サイバー攻撃手法とマルウェア|平成29年度 春期 情報セキュリティマネジメント試験 午前 問21
ソーシャルエンジニアリングに該当するものはどれか。
- ✓ これが正解オフィスから廃棄された紙ごみを,清掃員を装って収集して,企業や組織に関する重要情報を盗み出す。
- キー入力を記録するソフトウェアを,不特定多数が利用するPCで動作させて,利用者IDやパスワードを窃取する。
- 日本人の名前や日本語の単語が登録された辞書を用意して,プログラムによってパスワードを解読する。
- 利用者IDとパスワードの対応リストを用いて,プログラムによってWebサイトへのログインを自動的かつ連続的に試みる。
解説
人の心理や運用の隙につけ込んで情報を得る行為です。
ソーシャルエンジニアリングは、システムの技術的な弱点ではなく、人の心理や習慣、注意の隙につけ込んで情報を手に入れる行為です。疑われにくい立場を装う、急いでいるように見せるといったやり方で、本来は渡されないはずの情報を引き出したり、入れないはずの場所に入り込んだりします。清掃員を装ってオフィスから廃棄された紙ごみを収集し、そこから企業や組織に関する重要情報を盗み出すという手口は、掃除の人なら中に入っていて当たり前という思い込みと、捨て方の運用の緩さをそのまま利用しています。技術的な仕掛けを一つも使っていない点が、まさにこの分類の特徴です。残りの三つは、いずれもプログラムを使って利用者IDやパスワードを機械的に手に入れようとするものです。
ほかの選択肢はなぜ違うのか
- キー入力を記録するソフトウェアを不特定多数が使うPCで動かして認証情報を盗み取るのは、キーロガーを仕込む技術的な手口です。装置に仕掛けを施して自動的に集めるものであり、人の思い込みや運用の緩さにつけ込む行為ではありません。
- 名前や単語を集めた辞書を用意し、プログラムでパスワードを言い当てていくのは辞書攻撃です。機械が候補を当てはめていくだけで、人の思い込みを利用する場面がどこにもありません。
- 利用者IDとパスワードの対応リストを用いてログインを自動的かつ連続的に試みるのはパスワードリスト攻撃と呼ばれる手口で、どこかで流出した組合せの使い回しを突きます。人を相手にする行為ではありません。
この問題に関係する言葉
- ソーシャルエンジニアリング技術ではなく人の心理や習慣につけ込んで情報を聞き出す手口。急いでいるふりや、権威をよそおう形が典型です。
- キーロガーキーボードの入力を記録して、IDやパスワードを盗む仕掛けです。人の心理につけ込む手口とは違い、道具で機械的に盗みます。
- 辞書攻撃辞書に載っている単語や人名など、ありがちな語をパスワードとして試す攻撃。候補を攻撃者が作る点が、流出品を使うパスワードリスト攻撃と違います。
- パスワードリスト攻撃他のサイトから流出した、実在する利用者IDとパスワードの組を使ってログインを試す攻撃。同じ組を使い回している人だけが破られます。
出典:平成29年度 春期 情報セキュリティマネジメント試験 午前 問21
同じ単元をまとめて解くならサイバー攻撃手法とマルウェアへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)