標的型攻撃メールへの対応訓練|情報セキュリティマネジメント 令和4年 サンプル問題 問55

出典:令和4年度 サンプル問題 科目B 問55 分野:科目B / 情報セキュリティリスクアセスメント及びリスク対応
 A社は,SaaS形式の給与計算サービス(以下,Aサービスという)を法人向けに提供する,従業員100名のIT会社である。A社は,自社でもAサービスを利用している。A社の従業員は,WebブラウザでAサービスのログイン画面にアクセスし,Aサービスのアカウント(以下,Aアカウントという)の利用者ID及びパスワードを入力する。ログインに成功すると,自分の給与及び賞与の確認,パスワードの変更などができる。利用者IDは,個人ごとに付与した不規則な8桁の番号である。ログイン時にパスワードを連続して5回間違えるとAアカウントはロックされる。ロックを解除するためには,Aサービスの解除画面で申請する。  A社は,半年に1回,標的型攻撃メールへの対応訓練(以下,H訓練という)を実施しており,表1に示す20XX年下期のH訓練計画案が経営会議に提出された。

表1 20XX年下期のH訓練計画案(抜粋)

項目 内容
電子メールの送信日時 次の日時に,H訓練の電子メールを全従業員宛に送信する。 ・20XX年10月1日10時00分
送信者メールアドレス Aサービスを装ったドメインのメールアドレス
電子メールの本文 次を含める。 ・Aアカウントはロックされていること ・ロックを解除するには,次のURLにアクセスすること ・偽解除サイトのURL
偽解除サイト ・氏名,所属部門名並びにAアカウントの利用者ID及びパスワードを入力させる。 ・全ての項目の入力が完了すると,H訓練であることを表示する。
結果の報告 経営会議への報告予定日:20XX年10月31日
注記 偽解除サイトで入力された情報は,保存しない。A社は,従業員の氏名,所属部門名及びAアカウントの情報を個人情報としている。  経営会議では,表1の計画案はどのような標的型攻撃メールを想定しているのかという質問があった。 設問 表1の計画案が想定している標的型攻撃メールはどれか。解答群のうち,最も適切なものを選べ。 解答群
  • ア:従業員をAサービスに誘導し,Aアカウントのロックが解除されるかを試行する標的型攻撃メール
  • イ:従業員を攻撃者が用意したWebサイトに誘導し,Aアカウントがロックされない連続失敗回数の上限を発見する標的型攻撃メール
  • ウ:従業員を攻撃者が用意したWebサイトに誘導し,従業員の個人情報を不正に取得する標的型攻撃メール
  • エ:複数の従業員をAサービスに同時に誘導し,アクセスを集中させることによって,一定期間,Aサービスを利用不可にする標的型攻撃メール