緊急事態を装って組織内部の人間からパスワードや機密情報を入手する不正な行為|情報セキュリティマネジメント 令和4年 サンプル問題 問8
出典:令和4年度 サンプル問題 科目A 問8
分野:セキュリティ / 情報セキュリティ
緊急事態を装って組織内部の人間からパスワードや機密情報を入手する不正な行為は,どれに分類されるか。
- ア:ソーシャルエンジニアリング
- イ:トロイの木馬
- ウ:踏み台攻撃
- エ:ブルートフォース攻撃
TSUNAGARU-ADVICE
まず押さえたいこと
ソーシャルエンジニアリングは、人の心理や思い込みを利用して、パスワードや機密情報を不正に聞き出す手口です。「緊急です」「上司の指示です」などと相手を焦らせ、正常な確認手順を飛ばさせる方法も含まれます。
試験では、「人をだまして情報を得る=ソーシャルエンジニアリング」と押さえておくと判断しやすくなります。
迷ったときの判断軸
技術的にシステムへ攻撃するのではなく、人をだまして情報を入手するならソーシャルエンジニアリングと考えましょう。トロイの木馬はマルウェア、踏み台攻撃は侵害した機器を別の攻撃に利用する手口、ブルートフォース攻撃はパスワードなどを総当たりで試す攻撃です。
科目Bにつなげるために
科目Bでは、電話やメールで緊急性を強調された、権限者を名乗られた、確認せず情報を渡してしまったといった行動が手掛かりになります。技術的対策だけでなく、本人確認や折り返し確認、従業員教育によって人を狙う攻撃を防ぐ視点を持ちましょう。
ソーシャルエンジニアリングは、システムの技術的な弱点ではなく、人の心理や行動の隙を利用して、パスワードや機密情報などを不正に入手する手口です。
ソーシャルエンジニアリングの例は下記の通りです。
本問では、「緊急事態を装って」「組織内部の人間からパスワードや機密情報を入手する」という部分が判断のポイントです。人をだまして情報を聞き出す行為なので、アが適切です。
❌他選択肢が誤りの理由イ:トロイの木馬
⇒トロイの木馬は、有用なソフトウェアなどを装って利用者に実行させ、内部で不正な処理を行うマルウェアです。人をだまして直接パスワードを聞き出す行為そのものではありません。
ウ:踏み台攻撃
⇒踏み台攻撃は、不正に侵入したコンピュータなどを中継地点として利用し、別のシステムを攻撃する手法です。
エ:ブルートフォース攻撃
⇒ブルートフォース攻撃は、考えられるパスワードなどの組合せを総当たりで試して認証を突破する手法です。人の心理を利用して情報を聞き出すものではありません。