SkillStack
テクノロジ系6 / 6問

基本情報技術者試験 令和5年度 科目B 公開問題 問6

対策が必要であるとA 社が評価した情報セキュリティリスクはどれか。解答群のうち、最も適切なものを選べ。

選択肢を押すと答え合わせができます。

正解と解説を見る

【正解】ア

図3では、複合機が送る電子メールの差出人アドレス、件名、本文、添付ファイル名が初期設定のままで、利用者が違っても同じであることが示されています。さらに、その設定内容はベンダーのWebサイトで公開されています。そのため、攻撃者は正規メールの外見を容易に再現できます。大きなPDFファイルを扱う場合は本文中のURLからBサーバへアクセスする運用なので、攻撃者が偽のURLを記載したメールを複合機からの通知に見せ掛けると、従業員が信用してクリックするおそれがあります。偽サイトで利用者IDとパスワードを入力させて盗み、その認証情報でBサーバへ不正アクセスすれば、採用予定者の個人情報が漏えいします。したがって、アが正解です。

イの、正規メールをスパムと誤認して削除するという説明は誤りです。これは業務の遅延を招く可用性上のリスクですが、初期設定が公開され、正規メールを偽装しやすいという発見事項から直接導かれるリスクではありません。

ウの、盗聴した添付ファイルを暗号化して身代金を要求するという説明は誤りです。ランサムウェアは、一般に組織の端末やサーバ内のデータを不正に暗号化して利用不能にし、復旧と引換えに金銭を要求する攻撃です。電子メールを盗聴しただけでは、A社が保有する元データを利用不能にはできません。

エの、URLだけでBサーバにアクセスできるという説明は誤りです。Bサーバへのアクセスには従業員ごとの利用者IDとパスワードが必要なので、URLは保存場所を示すだけであり、認証情報の代わりにはなりません。

【ポイント】 固定された公開情報を使うメールは、差出人や文面を偽装される危険があります。 URLは資源の所在を示す情報であり、本人確認を行う認証情報ではありません。 リスク評価では、発見された弱点から攻撃方法と被害までを因果関係でつなげて判断します。

出典:令和5年度 基本情報技術者試験 科目B 公開問題 問6
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。

この回の6問を、アプリで通しで解く

  • 本番と同じ問題数・制限時間で通し演習(模試モード)
  • 間違えた問題は自動で「復習すべき問題」に回る
  • 解説で分からない点はAIに質問できる
SkillStackで無料で始める