平成27年度 秋期 午前 問39
セキュリティ
標的型攻撃メールに関する問題
標的型攻撃メールで利用されるソーシャルエンジニアリング手法に該当するものはどれか。
- ア件名に“未承諾広告※”と記述する。
- イ件名や本文に,受信者の業務に関係がありそうな内容を記述する。
- ウ支払う必要がない料金を振り込ませるために,債権回収会社などを装い無差別に送信する。
- エ偽のホームページにアクセスさせるために,金融機関などを装い無差別に送信する。
答えと解説を見る
✓ これが正解イ件名や本文に,受信者の業務に関係がありそうな内容を記述する。
解説
受信者の業務内容に絡めて開かせるのが標的型です。
標的型攻撃メールは、特定の相手や組織を狙って送るタイプの攻撃メールです。相手を絞っているぶん、事前に業務や関係者、扱う案件などを調べ、その相手がつい開いてしまいそうな件名や本文に仕立てられます。人の心理や状況につけ込んで警戒を下げさせる手口はソーシャルエンジニアリングと呼ばれ、この攻撃メールでは受信者の業務にありそうな話題を装う点にその手口が現れます。見分けるときの軸は二つで、一つ目は届け先が絞られているのか無差別なのか、二つ目は本文の作りが受信者に個別の関係を装う内容なのか、それとも定型の告知や差出人詐称なのかです。二つを重ねると、届け先が絞られていて、受信者に関係がありそうな内容を装うものが該当します。他の三つは無差別に大量に送る類のもので、狙いを絞る手口ではないため設問の枠に収まりません。
ほかの選択肢はなぜ違うのか
- ア件名に“未承諾広告※”と記述する。:件名に未承諾広告の印を記述するのは、かつて法令で義務付けられていた広告メールの表示(現在は廃止)にあたります。特定の相手を狙って開かせる工夫ではなく、標的型のソーシャルエンジニアリングには該当しません。
- ウ支払う必要がない料金を振り込ませるために…:支払う必要がない料金を振り込ませるために債権回収会社などを装い無差別に送信する行為は、詐欺目的の大量送信メールにあたります。届け先が絞られておらず、特定の相手を狙う手口ではありません。
- エ偽のホームページにアクセスさせるために,…:偽のホームページへアクセスさせるために金融機関などを装い無差別に送信する行為は、フィッシングの大量送信の類にあたります。届け先を絞る手口ではないため、標的型の枠には収まりません。
この問題の用語
- ソーシャルエンジニアリング技術ではなく人の心理や習慣につけ込んで情報を聞き出す手口。急いでいるふりや、権威をよそおう形が典型です。
- 標的型攻撃特定の組織や人を狙い、目的を果たすまで気づかれないように続ける攻撃。誰でもよいと広くばらまく手口とは別物です。
出典:平成27年度 秋期 基本情報技術者試験 午前 問39
同じ用語が出る問題
- 令和元年度 秋期 午前 問41(ソーシャルエンジニアリング)
- 平成28年度 秋期 午前 問50(ソーシャルエンジニアリング)
- 平成26年度 秋期 午前 問36:ソーシャルエンジニアリングの問題(ソーシャルエンジニアリング)
- 平成26年度 春期 午前 問41:パスワードに関する問題(ソーシャルエンジニアリング)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)