人的セキュリティ対策・教育・内部不正防止|情報セキュリティマネジメント試験 科目A・B サンプル問題 科目B 問55
A社は,SaaS形式の給与計算サービス(以下,Aサービスという)を法人向けに提供する,従業員100名のIT会社である。A社は,自社でもAサービスを利用している。A社の従業員は,WebブラウザでAサービスのログイン画面にアクセスし,Aサービスのアカウント(以下,Aアカウントという)の利用者ID及びパスワードを入力する。ログインに成功すると,自分の給与及び賞与の確認,パスワードの変更などができる。利用者IDは,個人ごとに付与した不規則な8桁の番号である。ログイン時にパスワードを連続して5回間違えるとAアカウントはロックされる。ロックを解除するためには,Aサービスの解除画面で申請する。A社は,半年に1回,標的型攻撃メールへの対応訓練(以下,H訓練という)を実施しており,表1に示す20XX年下期のH訓練計画案が経営会議に提出された。
表1 20XX年下期のH訓練計画案(抜粋)
| 項目 | 内容 |
|---|---|
| 電子メールの送信日時 | 次の日時に,H訓練の電子メールを全従業員宛に送信する。・20XX年10月1日 10時00分 |
| 送信者メールアドレス | Aサービスを装ったドメインのメールアドレス |
| 電子メールの本文 | 次を含める。・Aアカウントはロックされていること・ロックを解除するには,次のURLにアクセスすること・偽解除サイトのURL |
| 偽解除サイト | ・氏名,所属部門名並びにAアカウントの利用者ID及びパスワードを入力させる。・全ての項目の入力が完了すると,H訓練であることを表示する。 |
| 結果の報告 | 経営会議への報告予定日:20XX年10月31日 |
注記 偽解除サイトで入力された情報は,保存しない。A社は,従業員の氏名,所属部門名及びAアカウントの情報を個人情報としている。
経営会議では,表1の計画案はどのような標的型攻撃メールを想定しているのかという質問があった。
設問 表1の計画案が想定している標的型攻撃メールはどれか。解答群のうち,最も適切なものを選べ。
- 従業員をAサービスに誘導し,Aアカウントのロックが解除されるかを試行する標的型攻撃メール
- 従業員を攻撃者が用意したWebサイトに誘導し,Aアカウントがロックされない連続失敗回数の上限を発見する標的型攻撃メール
- ✓ これが正解従業員を攻撃者が用意したWebサイトに誘導し,従業員の個人情報を不正に取得する標的型攻撃メール
- 複数の従業員をAサービスに同時に誘導し,アクセスを集中させることによって,一定期間,Aサービスを利用不可にする標的型攻撃メール
解説
入力させる項目と注記が、狙いが個人情報だと決めます。
科目Bは、事例文のどこを読めば決まるかを押さえるのが要点です。この設問で見るべきなのは、表1の偽解除サイトの行と、表のすぐ下にある注記の二か所です。偽解除サイトの行には、そこで何を入力させるかが並んでいます。そして注記には「A社は,従業員の氏名,所属部門名及びAアカウントの情報を個人情報としている。」とあります。入力させるものと、A社が個人情報と呼んでいるものが、そのまま重なります。 もう一か所、送信者メールアドレスの行も見てください。差出人はAサービスを装ったドメインです。つまり連れて行かれる先は本物のAサービスではなく、訓練の実施側が用意した別の場所であり、想定している標的型攻撃でいえば攻撃者が用意した場所にあたります。 そこで、どの攻撃を想定しているかは次の一点で決まります。従業員が連れて行かれる先はどこで、そこで何が相手の手に渡るのか。訓練の計画は攻撃の筋書きをなぞって作られているので、行き先と渡るものの両方が合っていなければ当てはまりません。片方だけ合っている案が並ぶので、必ず二つとも確かめてください。 気をつけたいのは、ロックやその解除に引っ張られる読み方です。アカウントがロックされたという話は、人を動かして画面まで連れて行くための口実として使われているだけです。口実を攻撃の目的と取り違えると、間違えられる回数を調べる筋書きや、解除そのものを試す筋書きが、もっともらしく見えてきます。 読む順序をもう一度。まず送信者と本文の行で行き先を決め、次に偽解除サイトの行で何が渡ることになるかを決め、最後に注記でそれが何と呼ばれるものかを確かめる。この三段を踏めば、絞り込みは一通りに収まります。
ほかの選択肢はなぜ違うのか
- 行き先を本物のサービスとしている点が表1と食い違います。送信者と本文の行が案内しているのは、装った側が用意した場所です。加えて、ロックが解けるかどうかを試すだけでは、相手の手に何も渡りません。
- 行き先は合っていますが、そこで得られるものがずれています。連続して何回間違えるとロックされるかは、本物のログイン画面で試して初めて分かる値です。偽の入力画面にどれだけ打たせても、その回数は出てきません。
- 行き先も狙いも表1と合いません。表1が用意しているのは、入力が終わると訓練である旨を表示する画面であって、本物のサービスへ人を集める仕組みではありません。使えなくすることが狙いなら、入力欄そのものが出番を持ちません。
この問題に関係する言葉
- 標的型攻撃特定の組織や人を狙い、目的を果たすまで気づかれないように続ける攻撃。誰でもよいと広くばらまく手口とは別物です。
- 個人情報生きている個人を特定できる情報。氏名や生年月日のほか、ほかの情報と組み合わせれば特定できるものも含みます。
出典:情報セキュリティマネジメント試験 科目A・B サンプル問題 科目B 問55
同じ単元をまとめて解くなら人的セキュリティ対策・教育・内部不正防止へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)