セキュリティ|令和4年度 ITパスポート試験 問91
ソーシャルエンジニアリングに該当する行為の例はどれか。
- あらゆる文字の組合せを総当たりで機械的に入力することによって,パスワードを見つけ出す。
- ✓ これが正解肩越しに盗み見して入手したパスワードを利用し,他人になりすましてシステムを不正利用する。
- 標的のサーバに大量のリクエストを送りつけて過負荷状態にすることによって,サービスの提供を妨げる。
- プログラムで確保している記憶領域よりも長いデータを入力することによってバッファをあふれさせ,不正にプログラムを実行させる。
解説
ソーシャルエンジニアリングは、人の心の隙をつく手口です。
ソーシャルエンジニアリングは、プログラムの弱点や計算の力を使うのではなく、人の思い込みや不注意といった隙をついて情報を手に入れる手口の総称です。肩越しにのぞき見て入力中のパスワードを盗み、それを使って本人になりすます行為は、まさに人の隙をついた例にあたります。ほかにも、上司や取引先を装って電話で聞き出す、捨てられた書類をあさる、修理業者のふりをして部屋に入り込むといったやり方があり、どれも機械の側では防ぎきれません。だからこそ、画面を人に見られない向きに置く、名乗られた相手を折り返し確かめるといった、人の側の習慣で守ることになります。守る側にとっては、機械の設定では止められないぶん、かえって厄介な手口です。よって該当するのは、のぞき見たパスワードでなりすます例です。
ほかの選択肢はなぜ違うのか
- あらゆる文字の組合せを機械的に順に試してパスワードを見つけ出すのは、計算の力に任せた攻め方です。人をだましたり隙をついたりしているわけではないので、ソーシャルエンジニアリングには当たりません。人を相手にしていないので、この枠には入りません。
- 標的のサーバへ大量の要求を送りつけ、負荷をかけてサービスを止めるのも、機械の力で押し切る攻め方です。相手にしているのはサーバであって人ではないため、人の隙をつくという手口の枠には入りません。相手にしているのが人か機械かで分かれます。
- 確保された記憶領域より長いデータを入力してあふれさせ、不正にプログラムを実行させるのは、プログラムの作りの弱点をつく攻め方です。技術上の穴を突いており、人をだます手口ではありません。
この問題に関係する言葉
- ソーシャルエンジニアリング技術ではなく人の心理や習慣につけ込んで情報を聞き出す手口。急いでいるふりや、権威をよそおう形が典型です。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
出典:令和4年度 ITパスポート試験 問91
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)