【問182】ITパスポート 練習問題|フィッシングの手口と対策
情報セキュリティ 問7/25難易度B(標準)
問題文
フィッシングと呼ばれる手口の説明として、最も適切なものはどれか。
- 1.実在する企業を装ったメールやSMSで偽のサイトへ誘導し、利用者に認証情報を入力させる。
- 2.利用者の端末に侵入して保存済みのファイルを暗号化し、復旧と引換えに金銭を要求する。
- 3.通信経路の途中に割り込んで、やり取りされるデータを盗み見たり書き換えたりする。
- 4.公開されているサーバに大量の要求を送りつけ、サービスを提供できない状態に追い込む。
解説
正解は1。フィッシングは、金融機関や通販事業者など実在する企業をかたるメールやSMSを送り、本物そっくりに作った偽サイトへ誘導して、利用者ID、パスワード、クレジットカード番号などを入力させて詐取する手口である。SMSを使うものは特にスミッシング、音声通話を使うものはビッシングと呼ばれる。対策としては、メールやSMSに記載されたリンクからではなく、公式アプリやあらかじめ登録した正規のURLから接続することが基本で、多要素認証の併用も有効である。2は誤り。これはランサムウェアによる被害の説明である。3は誤り。これは通信の途中に入り込む中間者攻撃の説明である。4は誤り。これはDoS攻撃の説明であり、狙われるのは可用性である。ITパスポートでは、利用者をだまして自分から情報を入力させる点がフィッシングの特徴として問われる。