BEC|情報セキュリティマネジメント 令和4年 サンプル問題 問13
出典:令和4年度 サンプル問題 科目A 問13
分野:セキュリティ / 情報セキュリティ
BEC(Business E-mail Compromise)に該当するものはどれか。
- ア:巧妙なだましの手口を駆使し,取引先になりすまして偽の電子メールを送り,金銭をだまし取る。
- イ:送信元を攻撃対象の組織のメールアドレスに詐称し,多数の実在しないメールアドレスに一度に大量の電子メールを送り,攻撃対象の組織のメールアドレスを故意にブラックリストに登録させて,利用を阻害する。
- ウ:第三者からの電子メールが中継できるように設定されたメールサーバを,スパムメールの中継に悪用する。
- エ:誹謗中傷メールの送信元を攻撃対象の組織のメールアドレスに詐称し,組織の社会的な信用を大きく損なわせる。
TSUNAGARU-ADVICE
まず押さえたいこと
BECは、取引先や経営者などになりすました電子メールを使って、振込先の変更や送金などを指示し、金銭をだまし取る攻撃です。単なる迷惑メールではなく、実際の取引関係や業務の流れを悪用して、担当者を信用させる点が特徴です。
迷ったときの判断軸
「取引先になりすます」「送金や請求に関係する」「金銭をだまし取る」という要素があればBECを考えましょう。メールサーバをスパム中継に悪用する行為や、送信元を詐称して信用を失わせる攻撃とは目的が異なります。業務メールを悪用した金銭詐取が判断の軸です。
科目Bにつなげるために
科目Bでは、振込先変更の依頼や緊急の送金指示などが事例に出た場合、メールの見た目だけで信用せず、別経路で本人確認する、承認手続を複数人で行う、送金先変更を再確認するといった対策を考えることが重要です。技術対策だけでなく、業務手続による防止策も意識しましょう。
BEC(Business E-mail Compromise)は、取引先や経営者などになりすました電子メールを送り、送金や支払いを指示して金銭をだまし取る攻撃です。
標的となる企業の業務や取引関係を調べた上で、もっともらしい内容のメールを送ることがあります。具体的な手口と特徴は下記の通りです。
本問では、「取引先になりすまして偽の電子メールを送り」「金銭をだまし取る」という部分が判断のポイントです。これはBECの典型的な手口なので、アが適切です。
❌他選択肢が誤りの理由イ:送信元を攻撃対象の組織のメールアドレスに詐称し,多数の実在しないメールアドレスに一度に大量の電子メールを送り,攻撃対象の組織のメールアドレスを故意にブラックリストに登録させて,利用を阻害する。
⇒送信元アドレスを詐称して大量送信し、対象組織のメール利用を妨害する攻撃の説明です。金銭をだまし取るBECとは異なります。
ウ:第三者からの電子メールが中継できるように設定されたメールサーバを,スパムメールの中継に悪用する。
⇒オープンリレーとなっているメールサーバを、スパムメールの中継に悪用する手口です。BECの説明ではありません。
エ:誹謗中傷メールの送信元を攻撃対象の組織のメールアドレスに詐称し,組織の社会的な信用を大きく損なわせる。
⇒送信元を詐称して組織の信用を低下させる攻撃の説明です。BECは、なりすましメールを使って不正送金などを行わせる点が特徴です。