テクノロジ系89 / 100問
ITパスポート試験 令和5年度 公開問題 問89
企業の従業員になりすましてIDやパスワードを聞き出したり、くずかごから機密情報を入手したりするなど、技術的手法を用いない攻撃はどれか。
選択肢を押すと答え合わせができます。
正解と解説を見る
【正解】イ
ソーシャルエンジニアリングは、システムの技術的な弱点ではなく、人の心理や行動上の隙を利用して秘密情報を得る攻撃です。例えば、従業員や取引先を装って電話で認証情報を聞き出す、肩越しに画面や入力内容を盗み見る、廃棄物から重要書類を探すといった手口があります。人を信用させたり、油断させたりして情報を入手する点が特徴なので、正解はイです。
アのゼロデイ攻撃は誤りです。これは、ソフトウェアの脆弱性が発見されてから、修正プログラムが提供されるまでの対策が不十分な期間などを狙う技術的な攻撃です。人から直接情報を聞き出す手法ではありません。
ウのソーシャルメディアは誤りです。これはSNSや動画共有サービスなど、利用者が情報を発信し、交流するための媒体やサービスの総称です。攻撃者が情報収集に悪用することはありますが、用語自体は攻撃手法を意味しません。
エのトロイの木馬は誤りです。これは有用または無害なプログラムを装って侵入し、不正な処理を実行するマルウェアです。プログラムを用いる技術的な攻撃に分類されます。
【ポイント】 ソーシャルエンジニアリングへの対策では、本人確認の手順や情報廃棄のルールが重要です。 シュレッダー処理、のぞき見防止、安易に認証情報を伝えない教育などを組み合わせます。
出典:令和5年度 ITパスポート試験 公開問題 問89
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。
この回の100問を、アプリで通しで解く
- 本番と同じ問題数・制限時間で通し演習(模試モード)
- 間違えた問題は自動で「復習すべき問題」に回る
- 解説で分からない点はAIに質問できる