インシデント管理・組織/機関・基準・セキュリティ評価|令和5年度 情報セキュリティマネジメント試験 科目B 問15
消費者向けの化粧品販売を行うA社では,電子メール(以下,メールという)の送受信にクラウドサービスプロバイダB社が提供するメールサービス(以下,Bサービスという)を利用している。A社が利用するBサービスのアカウントは,A社の情報システム部が管理している。
〔Bサービスでの認証〕Bサービスでの認証は,利用者IDとパスワードに加え,あらかじめ登録しておいたスマートフォンの認証アプリを利用した2要素認証である。入力された利用者IDとパスワードが正しかったときは,スマートフォンに承認のリクエストが来る。リクエストを1分以内に承認した場合は,Bサービスにログインできる。
〔社外のネットワークからの利用〕社外のネットワークから社内システム又はファイルサーバを利用する場合,従業員は貸与されたPCから社内ネットワークにVPN接続する。
〔PCでのマルウェア対策〕従業員に貸与されたPCには,マルウェア対策ソフトが導入されており,マルウェア定義ファイルを毎日16時に更新するように設定されている。マルウェア対策ソフトは,毎日17時に,各PCのマルウェア定義ファイルが更新されたかどうかをチェックし,更新されていない場合は情報システム部のセキュリティ担当者に更新されていないことをメールで知らせる。
〔メールに関する報告〕ある日の15時頃,販売促進部の情報セキュリティリーダーであるC課長は,在宅で勤務していた部下のDさんから,メールに関する報告を受けた。報告を図1に示す。
図1 Dさんからの報告
・販売促進キャンペーンを委託しているE社のFさんから9時30分にメールが届いた。
・Fさんとは直接会ったことがある。この数か月頻繁にやり取りもしていた。
・そのメールは,これまでのメールに返信する形で作成されており,メールの本文には販売キャンペーンの内容やFさんがよく利用する挨拶文が記載されていた。
・急ぎの対応を求める旨が記載されていたので,メールに添付されていたファイルを開いた。
・メールの添付ファイルを開いた際,特に見慣れないエラーなどは発生せず,ファイルの内容も閲覧できた。
・ファイルの内容を確認した後,返信した。
・11時頃,Dさんのスマートフォンに,承認のリクエストが来たが,Bサービスにログインしようとしたタイミングではなかったので,リクエストを承認しなかった。
・12時までと急いでいた割にその後の返信がなく不審に思ったので,14時50分にFさんに電話で確認したところ,今日はメールを送っていないと言われた。
・現在までのところ,PCの処理速度が遅くなったり,見慣れないウィンドウが表示されたりするなどの不具合や不審な事象は発生していない。
・現在,PCは,インターネットには接続しているが,社内ネットワークへのVPN接続は切断している。
・Dさんはすぐに会社に向かうことは可能で,Dさんの自宅から会社までは1時間掛かる。
C課長は,すぐにPCを会社に持参し,オフラインでマルウェア対策ソフトの定義ファイルを最新版に更新した後,フルスキャンを実施するよう,Dさんに指示をした。スキャンを実行した結果,DさんのPCからマルウェアが検出された。このマルウェアは,マルウェア対策ソフトのベンダーが9時に公開した最新の定義ファイルで検出可能であることが判明した。A社では,今回のマルウェア感染による情報セキュリティインシデントの問題点を整理し,再発を防止するための対策を講じることにした。
設問 A社が講じることにした対策はどれか。解答群のうち,最も適切なものを選べ。
- PCが起動したらすぐに自動的にVPN接続するように,PCを構成する。
- これまでメールをやり取りしたことがない差出人からメールを受信した場合は,添付されているファイルを開かず,すぐに削除するよう社内ルールに定める。
- ✓ これが正解マルウェア定義ファイルは,10分ごとに更新されるように,マルウェア対策ソフトの設定を変更する。
- マルウェア定義ファイルは,8時にも更新されるように,マルウェア対策ソフトの設定を変更する。
- メールに添付されたファイルを開く場合は,一旦PCに保存し,マルウェア対策ソフトでスキャンを実行してから開くよう社内ルールに定める。
解説
9時公開の定義ファイルが9時30分に間に合うかが決め手です。
科目Bは、事例文のどこを読めば決まるかを押さえるのが要点です。この設問で見るべきなのは、事例文の最後に置かれた一文と、〔PCでのマルウェア対策〕に書かれた設定の二か所です。 最後の一文には「このマルウェアは,マルウェア対策ソフトのベンダーが9時に公開した最新の定義ファイルで検出可能であることが判明した。」とあります。一方の設定は「マルウェア定義ファイルを毎日16時に更新するように設定されている」です。そして図1に戻ると、添付ファイルが届いて開かれた時刻が書かれています。 この三つの時刻を並べたところに、今回の困りごとの正体があります。ベンダー側には朝の時点で見つけられる定義ファイルがあったのに、DさんのPCがそれを取り込むのは同じ日の夕方です。つまり添付ファイルを開いた時点でPCが持っていた定義ファイルは、前日の夕方に取り込んだものでした。止められなかった理由は、気づけたはずの情報がPCに届くまでの空白にあります。 そこで、対策として効くかどうかは次の一点で決まります。ベンダーが定義ファイルを公開してから、PCがそれを取り込むまでの空白を短くするか。この軸から外れるものは、社内の決め事としてはもっともらしくても、朝に公開され三十分後に開かれたという今回の並びには届きません。 解答群には、接続の仕方を変えるもの、差出人でメールを選り分けるもの、更新の時刻や間隔を変えるもの、開く前にスキャンを挟むものが並んでいます。まず三つの時刻を書き出し、次に一つずつをその目盛りに当てる。この順で読むと迷いません。
ほかの選択肢はなぜ違うのか
- PCが起動したらすぐ社内ネットワークにつながる構成にする案です。定義ファイルが届くまでの空白は少しも縮まりませんし、感染した端末が社内側へ常時つながることになるので、むしろ被害が広がりやすい方向に働きます。
- 初めての差出人かどうかでメールを選り分ける案です。図1に戻ると、この一通はそれまでのやり取りに返信する形で作られ、Fさんがよく使う挨拶文まで入っていました。初めての相手には見えないので、このルールでは止まりません。
- 取りに行く時刻を朝にもう一回増やす案です。ただしベンダーが公開したのは9時ですから、8時に取りに行った時点ではまだ公開されていません。添付ファイルを開いた時刻にPCが持っているものは変わらないままです。
- 開く前に必ず調べる手順を挟む案です。ただし調べるときに使うのはPCの中にある定義ファイルで、それは前日の夕方に取り込んだものです。古いものを使って調べても、今回のマルウェアは見つけられません。
この問題に関係する言葉
- マルウェア対策ソフト既知のマルウェアの特徴と照らし合わせて、侵入や実行を見つけて止めるソフト。定義ファイルが古いと新しいものを見逃します。
- マルウェア定義ファイル対策ソフトが既知のマルウェアを見分けるために使う、照合用のデータ。新しいものに備えるには更新が欠かせません。
出典:令和5年度 情報セキュリティマネジメント試験 科目B 問15
同じ単元をまとめて解くならインシデント管理・組織/機関・基準・セキュリティ評価へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)