セキュリティ|平成29年度 秋期 ITパスポート試験(特別措置試験) 問65
人の心理的な隙や不注意に付け込んで機密情報などを不正に入手する手法はどれか。
- DoS攻撃
- SQLインジェクション
- ✓ これが正解ソーシャルエンジニアリング
- バッファオーバフロー
解説
技術ではなく、人の油断や親切心につけ込んで聞き出します。
ソーシャルエンジニアリングは、仕組みの弱点ではなく人の弱点を突いて情報を得る手口の総称です。技術を使わないので、どれだけ機器を固めても防ぎ切れません。よくある形はいくつもあります。管理者を装って電話をかけ、急いでいる様子で合言葉を聞き出す。背後から画面や手元をのぞき見る。社員に続いて、扉が閉まる前に一緒に入る。捨てられた書類をあさって手がかりを拾う。いずれも、人が持っている親切心や、急かされたときの判断の甘さを利用しています。だから備えも人の側に置きます。名乗りを必ず確かめる、書類は細かく裁断する、扉は一人ずつ通る、といった決まりを作って習慣にします。技術の備えをどれだけ積んでも、人が自分から教えてしまえば通り抜けられます。だから、機器の設定と同じだけ、決まりの徹底に手をかけます。
ほかの選択肢はなぜ違うのか
- 大量の通信を送りつけて、サービスを使えなくする攻撃を指す肢です。狙いは止めることにあり、情報を聞き出すことではありません。仕組みに負荷をかける技術的な攻撃なので、人の心理につけ込む手口とは種類が違います。止めることが狙いです。
- 入力欄に細工した文字列を送り込み、データベースを不正に操作する攻撃を指す肢です。作りの甘さという技術的な弱点を突いています。相手は人ではなくプログラムなので、本問の手口にはあたりません。狙う相手がプログラムです。
- あらかじめ用意された領域より大きなデータを送り込み、あふれさせて誤動作を起こす攻撃を指す肢です。これもプログラムの作りの甘さを突く技術的な攻撃です。人の隙をつくものではありません。作りの甘さを突きます。
この問題に関係する言葉
- ソーシャルエンジニアリング技術ではなく人の心理や習慣につけ込んで情報を聞き出す手口。急いでいるふりや、権威をよそおう形が典型です。
- SQLインジェクション入力欄にデータベースへの命令を混ぜ込み、想定していない操作をさせる攻撃。入力をそのまま命令に組み込まないことが対策です。
- DoS攻撃大量の要求などでシステムを過負荷にし、使えない状態に追い込む攻撃。壊すのではなく止めるので、脅かされるのは可用性です。
- 人的脅威
出典:平成29年度 秋期 ITパスポート試験(特別措置試験) 問65
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)