【問53】情報・サイバーセキュリティ管理士 練習問題|ソーシャルエンジニアリング
脅威と脆弱性 問3/25難易度A(易しい)
問題文
ソーシャルエンジニアリングに分類される手口として、最も適切なものはどれか。
- 1.辞書に載っている単語を次々に試して利用者のパスワードを破る
- 2.脆弱性を突く不正なプログラムを送り込み管理者権限を奪い取る
- 3.大量の通信を送り付けてサーバを過負荷にし利用できなくする
- 4.システム管理者を装って電話で利用者のパスワードを聞き出す
解説
正解は4。ソーシャルエンジニアリングとは、技術的手段ではなく人の心理や行動の隙を突いて情報を不正に入手する手口の総称である。システム管理者や取引先を装った電話やメールでパスワードを聞き出す行為のほか、背後からののぞき見、ごみ箱の中の書類の持ち出し、正規の入館者に続いての共連れなども含まれる。対策は、電話やメールでの認証情報の提示を一律に禁止し、本人確認の手順を規程化したうえで従業員教育を継続することである。1は誤り。単語を試してパスワードを破るのは辞書攻撃という技術的な攻撃である。2は誤り。脆弱性を突くプログラムによる権限奪取も技術的攻撃に当たる。3は誤り。大量の通信でサービスを停止させるのはDoS攻撃である。本試験では、人を狙う手口と技術を用いる攻撃の区別が問われる。