IPA過去問ドリル

平成25年度 春期 基本情報技術者試験 午前 問38

テクノロジ/セキュリティ

手順に示すセキュリティ攻撃はどれか。 〔手順〕 (1) 攻撃者が金融機関の偽の Web サイトを用意する。 (2) 金融機関の社員を装って,偽の Web サイトへ誘導する URL を本文中に含めた電子メールを送信する。 (3) 電子メールの受信者が,その電子メールを信用して本文中の URL をクリックすると,偽の Web サイトに誘導される。 (4) 偽の Web サイトと気付かずに認証情報を入力すると,その情報が攻撃者に渡る。

出典:平成25年度 春期 基本情報技術者試験 午前 問38

正解:イ

解説

偽のWebサイトを用意し,正規の組織を装ったメールでそこへ誘導し,認証情報を入力させて盗み取る攻撃はフィッシングです。

選択肢ごとの解説

  • 誤り。DDoS攻撃は,大量のアクセスを送りつけてサービスを機能不全に陥れる攻撃であり,偽サイトへの誘導とは異なります。
  • 正しい。偽サイトへの誘導と認証情報の詐取という手口はフィッシングの典型的な手順です。
  • 誤り。ボットは,感染したコンピュータを外部から遠隔操作するマルウェアであり,本問の手順とは異なります。
  • 誤り。メールヘッダインジェクションは,メールフォームの入力欄を悪用してヘッダを不正に追加する攻撃であり,本問の手順とは異なります。
基本情報技術者の過去問を演習モードで解く