セキュリティ|平成27年度 春期 ITパスポート試験(特別措置試験) 問69
ソーシャルエンジニアリングによる被害に結びつきやすい状況はどれか。
- ✓ これが正解運用担当者のセキュリティ意識が低い。
- サーバ室の天井の防水対策が行われていない。
- サーバへのアクセス制御が行われていない。
- 通信経路が暗号化されていない。
解説
四つの肢は、脅威の三つの分け方にきれいに散らばっています。
設問の手口は、技術ではなく人の隙を突きます。管理者になりすまして電話で聞き出す、肩越しに画面を盗み見る、捨てた書類をあさる、入る人の後ろに続いて中へ入る、といったやり方です。どれも道具を使わずに済むので、機械の側をどれだけ固めても届きません。四つの肢を、人に関わるもの、建物や設備に関わるもの、技術に関わるものへ分けると、人に関わるものは一つだけです。だから守りの最後は、そこで働く人への教育になります。技術で固めるほど、残るのは人の側になります。厚くした分だけ、残った隙のほうが狙われやすくなります。本回には、教育のあり方そのものを問う設問も置かれています。二つを並べて読むと、なぜ全員が対象なのかが分かります。守る側は、手口の名前を覚えるより、なぜ効いてしまうのかを押さえるほうが役に立ちます。
ほかの選択肢はなぜ違うのか
- 水漏れや災害に備える話で、建物や設備の側に属します。人の隙を突く手口とは、別の系統の備えです。水や熱や地震に対して何を備えるかを聞かれたら、こちらが答えになります。機械そのものではなく、置いてある場所を守る話になります。
- 誰に何をさせるかを決める仕掛けが無い、という状態です。これを突くのは技術であって、人をだますことではありません。どの人にどこまで許すかを取り決めたい、と聞かれたら、こちらが答えです。権限は、必要な分だけを渡すのが原則になります。
- 流れている中身が読まれてしまう状態です。これも技術で突く側の話になります。流れている中身を読まれないためにどうするかを聞かれたら、これです。本回では、無線の区間について同じことを問う設問が別に在ります。
この問題に関係する言葉
- なりすまし別の人や組織を装って、相手に信じ込ませる行為です。人をだます手口だけでなく、送信元のドメインや他人の権限を装う技術的なものも含みます。
- 盗み見
出典:平成27年度 春期 ITパスポート試験(特別措置試験) 問69
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)