平成28年度 秋期 午前 問25
サイバー攻撃手法とマルウェア
緊急事態を装って組織内部の人間からパスワードや機密情報を入手する不正な行為は,どれに分類されるか。
- アソーシャルエンジニアリング
- イトロイの木馬
- ウ踏み台攻撃
- エブルートフォース攻撃
答えと解説を見る
✓ これが正解アソーシャルエンジニアリング
解説
人の心理につけ込んで情報を聞き出す行為です。
ソーシャルエンジニアリングは、技術的な弱点ではなく人の心理や習慣につけ込んで情報を手に入れる行為です。緊急事態を装えば、相手は落ち着いて確かめる余裕をなくし、つい教えてしまいます。設問のように、急を装って組織内部の人からパスワードや機密情報を聞き出すのは、まさにこれに分類されます。仕組みを破るのではなく、人を通り道にする点が特徴です。
ほかの選択肢はなぜ違うのか
- イトロイの木馬:トロイの木馬は、役に立つソフトウェアに見せかけて実行させ、内部で悪い働きをするマルウェアです。人をだます点は似ていますが、分類としてはプログラムであり、聞き出す行為そのものではありません。
- ウ踏み台攻撃:踏み台攻撃は、乗っ取った別のコンピュータを経由して攻撃し、出どころを分かりにくくする手口です。情報を人から聞き出す行為とは種類が違います。
- エブルートフォース攻撃:ブルートフォース攻撃は、パスワードを片端から試して力任せに突破しようとする手口です。機械的に総当たりする攻撃であって、人に尋ねて聞き出す行為ではありません。
この問題の用語
- ソーシャルエンジニアリング技術ではなく人の心理や習慣につけ込んで情報を聞き出す手口。急いでいるふりや、権威をよそおう形が典型です。
- トロイの木馬正規のソフトに見せかけて侵入し、内部で不正を働くマルウェアです。役に立つものだと思わせて、利用者自身に導入させる点が特徴です。
- ブルートフォース攻撃利用者IDを一つ決めて、パスワードになりうる文字の並びを片端から試す総当たりの攻撃。暗号の鍵を総当たりで割り出す手口も、こう呼びます。
- 踏み台攻撃者が、乗っ取った他人の機器を経由して攻撃することです。攻撃元をたどると無関係な組織に行きつくため、知らぬ間に加害者にされます。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- 機密決められた人以外に見せてはならない、という扱いのことです。社外秘などの区分を決め、書類に表示して全員に周知します。
出典:平成28年度 秋期 情報セキュリティマネジメント試験 午前 問25
同じ内容が出た回
同じ用語が出る問題
- 令和8年度 科目B 問15:クリアデスクに関する問題(機密)
- 令和6年度 科目B 問15:マルウェア対策ソフトの問題(ソーシャルエンジニアリング)
- 科目A・B サンプル問題 科目A 問16(ブルートフォース攻撃)
- 令和元年度 秋期 午前 問15:C&Cサーバが担う役割(踏み台)
- 平成29年度 秋期 午前 問27:ワームの特徴(トロイの木馬)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)