セキュリティ|平成28年度 春期 ITパスポート試験(特別措置試験) 問86
情報セキュリティにおけるソーシャルエンジニアリングの例として,適切なものはどれか。
- ✓ これが正解社員を装った電話を社外からかけて,社内の機密情報を聞き出す。
- 送信元IPアドレスを偽装したパケットを送り,アクセス制限をすり抜ける。
- ネットワーク上のパケットを盗聴し,パスワードなどを不正に入手する。
- 利用者が実行すると,不正な動作をするソフトウェアをダウンロードする。
解説
人に口を開かせる手口がソーシャルエンジニアリングです。
攻撃の名前を覚えるより、誰を相手にしているかで割ると速く決まります。設問の四つのうち三つは、相手が機械です。仕掛けた側は、誰の返事も待たずに結果を得られます。残る一つだけが、相手の人が受け答えをしなければ成り立ちません。ソーシャルエンジニアリングは、技術を破るのではなく人から聞き出す手口を指します。電話をかけて名乗りをかたる、肩越しに画面を覗く、捨てられた紙をあさるといったものが典型です。道具の高度さではなく、誰を騙すのかで切ります。人が文の中に登場するかどうかで見分けようとすると取り違えるので、人が返事をしなければ止まる筋かどうかを見ます。道具ではなく、相手が人かどうかで切ります。人が文に登場するかではなく、人が答えなければ止まる筋かどうかを見ます。そこだけを見ます。
ほかの選択肢はなぜ違うのか
- 送信元の住所を偽って、制限をすり抜ける手口です。だまされているのは機械の判定で、人の返事は一度も要りません。使う道具も通信の仕組みの側にあります。相手は機械の判定です。人の返事を待たずに成立します。道具も通信の側です。
- 流れている通信を盗み見て、合言葉を手に入れる手口です。これも相手が気づかないまま、機械の側だけで成り立ちます。人と言葉を交わす場面がどこにもありません。相手は流れている通信です。人と言葉を交わしません。気づかれずに済みます。
- 実行すると悪さをするソフトを取り込む話です。人が登場はしますが、書かれているのはソフトの振る舞いであって、口を開かせる働きかけではありません。人という語につられると選んでしまいます。書かれているのは振る舞いです。
この問題に関係する言葉
- ソーシャルエンジニアリング技術ではなく人の心理や習慣につけ込んで情報を聞き出す手口。急いでいるふりや、権威をよそおう形が典型です。
- なりすまし別の人や組織を装って、相手に信じ込ませる行為です。人をだます手口だけでなく、送信元のドメインや他人の権限を装う技術的なものも含みます。
- 盗聴通信の途中で、内容をひそかに読み取ること。経路を暗号化しておけば、読み取られても中身は分かりません。
出典:平成28年度 春期 ITパスポート試験(特別措置試験) 問86
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)