平成21年度 秋期 午前Ⅱ 問24
セキュリティ
緊急事態を装って組織内部の人間からパスワードや機密情報を入手する不正な行為は,どれに分類されるか。
- アソーシャルエンジニアリング
- イトロイの木馬
- ウパスワードクラック
- エ踏み台攻撃
答えと解説を見る
✓ これが正解アソーシャルエンジニアリング
解説
人の心理の隙を突いて情報を聞き出すソーシャルエンジニアリングです。
ソーシャルエンジニアリングは、技術的な手段ではなく、人の心理や行動の隙を突いて、パスワードや機密情報を不正に入手する行為です。緊急事態を装って電話をかけ、相手を慌てさせて情報を聞き出す手口は、その典型です。見分ける軸は、攻撃の対象が人なのか、コンピュータやプログラムなのかです。設問は組織内部の人間から直接聞き出す場面なので、人をだます手口に当たります。急がせる、権威を装う、といった働きかけで判断を誤らせる手口と覚えておくと、手口の分類で迷いません。
ほかの選択肢はなぜ違うのか
- イトロイの木馬:トロイの木馬は、役に立つプログラムのように見せかけて利用者に実行させ、裏で不正な処理を行うマルウェアです。人に話しかけて情報を聞き出すのではなく、プログラムを使った攻撃です。
- ウパスワードクラック:パスワードクラックは、辞書や総当たりなどの方法で、パスワードを推測したり解析したりして割り出す攻撃です。コンピュータで計算して割り出す手口で、人をだまして聞き出す手口ではありません。
- エ踏み台攻撃:踏み台攻撃は、第三者のコンピュータを乗っ取り、それを中継点にしてほかへの攻撃を行う手口です。攻撃元を隠すための方法であり、人から情報を聞き出す行為の分類には当たりません。
この問題の用語
- ソーシャルエンジニアリング技術ではなく人の心理や習慣につけ込んで情報を聞き出す手口。急いでいるふりや、権威をよそおう形が典型です。
- トロイの木馬正規のソフトに見せかけて侵入し、内部で不正を働くマルウェアです。役に立つものだと思わせて、利用者自身に導入させる点が特徴です。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- 機密決められた人以外に見せてはならない、という扱いのことです。社外秘などの区分を決め、書類に表示して全員に周知します。
- 踏み台攻撃者が、乗っ取った他人の機器を経由して攻撃することです。攻撃元をたどると無関係な組織に行きつくため、知らぬ間に加害者にされます。
出典:平成21年度 秋期 ITサービスマネージャ試験 午前Ⅱ 問24
同じ用語が出る問題
- 令和7年度 春期 午前Ⅱ 問15:シングルサインオンに関する問題(パスワード)
- 令和元年度 秋期 午前Ⅱ 問8:サプライヤに関する問題(機密)
- 平成26年度 秋期 午前Ⅱ 問23:シングルサインオンに関する問題(パスワード)
- 平成22年度 秋期 午前Ⅱ 問17:請負契約に関する問題(機密)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)