【問103】情報・サイバーセキュリティ管理士 練習問題|やり取り型攻撃とBEC
サイバー攻撃と防御 問3/25難易度B(標準)
問題文
ビジネスメール詐欺(BEC)の典型的な手口として、最も適切なものはどれか。
- 1.業務に関する問合せを装って複数回やり取りし、十分に信用させた上でマルウェアを送る手口
- 2.大量のメールを送信して受信サーバの資源を枯渇させ、メール機能を停止させる手口
- 3.実在する企業の偽サイトへ誘導し、会員IDとパスワードを入力させて窃取する手口
- 4.取引先や経営者になりすまし、攻撃者の口座へ送金するよう経理担当者へ指示する手口
解説
正解は4。ビジネスメール詐欺(BEC、Business E-mail Compromise)とは、取引先の担当者や自社の経営者になりすました電子メールを送り、振込先が変更されたなどと偽って攻撃者の管理する口座へ送金させる金銭目的の詐欺である。マルウェアを使わず、業務の流れと人間の判断の隙を突く点に特徴がある。送金手続に上長承認や電話による二重確認を組み込む運用が有効な対策となる。1は誤り。問合せを装って何度もやり取りし、信用させてからマルウェア付きの返信を送るのは、やり取り型攻撃の手口である。2は誤り。大量送信でメールサーバを停止させるのはメールボム、すなわちDoS攻撃の一種である。3は誤り。偽サイトへ誘導して認証情報を入力させるのはフィッシングである。本試験では、やり取り型攻撃とBECの目的の違いが問われる。