セキュリティ|令和5年度 ITパスポート試験 問89
企業の従業員になりすましてIDやパスワードを聞き出したり,くずかごから機密情報を入手したりするなど,技術的手法を用いない攻撃はどれか。
- ゼロデイ攻撃
- ✓ これが正解ソーシャルエンジニアリング
- ソーシャルメディア
- トロイの木馬
解説
技術ではなく人の隙を突く手口がソーシャルエンジニアリングです。
ソーシャルエンジニアリングは、機器やソフトウェアの弱点ではなく、人の隙を突く手口の総称です。従業員になりすまして電話をかけIDやパスワードを聞き出す、くずかごに捨てられた書類から機密情報を拾い出す、入館する人の後ろについて中へ入る、といった行いが当てはまります。どれも相手の善意や、忙しさによる油断に付け込んでいる点が共通しています。特別な技術を使わないので、機器を守る対策をいくら固めても防げません。相手を確かめてから答える、書類は裁断してから捨てる、見慣れない人には声をかけるといった、人の側の決め事が効きます。よって適切なのはソーシャルエンジニアリングです。
ほかの選択肢はなぜ違うのか
- ゼロデイ攻撃は、弱点が見つかってから修正が配られるまでの間を狙って仕掛ける攻撃です。ソフトウェアの欠陥を突く技術的な手口なので、技術的手法を用いない攻撃という条件からは外れます。
- ソーシャルメディアは、使う人どうしが情報をやり取りする場を指す言葉であって、攻撃の名前ではありません。語の頭が同じなので紛れやすいのですが、そもそも手口を表したものではありません。
- トロイの木馬は、役に立つソフトウェアを装って中に入り込み、裏で不正な動きをするプログラムです。仕込むのはプログラムなので、これもまた技術を用いた手口に当たります。だます相手が人なのか、機器なのかで分かれます。人をだますだけで済む手口は、この中では一つだけです。
この問題に関係する言葉
- ソーシャルエンジニアリング技術ではなく人の心理や習慣につけ込んで情報を聞き出す手口。急いでいるふりや、権威をよそおう形が典型です。
- ゼロデイ攻撃修正プログラムが提供される前に、その弱点を突いて仕掛ける攻撃です。対策が出ていない期間を狙うので、備えが間に合いません。
- トロイの木馬正規のソフトに見せかけて侵入し、内部で不正を働くマルウェアです。役に立つものだと思わせて、利用者自身に導入させる点が特徴です。
出典:令和5年度 ITパスポート試験 問89
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)