令和6年度 問73
セキュリティ
ソーシャルエンジニアリング対策
IoT機器のセキュリティ対策のうち,ソーシャルエンジニアリング対策として,最も適切なものはどれか。
- アIoT機器とサーバとの通信は,盗聴を防止するために常に暗号化通信で行う。
- イIoT機器の脆弱性を突いた攻撃を防止するために,機器のメーカーから最新のファームウェアを入手してアップデートを行う。
- ウIoT機器へのマルウェア感染を防止するためにマルウェア対策ソフトを導入する。
- エIoT機器を廃棄するときは,内蔵されている記憶装置からの情報漏えいを防止するために物理的に破壊する。
答えと解説を見る
✓ これが正解エIoT機器を廃棄するときは,内蔵されている記憶装置からの情報漏えいを防止するために物理的に破壊する。
解説
技術ではなく、人や物から情報を拾う手口への備えを選びます。
ソーシャルエンジニアリングは、仕組みの穴を突くのではなく、人の隙や捨てられた物から情報を手に入れる手口です。廃棄した機器を漁って中身を読み取ることも、この手口の一つに数えられます。よって、廃棄するときに記憶装置を物理的に壊すという対策が当てはまります。消したつもりでも痕跡が残ることがあるので、読めない状態にしてから手放します。他の三つも必要な対策ですが、暗号にする、ファームウェアを新しくする、マルウェア対策のソフトを入れるというように、いずれも仕組みの側から仕組みを守るものです。人や物を経路とする手口には届きません。
ほかの選択肢はなぜ違うのか
- アIoT機器とサーバとの通信は,盗聴を防止…:暗号化通信の対策です。やり取りの中身を盗み見られないようにするもので、守っている相手は通信の経路です。捨てた機器や人の隙を経路とする手口には効きません。守っている場所そのものが違います。
- イIoT機器の脆弱性を突いた攻撃を防止する…:ファームウェアを新しくする対策です。機器そのものの弱点をふさぐもので、技術的な攻撃への備えにあたります。人や物から情報が漏れる経路には触れていません。新しくしても、捨てた機器の中身は残ったままです。
- ウIoT機器へのマルウェア感染を防止するた…:マルウェア対策ソフトを入れる対策です。悪意のあるプログラムが入り込むことを防ぐもので、やはり仕組みの側の守りです。捨てた機器から中身を読まれることは防げません。
この問題の用語
- ソーシャルエンジニアリング技術ではなく人の心理や習慣につけ込んで情報を聞き出す手口。急いでいるふりや、権威をよそおう形が典型です。
- マルウェアウイルスやランサムウェアなど、利用者に害を与える目的で作られたソフトの総称です。感染すると情報を盗まれたり操作できなくされたりします。
- 盗聴通信の途中で、内容をひそかに読み取ること。経路を暗号化しておけば、読み取られても中身は分かりません。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- マルウェア対策ソフト既知のマルウェアの特徴と照らし合わせて、侵入や実行を見つけて止めるソフト。定義ファイルが古いと新しいものを見逃します。
- 廃棄使わなくなった機器や書類を、処分することをいいます。記録が残る装置は、全領域を上書きしてから引き渡します。
- 情報漏えい守るべき情報が、許されていない相手の手に渡ってしまうこと。故意の持ち出しだけでなく、紛失や誤送信でも起こります。
出典:令和6年度 ITパスポート試験 問73
同じ用語が出る問題
- 令和8年度 問95:SQLインジェクションの問題(ソーシャルエンジニアリング)
- 令和8年度 問94:“物理的セキュリティ対策”の例(マルウェア対策ソフト)
- 令和6年度 問91:情報漏えい対策(廃棄)
- 令和6年度 問64:リスク共有の例(情報漏えい)
- 令和5年度 問73(盗聴)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)