平成26年度 秋期 午前 問36
セキュリティ
ソーシャルエンジニアリングの問題
ソーシャルエンジニアリングに分類される手口はどれか。
- アウイルス感染で自動作成されたバックドアからシステムに侵入する。
- イシステム管理者などを装い,利用者に問い合わせてパスワードを取得する。
- ウ総当たり攻撃ツールを用いてパスワードを解析する。
- エバッファオーバフローなどのソフトウェアの脆弱性を利用してシステムに侵入する。
答えと解説を見る
✓ これが正解イシステム管理者などを装い,利用者に問い合わせてパスワードを取得する。
解説
技術ではなく人を相手にして聞き出す手口です。
ソーシャルエンジニアリングは、機器やプログラムの弱点ではなく、それを扱う人の心理や習慣につけ込んで情報を引き出す手口を指します。判定の軸は、その手口が向かう先が人なのか機械なのか、という一点です。人へ向かうものは、信用させる、急がせる、そばから見る、捨てられたものを探すといった形をとり、コンピュータの性能や作りの甘さとは関わりがありません。機械へ向かうものは、道具や欠陥そのものが働きの中心になります。肢を読むときは主語と動詞を見て、生身の相手がその場にいるかどうかを確かめてください。技術的な守りでは止められないので、対策のほうも教育と本人確認の手順という形になります。
ほかの選択肢はなぜ違うのか
- アウイルス感染で自動作成されたバックドアか…:ウイルス感染で作られたバックドアからの侵入は、プログラムの側に開いてしまった入り口をそのまま使うものです。だます相手がおらず、誰かの判断が挟まる場面もありません。
- ウ総当たり攻撃ツールを用いてパスワードを解…:総当たり攻撃は、考えられる文字の組合せを機械の速さで順に試し続けるやり方です。問い合わせる先は存在せず、突破しているのは単純な計算の力です。
- エバッファオーバフローなどのソフトウェアの…:バッファオーバフローのような脆弱性を突く侵入は、ソフトウェアの作りの甘さを狙うものです。狙われているのはプログラムであって、誰かの思い込みではありません。
この問題の用語
- ソーシャルエンジニアリング技術ではなく人の心理や習慣につけ込んで情報を聞き出す手口。急いでいるふりや、権威をよそおう形が典型です。
- バックドア正規の手続を経ずに入れるよう、攻撃者がひそかに用意した入口のことです。認証を通らずに使えるURLや、秘密裏に作られた利用者アカウントが該当します。
- ウイルスほかのプログラムに入り込んで増える、不正なプログラムです。単独で動くトロイの木馬や、自ら広がるワームとは区別されます。
- システム管理者システムの設定や入替えができる、強い権限を持つ担当者です。利用者の登録や障害時の対応など、システムを安定して動かす管理を担います。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- 総当たり考えられる組合せを片端から試して、答えを探すやり方です。流出した組を使い回すパスワードリスト攻撃とは、手口が違います。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
出典:平成26年度 秋期 基本情報技術者試験 午前 問36
同じ用語が出る問題
- 令和元年度 秋期 午前 問41(ソーシャルエンジニアリング)
- 令和元年度 秋期 午前 問39:バックドアに該当するもの(バックドア)
- 平成31年度 春期 午前 問39:楕円曲線暗号の特徴(総当たり)
- 平成30年度 秋期 午前 問78(ウイルス)
- 平成28年度 春期 午前 問61:システム監査に関する問題(システム管理者)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)