- 令和6年度 科目A 問10:SQLインジェクションの対策(URL)
- 令和5年度 科目A 問9:ドライブバイダウンロードの問題(電子メール)
- 令和元年度 秋期 午前 問73:機械学習の活用事例(ボット)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)