令和5年度 問89
セキュリティ
企業の従業員になりすましてIDやパスワードを聞き出したり,くずかごから機密情報を入手したりするなど,技術的手法を用いない攻撃はどれか。
- アゼロデイ攻撃
- イソーシャルエンジニアリング
- ウソーシャルメディア
- エトロイの木馬
答えと解説を見る
✓ これが正解イソーシャルエンジニアリング
解説
技術ではなく人の隙を突く手口がソーシャルエンジニアリングです。
ソーシャルエンジニアリングは、機器やソフトウェアの弱点ではなく、人の隙を突く手口の総称です。従業員になりすまして電話をかけIDやパスワードを聞き出す、くずかごに捨てられた書類から機密情報を拾い出す、入館する人の後ろについて中へ入る、といった行いが当てはまります。どれも相手の善意や、忙しさによる油断に付け込んでいる点が共通しています。特別な技術を使わないので、機器を守る対策をいくら固めても防げません。相手を確かめてから答える、書類は裁断してから捨てる、見慣れない人には声をかけるといった、人の側の決め事が効きます。よって適切なのはソーシャルエンジニアリングです。
ほかの選択肢はなぜ違うのか
- アゼロデイ攻撃:ゼロデイ攻撃は、弱点が見つかってから修正が配られるまでの間を狙って仕掛ける攻撃です。ソフトウェアの欠陥を突く技術的な手口なので、技術的手法を用いない攻撃という条件からは外れます。
- ウソーシャルメディア:ソーシャルメディアは、使う人どうしが情報をやり取りする場を指す言葉であって、攻撃の名前ではありません。語の頭が同じなので紛れやすいのですが、そもそも手口を表したものではありません。
- エトロイの木馬:トロイの木馬は、役に立つソフトウェアを装って中に入り込み、裏で不正な動きをするプログラムです。仕込むのはプログラムなので、これもまた技術を用いた手口に当たります。だます相手が人なのか、機器なのかで分かれます。人をだますだけで済む手口は、この中では一つだけです。
この問題の用語
- ソーシャルエンジニアリング技術ではなく人の心理や習慣につけ込んで情報を聞き出す手口。急いでいるふりや、権威をよそおう形が典型です。
- ゼロデイ攻撃修正プログラムが提供される前に、その弱点を突いて仕掛ける攻撃です。対策が出ていない期間を狙うので、備えが間に合いません。
- トロイの木馬正規のソフトに見せかけて侵入し、内部で不正を働くマルウェアです。役に立つものだと思わせて、利用者自身に導入させる点が特徴です。
- なりすまし別の人や組織を装って、相手に信じ込ませる行為です。人をだます手口だけでなく、送信元のドメインや他人の権限を装う技術的なものも含みます。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- 機密決められた人以外に見せてはならない、という扱いのことです。社外秘などの区分を決め、書類に表示して全員に周知します。
出典:令和5年度 ITパスポート試験 問89
同じ用語が出る問題
- 令和8年度 問96(ゼロデイ攻撃)
- 令和8年度 問95:SQLインジェクションの問題(ソーシャルエンジニアリング)
- 令和8年度 問83:セキュリティパッチに関する問題(なりすまし)
- 平成30年度 秋期 (特別措置試験) 問77:ボットに関する問題(トロイの木馬)
- 平成26年度 春期 (特別措置試験) 問61:ボットに関する問題(トロイの木馬)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)