平成26年度 春期 午前 問41
セキュリティ
パスワードに関する問題
緊急事態を装って組織内部の人間からパスワードや機密情報を入手する不正な行為は,どれに分類されるか。
- アソーシャルエンジニアリング
- イトロイの木馬
- ウパスワードクラック
- エ踏み台攻撃
答えと解説を見る
✓ これが正解アソーシャルエンジニアリング
解説
技術ではなく人に働きかけて聞き出す手口です。
攻撃の手口を分類する設問では、その手口が何を相手にしているかを先に決めると迷いません。相手はおおよそ四つに分かれます。機械に何かを仕込むのか、計算の力で秘密を割り出すのか、乗っ取った機器を経由して届けるのか、それとも人そのものに働きかけるのかです。設問が描いているのは、急を要する状況をこしらえて組織の中にいる人へ声を掛け、その人の口からパスワードや機密情報を語らせる場面です。装置にも計算にも頼っておらず、動いているのは相手の心理と判断だけです。これがソーシャルエンジニアリングにあたります。急かされると本人確認の手順を省いてしまうという人の弱さを突くので、機器の設定や暗号だけでは防ぎきれません。だから教育と手順の徹底が対策の柱になります。
ほかの選択肢はなぜ違うのか
- イトロイの木馬:役に立つソフトウェアを装って動く不正なプログラムの呼び名です。仕掛ける先は利用者の機器であって、人に声を掛けて情報を語らせる行為とは、狙いを届ける相手が違います。
- ウパスワードクラック:総当たりや辞書を使い、計算によって秘密の文字列を割り出す行為を指します。持ち主から教わるのではなく機械的に試し続けるので、設問が描く場面とは情報の入手経路が異なります。
- エ踏み台攻撃:乗っ取った他人の機器を中継させて目標を攻める形を指す語です。攻撃の通り道をどう作るかについての分け方であり、組織の中にいる人から直に聞き出す行為の分け方ではありません。
この問題の用語
- ソーシャルエンジニアリング技術ではなく人の心理や習慣につけ込んで情報を聞き出す手口。急いでいるふりや、権威をよそおう形が典型です。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
- 機密決められた人以外に見せてはならない、という扱いのことです。社外秘などの区分を決め、書類に表示して全員に周知します。
- トロイの木馬正規のソフトに見せかけて侵入し、内部で不正を働くマルウェアです。役に立つものだと思わせて、利用者自身に導入させる点が特徴です。
- 踏み台攻撃者が、乗っ取った他人の機器を経由して攻撃することです。攻撃元をたどると無関係な組織に行きつくため、知らぬ間に加害者にされます。
出典:平成26年度 春期 基本情報技術者試験 午前 問41
同じ用語が出る問題
- 令和8年度 科目A 問9:多要素認証に関する問題(パスワード)
- 令和5年度 科目A 問9:ドライブバイダウンロードの問題(トロイの木馬)
- 令和元年度 秋期 午前 問41(ソーシャルエンジニアリング)
- 平成30年度 秋期 午前 問59:バックアップに関する問題(機密)
- 平成29年度 秋期 午前 問37:DNSに関する問題(踏み台)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)