緊急事態を装って組織内部の人間からパスワードや機密情報を入手する不正な行為|情報セキュリティマネジメント 令和4年 サンプル問題 問8

出典:令和4年度 サンプル問題 科目A 問8 分野:セキュリティ / 情報セキュリティ
緊急事態を装って組織内部の人間からパスワードや機密情報を入手する不正な行為は,どれに分類されるか。
  • ア:ソーシャルエンジニアリング
  • イ:トロイの木馬
  • ウ:踏み台攻撃
  • エ:ブルートフォース攻撃
解説

ソーシャルエンジニアリングは、システムの技術的な弱点ではなく、人の心理や行動の隙を利用して、パスワードや機密情報などを不正に入手する手口です。

ソーシャルエンジニアリングダウンロード

ソーシャルエンジニアリングの例は下記の通りです。

  • メール詐欺:実在する企業やサービスを装ったメールを送り、偽サイトへ誘導してID・パスワード・クレジットカード情報などを入力させる手口
  • SMS詐欺:宅配業者や金融機関などを装ったSMSを送り、偽サイトへのアクセスや不正アプリのインストールを促す手口
  • 電話詐欺:社員、取引先、金融機関、サポート担当者などになりすまして電話をかけ、機密情報や認証コードを聞き出す手口
  • のぞき見:FAXやプリンターなどの印刷物、デスク上のメモ・付箋・書類等から秘密情報を不正取得する手口
  • なりすまし:管理者や関係者になりすまして秘密情報を不正取得する手口
  • ショルダーハッキング:モニター画面やキーボード操作を背後から盗み見て、ログイン情報等を不正取得する手口
  • トラッシング(スカベンジング):ゴミ箱に捨てられたメモや書類を漁って秘密情報を不正取得する手口

本問では、「緊急事態を装って」「組織内部の人間からパスワードや機密情報を入手する」という部分が判断のポイントです。人をだまして情報を聞き出す行為なので、が適切です。

❌他選択肢が誤りの理由
イ:トロイの木馬
⇒トロイの木馬は、有用なソフトウェアなどを装って利用者に実行させ、内部で不正な処理を行うマルウェアです。人をだまして直接パスワードを聞き出す行為そのものではありません。
ウ:踏み台攻撃
⇒踏み台攻撃は、不正に侵入したコンピュータなどを中継地点として利用し、別のシステムを攻撃する手法です。
エ:ブルートフォース攻撃
⇒ブルートフォース攻撃は、考えられるパスワードなどの組合せを総当たりで試して認証を突破する手法です。人の心理を利用して情報を聞き出すものではありません。
TSUNAGARU-ADVICE

まず押さえたいこと

ソーシャルエンジニアリングは、人の心理や思い込みを利用して、パスワードや機密情報を不正に聞き出す手口です。「緊急です」「上司の指示です」などと相手を焦らせ、正常な確認手順を飛ばさせる方法も含まれます。

試験では、「人をだまして情報を得る=ソーシャルエンジニアリング」と押さえておくと判断しやすくなります。

迷ったときの判断軸

技術的にシステムへ攻撃するのではなく、人をだまして情報を入手するならソーシャルエンジニアリングと考えましょう。トロイの木馬はマルウェア、踏み台攻撃は侵害した機器を別の攻撃に利用する手口、ブルートフォース攻撃はパスワードなどを総当たりで試す攻撃です。

科目Bにつなげるために

科目Bでは、電話やメールで緊急性を強調された、権限者を名乗られた、確認せず情報を渡してしまったといった行動が手掛かりになります。技術的対策だけでなく、本人確認や折り返し確認、従業員教育によって人を狙う攻撃を防ぐ視点を持ちましょう。