内蔵ストレージ内の情報を盗む攻撃の対策|情報セキュリティマネジメント 令和4年 サンプル問題 問11
出典:令和4年度 サンプル問題 科目A 問11
分野:セキュリティ / 情報セキュリティ対策
利用者PCの内蔵ストレージが暗号化されていないとき,攻撃者が利用者PCから内蔵ストレージを抜き取り,攻撃者が用意したPCに接続して内蔵ストレージ内の情報を盗む攻撃の対策に該当するものはどれか。
- ア:内蔵ストレージにインストールしたOSの利用者アカウントに対して,ログインパスワードを設定する。
- イ:内蔵ストレージに保存したファイルの読取り権限を,ファイルの所有者だけに付与する。
- ウ:利用者PC上でHDDパスワードを設定する。
- エ:利用者PCにBIOSパスワードを設定する。
TSUNAGARU-ADVICE
まず押さえたいこと
この攻撃では、PC本体の認証を突破するのではなく、内蔵ストレージを取り外して別のPCに接続し、直接データを読み取ることが狙われています。そのため、OSのログインパスワードではなく、ストレージ自体へのアクセスを制限する対策が必要です。
試験では、「ストレージを取り外して別PCで読む攻撃=ストレージ自体を保護する」と考えるのがポイントです。
迷ったときの判断軸
OSの利用者パスワードやファイルのアクセス権は、元のPC上でOSが正常に動作していることを前提とした制御です。ストレージを別のPCに接続されると回避される可能性があります。一方、HDDパスワードはストレージそのものへのアクセスを制限するため、この攻撃への対策になります。BIOSパスワードはPC本体の起動設定を守るもので、取り外されたストレージ自体の保護にはなりません。
科目Bにつなげるために
科目Bでは、端末紛失や盗難の事例で、OSログインだけではデータを守れないことを見抜く必要があります。攻撃者がストレージを直接取り外す可能性まで考え、ストレージ暗号化やHDDパスワードなどで保存データ自体を保護するという視点を持ちましょう。
この攻撃では、攻撃者が利用者PCから内蔵ストレージを物理的に取り外し、別のPCに接続してデータを読み取ります。そのため、元のPC上で行うOSログイン認証やBIOS認証ではなく、ストレージ自体へのアクセスを制限する対策が必要です。
HDDパスワードは、HDDやSSDなどのストレージそのものにパスワードを設定し、正しいパスワードが入力されなければアクセスできないようにする仕組みです。内蔵ストレージを別のPCに接続されても、ストレージ側でアクセスを制限できるため、ウが適切です。
❌他選択肢が誤りの理由ア:内蔵ストレージにインストールしたOSの利用者アカウントに対して,ログインパスワードを設定する。
⇒OSのログインパスワードは、そのOSを起動して利用するときの認証です。ストレージを取り外して別のPCから直接読み取られる場合には、十分な対策になりません。
イ:内蔵ストレージに保存したファイルの読取り権限を,ファイルの所有者だけに付与する。
⇒ファイルのアクセス権は、通常そのOSの管理下で機能する仕組みです。ストレージを別のPCに接続して別の環境からアクセスされた場合、アクセス権だけでは情報を十分に保護できません。
エ:利用者PCにBIOSパスワードを設定する。
⇒BIOSパスワードは、そのPCの起動やBIOS設定の変更を制限するためのものです。内蔵ストレージを取り外して別のPCに接続された場合には、元のPCのBIOSパスワードは機能しません。