平成28年度 春期 (特別措置試験) 問63
セキュリティ
フィッシングの説明
フィッシングの説明として,適切なものはどれか。
- アウイルスに感染しているPCへ攻撃者がネットワークを利用して指令を送り,不正なプログラムを実行させること
- イ金融機関などからの電子メールを装い,偽サイトに誘導して暗証番号やクレジットカード番号などを不正に取得すること
- ウパスワードに使われそうな文字列を網羅した辞書のデータを使用してパスワードを割り出すこと
- エ複数のコンピュータから攻撃対象のサーバへ大量のパケットを送信し,サーバの機能を停止させること
答えと解説を見る
✓ これが正解イ金融機関などからの電子メールを装い,偽サイトに誘導して暗証番号やクレジットカード番号などを不正に取得すること
解説
本物を装って、本人の手で入力させるのがフィッシングです。
この手口の要は、装うという一語にあります。金融機関などの本物らしい見た目をこしらえて、利用者を偽の場所へ導き、そこで暗証番号やカードの番号を自分の手で入力させる。つまり狙われているのは機械ではなく人です。設問の四つの肢は、どれも実在する攻撃の正しい説明で、でたらめなものはありません。だから正誤ではなく、どの攻撃の説明かで選びます。ここで効くのが、人を相手にしているか機械を相手にしているかという物差しです。感染した端末へ指令を送るもの、あり得そうな文字列を片端から試すもの、大量の通信を浴びせて止めるもの。この三つはいずれも機械に向いています。装うという語を持つ一つだけが、人に向いています。語の一つが物差しになる、という形の問題です。人が相手か、機械が相手か。この一本で四つが割れます。
ほかの選択肢はなぜ違うのか
- アウイルスに感染しているPCへ攻撃者がネッ…:感染した端末に対して、外から指令を送って不正なプログラムを走らせる手口の説明です。操られているのは機械であって、人が自分から入力するわけではありません。だますという要素がどこにも含まれていません。だますという要素がありません。
- ウパスワードに使われそうな文字列を網羅した…:よく使われそうな文字列をまとめたものを用いて、合言葉を片端から試す手口の説明です。総当たりに近いやり方なので、相手は機械です。人に何かを信じ込ませる場面が一度も出てきません。相手は人ではなく、機械の側にあります。
- エ複数のコンピュータから攻撃対象のサーバへ…:多数の端末から大量の通信を浴びせて、相手の働きを止めてしまう手口の説明です。止めることが目的で、情報を聞き出すことではありません。四つの中では目的そのものが最も離れています。目的が情報を聞き出すことではありません。
この問題の用語
- フィッシング本物に似せたサイトやメールで、IDやパスワードをだまし取る手口です。修正前の弱点を突くゼロデイ攻撃とは、狙うところが違います。
- ボット人に代わって決まった作業を自動でこなすプログラムのことです。攻撃者の指示で動くよう乗っ取られた機器やプログラムを指すこともあります。
- DDoS攻撃乗っ取られた多数の機器から一斉に仕掛けるDoS攻撃で、送信元を絞って防ぐのが難しくなります。狙いは業務を止めることで、気付かれずに潜み続ける攻撃とは違います。
- ウイルスほかのプログラムに入り込んで増える、不正なプログラムです。単独で動くトロイの木馬や、自ら広がるワームとは区別されます。
- 電子メール文書やファイルをネットワーク越しに送る仕組み。送信にはSMTP、受信にはPOP3やIMAP4というプロトコルが使われます。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
出典:平成28年度 春期 ITパスポート試験(特別措置試験) 問63
同じ用語が出る問題
- 令和8年度 問96(DDoS攻撃)
- 令和8年度 問55:DDoSに関する問題(DDoS攻撃)
- 令和7年度 問73:ゼロデイに関する問題(DDoS攻撃)
- 令和5年度 問73(フィッシング)
- 令和5年度 問58(フィッシング)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)