業務委託における情報セキュリティリスク|情報セキュリティマネジメント 令和4年 サンプル問題 問49

出典:令和4年度 サンプル問題 科目B 問49 分野:科目B / 業務の外部委託における情報セキュリティの確保
A社は,放送会社や運輸会社向けに広告制作ビジネスを展開している。A社は,人事業務の効率化を図るべく,人事業務の委託を検討することにした。A社が委託する業務(以下,B業務という)を図1に示す。
・採用予定者から郵送されてくる入社時の誓約書,前職の源泉徴収票などの書類をPDFファイルに変換し,ファイルサーバに格納する。 (省略)

図1 B業務

委託先候補のC社は,B業務について,次のようにA社に提案した。
  • B業務だけに従事する専任の従業員を割り当てる。
  • B業務では,図2の複合機のスキャン機能を使用する。
・スキャン機能を使用する際は,従業員ごとに付与した利用者IDとパスワードをパネルに入力する。 ・スキャンしたデータをPDFファイルに変換する。 ・PDFファイルを従業員ごとに異なる鍵で暗号化して,電子メールに添付する。 ・スキャンを実行した本人宛てに電子メールを送信する。 ・PDFファイルが大きい場合は,PDFファイルを添付する代わりに,自社の社内ネットワーク上に設置したサーバ(以下,Bサーバという)に自動的に保存し,保存先のURLを電子メールの本文に記載して送信する。

図2 複合機のスキャン機能(抜粋)

A社は,C社と業務委託契約を締結する前に,秘密保持契約を締結して,C社を訪問し,業務委託での情報セキュリティリスクの評価を実施した。その結果,図3の発見があった。
・複合機のスキャン機能では,電子メールの差出人アドレス,件名,本文及び添付ファイル名を初期設定1)の状態で使用しており,誰がスキャンを実行しても同じである。 ・複合機のスキャン機能の初期設定情報はベンダーのWebサイトで公開されており,誰でも閲覧できる。
1) C社の情報システム部だけが複合機の初期設定を変更可能である。

図3 複合機のスキャン機能(抜粋)

 そこで,A社では,初期設定の状態のままではA社にとって情報セキュリティリスクがあり,対策が必要であると評価した。 設問 対策が必要であるとA社が評価した情報セキュリティリスクはどれか。解答群のうち,最も適切なものを選べ。
  • ア:B業務に従事する従業員が,B業務に従事する他の従業員になりすまして複合機のスキャン機能を使用し,PDFファイルを取得して不正に持ち出す。その結果,A社の採用予定者の個人情報が漏えいする。
  • イ:B業務に従事する従業員が,攻撃者からの電子メールを複合機からのものと信じて本文中にあるURLをクリックし,攻撃者が用意したWebサイトにアクセスしてマルウェア感染する。その結果,A社の採用予定者の個人情報が漏えいする。
  • ウ:攻撃者が,複合機から送信される電子メールを盗聴し,添付ファイルを暗号化して身代金を要求する。その結果,A社が復号鍵を受け取るために多額の身代金を支払うことになる。
  • エ:攻撃者が,複合機から送信される電子メールを盗聴し,本文に記載されているURLをSNSに公開する。その結果,A社の採用予定者の個人情報が漏えいする。
解説

この問題では、複合機から送信される電子メールの差出人アドレス・件名・本文・添付ファイル名が誰がスキャンしても同じで、その初期設定情報がインターネット上で公開されていることがポイントです。

攻撃者は公開された初期設定情報を確認すれば、複合機から送られてくるメールとよく似た偽メールを作成できます。B業務の従業員がそのメールを正規の複合機からのものと信じ、本文中のURLをクリックすると、攻撃者のWebサイトへ誘導されてマルウェアに感染するおそれがあります。そのため、が最も適切です。

この問題では、「公開されている固定的なメール情報を悪用して、本物らしい偽メールを作れる」という流れを読み取ることが重要です。初期設定の差出人や件名などをB業務専用のものへ変更するなど、偽装しにくくする対策が考えられます。

❌他選択肢が誤りの理由
ア:B業務に従事する従業員が,B業務に従事する他の従業員になりすまして複合機のスキャン機能を使用し,PDFファイルを取得して不正に持ち出す。その結果,A社の採用予定者の個人情報が漏えいする。
⇒複合機を利用するときは、従業員ごとに付与された利用者IDとパスワードによる認証が必要です。他人になりすますにはその認証情報を不正に入手する必要がありますが、そのような状況は問題文に示されていません。また、メールの初期設定情報が公開されていることとも直接関係しません。
ウ:攻撃者が,複合機から送信される電子メールを盗聴し,添付ファイルを暗号化して身代金を要求する。その結果,A社が復号鍵を受け取るために多額の身代金を支払うことになる。
⇒添付されるPDFファイルは、従業員ごとに異なる鍵ですでに暗号化されています。また、通信を盗聴した攻撃者が添付ファイルをさらに暗号化するだけでは、A社の元データまで使用不能にするランサムウェア攻撃にはなりません。
エ:攻撃者が,複合機から送信される電子メールを盗聴し,本文に記載されているURLをSNSに公開する。その結果,A社の採用予定者の個人情報が漏えいする。
⇒大きなPDFファイルはC社の社内ネットワーク上にあるBサーバへ保存されます。URLを知っただけでインターネットからそのファイルへアクセスできるとは問題文に示されていません。また、このリスクもメールの差出人や件名などが初期設定のままで公開されていることとは直接結び付きません。
TSUNAGARU-ADVICE

まず押さえたいこと

この事例のポイントは、複合機から送られる電子メールの差出人・件名・本文などが誰が使っても同じで、しかも初期設定情報が外部公開されていることです。攻撃者が本物の複合機メールをまねた電子メールを作りやすく、従業員が偽メールを正規のものと誤認するリスクがあります。

事例を読むときの判断軸

設問では、図3で発見された事実と直接つながる攻撃を選びます。利用者IDとパスワードがあるので他人へのなりすましが直ちに導けるわけではなく、添付PDFも従業員ごとに異なる鍵で暗号化されています。一方、公開された初期設定を利用して複合機からの通知メールを偽装し、偽URLへ誘導するという流れは、発見事項から自然につながります。

上位試験につなげるために

事例問題では「どの対策が不足しているか」だけでなく、発見事項 → 悪用方法 → 利用者の行動 → 被害という因果関係を追うことが重要です。支援士レベルでも、攻撃者が知り得る情報と、正規メールを識別する手掛かりが十分かを確認し、メール偽装やフィッシングへの対策を考える視点が役立ちます。