【問188】ITパスポート 練習問題|取引先を経由した侵入
情報セキュリティ 問13/25難易度C(難しい)
問題文
堅固な対策を講じていた大手製造業A社が、セキュリティ対策の手薄な部品供給元B社のネットワークを踏み台にされ、設計情報を盗み出された。この攻撃の呼称はどれか。
- 1.ゼロデイ攻撃
- 2.サプライチェーン攻撃
- 3.水飲み場型攻撃
- 4.ブルートフォース攻撃
解説
正解は2。サプライチェーン攻撃は、標的とする企業を正面から狙わず、取引先、業務委託先、利用しているソフトウェアの提供元など、防御が相対的に手薄な関係組織を侵入口として、最終的な標的へ到達する攻撃である。自社の対策だけでは防ぎきれないため、委託先に対して契約で安全管理措置を求め、必要に応じて実施状況を確認すること、取引先との接続経路や権限を必要最小限に絞ることが重要になる。1は誤り。ゼロデイ攻撃は、脆弱性が公表されてから修正プログラムが提供されるまでの無防備な期間、あるいは未知の脆弱性を突く攻撃を指す。3は誤り。水飲み場型攻撃は、標的の関係者がよく閲覧するWebサイトをあらかじめ改ざんしておき、訪問を待ち伏せする攻撃である。4は誤り。ブルートフォース攻撃はパスワードを総当たりで試す攻撃である。ITパスポートでは、自社単独ではなく取引先を含めた対策が求められる根拠として出題される。