BEC|情報セキュリティマネジメント 令和4年 サンプル問題 問13

出典:令和4年度 サンプル問題 科目A 問13 分野:セキュリティ / 情報セキュリティ
BEC(Business E-mail Compromise)に該当するものはどれか。
  • ア:巧妙なだましの手口を駆使し,取引先になりすまして偽の電子メールを送り,金銭をだまし取る。
  • イ:送信元を攻撃対象の組織のメールアドレスに詐称し,多数の実在しないメールアドレスに一度に大量の電子メールを送り,攻撃対象の組織のメールアドレスを故意にブラックリストに登録させて,利用を阻害する。
  • ウ:第三者からの電子メールが中継できるように設定されたメールサーバを,スパムメールの中継に悪用する。
  • エ:誹謗中傷メールの送信元を攻撃対象の組織のメールアドレスに詐称し,組織の社会的な信用を大きく損なわせる。
解説

BEC(Business E-mail Compromise)は、取引先や経営者などになりすました電子メールを送り、送金や支払いを指示して金銭をだまし取る攻撃です。

BECダウンロード

標的となる企業の業務や取引関係を調べた上で、もっともらしい内容のメールを送ることがあります。具体的な手口と特徴は下記の通りです。

  1. 偽の請求書詐欺:取引先や仕入先になりすまし、請求書の振込先を攻撃者の口座に変更させる手口です。実在する取引に割り込む形で行われることが多いため、担当者が気付きにくい点が特徴です。
  2. CEO詐欺:経営者や役員になりすまし、経理担当者などに「至急振り込んでほしい」と指示する手口です。上司からの緊急依頼に見せかけることで、確認不足のまま送金させようとします。
  3. アカウント侵害:社員や取引先のメールアカウントを乗っ取り、そのアカウントから偽の送金依頼や請求書を送る手口です。本物のメールアドレスから届くため、単なるなりすましメールよりも信用されやすくなります。
  4. 権威ある第三者へのなりすまし:弁護士、法律事務所、企業幹部などを名乗り、送金や機密情報の提供を求める手口です。重要な案件や秘密性の高い取引に見せかけ、担当者に急いで対応させようとします。
  5. 情報窃取:人事・経理部門などを狙い、従業員情報、税務情報、給与情報、取引情報などを盗み取る手口です。盗んだ情報は、その後のなりすましや送金詐欺の準備にも悪用されることがあります。

本問では、「取引先になりすまして偽の電子メールを送り」「金銭をだまし取る」という部分が判断のポイントです。これはBECの典型的な手口なので、が適切です。

❌他選択肢が誤りの理由
イ:送信元を攻撃対象の組織のメールアドレスに詐称し,多数の実在しないメールアドレスに一度に大量の電子メールを送り,攻撃対象の組織のメールアドレスを故意にブラックリストに登録させて,利用を阻害する。
⇒送信元アドレスを詐称して大量送信し、対象組織のメール利用を妨害する攻撃の説明です。金銭をだまし取るBECとは異なります。
ウ:第三者からの電子メールが中継できるように設定されたメールサーバを,スパムメールの中継に悪用する。
⇒オープンリレーとなっているメールサーバを、スパムメールの中継に悪用する手口です。BECの説明ではありません。
エ:誹謗中傷メールの送信元を攻撃対象の組織のメールアドレスに詐称し,組織の社会的な信用を大きく損なわせる。
⇒送信元を詐称して組織の信用を低下させる攻撃の説明です。BECは、なりすましメールを使って不正送金などを行わせる点が特徴です。
TSUNAGARU-ADVICE

まず押さえたいこと

BECは、取引先や経営者などになりすました電子メールを使って、振込先の変更や送金などを指示し、金銭をだまし取る攻撃です。単なる迷惑メールではなく、実際の取引関係や業務の流れを悪用して、担当者を信用させる点が特徴です。

迷ったときの判断軸

「取引先になりすます」「送金や請求に関係する」「金銭をだまし取る」という要素があればBECを考えましょう。メールサーバをスパム中継に悪用する行為や、送信元を詐称して信用を失わせる攻撃とは目的が異なります。業務メールを悪用した金銭詐取が判断の軸です。

科目Bにつなげるために

科目Bでは、振込先変更の依頼や緊急の送金指示などが事例に出た場合、メールの見た目だけで信用せず、別経路で本人確認する、承認手続を複数人で行う、送金先変更を再確認するといった対策を考えることが重要です。技術対策だけでなく、業務手続による防止策も意識しましょう。