令和4年度 春期 午前Ⅱ 問5
攻撃手法
偵察の段階に分類されるもの
標的型攻撃における攻撃者の行動をモデル化したものの一つにサイバーキルチェーンがあり,攻撃者の行動を 7 段階に分類している。標的とした会社に対する攻撃者の行動のうち,偵察の段階に分類されるものはどれか。
- ア攻撃者が,インターネットに公開されていない社内ポータルサイトから,会社の組織図,従業員情報,メールアドレスなどを入手する。
- イ攻撃者が,会社の役員が登録している SNS サイトから,攻撃対象の人間関係,趣味などを推定する。
- ウ攻撃者が,取引先になりすまして,標的とした会社にマルウェアを添付した攻撃メールを送付する。
- エ攻撃者が,ボットに感染した PC を遠隔操作して社内ネットワーク上の PC を次々にマルウェア感染させて,利用者 ID とパスワードを入手する。
答えと解説を見る
✓ これが正解イ攻撃者が,会社の役員が登録している SNS サイトから,攻撃対象の人間関係,趣味などを推定する。
解説
公開された SNS から標的の人間関係や趣味を調べるのは、侵入前の偵察です。
サイバーキルチェーンは、標的型攻撃の流れを、偵察、武器化、配送、攻撃、インストール、C&C(遠隔操作)、目的の実行の 7 段階に分けたモデルです。最初の偵察は、侵入する前に外部から標的の情報を集める段階です。役員が登録している SNS は、社外からでも見られる情報源です。そこから人間関係や趣味を推し量るのは、後で送る攻撃メールの文面や送信元を決めるための下調べに当たります。見分けるときは、集める情報の種類よりも、その行動が侵入の前か後かに注目すると判断しやすくなります。
ほかの選択肢はなぜ違うのか
- ア攻撃者が,インターネットに公開されていな…:インターネットに公開されていない社内ポータルから情報を得ているので、攻撃者は既に社内に入り込んでいます。組織図やメールアドレスを集める点は偵察に見えますが、侵入後の行動です。
- ウ攻撃者が,取引先になりすまして,標的とし…:取引先になりすましてマルウェア付きのメールを送るのは、用意した攻撃の道具を標的に届ける配送の段階です。情報を集める段階はすでに終わっています。
- エ攻撃者が,ボットに感染した PC を遠隔…:ボットに感染した PC を遠隔操作し、社内の PC へ感染を広げて ID とパスワードを奪うのは、侵入後の遠隔操作や目的の実行の段階です。偵察より後の行動になります。
この問題の用語
- サイバーキルチェーン攻撃者から見た手口を、偵察から目的の実行までの段階に分けた考え方です。どの段階で断ち切るかを考えるために使います。
- 標的型攻撃特定の組織や人を狙い、目的を果たすまで気づかれないように続ける攻撃。誰でもよいと広くばらまく手口とは別物です。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
- SNS利用者どうしがつながって交流する、インターネット上の場です。企業も広報や顧客との対話、マーケティングの手段として使います。
- なりすまし別の人や組織を装って、相手に信じ込ませる行為です。人をだます手口だけでなく、送信元のドメインや他人の権限を装う技術的なものも含みます。
- マルウェアウイルスやランサムウェアなど、利用者に害を与える目的で作られたソフトの総称です。感染すると情報を盗まれたり操作できなくされたりします。
- ボット人に代わって決まった作業を自動でこなすプログラムのことです。攻撃者の指示で動くよう乗っ取られた機器やプログラムを指すこともあります。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
出典:令和4年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問5
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問15:CSPMに関する問題(マルウェア)
- 令和6年度 秋期 午前Ⅱ 問6:Smurf攻撃に関する問題(なりすまし)
- 令和6年度 秋期 午前Ⅱ 問3(サイバーキルチェーン)
- 令和3年度 秋期 午前Ⅱ 問5:サイバーキルチェーンに関する説明(サイバーキルチェーン)
- 平成25年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問10:hostsファイルに関する問題(ボット)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)