セキュリティ|平成28年度 春期 ITパスポート試験(特別措置試験) 問63
フィッシングの説明として,適切なものはどれか。
- ウイルスに感染しているPCへ攻撃者がネットワークを利用して指令を送り,不正なプログラムを実行させること
- ✓ これが正解金融機関などからの電子メールを装い,偽サイトに誘導して暗証番号やクレジットカード番号などを不正に取得すること
- パスワードに使われそうな文字列を網羅した辞書のデータを使用してパスワードを割り出すこと
- 複数のコンピュータから攻撃対象のサーバへ大量のパケットを送信し,サーバの機能を停止させること
解説
本物を装って、本人の手で入力させるのがフィッシングです。
この手口の要は、装うという一語にあります。金融機関などの本物らしい見た目をこしらえて、利用者を偽の場所へ導き、そこで暗証番号やカードの番号を自分の手で入力させる。つまり狙われているのは機械ではなく人です。設問の四つの肢は、どれも実在する攻撃の正しい説明で、でたらめなものはありません。だから正誤ではなく、どの攻撃の説明かで選びます。ここで効くのが、人を相手にしているか機械を相手にしているかという物差しです。感染した端末へ指令を送るもの、あり得そうな文字列を片端から試すもの、大量の通信を浴びせて止めるもの。この三つはいずれも機械に向いています。装うという語を持つ一つだけが、人に向いています。語の一つが物差しになる、という形の問題です。人が相手か、機械が相手か。この一本で四つが割れます。
ほかの選択肢はなぜ違うのか
- 感染した端末に対して、外から指令を送って不正なプログラムを走らせる手口の説明です。操られているのは機械であって、人が自分から入力するわけではありません。だますという要素がどこにも含まれていません。だますという要素がありません。
- よく使われそうな文字列をまとめたものを用いて、合言葉を片端から試す手口の説明です。総当たりに近いやり方なので、相手は機械です。人に何かを信じ込ませる場面が一度も出てきません。相手は人ではなく、機械の側にあります。
- 多数の端末から大量の通信を浴びせて、相手の働きを止めてしまう手口の説明です。止めることが目的で、情報を聞き出すことではありません。四つの中では目的そのものが最も離れています。目的が情報を聞き出すことではありません。
この問題に関係する言葉
- フィッシング本物に似せたサイトやメールで、IDやパスワードをだまし取る手口です。修正前の弱点を突くゼロデイ攻撃とは、狙うところが違います。
- ワンクリック詐欺
- ボット攻撃者の指示どおりに動くよう仕込まれた機器やプログラム。持ち主が気づかないまま、加害の側に立たされます。
- DDoS攻撃乗っ取られた多数の機器から一斉に仕掛けるDoS攻撃で、送信元を絞って防ぐのが難しくなります。狙いは業務を止めることで、気付かれずに潜み続ける攻撃とは違います。
出典:平成28年度 春期 ITパスポート試験(特別措置試験) 問63
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)