過去問解きまくり研究所 ホーム

人的セキュリティ対策・教育・内部不正防止|情報セキュリティマネジメント試験 科目A・B サンプル問題 科目B 問55

A社は,SaaS形式の給与計算サービス(以下,Aサービスという)を法人向けに提供する,従業員100名のIT会社である。A社は,自社でもAサービスを利用している。A社の従業員は,WebブラウザでAサービスのログイン画面にアクセスし,Aサービスのアカウント(以下,Aアカウントという)の利用者ID及びパスワードを入力する。ログインに成功すると,自分の給与及び賞与の確認,パスワードの変更などができる。利用者IDは,個人ごとに付与した不規則な8桁の番号である。ログイン時にパスワードを連続して5回間違えるとAアカウントはロックされる。ロックを解除するためには,Aサービスの解除画面で申請する。A社は,半年に1回,標的型攻撃メールへの対応訓練(以下,H訓練という)を実施しており,表1に示す20XX年下期のH訓練計画案が経営会議に提出された。

表1 20XX年下期のH訓練計画案(抜粋)

項目内容
電子メールの送信日時次の日時に,H訓練の電子メールを全従業員宛に送信する。・20XX年10月1日 10時00分
送信者メールアドレスAサービスを装ったドメインのメールアドレス
電子メールの本文次を含める。・Aアカウントはロックされていること・ロックを解除するには,次のURLにアクセスすること・偽解除サイトのURL
偽解除サイト・氏名,所属部門名並びにAアカウントの利用者ID及びパスワードを入力させる。・全ての項目の入力が完了すると,H訓練であることを表示する。
結果の報告経営会議への報告予定日:20XX年10月31日

注記 偽解除サイトで入力された情報は,保存しない。A社は,従業員の氏名,所属部門名及びAアカウントの情報を個人情報としている。

経営会議では,表1の計画案はどのような標的型攻撃メールを想定しているのかという質問があった。

設問 表1の計画案が想定している標的型攻撃メールはどれか。解答群のうち,最も適切なものを選べ。

解説

入力させる項目と注記が、狙いが個人情報だと決めます。

科目Bは、事例文のどこを読めば決まるかを押さえるのが要点です。この設問で見るべきなのは、表1の偽解除サイトの行と、表のすぐ下にある注記の二か所です。偽解除サイトの行には、そこで何を入力させるかが並んでいます。そして注記には「A社は,従業員の氏名,所属部門名及びAアカウントの情報を個人情報としている。」とあります。入力させるものと、A社が個人情報と呼んでいるものが、そのまま重なります。 もう一か所、送信者メールアドレスの行も見てください。差出人はAサービスを装ったドメインです。つまり連れて行かれる先は本物のAサービスではなく、訓練の実施側が用意した別の場所であり、想定している標的型攻撃でいえば攻撃者が用意した場所にあたります。 そこで、どの攻撃を想定しているかは次の一点で決まります。従業員が連れて行かれる先はどこで、そこで何が相手の手に渡るのか。訓練の計画は攻撃の筋書きをなぞって作られているので、行き先と渡るものの両方が合っていなければ当てはまりません。片方だけ合っている案が並ぶので、必ず二つとも確かめてください。 気をつけたいのは、ロックやその解除に引っ張られる読み方です。アカウントがロックされたという話は、人を動かして画面まで連れて行くための口実として使われているだけです。口実を攻撃の目的と取り違えると、間違えられる回数を調べる筋書きや、解除そのものを試す筋書きが、もっともらしく見えてきます。 読む順序をもう一度。まず送信者と本文の行で行き先を決め、次に偽解除サイトの行で何が渡ることになるかを決め、最後に注記でそれが何と呼ばれるものかを確かめる。この三段を踏めば、絞り込みは一通りに収まります。

ほかの選択肢はなぜ違うのか

この問題に関係する言葉

出典:情報セキュリティマネジメント試験 科目A・B サンプル問題 科目B 問55

この問題を演習で解く

同じ単元をまとめて解くなら人的セキュリティ対策・教育・内部不正防止へ。

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)