内蔵ストレージ内の情報を盗む攻撃の対策|情報セキュリティマネジメント 令和4年 サンプル問題 問11

出典:令和4年度 サンプル問題 科目A 問11 分野:セキュリティ / 情報セキュリティ対策
利用者PCの内蔵ストレージが暗号化されていないとき,攻撃者が利用者PCから内蔵ストレージを抜き取り,攻撃者が用意したPCに接続して内蔵ストレージ内の情報を盗む攻撃の対策に該当するものはどれか。
  • ア:内蔵ストレージにインストールしたOSの利用者アカウントに対して,ログインパスワードを設定する。
  • イ:内蔵ストレージに保存したファイルの読取り権限を,ファイルの所有者だけに付与する。
  • ウ:利用者PC上でHDDパスワードを設定する。
  • エ:利用者PCにBIOSパスワードを設定する。
解説

この攻撃では、攻撃者が利用者PCから内蔵ストレージを物理的に取り外し、別のPCに接続してデータを読み取ります。そのため、元のPC上で行うOSログイン認証やBIOS認証ではなく、ストレージ自体へのアクセスを制限する対策が必要です。

HDDパスワードは、HDDやSSDなどのストレージそのものにパスワードを設定し、正しいパスワードが入力されなければアクセスできないようにする仕組みです。内蔵ストレージを別のPCに接続されても、ストレージ側でアクセスを制限できるため、が適切です。

❌他選択肢が誤りの理由
ア:内蔵ストレージにインストールしたOSの利用者アカウントに対して,ログインパスワードを設定する。
⇒OSのログインパスワードは、そのOSを起動して利用するときの認証です。ストレージを取り外して別のPCから直接読み取られる場合には、十分な対策になりません。
イ:内蔵ストレージに保存したファイルの読取り権限を,ファイルの所有者だけに付与する。
⇒ファイルのアクセス権は、通常そのOSの管理下で機能する仕組みです。ストレージを別のPCに接続して別の環境からアクセスされた場合、アクセス権だけでは情報を十分に保護できません。
エ:利用者PCにBIOSパスワードを設定する。
⇒BIOSパスワードは、そのPCの起動やBIOS設定の変更を制限するためのものです。内蔵ストレージを取り外して別のPCに接続された場合には、元のPCのBIOSパスワードは機能しません。
TSUNAGARU-ADVICE

まず押さえたいこと

この攻撃では、PC本体の認証を突破するのではなく、内蔵ストレージを取り外して別のPCに接続し、直接データを読み取ることが狙われています。そのため、OSのログインパスワードではなく、ストレージ自体へのアクセスを制限する対策が必要です。

試験では、「ストレージを取り外して別PCで読む攻撃=ストレージ自体を保護する」と考えるのがポイントです。

迷ったときの判断軸

OSの利用者パスワードやファイルのアクセス権は、元のPC上でOSが正常に動作していることを前提とした制御です。ストレージを別のPCに接続されると回避される可能性があります。一方、HDDパスワードはストレージそのものへのアクセスを制限するため、この攻撃への対策になります。BIOSパスワードはPC本体の起動設定を守るもので、取り外されたストレージ自体の保護にはなりません。

科目Bにつなげるために

科目Bでは、端末紛失や盗難の事例で、OSログインだけではデータを守れないことを見抜く必要があります。攻撃者がストレージを直接取り外す可能性まで考え、ストレージ暗号化やHDDパスワードなどで保存データ自体を保護するという視点を持ちましょう。