平成27年度 春期 (特別措置試験) 問69
セキュリティ
なりすましに関する問題
ソーシャルエンジニアリングによる被害に結びつきやすい状況はどれか。
- ア運用担当者のセキュリティ意識が低い。
- イサーバ室の天井の防水対策が行われていない。
- ウサーバへのアクセス制御が行われていない。
- エ通信経路が暗号化されていない。
答えと解説を見る
✓ これが正解ア運用担当者のセキュリティ意識が低い。
解説
四つの肢は、脅威の三つの分け方にきれいに散らばっています。
設問の手口は、技術ではなく人の隙を突きます。管理者になりすまして電話で聞き出す、肩越しに画面を盗み見る、捨てた書類をあさる、入る人の後ろに続いて中へ入る、といったやり方です。どれも道具を使わずに済むので、機械の側をどれだけ固めても届きません。四つの肢を、人に関わるもの、建物や設備に関わるもの、技術に関わるものへ分けると、人に関わるものは一つだけです。だから守りの最後は、そこで働く人への教育になります。技術で固めるほど、残るのは人の側になります。厚くした分だけ、残った隙のほうが狙われやすくなります。守る側は、手口の名前を覚えるより、なぜ効いてしまうのかを押さえるほうが役に立ちます。
ほかの選択肢はなぜ違うのか
- イサーバ室の天井の防水対策が行われていない…:水漏れや災害に備える話で、建物や設備の側に属します。人の隙を突く手口とは、別の系統の備えです。水や熱や地震に対して何を備えるかを聞かれたら、こちらが答えになります。機械そのものではなく、置いてある場所を守る話になります。
- ウサーバへのアクセス制御が行われていない。:誰に何をさせるかを決める仕掛けが無い、という状態です。これを突くのは技術であって、人をだますことではありません。どの人にどこまで許すかを取り決めたい、と聞かれたら、こちらが答えです。権限は、必要な分だけを渡すのが原則になります。
- エ通信経路が暗号化されていない。:流れている中身が読まれてしまう状態です。これも技術で突く側の話になります。流れている中身を読まれないためにどうするかを聞かれたら、これです。
この問題の用語
- なりすまし別の人や組織を装って、相手に信じ込ませる行為です。人をだます手口だけでなく、送信元のドメインや他人の権限を装う技術的なものも含みます。
- ソーシャルエンジニアリング技術ではなく人の心理や習慣につけ込んで情報を聞き出す手口。急いでいるふりや、権威をよそおう形が典型です。
- アクセス制御誰がどの情報や機能にどこまで触れてよいかを決め、実際に制限する仕組みです。決めた方針から外れた操作を、機械の側で止めるのが要点です。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
出典:平成27年度 春期 ITパスポート試験(特別措置試験) 問69
同じ用語が出る問題
- 令和8年度 問95:SQLインジェクションの問題(ソーシャルエンジニアリング)
- 令和8年度 問83:セキュリティパッチに関する問題(なりすまし)
- 令和7年度 問18:アクセシビリティに関する記述(アクセス制御)
- 令和6年度 問77:アクセス制御に関する問題(アクセス制御)
- 令和5年度 問89(なりすまし)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)