平成24年度 春期 (特別措置試験) 問66
セキュリティ
フィッシングへの対策
a 〜 c のうち,フィッシングへの対策として,適切なものだけを全て挙げたものはどれか。
a Web サイトなどで,個人情報を入力する場合は,SSL 接続であること,及びサーバ証明書が正当であることを確認する。 b キャッシュカード番号や暗証番号などの送信を促す電子メールが届いた場合は,それが取引銀行など信頼できる相手からのものであっても,念のため,複数の手段を用いて真偽を確認する。 c 電子商取引サイトのログインパスワードには十分な長さと複雑性をもたせる。
- アa,b
- イa,b,c
- ウa,c
- エb,c
答えと解説を見る
✓ これが正解アa,b
解説
本人に自分で入力させる手口なので、鍵の強さは効きません。
フィッシングは、にせのページやにせのメールで本人に入力させる手口です。力ずくで破るのではなく、進んで渡させるところが要点でした。だから効くのは、相手が本物かどうかを確かめる手当てです。最初の記述は、暗号の接続と証明書の正しさを確かめる形でした。証明書は相手が名乗るとおりの者かを示すので、これは効きます。次の記述は、信頼できる相手からでも別の手段で真偽を確かめる形。送り主の名は詐称できるので、こちらも確かに効きます。三つ目は、パスワードを十分に長く複雑にするという話でした。良い習慣ではありますが、この手口には届きません。本人が自分で打ち込んで渡す以上、長さも複雑さも関わらないからです。効くのは、片端から試して破ろうとする攻めに対してでした。だから最初の二つだけを挙げた肢が当たります。三つ目は良い習慣でした。
ほかの選択肢はなぜ違うのか
- イa,b,c:三つとも効くとした肢が、こちらに当たります。どれも情報を守るうえでは正しい心掛けに見えます。ただし三つ目は、この手口そのものには働きません。良い対策と、この脅威に効く対策は別のものでした。三つ目を入れたのが余計です。
- ウa,c:最初と三つ目を挙げた肢のほうです。証明書を確かめる手当ては、確かに効きます。ところが二つ目を落としたところで足りなくなりました。そこを落とすと網が粗くなります。送り主の名は詐称できるので、別の道からの確認が必要です。
- エb,c:二つ目と三つ目を挙げた肢というのが、こちらです。別の手段で真偽を確かめる手当ては効きます。けれども最初の証明書の確認を落としてしまいました。にせのページを見分ける、いちばん確かな手立てです。こちらも肝心な一つが欠けます。
この問題の用語
- フィッシング本物に似せたサイトやメールで、IDやパスワードをだまし取る手口です。修正前の弱点を突くゼロデイ攻撃とは、狙うところが違います。
- サーバ証明書そのサーバが本物だと示すためのデジタル証明書。ブラウザはこれを見て、つないだ先が偽のサイトでないかを判断します。
- キャッシュ一度取り寄せた内容を手元に置いて、次から早く使えるようにする仕組み。CPUとメモリの間や、ブラウザ、DNSなど、さまざまな場所で使われます。
- 電子メール文書やファイルをネットワーク越しに送る仕組み。送信にはSMTP、受信にはPOP3やIMAP4というプロトコルが使われます。
- 電子商取引インターネットなどを通じて、物やサービスを売り買いすることです。企業間のBtoBや、企業と消費者の間のBtoCなどの形があります。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
出典:平成24年度 春期 ITパスポート試験(特別措置試験) 問66(改変:原典の図表をテキストに書き起こした)
同じ用語が出る問題
- 令和8年度 問61:主記憶に関する問題(キャッシュ)
- 令和5年度 問84:デジタル署名に関する問題(サーバ証明書)
- 令和5年度 問73(フィッシング)
- 令和3年度 問2(電子商取引)
- 平成30年度 春期 (特別措置試験) 問69:S/MIMEの説明(サーバ証明書)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)