過去問解きまくり研究所 ホーム

令和5年度 科目B 問6

セキュリティ

なりすましに関する問題

A社は,放送会社や運輸会社向けに広告制作ビジネスを展開している。A社は,人事業務の効率化を図るべく,人事業務の委託を検討することにした。A社が委託する業務(以下,B業務という)を図1に示す。

図1 B業務:

・採用予定者から郵送されてくる入社時の誓約書,前職の源泉徴収票などの書類をPDFファイルに変換し,ファイルサーバに格納する。
(省略)

委託先候補のC社は,B業務について,次のようにA社に提案した。

図2 複合機のスキャン機能(抜粋):

・スキャン機能を使用する際は,従業員ごとに付与した利用者IDとパスワードをパネルに入力する。
・スキャンしたデータをPDFファイルに変換する。
・PDFファイルを従業員ごとに異なる鍵で暗号化して,電子メールに添付する。
・スキャンを実行した本人宛てに電子メールを送信する。
・PDFファイルが大きい場合は,PDFファイルを添付する代わりに,自社の社内ネットワーク上に設置したサーバ(以下,Bサーバという)^1)に自動的に保存し,保存先のURLを電子メールの本文に記載して送信する。
注^1) Bサーバにアクセスする際は,従業員ごとの利用者IDとパスワードが必要になる。

A社は,C社と業務委託契約を締結する前に,秘密保持契約を締結した。その後,C社に質問表を送付し,回答を受けて,業務委託での情報セキュリティリスクの評価を実施した。その結果,図3の発見があった。

図3 発見事項:

・複合機のスキャン機能では,電子メールの差出人アドレス,件名,本文及び添付ファイル名を初期設定^1)の状態で使用しており,誰がスキャンを実行しても同じである。
・複合機のスキャン機能の初期設定情報はベンダーのWebサイトで公開されており,誰でも閲覧できる。
注^1) 複合機の初期設定はC社の情報システム部だけが変更可能である。

そこで,A社では,初期設定の状態のままではA社にとって情報セキュリティリスクがあり,初期設定から変更するという対策が必要であると評価した。

設問 対策が必要であるとA社が評価した情報セキュリティリスクはどれか。解答群のうち,最も適切なものを選べ。

答えと解説を見る

✓ これが正解アB業務に従事する従業員が,攻撃者からの電子メールを複合機からのものと信じて本文中にあるURLをクリックし,フィッシングサイトに誘導される。その結果,A社の採用予定者の個人情報が漏えいする。

解説

初期設定のままだと複合機を装ったメールでフィッシングされます。

図3の発見事項を読むのが軸です。複合機が送る電子メールは、差出人アドレス、件名、本文、添付ファイル名が初期設定のままで、誰がスキャンしても同じです。しかもその初期設定の内容はベンダーのWebサイトで公開されていて誰でも見られます。つまり攻撃者は、複合機から届くメールとそっくりな見た目のメールを簡単に作れます。

B業務の従業員は、スキャンのたびに複合機からメールを受け取り、ファイルが大きいときは本文のURLを開いてBサーバのファイルを取りに行くことに慣れています。そこへ攻撃者が同じ差出人・件名・本文の形で偽のURLを載せたメールを送ると、従業員は複合機からのメールだと信じてクリックし、偽のサイトに誘導されるおそれがあります。偽のサイトで利用者IDとパスワードを入力させられれば、Bサーバ上の採用予定者の書類、つまり個人情報が漏えいします。これは送信元を偽るなりすましと、偽サイトへ誘導するフィッシングの組合せです。

初期設定を変更して、外から見て分からない差出人や件名にすれば、偽のメールを見分けやすくなり、このリスクを下げられます。対策と結び付くのは、初期設定が公開されていて同じであることを悪用するこのリスクです。

リスクを選ぶ問では、発見事項に書かれた弱点を、その対策で実際に減らせるかで照らし合わせると絞り込めます。

ほかの選択肢はなぜ違うのか

この問題の用語

出典:令和5年度 基本情報技術者試験 科目B 問6

同じ用語が出る問題

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)