セキュリティ|平成30年度 秋期 ITパスポート試験(特別措置試験) 問60
オンラインバンキングにおいて,マルウェアなどでブラウザを乗っ取り,正式な取引画面の間に不正な画面を介在させ,振込先の情報を不正に書き換えて,攻撃者の指定した口座に送金させるなどの不正操作を行うことを何と呼ぶか。
- ✓ これが正解MITB(Man In The Browser)攻撃
- SQLインジェクション
- ソーシャルエンジニアリング
- ブルートフォース攻撃
解説
ブラウザの中に割り込んで、画面と通信を書き換える攻撃です。
MITB は、ブラウザの中の人という意味の言葉です。利用者のブラウザにマルウェアが入り込み、正しい画面と本物のサーバの間に割り込みます。画面には利用者が入れたとおりの振込先が映っているのに、送り出される中身は書き換えられています。通信そのものは暗号で守られているので、鍵の絵が出ていても防げません。利用者の手元で起きるため、気づくのが難しい攻撃です。肢に英語の綴りが添えてあるので、設問の言葉と突き合わせれば当てられます。ブラウザを乗っ取る、画面の間に介在する、がそのまま名前になっています。防ぎ方は、利用者の側でマルウェアを入れないことが第一です。基本ソフトとブラウザを新しく保ち、怪しい添付を開かないようにします。銀行の側では、別の経路で確かめる手が使われます。残る三つは、入口が違います。
ほかの選択肢はなぜ違うのか
- SQLインジェクションは、入力欄に命令の断片を混ぜて、データベースを不正に操る攻撃です。狙うのはサーバ側の作りの甘さで、利用者のブラウザには入り込みません。入力の中身を検査すれば防げます。入口が画面の入力欄です。
- ソーシャルエンジニアリングは、人の心理や不注意につけ込んで、情報を聞き出したり覗き見たりする手口です。電話で担当者を装う、ごみ箱の書類を漁る、といった手口です。道具を使わない攻撃で、ブラウザを乗っ取る話ではありません。
- ブルートフォース攻撃は、パスワードを片端から試して当てる手口です。入口は認証の窓口で、試す回数を制限すれば防げます。取引の画面に割り込む攻撃とは別のものです。時間さえあればいつか当たります。総当たりという意味の名前です。
この問題に関係する言葉
- MITB利用者のブラウザに入り込み、送金の内容などを書き換える攻撃です。別の機器で取引情報を確かめるトランザクション署名で見抜きます。
- SQLインジェクション入力欄にデータベースへの命令を混ぜ込み、想定していない操作をさせる攻撃。入力をそのまま命令に組み込まないことが対策です。
- ソーシャルエンジニアリング技術ではなく人の心理や習慣につけ込んで情報を聞き出す手口。急いでいるふりや、権威をよそおう形が典型です。
- ブルートフォース攻撃利用者IDを一つ決めて、パスワードになりうる文字の並びを片端から試す総当たりの攻撃。暗号の鍵を総当たりで割り出す手口も、こう呼びます。
- マルウェアウイルスやランサムウェアなど、利用者に害を与える目的で作られたソフトの総称です。感染すると情報を盗まれたり操作できなくされたりします。
出典:平成30年度 秋期 ITパスポート試験(特別措置試験) 問60
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)