平成21年度 秋期 ITサービスマネージャ試験 午前Ⅱ 問24
テクノロジ/セキュリティ緊急事態を装って組織内部の人間からパスワードや機密情報を入手する不正な行為は,どれに分類されるか。
出典:平成21年度 秋期 ITサービスマネージャ試験 午前Ⅱ 問24
- アソーシャルエンジニアリング
- イトロイの木馬
- ウパスワードクラック
- エ踏み台攻撃
正解:ア
解説
ソーシャルエンジニアリングとは,コンピュータなどの技術的手段によらず,緊急事態を装って担当者を欺いたり,人間の心理的な隙や信頼関係を悪用したりして,パスワードや機密情報を不正に入手する行為の総称です。トロイの木馬は正規のプログラムを装って侵入するマルウェア,パスワードクラックは技術的な手法でパスワードを解析・突破する行為,踏み台攻撃は他人のシステムを経由して第三者を攻撃する行為であり,いずれも人間の心理を突いて情報を聞き出す行為とは異なります。
選択肢ごとの解説
- ア正しい。緊急事態を装うなど人間の心理的な隙を突いてパスワードや機密情報を入手する不正行為は,ソーシャルエンジニアリングに分類されます。
- イ誤り。トロイの木馬は,正規のプログラムを装って侵入し,不正な処理を行うマルウェアです。
- ウ誤り。パスワードクラックは,技術的な手法を用いてパスワードを解析・突破する行為です。
- エ誤り。踏み台攻撃は,第三者のシステムを不正に経由して別の攻撃対象を攻撃する行為です。