情報資産管理とリスクアセスメント・リスク対応|情報セキュリティマネジメント試験 科目A・B サンプル問題 科目B 問49
A社は,放送会社や運輸会社向けに広告制作ビジネスを展開している。A社は,人事業務の効率化を図るべく,人事業務の委託を検討することにした。A社が委託する業務(以下,B業務という)を図1に示す。
図1 B業務
・採用予定者から郵送されてくる入社時の誓約書,前職の源泉徴収票などの書類をPDFファイルに変換し,ファイルサーバに格納する。
(省略)
委託先候補のC社は,B業務について,次のようにA社に提案した。・B業務だけに従事する専任の従業員を割り当てる。・B業務では,図2の複合機のスキャン機能を使用する。
図2 複合機のスキャン機能(抜粋)
・スキャン機能を使用する際は,従業員ごとに付与した利用者IDとパスワードをパネルに入力する。
・スキャンしたデータをPDFファイルに変換する。
・PDFファイルを従業員ごとに異なる鍵で暗号化して,電子メールに添付する。
・スキャンを実行した本人宛てに電子メールを送信する。
・PDFファイルが大きい場合は,PDFファイルを添付する代わりに,自社の社内ネットワーク上に設置したサーバ(以下,Bサーバという)に自動的に保存し,保存先のURLを電子メールの本文に記載して送信する。
A社は,C社と業務委託契約を締結する前に,秘密保持契約を締結して,C社を訪問し,業務委託での情報セキュリティリスクの評価を実施した。その結果,図3の発見があった。
図3 発見事項
・複合機のスキャン機能では,電子メールの差出人アドレス,件名,本文及び添付ファイル名を初期設定の状態で使用しており,誰がスキャンを実行しても同じである。
・複合機のスキャン機能の初期設定情報はベンダーのWebサイトで公開されており,誰でも閲覧できる。
注 C社の情報システム部だけが複合機の初期設定を変更可能である。
そこで,A社では,初期設定の状態のままではA社にとって情報セキュリティリスクがあり,対策が必要であると評価した。
設問 対策が必要であるとA社が評価した情報セキュリティリスクはどれか。解答群のうち,最も適切なものを選べ。
- B業務に従事する従業員が,B業務に従事する他の従業員になりすまして複合機のスキャン機能を使用し,PDFファイルを取得して不正に持ち出す。その結果,A社の採用予定者の個人情報が漏えいする。
- ✓ これが正解B業務に従事する従業員が,攻撃者からの電子メールを複合機からのものと信じて本文中にあるURLをクリックし,攻撃者が用意したWebサイトにアクセスしてマルウェア感染する。その結果,A社の採用予定者の個人情報が漏えいする。
- 攻撃者が,複合機から送信される電子メールを盗聴し,添付ファイルを暗号化して身代金を要求する。その結果,A社が復号鍵を受け取るために多額の身代金を支払うことになる。
- 攻撃者が,複合機から送信される電子メールを盗聴し,本文に記載されているURLをSNSに公開する。その結果,A社の採用予定者の個人情報が漏えいする。
解説
図3の発見事項で外部の者に何ができるようになったかを考えます。
見るべきなのは図3の発見事項の二行です。図1のB業務も図2のスキャン機能も、この二行を読むための下地であり、対策が要ると評価されたリスクを決めているのは発見事項のほうです。 軸は一つです。この二行が分かったことで、C社の外にいる者に何が新たにできるようになったか。誰がスキャンしても差出人アドレス、件名、本文、添付ファイル名が同じであること。そしてその初期設定の情報は、ベンダーのWebサイトで誰でも見られること。この二つを重ねると、外部の者でも複合機から届くメールとそっくり同じ見た目のメールを作れる、という一点にたどり着きます。 そこから素直につながるのが、その見た目を信じてしまうことから始まる筋書きです。B業務に従事する従業員は、自分がスキャンしたPDFファイルを日々そのメールで受け取っています。差出人も件名も本文も見慣れたものと同じなら、本文にあるURLを疑いにくくなります。図2には、ファイルが大きい場合に保存先のURLを本文へ書いて送る動きもあるので、URLが本文にあること自体も違和感になりません。こうしてマルウェア感染に至る筋書きが、発見事項だけから成り立ちます。 ほかの筋書きは、発見事項の二行からは導けません。導けるかどうかは、その筋書きが成り立つために何が要るかを言葉にしてみると分かります。他人の資格で機器を操作するには利用者IDとパスワードが要り、通信の中身を取り出すには盗聴ができる立場が要ります。どちらも図3は与えていません。 発見事項が何を可能にしたかを一つに決め、それを出発点にできる筋書きを選ぶ。この順で読めば、被害の大きさや語感に引っ張られずに済みます。
ほかの選択肢はなぜ違うのか
- 他の従業員になりすまして機器を操作するには、その人の利用者IDとパスワードが要ります。図2では、スキャンのたびに従業員ごとの利用者IDとパスワードをパネルに入力する形です。初期設定の情報が公開されていることは、それを知る助けになりません。
- 送信されるメールを盗み見られる立場が前提になりますが、図3の二行はその立場を与えません。さらに、送られる写しを暗号化されても、紙の原本も送信側の控えも手元に残るため、身代金を支払う理由になりません。
- これも通信を盗み見られることが前提です。加えて、図2で保存先として使われるサーバはC社の社内ネットワーク上に置かれているので、URLを知った外部の者がその先に届くとはいえません。
この問題に関係する言葉
- なりすまし別の人や組織を装って、相手に信じ込ませる行為です。人をだます手口だけでなく、送信元のドメインや他人の権限を装う技術的なものも含みます。
- 盗聴通信の途中で、内容をひそかに読み取ること。経路を暗号化しておけば、読み取られても中身は分かりません。
- マルウェアウイルスやランサムウェアなど、利用者に害を与える目的で作られたソフトの総称です。感染すると情報を盗まれたり操作できなくされたりします。
- 電子メール文書やファイルをネットワーク越しに送る仕組み。差出人を偽ることが容易なので、攻撃の入口としてよく使われます。
出典:情報セキュリティマネジメント試験 科目A・B サンプル問題 科目B 問49
同じ単元をまとめて解くなら情報資産管理とリスクアセスメント・リスク対応へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)