平成22年度 春期 問87
セキュリティ
なりすましに関する問題
攻撃者が,システムの利用者になりすましてシステム管理者に電話をかけ,パスワードを忘れたと言ってパスワードを初期化してもらい,システムに侵入した。このような行為を何というか。
- アDoS 攻撃
- イ総当たり攻撃
- ウソーシャルエンジニアリング
- エバックドア
答えと解説を見る
✓ これが正解ウソーシャルエンジニアリング
解説
仕掛けではなく人の隙を突いて、中へ入り込む行いでした。
攻める手だては、どこを狙うかで名が分かれます。設問の者は、利用する人になりすまして電話をかけました。パスワードを忘れたと告げ、初期の値に戻させます。そのうえで、その値を使って中へ入り込みました。破られたのは仕組みではなく、応じた人のほうです。このなりすましの行いを挙げた肢が当たりました。大量の求めを送り付けて止める攻めは、回線を狙います。役務が続けられなくなるので、使えなくなりました。パスワードを機械的に全通り試す攻めは、計算で破ります。時さえ掛ければ、いつかは当たってしまいました。入った後にこっそり作る裏口も、また別の話です。次に入るときの近道として残されました。人を狙う攻めには、暗号を強くしても効きません。確かめる手順が必要です。シラバスも、この行いを脅威の用語として挙げています。
ほかの選択肢はなぜ違うのか
- アDoS 攻撃:大量の求めを送り付ける肢が、こちらのほうです。受け切れなくなって、役務が止まってしまいました。使えなくすることそのものが狙いです。ところが中へ入り込む行いではありません。狙う先は回線のほうでした。止めるための攻めになります。
- イ総当たり攻撃:パスワードを全通り試す肢が、こちらに当たります。機械の力で、片端から当ててみました。パスワードを破るという点では、確かに近く見えます。けれども破っているのは計算のほうでした。人には触れていませんでした。狙う先が別にあります。
- エバックドア:入った後にこっそり作る裏口が、こちらに当たります。次に入るときの近道として残されました。見つかりにくいので、長いあいだ使われます。ところが入り込む前の話ではありません。時の順がそこで違います。後から置く仕掛けでした。
この問題の用語
- なりすまし別の人や組織を装って、相手に信じ込ませる行為です。人をだます手口だけでなく、送信元のドメインや他人の権限を装う技術的なものも含みます。
- システム管理者システムの設定や入替えができる、強い権限を持つ担当者です。利用者の登録や障害時の対応など、システムを安定して動かす管理を担います。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- 総当たり考えられる組合せを片端から試して、答えを探すやり方です。流出した組を使い回すパスワードリスト攻撃とは、手口が違います。
- ソーシャルエンジニアリング技術ではなく人の心理や習慣につけ込んで情報を聞き出す手口。急いでいるふりや、権威をよそおう形が典型です。
- バックドア正規の手続を経ずに入れるよう、攻撃者がひそかに用意した入口のことです。認証を通らずに使えるURLや、秘密裏に作られた利用者アカウントが該当します。
出典:平成22年度 春期 ITパスポート試験 問87
同じ用語が出る問題
- 令和8年度 問95:SQLインジェクションの問題(ソーシャルエンジニアリング)
- 令和8年度 問83:セキュリティパッチに関する問題(なりすまし)
- 令和7年度 問70:セキュリティパッチに関する問題(総当たり)
- 令和6年度 問98:ランサムウェアに関する記述(バックドア)
- 令和元年度 秋期 (特別措置試験) 問61:内部不正防止の取組(システム管理者)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)