インシデント管理・組織/機関・基準・セキュリティ評価|情報セキュリティマネジメント試験 科目B のサンプル問題 問1
A社は,スマートフォン用のアプリケーションソフトウェアを開発・販売する従業員100名のIT会社である。A社には,営業部,開発部,情報システム部などがある。情報システム部には,従業員からの情報セキュリティに関わる問合せに対応する者(以下,問合せ対応者という)が所属している。
A社は,社内の無線LANだけに接続できるノートPC(以下,NPCという)を従業員に貸与している。A社の従業員は,NPCから社内ネットワーク上の共有ファイルサーバ,メールサーバなどを利用している。A社の従業員は,ファイル共有には,共有ファイルサーバ及びSaaS型のチャットサービスを利用している。A社は,不審な点がある電子メール(以下,電子メールをメールといい,不審な点があるメールを不審メールという)を受信した場合に備えて,図1の不審メール対応手順を定めている。
図1 不審メール対応手順
【メール受信者の手順】
1 メールを受信した場合は,差出人や宛先のメールアドレス,件名,本文などを確認する。
2 少しでも不審メールの可能性がある場合は,添付ファイルを開封したり,本文中のURLをクリックしたりしない。
3 少しでも不審メールの可能性がある場合は,問合せ対応者に連絡する。
【問合せ対応者の手順】
(省略)
ある日,不審メール対応手順が十分であるかどうかを検証することを目的とした,標的型攻撃メールへの対応訓練(以下,A訓練という)を,営業部を対象に実施することがA社の経営会議で検討された。営業部の情報セキュリティリーダであるB主任が,マルウェア感染を想定したA訓練の計画を策定し,計画は経営会議で承認された。今回のA訓練では,PDFファイルを装ったファイルをメールに添付して,営業部員1人ずつに送信する。このファイルを開くとPCが擬似マルウェアに感染し,全文が文字化けしたテキストが表示される。B主任は,A訓練を実施した後,表1に課題と解決案をまとめて,後日,経営会議で報告した。
表1 課題と解決案(抜粋)
| 課題No. | 課題 | 解決案 |
|---|---|---|
| 課題1 | 不審メールだと気付いた営業部員が,注意喚起するために部内の連絡用のメーリングリスト宛てに添付ファイルを付けたまま転送している。 | 不審メール対応手順の【メール受信者の手順】の3を,“少しでも不審メールの可能性がある場合は,問合せ対応者に連絡した上で,[a]”に修正する。 |
| 課題2 | (省略) | (省略) |
設問 表1中の[a]に入れる字句はどれか。解答群のうち,最も適切なものを選べ。
- 注意喚起するために,同じ部の全従業員のメールアドレスを宛先として,添付ファイルを付けたまま,又は本文中のURLを記載したまま不審メールを転送する。
- 注意喚起するために,全従業員への連絡用のメーリングリスト宛てに添付ファイルを付けたまま,又は本文中のURLを記載したまま不審メールを転送する。
- 添付ファイルを付けたまま,又は本文中のURLを記載したまま不審メールを共有ファイルサーバに保存して,同じ部の全従業員がアクセスできるようにし,メールは使わずに口答,チャット,電話などで同じ部の全従業員に注意喚起する。
- 問合せ対応者の指示がなくても,不審メールを問合せ対応者に転送する。
- ✓ これが正解問合せ対応者の指示に従い,不審メールを問合せ対応者に転送する。
解説
連絡した上で、に続く一文だと気づけば、置ける行動は絞れます。
見るべきなのは、表1の課題1の欄と、図1にあるメール受信者の手順の3です。修正案の書き出しが、問合せ対応者に連絡した上で、となっているので、空欄に入るのは連絡した後に受信者が取る行動だと分かります。ここを押さえずに文だけを読み比べると、どれももっともらしく見えてしまいます。なお、この訓練はマルウェア感染を想定したものですが、空欄を決めるのに訓練の中身は要りません。 軸は二つです。一つ目は、課題1に書かれた困りごとを止めるか。課題1が問題にしているのは、注意喚起という目的そのものではなく、不審メールを添付ファイルごと多くの人に配ってしまう形です。二つ目は、手順の流れと噛み合うか。連絡した上でと書かれている以上、受信者が自分の判断だけで先に動く形は、この位置には収まりません。 一つ目の軸に当てると、宛先を部の全員や全従業員に広げるもの、社内の共有の場所に置いて誰でも見られるようにするものは、いずれも不審メールに触れる人を増やします。宛先の書き方や配る手段が変わっても、添付ファイルや本文中のURLが多くの人の手元に届く点は変わりません。 二つ目の軸に当てると、渡す相手を問合せ対応者だけに絞る形が残り、違いは指示を待つかどうかだけになります。不審メールを動かすこと自体が被害を広げうる行為ですから、連絡を受けた側の指示を待つほうが、まず連絡すると定めた図1の手順と噛み合います。 修正案の書き出しを先に読み、そこに続けて自然な行動はどれかを考える。この順で読むと、選択肢の長さに惑わされません。
ほかの選択肢はなぜ違うのか
- この空欄は、問合せ対応者に連絡した上で、という書き出しに続く位置にあります。したがって、連絡より先に受信者だけの判断で動く形も、現物を大勢の目に触れさせる形も置けません。残るのは、連絡した相手の指図を受けてから、その相手にだけ現物を渡す形です。
この問題に関係する言葉
- マルウェアウイルスやランサムウェアなど、利用者に害を与える目的で作られたソフトの総称です。感染すると情報を盗まれたり操作できなくされたりします。
- 標的型攻撃特定の組織や人を狙い、目的を果たすまで気づかれないように続ける攻撃。誰でもよいと広くばらまく手口とは別物です。
- 電子メール文書やファイルをネットワーク越しに送る仕組み。差出人を偽ることが容易なので、攻撃の入口としてよく使われます。
出典:情報セキュリティマネジメント試験 科目B のサンプル問題 問1
同じ単元をまとめて解くならインシデント管理・組織/機関・基準・セキュリティ評価へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)