セキュリティ|平成24年度 春期 ITパスポート試験(特別措置試験) 問66
a 〜 c のうち,フィッシングへの対策として,適切なものだけを全て挙げたものはどれか。
```
a Web サイトなどで,個人情報を入力する場合は,SSL 接続であること,及びサーバ証明書が正当であることを確認する。
b キャッシュカード番号や暗証番号などの送信を促す電子メールが届いた場合は,それが取引銀行など信頼できる相手からのものであっても,念のため,複数の手段を用いて真偽を確認する。
c 電子商取引サイトのログインパスワードには十分な長さと複雑性をもたせる。
```
- ✓ これが正解a,b
- a,b,c
- a,c
- b,c
解説
本人に自分で入力させる手口なので、鍵の強さは効きません。
フィッシングは、にせの頁やにせの便で本人に入力させる手口です。力ずくで破るのではなく、進んで渡させるところが要点でした。だから効くのは、相手が本物かどうかを確かめる手当てです。最初の記述は、暗号の接続と証明書の正しさを確かめる形でした。証明書は相手が名乗るとおりの者かを示すので、これは効きます。次の記述は、信頼できる相手からでも別の手段で真偽を確かめる形。送り主の名は詐称できるので、こちらも確かに効きます。三つ目は、合言葉を十分に長く複雑にするという話でした。良い習慣ではありますが、この手口には届きません。本人が自分で打ち込んで渡す以上、長さも複雑さも関わらないからです。効くのは、片端から試して破ろうとする攻めに対してでした。だから最初の二つだけを挙げた肢が当たります。三つ目は良い習慣でした。
ほかの選択肢はなぜ違うのか
- 三つとも効くとした肢が、こちらに当たります。どれも情報を守るうえでは正しい心掛けに見えます。ただし三つ目は、この手口そのものには働きません。良い対策と、この脅威に効く対策は別のものでした。三つ目を入れたのが余計です。
- 最初と三つ目を挙げた肢のほうです。証明書を確かめる手当ては、確かに効きます。ところが二つ目を落としたところで足りなくなりました。そこを落とすと網が粗くなります。送り主の名は詐称できるので、別の道からの確認が要ります。
- 二つ目と三つ目を挙げた肢というのが、こちらです。別の手段で真偽を確かめる手当ては効きます。けれども最初の証明書の確認を落としてしまいました。にせの頁を見分ける、いちばん確かな手立てです。こちらも肝心な一つが欠けます。
この問題に関係する言葉
- フィッシング本物に似せたサイトやメールで、IDやパスワードをだまし取る手口です。修正前の弱点を突くゼロデイ攻撃とは、狙うところが違います。
出典:平成24年度 春期 ITパスポート試験(特別措置試験) 問66(改変:原典の図表をテキストに書き起こした)
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)