サイバー攻撃手法とマルウェア|平成28年度 秋期 情報セキュリティマネジメント試験 午前 問25
緊急事態を装って組織内部の人間からパスワードや機密情報を入手する不正な行為は,どれに分類されるか。
- ✓ これが正解ソーシャルエンジニアリング
- トロイの木馬
- 踏み台攻撃
- ブルートフォース攻撃
解説
人の心理につけ込んで情報を聞き出す行為です。
ソーシャルエンジニアリングは、技術的な弱点ではなく人の心理や習慣につけ込んで情報を手に入れる行為です。緊急事態を装えば、相手は落ち着いて確かめる余裕をなくし、つい教えてしまいます。設問のように、急を装って組織内部の人からパスワードや機密情報を聞き出すのは、まさにこれに分類されます。仕組みを破るのではなく、人を通り道にする点が特徴です。
ほかの選択肢はなぜ違うのか
- トロイの木馬は、役に立つソフトウェアに見せかけて実行させ、内部で悪い働きをするマルウェアです。人をだます点は似ていますが、分類としてはプログラムであり、聞き出す行為そのものではありません。
- 踏み台攻撃は、乗っ取った別のコンピュータを経由して攻撃し、出どころを分かりにくくする手口です。情報を人から聞き出す行為とは種類が違います。
- ブルートフォース攻撃は、パスワードを片端から試して力任せに突破しようとする手口です。機械的に総当たりする攻撃であって、人に尋ねて聞き出す行為ではありません。
この問題に関係する言葉
- ソーシャルエンジニアリング技術ではなく人の心理や習慣につけ込んで情報を聞き出す手口。急いでいるふりや、権威をよそおう形が典型です。
- トロイの木馬正規のソフトに見せかけて侵入し、内部で不正を働くマルウェアです。役に立つものだと思わせて、利用者自身に導入させる点が特徴です。
- ブルートフォース攻撃利用者IDを一つ決めて、パスワードになりうる文字の並びを片端から試す総当たりの攻撃。暗号の鍵を総当たりで割り出す手口も、こう呼びます。
- 踏み台攻撃者が、乗っ取った他人の機器を経由して攻撃することです。攻撃元をたどると無関係な組織に行きつくため、知らぬ間に加害者にされます。
出典:平成28年度 秋期 情報セキュリティマネジメント試験 午前 問25
同じ単元をまとめて解くならサイバー攻撃手法とマルウェアへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)