令和5年度 科目B 問6
セキュリティ
なりすましに関する問題
A社は,放送会社や運輸会社向けに広告制作ビジネスを展開している。A社は,人事業務の効率化を図るべく,人事業務の委託を検討することにした。A社が委託する業務(以下,B業務という)を図1に示す。
図1 B業務:
・採用予定者から郵送されてくる入社時の誓約書,前職の源泉徴収票などの書類をPDFファイルに変換し,ファイルサーバに格納する。 (省略)
委託先候補のC社は,B業務について,次のようにA社に提案した。
- ・B業務だけに従事する専任の従業員を割り当てる。
- ・B業務では,図2の複合機のスキャン機能を使用する。
図2 複合機のスキャン機能(抜粋):
・スキャン機能を使用する際は,従業員ごとに付与した利用者IDとパスワードをパネルに入力する。 ・スキャンしたデータをPDFファイルに変換する。 ・PDFファイルを従業員ごとに異なる鍵で暗号化して,電子メールに添付する。 ・スキャンを実行した本人宛てに電子メールを送信する。 ・PDFファイルが大きい場合は,PDFファイルを添付する代わりに,自社の社内ネットワーク上に設置したサーバ(以下,Bサーバという)^1)に自動的に保存し,保存先のURLを電子メールの本文に記載して送信する。 注^1) Bサーバにアクセスする際は,従業員ごとの利用者IDとパスワードが必要になる。
A社は,C社と業務委託契約を締結する前に,秘密保持契約を締結した。その後,C社に質問表を送付し,回答を受けて,業務委託での情報セキュリティリスクの評価を実施した。その結果,図3の発見があった。
図3 発見事項:
・複合機のスキャン機能では,電子メールの差出人アドレス,件名,本文及び添付ファイル名を初期設定^1)の状態で使用しており,誰がスキャンを実行しても同じである。 ・複合機のスキャン機能の初期設定情報はベンダーのWebサイトで公開されており,誰でも閲覧できる。 注^1) 複合機の初期設定はC社の情報システム部だけが変更可能である。
そこで,A社では,初期設定の状態のままではA社にとって情報セキュリティリスクがあり,初期設定から変更するという対策が必要であると評価した。
設問 対策が必要であるとA社が評価した情報セキュリティリスクはどれか。解答群のうち,最も適切なものを選べ。
- アB業務に従事する従業員が,攻撃者からの電子メールを複合機からのものと信じて本文中にあるURLをクリックし,フィッシングサイトに誘導される。その結果,A社の採用予定者の個人情報が漏えいする。
- イB業務に従事する従業員が,複合機から送信される電子メールをスパムメールと誤認し,電子メールを削除する。その結果,再スキャンが必要となり,B業務が遅延する。
- ウ攻撃者が,複合機から送信される電子メールを盗聴し,添付ファイルを暗号化して身代金を要求する。その結果,A社が復号鍵を受け取るために多額の身代金を支払うことになる。
- エ攻撃者が,複合機から送信される電子メールを盗聴し,本文に記載されているURLを使ってBサーバにアクセスする。その結果,A社の採用予定者の個人情報が漏えいする。
答えと解説を見る
✓ これが正解アB業務に従事する従業員が,攻撃者からの電子メールを複合機からのものと信じて本文中にあるURLをクリックし,フィッシングサイトに誘導される。その結果,A社の採用予定者の個人情報が漏えいする。
解説
初期設定のままだと複合機を装ったメールでフィッシングされます。
図3の発見事項を読むのが軸です。複合機が送る電子メールは、差出人アドレス、件名、本文、添付ファイル名が初期設定のままで、誰がスキャンしても同じです。しかもその初期設定の内容はベンダーのWebサイトで公開されていて誰でも見られます。つまり攻撃者は、複合機から届くメールとそっくりな見た目のメールを簡単に作れます。
B業務の従業員は、スキャンのたびに複合機からメールを受け取り、ファイルが大きいときは本文のURLを開いてBサーバのファイルを取りに行くことに慣れています。そこへ攻撃者が同じ差出人・件名・本文の形で偽のURLを載せたメールを送ると、従業員は複合機からのメールだと信じてクリックし、偽のサイトに誘導されるおそれがあります。偽のサイトで利用者IDとパスワードを入力させられれば、Bサーバ上の採用予定者の書類、つまり個人情報が漏えいします。これは送信元を偽るなりすましと、偽サイトへ誘導するフィッシングの組合せです。
初期設定を変更して、外から見て分からない差出人や件名にすれば、偽のメールを見分けやすくなり、このリスクを下げられます。対策と結び付くのは、初期設定が公開されていて同じであることを悪用するこのリスクです。
リスクを選ぶ問では、発見事項に書かれた弱点を、その対策で実際に減らせるかで照らし合わせると絞り込めます。
ほかの選択肢はなぜ違うのか
- イB業務に従事する従業員が,複合機から送信…:スパムメールと誤認して削除し業務が遅れるというのは、従業員の誤操作による影響です。図3が示すのは設定が公開されていて偽物を作れるという弱点で、それを攻撃者が悪用する場面とは結び付いていません。
- ウ攻撃者が,複合機から送信される電子メール…:盗聴した添付ファイルを攻撃者が暗号化しても、A社側の元のファイルが使えなくなるわけではありません。また差出人や件名などの初期設定を変えても盗聴は防げず、図3の弱点に対する対策とも結び付きません。
- エ攻撃者が,複合機から送信される電子メール…:Bサーバにアクセスするには従業員ごとの利用者IDとパスワードが必要なので、盗聴したURLだけでは中に入れません。また初期設定の差出人や件名を変えても盗聴そのものは防げず、図3の対策とは結び付きません。
この問題の用語
- なりすまし別の人や組織を装って、相手に信じ込ませる行為です。人をだます手口だけでなく、送信元のドメインや他人の権限を装う技術的なものも含みます。
- 委託先業務の一部を任せた相手の会社です。任せる内容や守るべき条件を契約で定め、委託した側が状況を確かめます。
- 利用者IDシステムが利用者を見分けるための名前。パスワードと組にして本人確認に使い、記録を誰の操作かに結び付けます。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
- 電子メール文書やファイルをネットワーク越しに送る仕組み。送信にはSMTP、受信にはPOP3やIMAP4というプロトコルが使われます。
- URLインターネット上の場所を表す住所の文字列です。指したページがサーバに無いときは、404という番号のエラーが返ります。
- 契約当事者の合意で成立する法的な約束のこと。原則として口頭でも成立し、契約書は内容を確かめる証拠になります。
出典:令和5年度 基本情報技術者試験 科目B 問6
同じ用語が出る問題
- 令和8年度 科目A 問20:著作者人格権に関する問題(契約)
- 令和8年度 科目A 問9:多要素認証に関する問題(パスワード)
- 令和6年度 科目A 問10:SQLインジェクションの対策(URL)
- 平成30年度 秋期 午前 問44:アクセスポイントに関する問題(なりすまし)
- 平成29年度 春期 午前 問62(委託先)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)