令和7年度 秋期 午前 問36
セキュリティ
"エクスプロイト"に該当する行為
サイバー攻撃の攻撃段階をモデル化したサイバーキルチェーンにおいて,"エクスプロイト" に該当する行為はどれか。
- ア公開情報の閲覧,顧客を装った電子メールでの問合せなどを行い,標的とする組織を調査する。
- イ標的とする組織の PC で OS の脆弱性を悪用し,攻撃ツールを実行させる。
- ウ標的とする組織のサーバから秘密情報を窃取し,攻撃者が用意したサーバに送信する。
- エ標的とする組織の従業員にマルウェアを添付した電子メールを送りつける。
答えと解説を見る
✓ これが正解イ標的とする組織の PC で OS の脆弱性を悪用し,攻撃ツールを実行させる。
解説
届いた武器を発火させる脆弱性の悪用の段階です。
この設問は、攻撃の一連の流れを段階に分けて表す考え方の中で、届いた武器を実際に発火させ、脆弱性を突いて攻撃の道具を動かす段階に当たる行為を選ばせています。ですから、選び方の軸は、その行為が、狙いを調べる段階なのか、道具を届ける段階なのか、届いた道具を発火させる段階なのか、それとも最終の目的そのものを行う段階なのかという一点で見分けます。攻撃の流れは、まず狙いを調べ、次に武器を用意し、それを届けて、標的の内部で発火させ、隠れて留まるための細工を施し、指令の通り道を確立してから、最終的な目的を果たす、という順に整理されます。設問が問うている段階は、届けられた道具が標的の弱みを突いてはじめて動き出す瞬間で、まさに発火の点にあたります。したがって、狙いを調べる行為や、道具を届ける行為、盗んだ情報を運び出す行為は、いずれもこの発火の前後の別の段階に当たるものです。
ほかの選択肢はなぜ違うのか
- ア公開情報の閲覧,顧客を装った電子メールで…:公開されている情報を集めたり、顧客のふりをして問合せをしたりして、標的の様子を探る行為を挙げています。これは攻撃の入口となる段階で、狙いを絞り込むために行うものです。届いた道具を発火させる段階ではなく、より前の段階に位置しています。
- ウ標的とする組織のサーバから秘密情報を窃取…:標的から機密の情報を持ち出し、外側の攻撃者側のサーバへ運ぶ行為を挙げています。これは攻撃の最終の目的そのものを行う段階で、道具を発火させて内部に足場を築いた後の話にあたります。発火の瞬間そのものとは、位置する段階が異なります。
- エ標的とする組織の従業員にマルウェアを添付…:標的の従業員に、悪意のある添付ファイルを添えた電子メールを送り付ける行為を挙げています。これは攻撃の道具を標的まで届ける段階に位置しており、まだ発火の瞬間には至っていません。届いた道具を動かす段階よりも前の位置になります。
この問題の用語
- サイバーキルチェーン攻撃者から見た手口を、偵察から目的の実行までの段階に分けた考え方です。どの段階で断ち切るかを考えるために使います。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- 電子メール文書やファイルをネットワーク越しに送る仕組み。送信にはSMTP、受信にはPOP3やIMAP4というプロトコルが使われます。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
- マルウェアウイルスやランサムウェアなど、利用者に害を与える目的で作られたソフトの総称です。感染すると情報を盗まれたり操作できなくされたりします。
出典:令和7年度 秋期 応用情報技術者試験 午前 問36
同じ用語が出る問題
- 令和7年度 秋期 午前 問45:デジタル署名に関する問題(電子メール)
- 令和7年度 秋期 午前 問43:ポートスキャンに関する問題(脆弱性)
- 令和7年度 秋期 午前 問42:CSPMに関する問題(マルウェア)
- 令和7年度 春期 午前 問40:SBOMに関する問題(マルウェア)
- 令和4年度 春期 午前 問37:偵察段階に関する記述(サイバーキルチェーン)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)