平成25年度 春期 午前 問40
セキュリティ
標的型攻撃メールの特徴
ソーシャルエンジニアリング手法を利用した標的型攻撃メールの特徴はどれか。
- ア件名に“未承諾広告※”と記述されている。
- イ件名や本文に,受信者の業務に関係がありそうな内容が記述されている。
- ウ支払う必要がない料金を振り込ませるために,債権回収会社などを装い無差別に送信される。
- エ偽のホームページにアクセスさせるために,金融機関などを装い無差別に送信される。
答えと解説を見る
✓ これが正解イ件名や本文に,受信者の業務に関係がありそうな内容が記述されている。
解説
受信者の業務に合わせて作り込んであります。
標的型という三文字の反対語は無差別です。この対比に気づくと、四つの選択肢のうち三つがまとめて落ちます。標的型攻撃メールの要は、その受信者ひとりに宛てて作り込んであることです。攻撃する側は前もって調べます。会社名、部署、取引先、外から見える担当者の名前、業界で話題になっていること。そのうえで、先日の見積の件、といった具合に、開くのが自然に見える件名を作ります。受信者は自分の仕事のメールだと判断して添付を開いてしまいます。技術ではなく人の心理と習慣を突くところが、ソーシャルエンジニアリングと呼ばれるゆえんです。ここから対策の向きも決まります。怪しいメールを開かないという心構えでは止まりません。怪しく見えないことこそが特徴だからです。ですから添付の実行を制限する、差出人を検証する、開かれてしまった後を想定して備える、といった仕組みの側で受け止めます。メールを使う攻撃は、誰に送るかで二つに分かれると覚えておくと整理できます。
ほかの選択肢はなぜ違うのか
- ア件名に“未承諾広告※”と記述されている。:件名に付けられていたのは、広告のメールであることを示すために法律が求めていた目印です。攻撃の特徴どころか、むしろ広告だと正直に名乗っている印になっています。
- ウ支払う必要がない料金を振り込ませるために…:支払う義務のない料金を振り込ませようとする詐欺ですが、末尾に無差別に送信されると書かれています。特定の相手を狙うという設問の条件と、正面から反対になっています。
- エ偽のホームページにアクセスさせるために,…:にせのページへ誘い込んで情報を盗むフィッシングで、これも無差別に送られます。手口そのものは巧妙でも、受信者を選んでいない時点で条件から外れます。
この問題の用語
- 標的型攻撃特定の組織や人を狙い、目的を果たすまで気づかれないように続ける攻撃。誰でもよいと広くばらまく手口とは別物です。
- ソーシャルエンジニアリング技術ではなく人の心理や習慣につけ込んで情報を聞き出す手口。急いでいるふりや、権威をよそおう形が典型です。
- フィッシング本物に似せたサイトやメールで、IDやパスワードをだまし取る手口です。修正前の弱点を突くゼロデイ攻撃とは、狙うところが違います。
出典:平成25年度 春期 応用情報技術者試験 午前 問40
同じ用語が出る問題
- 令和6年度 秋期 午前 問38:IPアドレス空間に関する問題(標的型攻撃)
- 令和6年度 春期 午前 問41:WAFによる防御が有効な攻撃(フィッシング)
- 令和4年度 秋期 午前 問37:サイドチャネル攻撃に該当するもの(ソーシャルエンジニアリング)
- 令和4年度 春期 午前 問37:偵察段階に関する記述(標的型攻撃)
- 平成23年度 秋期 午前 問39:フィッシングに関する問題(ソーシャルエンジニアリング)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)