情報セキュリティ基礎概念と脅威・脆弱性|平成28年度 秋期 情報セキュリティマネジメント試験 午前 問24
スクリプトキディの典型的な行為に該当するものはどれか。
- PCの利用者がWebサイトにアクセスし,利用者IDとパスワードを入力するところを後ろから盗み見して,メモをとる。
- ✓ これが正解技術不足なので新しい攻撃手法を考え出すことはできないが,公開された方法に従って不正アクセスを行う。
- 顧客になりすまして電話でシステム管理者にパスワードの再発行を依頼し,新しいパスワードを聞き出すための台本を作成する。
- スクリプト言語を利用してプログラムを作成し,広告や勧誘などの迷惑メールを不特定多数に送信する。
解説
公開された手口をなぞって攻撃する技量の低い者です。
スクリプトキディは、攻撃をしかける者を技量の面から呼び分けるときの言い方の一つです。自分で新しい攻撃手法を編み出せるだけの技術はもっておらず、すでに公開されている手順や出回っている道具を、そのまま使って不正アクセスを試みる者を指します。技量が低いといっても、手当てをしていないシステムであれば、既知の手口でも被害は現実に起こります。技術不足で新しい攻撃手法を考え出すことはできないが、公開された方法に従って不正アクセスを行うという記述が、この呼び名が指す典型的な行為そのものです。
ほかの選択肢はなぜ違うのか
- 利用者が入力している手元を後ろから盗み見て、利用者IDとパスワードを書き留める行為です。人の隙につけ込んで情報を得るやり方であり、公開された攻撃手順をなぞるかどうかとは筋が違います。
- 顧客になりすまして電話でパスワードの再発行を頼み、聞き出すための台本まで用意する行為です。これも人の心理や運用の隙につけ込むソーシャルエンジニアリングで、技量を補って既存の道具を使う話ではありません。
- スクリプト言語でプログラムを自分で組み上げ、迷惑メールを不特定多数へ送り付ける行為です。プログラムを作れている時点で、新しい手法を作れず公開された方法をなぞるという特徴と噛み合いません。
この問題に関係する言葉
- スクリプトキディ自分では攻撃の手口を考え出せず、公開された方法をまねて不正アクセスをする者です。道具を借りるだけなので、技術は高くありません。
- ソーシャルエンジニアリング技術ではなく人の心理や習慣につけ込んで情報を聞き出す手口。急いでいるふりや、権威をよそおう形が典型です。
- 不正アクセス許されていない人が、他人の識別情報などを使って機器やサービスに入り込むこと。中身を見なくても、入った時点で問題になります。
- 迷惑メール承諾を得ていない不特定多数へ送る広告のメールです。送信元を詐称されないよう、SPFなどでドメインの正しさを確かめて防ぎます。
出典:平成28年度 秋期 情報セキュリティマネジメント試験 午前 問24
同じ単元をまとめて解くなら情報セキュリティ基礎概念と脅威・脆弱性へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)