平成28年度 春期 (特別措置試験) 問86
セキュリティ
ソーシャルエンジニアリングの例
情報セキュリティにおけるソーシャルエンジニアリングの例として,適切なものはどれか。
- ア社員を装った電話を社外からかけて,社内の機密情報を聞き出す。
- イ送信元IPアドレスを偽装したパケットを送り,アクセス制限をすり抜ける。
- ウネットワーク上のパケットを盗聴し,パスワードなどを不正に入手する。
- エ利用者が実行すると,不正な動作をするソフトウェアをダウンロードする。
答えと解説を見る
✓ これが正解ア社員を装った電話を社外からかけて,社内の機密情報を聞き出す。
解説
人に口を開かせる手口がソーシャルエンジニアリングです。
攻撃の名前を覚えるより、誰を相手にしているかで割ると速く決まります。設問の四つのうち三つは、相手が機械です。仕掛けた側は、誰の返事も待たずに結果を得られます。残る一つだけが、相手の人が受け答えをしなければ成り立ちません。ソーシャルエンジニアリングは、技術を破るのではなく人から聞き出す手口を指します。電話をかけて名乗りをかたる、肩越しに画面を覗く、捨てられた紙をあさるといったものが典型です。道具の高度さではなく、誰を騙すのかで切ります。人が文の中に登場するかどうかで見分けようとすると取り違えるので、人が返事をしなければ止まる筋かどうかを見ます。道具ではなく、相手が人かどうかで切ります。人が文に登場するかではなく、人が答えなければ止まる筋かどうかを見ます。そこだけを見ます。
ほかの選択肢はなぜ違うのか
- イ送信元IPアドレスを偽装したパケットを送…:送信元のIPアドレスを偽って、制限をすり抜ける手口です。だまされているのは機械の判定で、人の返事は一度も必要ありません。使う道具も通信の仕組みの側にあります。相手は機械の判定です。人の返事を待たずに成立します。道具も通信の側です。
- ウネットワーク上のパケットを盗聴し,パスワ…:流れている通信を盗み見て、パスワードを手に入れる手口です。これも相手が気づかないまま、機械の側だけで成り立ちます。人と言葉を交わす場面がどこにもありません。相手は流れている通信です。人と言葉を交わしません。気づかれずに済みます。
- エ利用者が実行すると,不正な動作をするソフ…:実行すると悪さをするソフトを取り込む話です。人が登場はしますが、書かれているのはソフトの振る舞いであって、口を開かせる働きかけではありません。人という語につられると選んでしまいます。書かれているのは振る舞いです。
この問題の用語
- ソーシャルエンジニアリング技術ではなく人の心理や習慣につけ込んで情報を聞き出す手口。急いでいるふりや、権威をよそおう形が典型です。
- なりすまし別の人や組織を装って、相手に信じ込ませる行為です。人をだます手口だけでなく、送信元のドメインや他人の権限を装う技術的なものも含みます。
- 盗聴通信の途中で、内容をひそかに読み取ること。経路を暗号化しておけば、読み取られても中身は分かりません。
- 機密決められた人以外に見せてはならない、という扱いのことです。社外秘などの区分を決め、書類に表示して全員に周知します。
- IPアドレスネットワークにつながった機器を見分けるための番号。通信はこの番号を宛先として届けられ、名前からは変換して求めます。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
出典:平成28年度 春期 ITパスポート試験(特別措置試験) 問86
同じ用語が出る問題
- 令和8年度 問95:SQLインジェクションの問題(ソーシャルエンジニアリング)
- 令和8年度 問83:セキュリティパッチに関する問題(なりすまし)
- 令和8年度 問65:DNSサーバの役割に関する記述(IPアドレス)
- 令和6年度 問73:ソーシャルエンジニアリング対策(盗聴)
- 令和5年度 問89(なりすまし)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)