平成23年度 特別 午前 問42
セキュリティ
緊急事態を装って組織内部の人間からパスワードや機密情報を入手する不正な行為は,どれに分類されるか。
- アソーシャルエンジニアリング
- イトロイの木馬
- ウパスワードクラック
- エ踏み台攻撃
答えと解説を見る
✓ これが正解アソーシャルエンジニアリング
解説
技術ではなく人の心理を突いて聞き出す手口です。
設問が挙げているのは、緊急事態を装うことと、組織の内部の人間からパスワードや機密情報を入手することの二点です。どちらも機械の弱点ではなく、人の判断に働きかけています。ソーシャルエンジニアリングは、人間関係や心理を利用して情報を引き出す行為をまとめて指す呼び名です。急いでいると伝えられると、人は決められた手順を飛ばしてしまいます。相手が権限のある立場を名乗れば、疑う気持ちも弱まります。電話一本や立ち話だけでも成り立つため、計算する力も専用の道具も必要ありません。ほかにも、背後から入力をのぞき見る、捨てられた書類をあさるといった形が知られています。対策も同じ向きで考えます。技術で塞ぐのではなく、本人であることを別の経路で必ず確かめる、パスワードは電話で伝えないと規程に書く、といった手順の側で受け止めます。肢を読み分けるときは、主語が人になっているものを探してください。残る三つは、悪意のあるプログラム、計算による割り出し、経由地の用意と、どれも機械が主役です。
ほかの選択肢はなぜ違うのか
- イトロイの木馬:トロイの木馬は、無害に見えるプログラムを相手に実行させ、その裏で別の動きをさせる仕掛けです。媒介になるのは動かされたプログラムであり、設問には何かを実行させた経緯が書かれていません。
- ウパスワードクラック:パスワードクラックは、総当たりや辞書を使ってパスワードを計算で割り出す行為です。持ち主に尋ねる必要がないところが決定的に違い、設問がわざわざ入手すると述べている経緯と合いません。
- エ踏み台攻撃:踏み台攻撃は、他人の機器を経由して本来の標的を攻める形を指し、攻撃の経路についての呼び方です。情報をどうやって聞き出したかという手口を表す言葉ではありません。
この問題の用語
- ソーシャルエンジニアリング技術ではなく人の心理や習慣につけ込んで情報を聞き出す手口。急いでいるふりや、権威をよそおう形が典型です。
- トロイの木馬正規のソフトに見せかけて侵入し、内部で不正を働くマルウェアです。役に立つものだと思わせて、利用者自身に導入させる点が特徴です。
- 踏み台攻撃者が、乗っ取った他人の機器を経由して攻撃することです。攻撃元をたどると無関係な組織に行きつくため、知らぬ間に加害者にされます。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- 機密決められた人以外に見せてはならない、という扱いのことです。社外秘などの区分を決め、書類に表示して全員に周知します。
出典:平成23年度 特別 応用情報技術者試験 午前 問42
同じ用語が出る問題
- 令和7年度 秋期 午前 問38:サイドチャネル攻撃に関する問題(パスワード)
- 令和7年度 春期 午前 問58:ウォークスルー法の説明(機密)
- 令和5年度 春期 午前 問36:ボットネットに関する問題(踏み台)
- 令和4年度 秋期 午前 問37:サイドチャネル攻撃に該当するもの(ソーシャルエンジニアリング)
- 平成25年度 春期 午前 問40:標的型攻撃メールの特徴(ソーシャルエンジニアリング)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)