【問183】ITパスポート 練習問題|ソーシャルエンジニアリング
情報セキュリティ 問8/25難易度A(易しい)
問題文
ソーシャルエンジニアリングに該当する行為はどれか。
- 1.OSの脆弱性を突くプログラムを実行させ、管理者権限を不正に取得する。
- 2.システム管理者になりすまして電話をかけ、利用者からパスワードを聞き出す。
- 3.総当たりでパスワードを試すツールを使い、利用者のアカウントに侵入する。
- 4.無線LANの通信を傍受し、暗号化されていないデータから情報を読み取る。
解説
正解は2。ソーシャルエンジニアリングは、コンピュータ技術ではなく人間の心理や行動の隙を突いて情報を入手する手口の総称である。システム管理者や上司を装った電話でパスワードを聞き出す行為はその典型で、ほかにも入力中の画面や手元を後ろから覗き見るショルダーハッキング、廃棄された書類やメモから情報を集めるトラッシング、入館する社員の後について許可なく建物に入る共連れなどがある。1は誤り。脆弱性を突くプログラムの実行は技術を用いた攻撃である。3は誤り。総当たりでパスワードを試すのはブルートフォース攻撃であり、ツールによる技術的な攻撃に当たる。4は誤り。無線LANの傍受は通信技術を用いた盗聴である。ITパスポートでは、対策が機器の設定ではなく、従業員教育、本人確認の手順、書類の適切な廃棄、クリアデスクといった運用面の取組になる点が特徴として問われる。