標的型攻撃メールへの対応訓練|情報セキュリティマネジメント 令和4年 サンプル問題 問55
出典:令和4年度 サンプル問題 科目B 問55
分野:科目B / 情報セキュリティリスクアセスメント及びリスク対応
A社は,SaaS形式の給与計算サービス(以下,Aサービスという)を法人向けに提供する,従業員100名のIT会社である。A社は,自社でもAサービスを利用している。A社の従業員は,WebブラウザでAサービスのログイン画面にアクセスし,Aサービスのアカウント(以下,Aアカウントという)の利用者ID及びパスワードを入力する。ログインに成功すると,自分の給与及び賞与の確認,パスワードの変更などができる。利用者IDは,個人ごとに付与した不規則な8桁の番号である。ログイン時にパスワードを連続して5回間違えるとAアカウントはロックされる。ロックを解除するためには,Aサービスの解除画面で申請する。
A社は,半年に1回,標的型攻撃メールへの対応訓練(以下,H訓練という)を実施しており,表1に示す20XX年下期のH訓練計画案が経営会議に提出された。
注記 偽解除サイトで入力された情報は,保存しない。A社は,従業員の氏名,所属部門名及びAアカウントの情報を個人情報としている。
経営会議では,表1の計画案はどのような標的型攻撃メールを想定しているのかという質問があった。
設問 表1の計画案が想定している標的型攻撃メールはどれか。解答群のうち,最も適切なものを選べ。
解答群
表1 20XX年下期のH訓練計画案(抜粋)
| 項目 | 内容 |
| 電子メールの送信日時 | 次の日時に,H訓練の電子メールを全従業員宛に送信する。 ・20XX年10月1日10時00分 |
| 送信者メールアドレス | Aサービスを装ったドメインのメールアドレス |
| 電子メールの本文 | 次を含める。 ・Aアカウントはロックされていること ・ロックを解除するには,次のURLにアクセスすること ・偽解除サイトのURL |
| 偽解除サイト | ・氏名,所属部門名並びにAアカウントの利用者ID及びパスワードを入力させる。 ・全ての項目の入力が完了すると,H訓練であることを表示する。 |
| 結果の報告 | 経営会議への報告予定日:20XX年10月31日 |
- ア:従業員をAサービスに誘導し,Aアカウントのロックが解除されるかを試行する標的型攻撃メール
- イ:従業員を攻撃者が用意したWebサイトに誘導し,Aアカウントがロックされない連続失敗回数の上限を発見する標的型攻撃メール
- ウ:従業員を攻撃者が用意したWebサイトに誘導し,従業員の個人情報を不正に取得する標的型攻撃メール
- エ:複数の従業員をAサービスに同時に誘導し,アクセスを集中させることによって,一定期間,Aサービスを利用不可にする標的型攻撃メール
TSUNAGARU-ADVICE
まず押さえたいこと
この訓練では、Aサービスを装ったメールから偽の解除サイトへ誘導し、氏名・所属部門名・利用者ID・パスワードを入力させています。つまり想定しているのは、偽サイトに誘導して認証情報などの個人情報を盗み取るフィッシング型の標的型攻撃メールです。
事例を読むときの判断軸
設問では、メール本文だけでなく、誘導先で何をさせようとしているかまで確認しましょう。今回はロック解除そのものを試すのではなく、偽サイトで利用者IDやパスワードを入力させる構成です。連続失敗回数の調査やサービス停止とも関係がありません。攻撃者の最終目的が「情報の取得」なのか「サービス妨害」なのかを切り分けると判断しやすくなります。
上位試験につなげるために
上位試験では、攻撃メール → 偽サイトへの誘導 → 認証情報の入力 → アカウント悪用という一連の流れで考えることが重要です。表示内容やドメインを本物らしく偽装して利用者をだます手口では、利用者教育だけでなく、多要素認証・URLフィルタリング・メール認証など複数の対策を組み合わせる視点も押さえておきましょう。
この訓練では、Aサービスを装ったメールを送り、従業員を偽の解除サイトへ誘導して、氏名、所属部門名、利用者ID、パスワードを入力させる内容になっています。これは、正規サービスになりすましたWebサイトへ誘導し、認証情報などを盗み取るフィッシング型の標的型攻撃を想定しています。
本問では、「攻撃者が用意したWebサイトに誘導すること」と「氏名、所属部門名、利用者ID、パスワードを入力させること」が判断のポイントです。これらはいずれもA社が個人情報として扱っている情報なので、ウが最も適切です。
試験では、「偽サイトへ誘導してID・パスワードなどを入力させる=フィッシングによる情報窃取」と捉えると判断しやすくなります。
❌他選択肢が誤りの理由ア:従業員をAサービスに誘導し,Aアカウントのロックが解除されるかを試行する標的型攻撃メール
⇒訓練で誘導する先は正規のAサービスではなく、偽解除サイトです。また、目的もアカウントロック解除の試行ではなく、入力させた個人情報や認証情報を不正取得する攻撃を想定しています。
イ:従業員を攻撃者が用意したWebサイトに誘導し,Aアカウントがロックされない連続失敗回数の上限を発見する標的型攻撃メール
⇒偽サイトへ誘導する点は一致しますが、パスワードの連続失敗回数を調査する内容ではありません。問題文では、利用者IDやパスワードなどを入力させることが示されています。
エ:複数の従業員をAサービスに同時に誘導し,アクセスを集中させることによって,一定期間,Aサービスを利用不可にする標的型攻撃メール
⇒大量アクセスによってサービスを利用不能にするDoS攻撃に近い説明です。今回の訓練では、正規のAサービスではなく偽サイトへ誘導し、個人情報を入力させることを想定しています。