情報セキュリティマネジメント INFORMATION SECURITY MANAGEMENT
サイバー攻撃手法
講義 4 本・確認問題 40 問 | 本試験では「科目A 重点分野」(42問)の一部 | 最終更新 2026-09-24
この章で学ぶこと- 標的型攻撃・フィッシング・BECなど「人」を狙う攻撃の見分け方と、組織としての備え方が分かります。
- パスワードやセッションを狙う攻撃を整理し、どの攻撃にどの対策が効くのかを対応づけて覚えます。
- SQLインジェクションやXSSなどWebの代表的な攻撃と、それぞれに対応する正しい対策を結び付けます。
- DDoSや偽装系の攻撃、そしてサプライチェーン攻撃やAI悪用など、被害が外へ広がる攻撃を押さえます。
1. 人をだます攻撃
標的型攻撃・フィッシング・BECなど「人」を狙う攻撃の見分け方と、組織としての備え方が分かります。
サイバー攻撃には、システムの穴を突くものと、人の心理や業務の慣れを突くものがあります。後者の代表が標的型攻撃メールやフィッシングです。どれほど高価な機器を入れても、受け取った人が添付ファイルを開いてしまえば侵入は成立します。だからこそ情報セキュリティリーダーは、攻撃の細かい仕組みよりも「何が起きるか」「気づいたら誰に何を報告するか」を職場に浸透させる役目を負います。
標的型攻撃は、特定の組織や個人を狙って情報を盗み出す攻撃です。取引先や社内の別部署を装ったメールに、業務に関係ありそうな件名と添付ファイルを付けて送ってきます。無差別のばらまき型と違い、実在の担当者名や進行中の案件名が書かれているため、文面だけで見抜くのは困難です。何度か普通のやり取りを重ねて警戒を解いてから攻撃用の添付を送る手口を「やり取り型」と呼びます。また、標的が日常的に見ている業界団体などのWebサイトをあらかじめ改ざんしておき、閲覧しただけでマルウェアに感染させる手口を「水飲み場型攻撃」といいます。獲物が水を飲みに来る場所で待ち伏せするイメージです。
フィッシングは、金融機関や宅配業者、社内システムなどを装ったメールで偽サイトへ誘導し、IDやパスワード、クレジットカード番号を入力させて盗む攻撃です。SMS(ショートメッセージ)を使う場合を「スミッシング」、音声通話を使う場合を「ビッシング」と呼びます。SMSは差出人表示を偽装しやすく、本物の通知と同じスレッドに紛れ込むことがあるため、携帯電話に届いた短いメッセージほど注意が要ります。
ビジネスメール詐欺(BEC)は、経営者や取引先になりすまして経理担当者にメールを送り、偽の口座へ送金させる攻撃です。マルウェアを使わないため、ウイルス対策ソフトでは検知できません。「社長案件なので他言無用」「今日中に振り込んでほしい」と急がせ、確認させないのが常套手段です。有効な対策は技術ではなく業務手順の側にあります。すなわち、振込先の変更は必ずメール以外の手段(登録済みの電話番号への架電など)で確認する、一定金額以上は複数人の承認を必須にする、といったルールです。
なりすましメールは、送信者アドレスの表示を本物そっくりに偽装したものです。SPF・DKIM・DMARCといった送信ドメイン認証を導入すると、詐称メールを受信側で検知・遮断しやすくなります。偽の警告(サポート詐欺)は、Webの閲覧中に「ウイルスに感染しました」という警告画面と警告音を出し、表示された電話番号に電話させて遠隔操作ソフトを入れさせたり、サポート料金をだまし取ったりする手口です。この画面は単なるWebページなので、慌てず画面を閉じるかブラウザを終了させ、表示された番号には絶対に電話しないことが正解です。
SNSも攻撃の入口になります。攻撃者は公開されたプロフィールや投稿から所属・役職・取引先・出張予定を集め、標的型攻撃メールの精度を上げます。転職サイトやSNSで採用担当者や知人を装って接触し、マルウェア入りの資料を送りつける事例もあります。こうした「人をだます」手口全体はソーシャルエンジニアリングと呼ばれ、電話で情報を聞き出す、肩越しに画面をのぞく(ショルダーハッキング)、ごみ箱の書類をあさる(スキャベンジング/トラッシング)といった非IT的な手口も含みます。
組織としての対応は三つに整理できます。第一に、疑わしいメールを開く前に相談・報告できる窓口を決め、「報告した人を責めない」文化を作ること。第二に、開いてしまった後の手順(LANケーブルを抜く・無線を切る、電源は落とさずに情報システム部門へ連絡する)を全員が知っていること。第三に、標的型攻撃メール訓練を定期的に行い、開封率そのものより報告率と報告までの時間を評価指標にすることです。
人をだます攻撃の一覧と見分け方・組織としての対応| 区分 | 攻撃 | 何が起きるか | 見分け方・組織としての対応 |
|---|
| メール型 | 標的型攻撃(やり取り型) | 業務を装った添付やリンクで侵入し情報を盗む | 取引先名でも添付を開く前に相談。報告窓口と非懲罰の文化を作る |
| Web型 | 水飲み場型攻撃 | よく見るサイトを閲覧しただけで感染する | メール対策では防げない。OSとブラウザの更新、EDR等で検知する |
| 誘導型 | フィッシング | 偽サイトでIDやパスワードを入力させ盗む | メール内リンクではなくブックマークや公式アプリから開く |
| 誘導型 | スミッシング | SMSの短縮URLで偽サイトへ誘導する | 宅配や銀行の通知はSMSのリンクを踏まず公式アプリで確認する |
| 送金型 | ビジネスメール詐欺(BEC) | 偽口座へ送金させる。マルウェアを使わない | 振込先変更は登録済み電話番号へ架電して確認。高額は複数承認 |
| 詐称型 | なりすましメール | 送信者アドレスを偽装し信用させる | SPF・DKIM・DMARCで受信側が検知・遮断する |
| 画面型 | 偽の警告(サポート詐欺) | 偽警告と警告音で電話させ遠隔操作や金銭を奪う | 電話しない。画面を閉じるかブラウザを終了し情報システム部門へ報告 |
| 調査型 | SNSを使った攻撃 | 公開情報から所属や案件を集め攻撃の精度を上げる | 業務情報の投稿ルールを定め、面識のない接触は所属に確認する |
用語
- 標的型攻撃
- 特定の組織や個人を狙い、業務に関係ありそうな件名と添付ファイルのメールなどで侵入し、情報を盗み出す攻撃。実在の担当者名や案件名が使われるため、文面だけで見抜くのは難しい。
- やり取り型攻撃
- 標的型攻撃のうち、いきなり攻撃せず、問合せなど無害なメールを何度か交わして相手の警戒を解いたうえで、マルウェア付きの添付ファイルを送りつける手口。
- 水飲み場型攻撃
- 標的が日常的に閲覧するWebサイトを事前に改ざんしておき、標的がアクセスしただけでマルウェアに感染させる攻撃。メールを使わないため、メール対策だけでは防げない。
- フィッシング
- 実在の企業や社内システムを装ったメールなどで偽サイトへ誘導し、IDやパスワード、カード番号を入力させて盗む攻撃。誘導先のURLが正規のものかを確認することが基本の防御になる。
- スミッシング
- SMS(ショートメッセージ)を使うフィッシング。宅配の不在通知や金融機関の通知を装い、短いURLで偽サイトへ誘導する。差出人表示を偽装され本物のスレッドに紛れ込むことがある。
- ビジネスメール詐欺(BEC)
- 経営者や取引先になりすましたメールで経理担当者をだまし、偽の口座へ送金させる詐欺。マルウェアを使わないためウイルス対策では防げず、振込先変更の電話確認など業務手順で防ぐ。
- 偽の警告(サポート詐欺)
- Web閲覧中に「ウイルスに感染」という偽の警告画面と警告音を出し、記載の電話番号へ電話させて遠隔操作ソフトの導入や金銭の支払いをさせる手口。画面を閉じ、電話しないのが正しい対応。
- ソーシャルエンジニアリング
- 技術ではなく人の心理や行動の隙を突いて情報を得る手口の総称。電話でのなりすまし、ショルダーハッキング(のぞき見)、スキャベンジング(ごみあさり)などが含まれる。
- 送信ドメイン認証(SPF・DKIM・DMARC)
- メールの送信元ドメインが詐称されていないかを受信側で検証する仕組み。なりすましメールの検知・遮断に有効で、DMARCは検証に失敗したメールの扱い方針を宣言できる。
例題
例題:取引先の担当者名で「先日の見積の件」という件名のメールが届き、パスワード付きZIPが添付されていた。開く前に確認すべきことは何か。
答えと考え方 メールに書かれた連絡先ではなく、こちらが既に持っている取引先の電話番号に架電して送付の事実を確認する。メール内の署名や返信先はいくらでも偽装できるため、確認手段は必ず別経路(アウトオブバンド)にする。判断に迷う時点で情報システム部門へ相談するのが組織としての正解。
例題:Web閲覧中に警告音とともに「ウイルスに感染しました。表示の番号に至急お電話ください」と出た。取るべき行動は。
答えと考え方 電話しない。これは単なるWebページで、電話するとサポートを装って遠隔操作ソフトを入れられたり金銭を要求されたりする。ブラウザを終了させ(閉じられなければタスクマネージャなどで終了)、情報システム部門へ報告する。
出典・根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(攻撃手法・ソーシャルエンジニアリング)
2. 認証を破る攻撃
パスワードやセッションを狙う攻撃を整理し、どの攻撃にどの対策が効くのかを対応づけて覚えます。
認証を破る攻撃は「パスワードそのものを当てにいく攻撃」と「認証を通った後の状態を乗っ取る攻撃」に大きく分かれます。名前が似ているものが多く、試験でも取り違えを狙って並べられます。仕組みの細部よりも、どの攻撃にどの対策が効くのかという対応関係で覚えるのが近道です。
ブルートフォース攻撃(総当たり攻撃)は、一つのIDに対して考えられるパスワードを片端から試す攻撃です。辞書攻撃は、辞書に載っている単語やよく使われる文字列を試す攻撃で、総当たりより効率よく当てにいきます。これらに効くのは、一定回数連続で失敗したらそのアカウントを一時的に使えなくするアカウントロックです。
リバースブルートフォース攻撃は、逆にパスワードを一つ固定し、IDのほうを次々に変えて試す攻撃です。個々のIDから見れば失敗は1回なので、アカウントロックでは止まりません。パスワードスプレー攻撃も考え方は同じで、「Password1」のようなありがちなパスワードを多数のIDに少しずつ、間隔を空けて試すため、ロックのしきい値に達しないまま侵入されます。これらには、多要素認証や、同一IPからの試行の監視、ログイン失敗の全体傾向の監視が効きます。
パスワードリスト攻撃は、どこか別のサービスから流出したIDとパスワードの組をそのまま使って、他のサービスへログインを試みる攻撃です。試すのは正しい組合せなので、パスワードが複雑でも、複雑なまま使い回していれば突破されます。原因は利用者のパスワードの使い回しであり、対策も使い回しをやめること、そして多要素認証です。パスワードを長く複雑にするだけでは防げない、という点がこの攻撃の核心です。
レインボーテーブル攻撃は、パスワードのハッシュ値と元の文字列の対応表をあらかじめ用意しておき、盗んだハッシュ値から元のパスワードを高速に割り出す攻撃です。対策は、パスワードごとに異なるランダムな文字列(ソルト)を加えてからハッシュ化し、さらにハッシュ計算を何度も繰り返す(ストレッチング)ことです。ソルトが付くと利用者ごとに結果が変わるため、汎用の対応表が使えなくなります。
認証後を狙う攻撃も押さえます。セッションハイジャックは、ログイン中の利用者に割り当てられたセッションIDを推測または盗み取り、その利用者になりすまして操作する攻撃です。クッキーの盗用はその代表的な手段で、XSSなどでクッキーを盗めばパスワードを知らなくても入り込めます。対策はクッキーにHttpOnly属性やSecure属性を付ける、通信全体をTLSで暗号化する、ログイン成功時にセッションIDを再発行することです。
中間者攻撃(MITM)は、通信する二者の間に割り込んで内容を盗み見たり書き換えたりする攻撃です。公衆無線LANでの盗聴や、偽アクセスポイントを立てる手口が典型です。対策はTLSによる暗号化と、サーバ証明書の警告を無視しないことです。リプレイ攻撃は、盗み見た認証データをそのまま再送して認証を通ってしまう攻撃で、対策には一度限りの乱数(ワンタイムのチャレンジ)やワンタイムパスワード、タイムスタンプを使います。
情報セキュリティリーダーの立場では、これらを個別に暗記するよりも「アカウントロックが効く攻撃と効かない攻撃がある」「使い回しをやめないと防げない攻撃がある」「最終的な共通解は多要素認証」という三点を職場に説明できることが重要です。
認証への攻撃と対策の対応表| 区分 | 攻撃 | 何が起きるか | 効く対策 | 効かない対策 |
|---|
| パスワードを当てる | ブルートフォース攻撃 | 1つのIDに全パターンを試される | アカウントロック、長く複雑なパスワード | 使い回しの禁止だけでは不十分 |
| パスワードを当てる | 辞書攻撃 | 辞書語やありがちな文字列を試される | アカウントロック、推測しやすい語の禁止 | パスワードの定期変更 |
| パスワードを当てる | リバースブルートフォース攻撃 | パスワードを固定しIDを変えて試される | 多要素認証、試行元IPの監視 | アカウントロック(各IDの失敗は1回) |
| パスワードを当てる | パスワードスプレー攻撃 | ありがちな語を多数のIDへ少しずつ試される | 多要素認証、失敗の全体傾向の監視 | アカウントロック(しきい値に達しない) |
| 正解を使い回す | パスワードリスト攻撃 | 他社で流出した正しい組でログインされる | 使い回しの禁止、多要素認証 | 複雑なパスワードにするだけ |
| ハッシュを解く | レインボーテーブル攻撃 | 盗んだハッシュ値から元の文字列を割り出される | ソルト+ストレッチング | アカウントロック |
| 認証後を奪う | セッションハイジャック/クッキーの盗用 | ログイン中の状態を乗っ取られる | HttpOnly・Secure属性、TLS、ID再発行 | パスワードの複雑化 |
| 通信に割り込む | 中間者攻撃(MITM) | 通信を盗み見・改ざんされる | TLS暗号化、証明書警告を無視しない | アカウントロック |
| 通信を再送する | リプレイ攻撃 | 盗んだ認証データの再送で認証を通される | ワンタイムパスワード、乱数、タイムスタンプ | パスワードの複雑化 |
用語
- ブルートフォース攻撃
- 一つのIDに対して、考えられるパスワードを片端から試して当てる総当たり攻撃。連続失敗でアカウントを一時的に無効化するアカウントロックが有効な対策になる。
- 辞書攻撃
- 辞書の単語やよく使われる文字列をパスワード候補として試す攻撃。総当たりより少ない試行で当たりやすいため、推測されやすい語をパスワードに使わないことも防御になる。
- パスワードリスト攻撃
- 他のサービスから流出したIDとパスワードの組を、別のサービスでそのまま試す攻撃。原因は利用者による使い回しであり、複雑なパスワードにしても使い回していれば防げない。
- リバースブルートフォース攻撃
- パスワードを一つ固定し、IDのほうを次々に変えて試す攻撃。各IDの失敗は1回ずつなのでアカウントロックでは止まらず、多要素認証や試行元の監視で対処する。
- パスワードスプレー攻撃
- ありがちなパスワードを多数のIDに対して、間隔を空けながら少しずつ試す攻撃。ロックのしきい値に達しないよう調整されるため、ログイン失敗の全体傾向の監視が必要になる。
- レインボーテーブル攻撃
- ハッシュ値と元の文字列の対応表を使い、盗んだハッシュ値から元のパスワードを高速に割り出す攻撃。利用者ごとに異なるソルトを加えてハッシュ化することで無効化できる。
- ソルトとストレッチング
- ソルトはパスワードごとに加える異なるランダム文字列で、同じパスワードでもハッシュ値が変わる。ストレッチングはハッシュ計算を何度も繰り返して総当たりの時間を稼ぐ手法。
- セッションハイジャック
- ログイン中の利用者のセッションIDを推測または盗み、その利用者になりすまして操作する攻撃。クッキーの属性設定、通信の暗号化、ログイン時のセッションID再発行で防ぐ。
- 中間者攻撃(MITM)
- 通信する二者の間に割り込み、内容を盗み見たり書き換えたりする攻撃。公衆無線LANや偽アクセスポイントで起きやすく、TLSによる暗号化と証明書の警告を無視しない運用で防ぐ。
- リプレイ攻撃
- 盗聴した認証データをそのまま再送して認証を通す攻撃。パスワードの中身が分からなくても成立するため、ワンタイムパスワードや一度限りの乱数、タイムスタンプで無効化する。
例題
例題:自社サービスで、正しいIDとパスワードの組による不正ログインが多数発生した。パスワードはいずれも十分に複雑だった。最も疑うべき攻撃と、利用者に依頼すべきことは何か。
答えと考え方 パスワードリスト攻撃。他サービスから流出した組が使い回されている。利用者には他サービスと同じパスワードを使わないよう依頼し、あわせて多要素認証を導入する。パスワードをさらに複雑にしても、使い回している限り防げない。
例題:アカウントロックを導入済みなのに、ロックが一度も作動しないまま不正ログインされた。考えられる攻撃は。
答えと考え方 パスワードスプレー攻撃やリバースブルートフォース攻撃。1つのIDあたりの失敗回数がしきい値に届かないため、ロックが働かない。個別アカウントではなく、全体のログイン失敗の傾向や試行元IPを監視し、多要素認証を導入する。
出典・根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(攻撃手法・利用者認証)
3. Webとシステムを狙う攻撃
SQLインジェクションやXSSなどWebの代表的な攻撃と、それぞれに対応する正しい対策を結び付けます。
Webサイトやシステムを狙う攻撃は、入力欄やURLに細工した文字列を送り込み、本来意図していない動作をさせるものが中心です。情報セキュリティリーダーは自分でプログラムを直すわけではありませんが、「この被害はどの攻撃で、開発ベンダに何を直してもらうべきか」を判断できる必要があります。攻撃と対策は一対一に近い形で決まっているので、その対応を覚えることが要点です。
SQLインジェクションは、入力欄に細工した文字列を入れることでデータベースへの命令(SQL文)を書き換え、本来見えないはずのデータを取り出したり、データを改ざん・削除したりする攻撃です。会員情報の大量流出につながる代表的な攻撃で、正しい対策はプレースホルダ(バインド機構)を使ってSQL文を組み立てることです。入力値を文字列としてつなぎ合わせるのをやめれば、入力が命令として解釈されなくなります。エスケープ処理も次善の策ですが、根本的な対策はプレースホルダです。
クロスサイトスクリプティング(XSS)は、掲示板や検索結果など、利用者の入力をそのまま画面に表示するページの脆弱性を突き、悪意のあるスクリプトを他の利用者のブラウザ上で実行させる攻撃です。被害はクッキーの盗用によるセッションハイジャックや、偽の入力フォームの表示です。対策は、画面に出力するときにエスケープ処理を行い、記号をスクリプトとして解釈されない形に変換することです。
クロスサイトリクエストフォージェリ(CSRF)は、ログイン中の利用者に細工したリンクを踏ませることで、その利用者の権限で意図しない処理(退会、設定変更、掲示板への書き込みなど)を実行させる攻撃です。利用者本人の正規のセッションが使われるため、入力値の検証では防げません。対策は、処理を受け付けるページごとに推測できないトークンを埋め込み、送られてきたトークンが正しいことを確認することです。
ディレクトリトラバーサルは、ファイル名を指定するパラメータに「../」のような相対パスを混ぜ込み、公開が想定されていない上位ディレクトリのファイル(設定ファイルやパスワードファイル)を読み出す攻撃です。対策は、利用者からファイル名を直接受け取らない設計にすること、受け取る場合は入力値の検証で許可した文字や名前だけを通すことです。
OSコマンドインジェクションは、Webアプリが内部でOSのコマンドを呼び出している箇所に細工した文字列を送り込み、サーバ上で任意のコマンドを実行させる攻撃です。サーバそのものを乗っ取られる危険があります。対策は、OSコマンドを呼び出す処理を避けること、避けられない場合は入力値を厳密に検証することです。
バッファオーバフローは、プログラムが用意したメモリ領域を超える大きさのデータを送り込み、あふれさせて動作を乗っ取る攻撃です。対策はプログラム側で入力データの長さを検査することと、修正プログラム(パッチ)の適用です。クリックジャッキングは、透明にした別のページを本物の画面に重ね、利用者が押したつもりのない場所をクリックさせる攻撃で、対策は自サイトを他サイトの枠内に表示させない設定です。
ドライブバイダウンロードは、改ざんされたWebサイトを閲覧しただけで、利用者が気づかないうちにマルウェアをダウンロード・実行させる攻撃です。水飲み場型攻撃の実行手段としても使われます。利用者側の対策は、OS・ブラウザ・各種ソフトウェアを最新の状態に保つことに尽きます。
Webとシステムを狙う攻撃と対策の対応表| 区分 | 攻撃 | 何が起きるか | 対応する対策 |
|---|
| データベース | SQLインジェクション | データベースの命令を書き換えられ会員情報などが流出する | プレースホルダ(バインド機構)でSQL文を組み立てる |
| ブラウザ | クロスサイトスクリプティング(XSS) | 他の利用者のブラウザで悪意のスクリプトが動きクッキーを盗まれる | 出力時のエスケープ処理 |
| ブラウザ | クロスサイトリクエストフォージェリ(CSRF) | ログイン中の利用者の権限で意図しない処理が実行される | 推測できないトークンの埋込みと照合 |
| ブラウザ | クリックジャッキング | 透明な画面を重ねられ意図しない場所をクリックさせられる | 他サイトの枠内に自サイトを表示させない設定 |
| ファイル | ディレクトリトラバーサル | 公開対象外の上位ディレクトリのファイルを読み出される | ファイル名を直接受け取らない設計と入力値の検証 |
| サーバ | OSコマンドインジェクション | サーバ上で任意のコマンドを実行され乗っ取られる | OSコマンド呼出しの回避と入力値の厳密な検証 |
| サーバ | バッファオーバフロー | メモリをあふれさせられプログラムの動作を乗っ取られる | 入力データ長の検査とパッチの適用 |
| 利用者端末 | ドライブバイダウンロード | 改ざんサイトを見ただけでマルウェアを実行させられる | OS・ブラウザ・ソフトウェアを最新に保つ |
用語
- SQLインジェクション
- 入力欄に細工した文字列を入れてデータベースへの命令を書き換え、非公開データの取得や改ざん・削除を行う攻撃。プレースホルダ(バインド機構)でSQL文を組み立てるのが根本対策。
- プレースホルダ(バインド機構)
- SQL文の可変部分をあらかじめ記号で確保しておき、後から値だけを当てはめる仕組み。入力が命令として解釈されなくなるため、SQLインジェクションの根本的な対策になる。
- クロスサイトスクリプティング(XSS)
- 利用者の入力をそのまま表示するページの弱点を突き、他の利用者のブラウザ上で悪意のスクリプトを実行させる攻撃。出力時のエスケープ処理が対策で、クッキーの盗用につながる。
- エスケープ処理(サニタイジング)
- 画面に出力する文字列のうち、記号など特別な意味を持つ文字を無害な表記に変換する処理。XSSの対策として、利用者の入力を表示するすべての箇所で行う必要がある。
- クロスサイトリクエストフォージェリ(CSRF)
- ログイン中の利用者に細工したリンクを踏ませ、その人の権限で意図しない処理を実行させる攻撃。推測できないトークンをページに埋め込み、送信時に照合することで防ぐ。
- ディレクトリトラバーサル
- ファイル名の指定に「../」などを混ぜ、公開対象外の上位ディレクトリにあるファイルを読み出す攻撃。利用者からファイル名を直接受け取らない設計と入力値の検証で防ぐ。
- OSコマンドインジェクション
- Webアプリが内部で呼び出すOSコマンドに細工した文字列を送り込み、サーバ上で任意のコマンドを実行させる攻撃。サーバ乗っ取りに直結するため入力値の厳密な検証が必要。
- バッファオーバフロー
- プログラムが確保したメモリ領域を超えるデータを送ってあふれさせ、プログラムの動作を乗っ取る攻撃。入力データ長の検査と、修正プログラム(パッチ)の適用で防ぐ。
- クリックジャッキング
- 透明にした別ページを本物の画面に重ね、利用者が意図しない場所をクリックさせて操作を実行させる攻撃。自サイトを他サイトの枠内に表示させない設定で防ぐ。
- ドライブバイダウンロード
- 改ざんされたWebサイトを閲覧しただけで、気づかないうちにマルウェアをダウンロード・実行させる攻撃。OSやブラウザ、各種ソフトを最新に保つことが利用者側の対策になる。
例題
例題:自社の会員サイトから会員のメールアドレスと住所が大量に流出した。調査で、検索画面の入力欄に細工した文字列が送られていたことが分かった。開発ベンダに求めるべき修正は何か。
答えと考え方 SQLインジェクションの疑いが強く、プレースホルダ(バインド機構)を用いてSQL文を組み立てるよう求める。エスケープ処理はXSS、トークンはCSRF、アカウントロックはブルートフォース攻撃への対策であり、この被害には対応しない。
例題:ログイン中の利用者がメール内のリンクを踏んだだけで、本人の意図しない退会処理が実行された。どの攻撃で、対策は何か。
答えと考え方 クロスサイトリクエストフォージェリ(CSRF)。利用者本人の正規のセッションが悪用されるため、入力値の検証やエスケープ処理では防げない。処理画面に推測できないトークンを埋め込み、送信されたトークンを照合する。
出典・根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(攻撃手法・Webアプリケーションの脆弱性)
4. サービスを止める・広げる攻撃
DDoSや偽装系の攻撃、そしてサプライチェーン攻撃やAI悪用など、被害が外へ広がる攻撃を押さえます。
ここでは、情報を盗むのではなく「サービスを止める」攻撃と、被害が自社の外へ広がっていく攻撃を扱います。前者は事業継続の問題、後者は取引先や顧客への責任の問題であり、いずれも情報セキュリティリーダーが経営層へ説明する場面の多いテーマです。
DoS攻撃(サービス妨害攻撃)は、大量の通信や処理要求を送りつけてサーバやネットワークを過負荷にし、正規の利用者がサービスを使えない状態にする攻撃です。狙われるのは可用性です。DDoS攻撃(分散型サービス妨害攻撃)は、これを多数の機器から一斉に行うもので、あらかじめマルウェアに感染させて外部から操れるようにした多数の端末(ボットネット)が使われます。送信元が世界中に分散するため、単純に送信元IPアドレスを遮断する対処では追いつきません。近年は監視カメラやルータなどのIoT機器が踏み台にされ、自社の機器が知らないうちに加害者側になる点も重要です。
DNSリフレクション攻撃(DNSアンプ攻撃)は、送信元IPアドレスを標的のものに偽装した小さな問合せを多数のDNSサーバへ送り、大きな応答を標的へ集中させる攻撃です。少ない通信量で大きな攻撃を作り出せるため「増幅(アンプ)」と呼ばれます。SYN Flood攻撃は、接続要求だけを大量に送り、応答を返さずに接続待ちの状態を積み上げてサーバの資源を使い切らせる攻撃です。F5アタックは、ブラウザの再読込みキー(F5)を連打するなどして同じページの読込みを繰り返させる、単純な負荷攻撃です。
偽装によって通信をだます攻撃も整理しておきます。DNSキャッシュポイズニングは、DNSサーバのキャッシュに偽の対応情報を覚えさせ、正しいURLを入力した利用者を偽サイトへ誘導する攻撃です。利用者側からは正しいアドレスを打っているため気づきにくいのが厄介です。ARPスプーフィングは、同じLAN内でMACアドレスの対応を偽って通知し、通信を自分の機器へ引き込む攻撃で、中間者攻撃の足がかりになります。IPスプーフィングは送信元IPアドレスを偽装する手口で、DoSの発信元隠しやアクセス制限の回避に使われます。
ゼロデイ攻撃は、脆弱性が公表されてから修正プログラムが提供されるまでの間、あるいは開発者がまだ気づいていない段階で、その脆弱性を突く攻撃です。パッチが存在しないため「更新すれば防げる」という前提が通用せず、多層防御や振る舞い検知、侵入を前提とした検知・対応の体制が必要になります。
サプライチェーン攻撃は、狙った大企業を直接攻めるのではなく、防御の手薄な取引先や子会社、あるいは広く使われているソフトウェアの提供元を侵害し、そこを経由して本命に到達する攻撃です。自社の対策が万全でも、委託先経由で情報が漏れれば責任は自社にも及びます。対策は、委託先の選定基準に情報セキュリティ要件を含めること、契約で再委託や報告義務を定めること、定期的に委託先の管理状況を確認すること、といった委託先管理そのものです。
クリプトジャッキングは、他人のパソコンやサーバに無断で暗号資産のマイニング(採掘)を行うプログラムを仕込み、その計算能力を勝手に使う攻撃です。情報が盗まれるわけではないため気づきにくく、動作が急に重くなる、電気代やクラウド利用料が跳ね上がるといった形で表れます。
AIを悪用した攻撃も現実の脅威になっています。ディープフェイクは、AIで本物そっくりの映像や音声を作り出すもので、経営者の声を合成して電話で送金を指示する事例が報告されています。生成AIによってフィッシングメールの文面が自然な日本語になり、「日本語が不自然だから偽物」という従来の見分け方が通用しなくなりました。したがって、文面の巧拙で判断するのをやめ、送金や権限変更は必ず定められた手順と別経路の確認を通す、という業務ルールの徹底がいっそう重要になります。
サービス妨害系・偽装系・拡大系の攻撃一覧| 区分 | 攻撃 | 何が起きるか | 組織としての備え |
|---|
| サービス妨害 | DoS攻撃 | 過負荷で正規利用者がサービスを使えなくなる(可用性) | 帯域と処理能力の確保、監視と連絡体制の整備 |
| サービス妨害 | DDoS攻撃 | 多数の踏み台から一斉に攻撃され送信元遮断が効かない | DDoS対策サービスの利用、自社IoT機器の初期パスワード変更 |
| サービス妨害 | DNSリフレクション(アンプ)攻撃 | 送信元を偽装した問合せの大きな応答が標的に集中する | DNSサーバを外部から自由に使えない設定にする |
| サービス妨害 | SYN Flood攻撃 | 接続待ち状態を積み上げられサーバの資源が尽きる | 接続数の制限、機器やOSの設定と更新 |
| サービス妨害 | F5アタック | 再読込みの連打で同じページの読込みが繰り返される | 同一送信元からの過剰なリクエストの制限 |
| 偽装 | DNSキャッシュポイズニング | 正しいURLを入力しても偽サイトへ誘導される | DNSサーバの更新と適切な設定、DNSSECの利用 |
| 偽装 | ARPスプーフィング | 同一LAN内で通信を引き込まれ盗聴・改ざんされる | 通信の暗号化、不審な機器の接続監視 |
| 偽装 | IPスプーフィング | 送信元IPを偽られ攻撃元の特定や制限を逃れられる | 送信元IPだけに依存しない認証・アクセス制御 |
| 拡大・新種 | ゼロデイ攻撃 | 修正プログラムがない期間に脆弱性を突かれる | 多層防御、振る舞い検知、侵入を前提とした対応体制 |
| 拡大・新種 | サプライチェーン攻撃 | 取引先や提供元を経由して本命の組織が侵害される | 委託先の選定基準・契約条項・定期的な管理状況の確認 |
| 拡大・新種 | クリプトジャッキング | 計算能力を無断でマイニングに使われる | 動作の重さやクラウド利用料の異常な増加を監視する |
| 拡大・新種 | AIの悪用(ディープフェイク等) | 合成音声での送金指示や自然な文面のフィッシングが届く | 文面や声で判断せず、別経路の確認と多人数承認を必須にする |
用語
- DoS攻撃
- 大量の通信や処理要求を送りつけてサーバやネットワークを過負荷にし、正規の利用者がサービスを利用できない状態にする攻撃。侵害される情報セキュリティの要素は可用性である。
- DDoS攻撃
- マルウェアに感染させた多数の機器(ボットネット)から一斉にDoS攻撃を行うもの。送信元が分散するため単純な送信元遮断では対処できず、自社機器が踏み台にされる恐れもある。
- DNSリフレクション攻撃(DNSアンプ攻撃)
- 送信元IPアドレスを標的に偽装した小さな問合せを多数のDNSサーバへ送り、大きな応答を標的に集中させる攻撃。少ない通信量で大きな攻撃量を作り出せる点が特徴。
- SYN Flood攻撃
- 接続要求だけを大量に送り、応答を返さないことで接続待ちの状態を積み上げ、サーバの資源を使い切らせるDoS攻撃の一種。通信量が少なくても成立する。
- DNSキャッシュポイズニング
- DNSサーバのキャッシュに偽のアドレス情報を覚えさせ、正しいURLを入力した利用者を偽サイトへ誘導する攻撃。利用者側は正しいアドレスを入力しているため気づきにくい。
- ARPスプーフィング
- 同一LAN内でMACアドレスとIPアドレスの対応を偽って通知し、他者宛ての通信を自分の機器へ引き込む攻撃。中間者攻撃による盗聴や改ざんの足がかりとして使われる。
- IPスプーフィング
- パケットの送信元IPアドレスを偽装する手口。攻撃元の隠蔽、送信元IPアドレスによるアクセス制限の回避、リフレクション攻撃の踏み台化などに利用される。
- ゼロデイ攻撃
- 脆弱性の修正プログラムが提供される前の期間に、その脆弱性を突く攻撃。パッチ適用では防げないため、多層防御や振る舞い検知、侵入を前提とした検知・対応体制が必要になる。
- サプライチェーン攻撃
- 防御の手薄な取引先や子会社、ソフトウェアの提供元を侵害し、そこを経由して本命の組織へ到達する攻撃。委託先の選定基準・契約条項・定期的な確認といった委託先管理が対策となる。
- クリプトジャッキング
- 他人の機器に無断で暗号資産のマイニングを行うプログラムを仕込み、計算能力を勝手に使う攻撃。情報流出がないため気づきにくく、動作の重さや電気代・利用料の増加で表面化する。
- ディープフェイク
- AIによって本物そっくりの映像や音声を作り出す技術、およびそれを悪用した攻撃。経営者の声を合成した電話での送金指示など、なりすましの説得力を大きく高める。
例題
例題:自社は堅牢な対策を実施していたが、業務を委託している小規模な事務代行会社が侵害され、そこから預けていた顧客名簿が流出した。この攻撃の呼び名と、今後の対策は何か。
答えと考え方 サプライチェーン攻撃。自社の技術的対策では防げず、委託先管理で防ぐ。委託先の選定時に情報セキュリティ要件を確認し、契約で再委託の制限・情報の取扱い・事故時の報告義務を定め、定期的に管理状況を確認する。
例題:「社長の声」で経理担当者に電話があり、緊急の送金を指示された。声は本人そっくりだった。組織として置くべき歯止めは何か。
答えと考え方 ディープフェイクによる音声の合成が疑われる。声や文面の自然さで真偽を判断させないことが要点で、送金や振込先変更は登録済みの連絡先への折返し確認と複数人の承認を必須にする業務手順で歯止めをかける。
出典・根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(攻撃手法・DoS攻撃・サプライチェーンの情報セキュリティ)
確認問題(40問)
四肢択一。「正解と解説」を開くと、正解の理由と他の選択肢が違う理由を確認できます。
問1|水飲み場型
水飲み場型攻撃の説明として、最も適切なものはどれか。
- 標的の組織がよく閲覧するWebサイトを事前に改ざんしておき、標的がそのサイトを閲覧しただけでマルウェアに感染させる。
- 業務の問合せを装った無害なメールを何度かやり取りして警戒を解いてから、マルウェア付きの添付ファイルを送りつける。
- 経営者や取引先の担当者になりすましたメールで経理担当者をだまし、攻撃者が用意した口座へ送金させる。
- SMSで宅配業者の不在通知を装い、短縮URLから偽サイトへ誘導してIDとパスワードを入力させる。
正解と解説
正解:A. 標的の組織がよく閲覧するWebサイトを事前に改ざんしておき、標的がそのサイトを閲覧しただけでマルウェアに感染させる。水飲み場型攻撃は、標的が日常的に訪れるサイトに罠を仕掛けて待ち伏せる攻撃で、メールを使わないためメール対策だけでは防げない。2はやり取り型攻撃、3はビジネスメール詐欺(BEC)、4はスミッシングの説明であり、いずれも別の手口である。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(攻撃手法・ソーシャルエンジニアリング)
問2|やり取り型
標的型攻撃のうち「やり取り型」と呼ばれる手口はどれか。
- マルウェアに感染させた多数の踏み台から一斉に大量の通信を送りつけ、標的のサービスを応答できない状態に追い込む。
- 公開されているSNSの投稿から、標的の所属や取引先、進行中の案件を調べ上げる。
- 最初は無害な問合せなどのメールを何度か交わして相手の警戒を解いたうえで、マルウェア付きの添付ファイルを送る。
- 改ざんしたWebサイトを閲覧させ、利用者が気づかないうちにマルウェアをダウンロードさせ、端末を感染させてしまう。
正解と解説
正解:C. 最初は無害な問合せなどのメールを何度か交わして相手の警戒を解いたうえで、マルウェア付きの添付ファイルを送る。やり取り型は、いきなり攻撃せず正常なメール交換で信用を得てから攻撃用の添付を送るため、受信者が疑いにくい。1はDDoS攻撃、2は攻撃の下調べにすぎず手口名ではなく、4はドライブバイダウンロード(水飲み場型の実行手段)である。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(攻撃手法・ソーシャルエンジニアリング)
問3|BEC対策
取引先の担当者名で「振込先の銀行口座を変更した」というメールが届いた。ビジネスメール詐欺(BEC)を防ぐ対応として、最も適切なものはどれか。
- メールに記載されている電話番号にその場で架電し、担当者本人に変更の事実を確認する。
- ウイルス対策ソフトで添付ファイルとメール本文を検査し、マルウェアが検出されなければそのまま処理を進める。
- 従来から自社に登録してある取引先の電話番号に架電して変更の事実を確認し、あわせて複数人の承認を経て処理する。
- 送信元のメールアドレスの表記が登録済みのものと一致することを目視で確認できれば、そのまま新しい口座へ振り込む。
正解と解説
正解:C. 従来から自社に登録してある取引先の電話番号に架電して変更の事実を確認し、あわせて複数人の承認を経て処理する。BECはマルウェアを使わないため、ウイルス対策や添付の検査では検知できない。確認は必ず別経路で行う必要があり、メール本文に書かれた電話番号は攻撃者のものである可能性が高い。送信者アドレスの表示も容易に偽装できるため目視確認は根拠にならない。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(攻撃手法・ソーシャルエンジニアリング)
問4|スミッシング
スミッシングの説明として、適切なものはどれか。
- SMS(ショートメッセージ)を使って偽サイトへ誘導し、IDやパスワード、カード番号を入力させる。
- 音声通話で金融機関や公的機関の職員を装い、口頭で暗証番号やカード番号を聞き出す。
- Web閲覧中に偽のウイルス感染警告を表示し、記載の電話番号へ電話させて金銭や遠隔操作を求める。
- ごみ箱に捨てられた書類や記憶媒体を漁って、社内の内部情報を集める。
正解と解説
正解:A. SMS(ショートメッセージ)を使って偽サイトへ誘導し、IDやパスワード、カード番号を入力させる。スミッシングはSMSを使うフィッシングである。2は音声を使うビッシング、3は偽の警告(サポート詐欺)、4はスキャベンジング(トラッシング)であり、いずれもソーシャルエンジニアリングの別の手口である。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(攻撃手法・ソーシャルエンジニアリング)
問5|偽警告対応
Webサイトの閲覧中に警告音とともに「ウイルスに感染しました。至急、表示の番号へお電話ください」という画面が出た。利用者が取るべき対応として最も適切なものはどれか。
- 表示された電話番号にその場で架電し、指示に従って復旧用のソフトウェアを導入する。
- 画面の指示に従いサポート料金を支払い、感染を解除してもらう。
- 画面に表示されたリンクからウイルス対策ソフトをダウンロードし、そのまま実行する。
- 電話も支払いもせず、ブラウザを終了させたうえで情報システム部門に報告する。
正解と解説
正解:D. 電話も支払いもせず、ブラウザを終了させたうえで情報システム部門に報告する。この警告は実際の感染検知ではなく、単なるWebページの表示である。電話するとサポートを装って遠隔操作ソフトを入れられたり、料金をだまし取られたりする。画面上のリンクからのダウンロードもマルウェアの導入につながるため行ってはならない。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(攻撃手法・ソーシャルエンジニアリング)
問6|ソーシャル
ソーシャルエンジニアリングに該当する行為はどれか。
- OSの脆弱性を突いて、サーバ上で任意のコマンドを実行させる。
- 情報システム部門の職員を装って利用者に電話をかけ、パスワードを聞き出す。
- データベースへの命令を書き換える文字列を入力欄に送り込み、会員情報を取り出す。
- マルウェアに感染した多数の機器から一斉に大量の通信を送りつけ、サーバを応答不能にする。
正解と解説
正解:B. 情報システム部門の職員を装って利用者に電話をかけ、パスワードを聞き出す。ソーシャルエンジニアリングは、技術ではなく人の心理や行動の隙を突いて情報を得る手口の総称で、なりすまし電話やのぞき見、ごみあさりが該当する。1と3はシステムの脆弱性を突く技術的攻撃、4はDoS/DDoS攻撃であり、人をだます手口ではない。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(攻撃手法・ソーシャルエンジニアリング)
問7|なりすまし
送信者のメールアドレスを詐称した、なりすましメールを受信側で検知・遮断するために有効な仕組みはどれか。
- SPF、DKIM、DMARCなどの送信ドメイン認証
- ログイン失敗が一定回数続いた場合のアカウントロックの実施
- SQL文を組み立てる際のプレースホルダ(バインド機構)
- Webページへ出力する文字列に含まれる記号のエスケープ処理
正解と解説
正解:A. SPF、DKIM、DMARCなどの送信ドメイン認証送信ドメイン認証は、メールの送信元ドメインが詐称されていないかを受信側で検証する仕組みで、なりすましメールの検知・遮断に有効である。アカウントロックはブルートフォース攻撃、プレースホルダはSQLインジェクション、エスケープ処理はXSSへの対策であり、メールの詐称とは関係しない。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(攻撃手法・ソーシャルエンジニアリング)
問8|訓練の評価
標的型攻撃メールの訓練を実施した。情報セキュリティリーダーとして重視すべき評価の観点として、最も適切なものはどれか。
- 訓練メールを開封してしまった従業員を特定して人事評価に反映することとし、開封率が下がるまで訓練を繰り返す。
- 訓練メールを開封してしまった人数だけを部署ごとに集計し、開封率の低い順に並べた順位表を作って社内に公表する。
- 不審なメールに気づいた人がどれだけ報告したか、また気づいてから報告までにどれだけ時間がかかったかを測る。
- 訓練メールの文面と送信する時間帯を毎回まったく同じものにそろえ、開封率の推移だけを長期にわたって比較する。
正解と解説
正解:C. 不審なメールに気づいた人がどれだけ報告したか、また気づいてから報告までにどれだけ時間がかかったかを測る。訓練の目的は開封をゼロにすることではなく、開いてしまった場合も含めて速やかに報告が上がる体制を作ることである。開封者を処罰すると報告が隠されて被害の発見が遅れる。順位の公表や同一文面の反復は、報告文化の醸成にも実態の把握にもつながらない。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(攻撃手法・ソーシャルエンジニアリング)
問9|SNSの危険
従業員のSNS利用について、情報セキュリティ上のリスクを説明したものとして最も適切なものはどれか。
- SNSに投稿された所属や役職、訪問先などの情報が集められ、実在の案件を装った標的型攻撃メールの材料にされる。
- SNSを利用すると、経路上のDNSサーバのキャッシュが必ず書き換えられ、利用者は偽サイトへ誘導される。
- SNSに投稿した文章は通信が暗号化されて送られるため、業務上の情報を投稿しても情報漏えいには当たらない。
- SNSの利用者は、ソーシャルエンジニアリングの対象から外れる。
正解と解説
正解:A. SNSに投稿された所属や役職、訪問先などの情報が集められ、実在の案件を装った標的型攻撃メールの材料にされる。攻撃者は公開情報から標的の人間関係や進行中の業務を把握し、メールの文面をより自然に仕立てる。SNSの利用とDNSキャッシュポイズニングに必然的な関係はなく、投稿の暗号化は公開範囲の問題を解決しない。SNSはむしろソーシャルエンジニアリングの主要な情報源である。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(攻撃手法・ソーシャルエンジニアリング)
問10|開封後初動
従業員が標的型攻撃メールの添付ファイルを開いてしまったことに気づいた。組織として定めておくべき初動の手順として、最も適切なものはどれか。
- 証拠が消えないよう、そのまま業務を継続して様子を見てから報告する。
- 直ちにPCの電源を切って再起動し、ウイルス対策ソフトで全体を検査したうえで、問題があれば情報システム部門に報告する。
- 本人の判断で不審なファイルとメールをすべて削除し、その後の動作に問題がなさそうであれば、あえて報告はしないでおく。
- 直ちにネットワークから切り離し(有線は接続を外し無線は切る)、電源は落とさずに情報システム部門へ連絡する。
正解と解説
正解:D. 直ちにネットワークから切り離し(有線は接続を外し無線は切る)、電源は落とさずに情報システム部門へ連絡する。感染の拡大と外部への通信を止めるため、まずネットワークから切り離す。電源を落とすとメモリ上の痕跡が失われ原因調査が難しくなるため、電源は落とさずに専門部署へ引き継ぐ。業務継続や自己判断での削除・不報告は、被害の拡大と発見の遅れを招く。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(攻撃手法・ソーシャルエンジニアリング)
問11|リスト攻撃
パスワードリスト攻撃の説明として、適切なものはどれか。
- 一つのIDに対して、考えられる文字の組合せを、短いものから順に片端から機械的に試す。
- 他のサービスから流出したIDとパスワードの組を、別のサービスでそのまま試す。
- パスワードをよくある一つの文字列に固定して、IDのほうを次々に変えながら試す。
- ハッシュ値と元の文字列の対応表を用いて、盗んだハッシュ値から元のパスワードを割り出す。
正解と解説
正解:B. 他のサービスから流出したIDとパスワードの組を、別のサービスでそのまま試す。パスワードリスト攻撃は、流出した「正しい組」を別のサービスで試すもので、利用者の使い回しが原因である。1はブルートフォース攻撃、3はリバースブルートフォース攻撃、4はレインボーテーブル攻撃であり、いずれも当てにいく方法が異なる。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(攻撃手法・利用者認証)
問12|リスト対策
自社の会員サイトで、正しいIDとパスワードの組による不正ログインが多数発生した。利用者のパスワードはいずれも十分に長く複雑であった。取るべき対策として最も適切なものはどれか。
- データベースへの問合せをプレースホルダ(バインド機構)で組み立てるよう、開発ベンダに改修させる。
- 画面に出力する文字列にエスケープ処理を施し、記号がスクリプトとして解釈されないようにする。
- 更新処理を行うページに推測できないトークンを埋め込んでおき、送信された値が正しいかを照合する。
- 他のサービスと同じパスワードを使わないよう利用者に周知し、あわせて多要素認証を導入する。
正解と解説
正解:D. 他のサービスと同じパスワードを使わないよう利用者に周知し、あわせて多要素認証を導入する。複雑なパスワードでも突破されているため、流出した正しい組を使うパスワードリスト攻撃が疑われる。原因は使い回しであり、使い回しの禁止と多要素認証が対策となる。プレースホルダはSQLインジェクション、エスケープ処理はXSS、トークンはCSRFへの対策で、この事象には対応しない。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(攻撃手法・利用者認証)
問13|ロック無効
アカウントロックを導入しているにもかかわらず、ロックが一度も作動しないまま不正ログインされた。行われた攻撃として最も適切なものはどれか。
- ありがちなパスワードを多数のIDに対して間隔を空けて少しずつ試す、パスワードスプレー攻撃
- 一つのIDに対して考えられる文字の組合せを片端から連続して試していく、ブルートフォース攻撃
- 辞書に載っている単語やよく使われる文字列を一つのIDに連続して試す、辞書攻撃
- サーバに大量の通信を送りつけ、サービスを応答できない状態にするDoS攻撃
正解と解説
正解:A. ありがちなパスワードを多数のIDに対して間隔を空けて少しずつ試す、パスワードスプレー攻撃アカウントロックは同一アカウントでの連続失敗を数える仕組みなので、1アカウントあたりの失敗回数がしきい値に達しないパスワードスプレー攻撃には効かない。ブルートフォース攻撃と辞書攻撃は同一IDへ連続して試すためロックが作動する。DoS攻撃はサービスを止める攻撃であり、認証を突破してログインする手口ではない。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(攻撃手法・利用者認証)
問14|逆総当り
リバースブルートフォース攻撃の説明として、適切なものはどれか。
- 盗聴した認証データをそのまま再送し、認証を通ってしまう。
- パスワードを一つに固定し、IDのほうを次々に変えて試す。
- あらかじめ用意した対応表を使い、ハッシュ値から元のパスワードを割り出す。
- 通信する二者の間に割り込み、内容を盗み見たり書き換えたりする。
正解と解説
正解:B. パスワードを一つに固定し、IDのほうを次々に変えて試す。リバースブルートフォース攻撃は、通常の総当たりと攻める向きが逆で、パスワードを固定してIDを変える。各IDの失敗は1回なのでアカウントロックが働きにくい。1はリプレイ攻撃、3はレインボーテーブル攻撃、4は中間者攻撃(MITM)の説明である。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(攻撃手法・利用者認証)
問15|辞書と総当
辞書攻撃とブルートフォース攻撃の違いを説明したものとして、適切なものはどれか。
- 辞書攻撃は流出したIDとパスワードの組をそのまま試すのに対し、ブルートフォース攻撃は辞書の単語を試す。
- 辞書攻撃はあらかじめ作った対応表を使ってハッシュ値から元の文字列を割り出すのに対し、ブルートフォース攻撃はIDを変えながら試す。
- 辞書攻撃は単語やよく使われる文字列を候補として試すのに対し、ブルートフォース攻撃は考えられる文字の組合せを片端から試す。
- 辞書攻撃は認証済みのセッションを乗っ取るのに対し、ブルートフォース攻撃はパスワードを推測して試す。
正解と解説
正解:C. 辞書攻撃は単語やよく使われる文字列を候補として試すのに対し、ブルートフォース攻撃は考えられる文字の組合せを片端から試す。辞書攻撃は当たりやすい候補に絞って効率よく試す点が総当たりとの違いで、どちらも同一IDへ連続試行するためアカウントロックが有効である。流出した組を試すのはパスワードリスト攻撃、ハッシュから割り出すのはレインボーテーブル攻撃、セッションの乗っ取りはセッションハイジャックである。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(攻撃手法・利用者認証)
問16|虹の表対策
レインボーテーブル攻撃への対策として、最も適切なものはどれか。
- パスワードごとに異なるランダムな文字列(ソルト)を加えてハッシュ化し、さらにハッシュ計算を繰り返す(ストレッチング)。
- ログインの連続失敗が一定回数に達したらアカウントを一時的に使えなくし、管理者による解除を必要とする。
- 更新処理を行うページに推測できないトークンを埋め込み、送信されたトークンが正しいかをサーバ側で毎回照合する。
- 利用者からファイル名を直接受け取らず、あらかじめ用意した識別子で指定させる設計にする。
正解と解説
正解:A. パスワードごとに異なるランダムな文字列(ソルト)を加えてハッシュ化し、さらにハッシュ計算を繰り返す(ストレッチング)。レインボーテーブルはハッシュ値と元の文字列の汎用の対応表であるため、利用者ごとに異なるソルトを加えると表が使えなくなり、ストレッチングで割出しの手間も増える。アカウントロックは総当たり系、トークンはCSRF、ファイル名を受け取らない設計はディレクトリトラバーサルへの対策である。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(攻撃手法・利用者認証)
問17|セション奪
セッションハイジャックについての説明として、適切なものはどれか。
- パケットの送信元IPアドレスを偽装して、アクセス制限をすり抜けて接続する。
- ログイン中の利用者のセッションIDを推測または盗み取り、その利用者になりすまして操作する。
- マルウェアに感染した多数の踏み台から一斉に大量の通信を送りつけ、標的のサーバを応答不能にする。
- DNSサーバのキャッシュに偽のアドレス情報を覚えさせ、正しいURLを入力した利用者を偽サイトへ誘導する。
正解と解説
正解:B. ログイン中の利用者のセッションIDを推測または盗み取り、その利用者になりすまして操作する。セッションハイジャックはパスワードを知らなくても成立する点が要注意で、クッキーの盗用が代表的な手段である。1はIPスプーフィング、3はDDoS攻撃、4はDNSキャッシュポイズニングであり、いずれも認証済みの状態を乗っ取る攻撃ではない。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(攻撃手法・利用者認証)
問18|クッキー
Webアプリケーションで、クッキーの盗用によるセッションハイジャックを防ぐ対策として、最も適切なものはどれか。
- 利用者に対してパスワードを定期的に変更するよう求め、過去に使ったパスワードの再利用を禁止したうえで、変更していない利用者に督促の通知を送る。
- パスワードを一定の長さ以上とし、英大文字・小文字・数字・記号を混ぜて設定するよう利用者に義務付ける。
- クッキーにHttpOnly属性やSecure属性を設定し、通信をTLSで暗号化したうえで、ログイン成功時にセッションIDを再発行する。
- ログインの連続失敗が一定回数に達したらアカウントを一時的に使えなくし、一定時間の経過後に自動で解除する。
正解と解説
正解:C. クッキーにHttpOnly属性やSecure属性を設定し、通信をTLSで暗号化したうえで、ログイン成功時にセッションIDを再発行する。盗まれるのはセッションIDであってパスワードではないため、パスワードの複雑化・定期変更・アカウントロックでは防げない。スクリプトからの読出しと平文通信での盗聴を防ぎ、ログイン時にIDを再発行することで、盗んだIDの悪用と固定化を防ぐ。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(攻撃手法・利用者認証)
問19|MITM
社外の公衆無線LANから社内システムを利用する際に、中間者攻撃(MITM)による盗聴や改ざんを防ぐ対策として、最も適切なものはどれか。
- 利用者のパスワードを長く複雑なものに変更させ、一定の期間ごとに変更する運用にする。
- 通信をTLSやVPNで暗号化し、サーバ証明書の警告が出た場合は接続を中止する。
- ログインの連続失敗が一定回数に達したらアカウントを一時的に使えなくして管理者へ通知する。
- データベースへの問合せをプレースホルダ(バインド機構)を使って組み立てるよう改修する。
正解と解説
正解:B. 通信をTLSやVPNで暗号化し、サーバ証明書の警告が出た場合は接続を中止する。中間者攻撃は通信経路に割り込む攻撃なので、経路の暗号化と、割込みの兆候である証明書の警告を無視しない運用が対策となる。パスワードの複雑化やアカウントロックは通信の盗聴を防がず、プレースホルダはSQLインジェクションへの対策である。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(攻撃手法・利用者認証)
問20|リプレイ
リプレイ攻撃の内容と、その対策の組合せとして、適切なものはどれか。
- 盗聴した認証データをそのまま再送して認証を通す攻撃であり、ワンタイムパスワードや一度限りの乱数、タイムスタンプの利用が対策になる。
- 辞書に載っている単語を順に試して認証を突破する攻撃であり、ソルトとストレッチングが対策になる。
- ログイン中の利用者に細工したリンクを踏ませて本人の意図しない処理を実行させる攻撃であり、アカウントロックとパスワードの定期変更が対策になる。
- サーバに大量の接続要求を送りつけてサービスを止める攻撃であり、多要素認証が対策になる。
正解と解説
正解:A. 盗聴した認証データをそのまま再送して認証を通す攻撃であり、ワンタイムパスワードや一度限りの乱数、タイムスタンプの利用が対策になる。リプレイ攻撃はパスワードの中身が分からなくても成立するため、同じデータが二度使えない仕組みで無効化する。2の辞書攻撃の対策はアカウントロックなど、3はCSRFでトークンが対策、4はDoS攻撃で通信量の制御が対策であり、いずれも組合せが誤っている。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(攻撃手法・利用者認証)
問21|SQL対策
自社の会員サイトから会員情報が大量に流出し、調査の結果、入力欄に細工した文字列が送られてデータベースへの命令が書き換えられていたことが判明した。開発ベンダに求める根本的な修正として、最も適切なものはどれか。
- ログインの連続失敗が一定回数に達したらアカウントを一時的に使えなくする仕組みを追加し、管理者へ通知する。
- 更新処理を行うページに推測できないトークンを埋め込んでおき、送信時にその値を照合する仕組みを追加する。
- SQL文をプレースホルダ(バインド機構)で組み立て、入力値が命令として解釈されないようにする。
- 利用者に多要素認証を義務付け、ログイン時に確認コードの入力を求めるようにする。
正解と解説
正解:C. SQL文をプレースホルダ(バインド機構)で組み立て、入力値が命令として解釈されないようにする。これはSQLインジェクションであり、入力値を文字列として連結してSQL文を作ることが原因である。プレースホルダを使えば入力が値としてしか扱われず根本的に防げる。アカウントロックは総当たり系、トークンはCSRF、多要素認証は不正ログインへの対策で、この脆弱性は解消しない。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(攻撃手法・Webアプリケーションの脆弱性)
問22|XSS対策
利用者が入力した内容をそのまま画面に表示する掲示板で、閲覧した他の利用者のブラウザ上で悪意のあるスクリプトが実行される脆弱性が見つかった。対策として最も適切なものはどれか。
- 画面に出力する際にエスケープ処理を行い、記号がスクリプトとして解釈されないようにする。
- SQL文をプレースホルダ(バインド機構)で組み立て、入力値が命令として解釈されないようにする。
- 更新処理を行うページに推測できないトークンを埋め込んでおき、送信された値をサーバ側で照合する。
- 利用者のパスワードをソルト付きでハッシュ化し、ストレッチングを行ってからデータベースに保存する。
正解と解説
正解:A. 画面に出力する際にエスケープ処理を行い、記号がスクリプトとして解釈されないようにする。これはクロスサイトスクリプティング(XSS)であり、出力時のエスケープ処理が対策である。プレースホルダはSQLインジェクション、トークンの照合はCSRF、ソルトとストレッチングはレインボーテーブル攻撃への対策であり、いずれもこの脆弱性には対応しない。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(攻撃手法・Webアプリケーションの脆弱性)
問23|CSRF対策
ログイン中の利用者がメール内のリンクを開いただけで、本人の意図しない退会処理が実行された。この攻撃への対策として、最も適切なものはどれか。
- 画面に出力する文字列にエスケープ処理を施し、入力された記号がスクリプトとして解釈されないようにする。
- ログインの連続失敗が一定回数に達したらアカウントを一時的に使えなくし、一定時間が経過してから解除する。
- 利用者からファイル名を直接受け取らないようにし、あらかじめ用意した識別子で対象を指定させる設計に改める。
- 処理を受け付けるページに推測できないトークンを埋め込み、送信されたトークンが正しいことを確認する。
正解と解説
正解:D. 処理を受け付けるページに推測できないトークンを埋め込み、送信されたトークンが正しいことを確認する。これはクロスサイトリクエストフォージェリ(CSRF)で、利用者本人の正規のセッションが悪用されるため入力値の検証やアカウントロックでは防げない。トークンを照合すれば、攻撃者が用意したページからの要求を排除できる。エスケープ処理はXSS、ファイル名を受け取らない設計はディレクトリトラバーサルへの対策である。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(攻撃手法・Webアプリケーションの脆弱性)
問24|パス遡り
ディレクトリトラバーサルの説明として、適切なものはどれか。
- 入力欄に細工した文字列を入れ、データベースへの命令を書き換えて、公開されていない情報を取り出す。
- ファイル名を指定するパラメータに相対パスを混ぜ込み、公開が想定されていない上位ディレクトリのファイルを読み出す。
- 透明にした別の画面を本物の画面に重ね、利用者に意図しない場所をクリックさせる。
- プログラムが確保したメモリ領域を超える長さのデータを送り込み、プログラムの動作を乗っ取る。
正解と解説
正解:B. ファイル名を指定するパラメータに相対パスを混ぜ込み、公開が想定されていない上位ディレクトリのファイルを読み出す。ディレクトリトラバーサルはパスをさかのぼって非公開のファイルを読み出す攻撃で、設定ファイルなどの流出につながる。1はSQLインジェクション、3はクリックジャッキング、4はバッファオーバフローであり、狙う対象がそれぞれ異なる。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(攻撃手法・Webアプリケーションの脆弱性)
問25|OSコマンド
OSコマンドインジェクションによって生じ得る被害として、最も適切なものはどれか。
- 閲覧者のブラウザ上で悪意のあるスクリプトが実行され、クッキーやセッションIDが盗まれる。
- ログイン中の利用者の権限で、本人の意図しない設定変更や退会処理が実行される。
- Webサーバ上で攻撃者の指定したコマンドが実行され、サーバそのものを乗っ取られる。
- DNSサーバのキャッシュが書き換えられ、正しいURLを入力した利用者が偽サイトへ誘導される。
正解と解説
正解:C. Webサーバ上で攻撃者の指定したコマンドが実行され、サーバそのものを乗っ取られる。OSコマンドインジェクションは、Webアプリが内部で呼び出すOSコマンドに細工した文字列を紛れ込ませ、サーバ上で任意の命令を実行させる攻撃である。1はXSS、2はCSRF、4はDNSキャッシュポイズニングによる被害であり、被害の及ぶ場所が異なる。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(攻撃手法・Webアプリケーションの脆弱性)
問26|BOF
バッファオーバフローを利用した攻撃と、その対策の組合せとして、適切なものはどれか。
- プログラムが用意したメモリ領域を超える長さのデータを送り込んで動作を乗っ取る攻撃であり、入力データ長の検査と修正プログラム(パッチ)の適用が対策になる。
- 利用者が入力した文字列をそのまま画面に表示させ、閲覧した他の利用者のブラウザ上で悪意のあるスクリプトを実行させる攻撃であり、アカウントロックの導入が対策になる。
- マルウェアに感染させた多数の踏み台から大量の通信を送りつける攻撃であり、出力時のエスケープ処理が対策になる。
- 他のサービスから流出したIDとパスワードの組をそのまま試す攻撃であり、プレースホルダの利用が対策になる。
正解と解説
正解:A. プログラムが用意したメモリ領域を超える長さのデータを送り込んで動作を乗っ取る攻撃であり、入力データ長の検査と修正プログラム(パッチ)の適用が対策になる。バッファオーバフローはあふれたデータでプログラムの制御を奪う攻撃で、長さの検査とパッチ適用が基本の対策である。2はXSSでエスケープ処理、3はDDoSで通信量の制御、4はパスワードリスト攻撃で使い回しの禁止と多要素認証が対策であり、いずれも組合せが誤っている。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(攻撃手法・Webアプリケーションの脆弱性)
問27|クリック罠
クリックジャッキングの説明として、適切なものはどれか。
- 利用者が入力した文字列をそのまま表示するページで、閲覧した他の利用者のブラウザ上でスクリプトを実行させる。
- 改ざんされたWebサイトを閲覧しただけで、ブラウザの脆弱性を突かれ、マルウェアを気づかないうちにダウンロードさせられる。
- 送信元IPアドレスを偽装した問合せを多数のDNSサーバに送り、大きな応答を標的へ集中させる。
- 透明にした別のページを本物の画面に重ね、利用者が押したつもりのない場所をクリックさせて操作を実行させる。
正解と解説
正解:D. 透明にした別のページを本物の画面に重ね、利用者が押したつもりのない場所をクリックさせて操作を実行させる。クリックジャッキングは画面の重ね合わせで利用者の操作をだまし取る攻撃で、自サイトを他サイトの枠内に表示させない設定が対策となる。1はXSS、2はドライブバイダウンロード、3はDNSリフレクション(アンプ)攻撃の説明である。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(攻撃手法・Webアプリケーションの脆弱性)
問28|閲覧感染
ドライブバイダウンロードによる感染を利用者側で防ぐために、最も効果が期待できる対策はどれか。
- OS、ブラウザ、およびブラウザで使用するソフトウェアを常に最新の状態に保つ。
- パスワードを定期的に変更し、他のサービスと同じものを使い回さないようにする。
- Webサイトの閲覧履歴とキャッシュを毎日削除する運用にする。
- 社内の共有フォルダのアクセス権を見直し、必要な人だけに限定する。
正解と解説
正解:A. OS、ブラウザ、およびブラウザで使用するソフトウェアを常に最新の状態に保つ。ドライブバイダウンロードは、改ざんサイトの閲覧だけで脆弱性を突かれ感染する攻撃なので、脆弱性を残さないことが最も有効である。パスワードの変更や閲覧履歴の削除は感染の可否に影響せず、共有フォルダのアクセス権は感染後の被害範囲に関わるが感染自体は防げない。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(攻撃手法・Webアプリケーションの脆弱性)
問29|XSSとCSRF
クロスサイトスクリプティング(XSS)とクロスサイトリクエストフォージェリ(CSRF)の違いの説明として、適切なものはどれか。
- XSSは利用者を偽のWebサイトへ誘導してIDやパスワードを入力させる攻撃で対策は利用者への注意喚起、CSRFはサーバに大量の通信を送って応答不能にする攻撃で対策は通信量の制御である。
- XSSはWebサーバ上で任意のOSコマンドを実行させる攻撃で対策は入力値の検証、CSRFはメモリ領域をあふれさせて動作を乗っ取る攻撃で対策はパッチの適用である。
- XSSは他の利用者のブラウザ上でスクリプトを実行させる攻撃で対策はエスケープ処理、CSRFは利用者の権限で意図しない処理を実行させる攻撃で対策はトークンの照合である。
- XSSの対策はトークンの照合であり、CSRFの対策は出力時のエスケープ処理である。
正解と解説
正解:C. XSSは他の利用者のブラウザ上でスクリプトを実行させる攻撃で対策はエスケープ処理、CSRFは利用者の権限で意図しない処理を実行させる攻撃で対策はトークンの照合である。名前が似ているが、XSSはスクリプトを実行させて情報を盗む攻撃、CSRFは本人の権限で処理を実行させる攻撃であり、対策も別である。4は対策が入れ替わっている。1と2は、それぞれフィッシングやDoS、OSコマンドインジェクションやバッファオーバフローの説明が混ざっている。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(攻撃手法・Webアプリケーションの脆弱性)
問30|入力値検証
Webアプリケーションにおいて、入力値の検証(許可した文字や名前だけを通すこと)が有効な対策の一つとなる攻撃はどれか。
- レインボーテーブル攻撃やパスワードリスト攻撃
- リプレイ攻撃やセッションハイジャック
- ディレクトリトラバーサルやOSコマンドインジェクション
- DNSキャッシュポイズニングやDNSリフレクション攻撃
正解と解説
正解:C. ディレクトリトラバーサルやOSコマンドインジェクションファイル名やOSコマンドの一部として使われる値は、許可した文字や名前だけを通す検証で不正な指定を排除できる。ただし根本的にはファイル名を直接受け取らない設計やOSコマンド呼出しの回避が先で、検証はそれと組み合わせて使う。レインボーテーブル攻撃やパスワードリスト攻撃はソルトとストレッチングや使い回しの禁止、リプレイ攻撃やセッションハイジャックはワンタイムパスワードやセッションIDの保護、DNSキャッシュポイズニングやDNSリフレクション攻撃はDNSサーバ側の設定と更新が対策であり、いずれも入力値の検証では防げない。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(攻撃手法・Webアプリケーションの脆弱性)
問31|DDoS
DDoS攻撃の説明として、適切なものはどれか。
- 通信する二者の間にひそかに割り込み、やり取りされている内容を盗み見たり、書き換えた内容を相手に伝えたりして通信を操る。
- マルウェアに感染させた多数の機器から一斉に大量の通信や処理要求を送り、標的のサービスを利用できない状態にする。
- 利用者のPCに暗号資産のマイニングを行うプログラムをひそかに仕込み、その計算能力と電力を無断で使い続けて利益を得る。
- 取引先や子会社など防御の手薄な組織をまず侵害しておき、そこを経由して本命の組織の内部に侵入し、目的の情報を盗み出す。
正解と解説
正解:B. マルウェアに感染させた多数の機器から一斉に大量の通信や処理要求を送り、標的のサービスを利用できない状態にする。DDoS攻撃は分散型のサービス妨害攻撃で、多数の踏み台から一斉に行われるため送信元IPアドレスの遮断だけでは対処が難しく、侵害される要素は可用性である。1は中間者攻撃、3はクリプトジャッキング、4はサプライチェーン攻撃の説明である。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(攻撃手法・DoS攻撃)
問32|アンプ攻撃
DNSリフレクション攻撃(DNSアンプ攻撃)の説明として、適切なものはどれか。
- DNSサーバのキャッシュに偽のアドレス情報を覚えさせ、正しいURLを入力した利用者を攻撃者の偽サイトへ誘導する。
- 接続要求だけを大量に送り、応答を返さずに接続待ちの状態を積み上げてサーバの資源を使い切らせ、サービスを止める。
- ブラウザの再読込みを手作業で連打し、同じページの読込みを何度も繰り返させることで、サーバに継続的な負荷をかける。
- 送信元IPアドレスを標的に偽装した小さな問合せを多数のDNSサーバへ送り、大きな応答を標的へ集中させる。
正解と解説
正解:D. 送信元IPアドレスを標的に偽装した小さな問合せを多数のDNSサーバへ送り、大きな応答を標的へ集中させる。少ない通信量から大きな攻撃量を作り出す点が「増幅(アンプ)」の由来で、送信元の偽装が前提となる。1はDNSキャッシュポイズニング、2はSYN Flood攻撃、3はF5アタックであり、いずれもDNSの応答を増幅させる攻撃ではない。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(攻撃手法・DoS攻撃)
問33|SYN洪水
SYN Flood攻撃の説明として、適切なものはどれか。
- 送信元のMACアドレスとIPアドレスの対応を偽って通知し、同一LAN内の通信を自分の機器へ引き込んで盗み見る。
- 接続要求だけを大量に送りつけ、応答を返さないことで接続待ちの状態を積み上げ、サーバの資源を使い切らせる。
- 修正プログラムがまだ提供されていない段階の脆弱性を突いて攻撃する。
- Webアプリケーションの入力欄に細工した文字列を送り込み、データベースへの命令を書き換えて会員情報を取り出す。
正解と解説
正解:B. 接続要求だけを大量に送りつけ、応答を返さないことで接続待ちの状態を積み上げ、サーバの資源を使い切らせる。SYN Flood攻撃は接続の途中状態を大量に作らせるDoS攻撃で、通信量自体は多くなくても成立する。1はARPスプーフィング、3はゼロデイ攻撃、4はSQLインジェクションであり、サービスを止める攻撃ではない。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(攻撃手法・DoS攻撃)
問34|DNS汚染
利用者が正しいURLを入力しているにもかかわらず偽のWebサイトへ接続されてしまう事象の原因として、最も可能性が高い攻撃はどれか。
- SYN Flood攻撃
- クリックジャッキング
- リプレイ攻撃
- DNSキャッシュポイズニング
正解と解説
正解:D. DNSキャッシュポイズニングDNSキャッシュポイズニングは、DNSサーバのキャッシュに偽の対応情報を覚えさせる攻撃で、利用者は正しいURLを入力しているため気づきにくい。SYN Flood攻撃はサービスを止める攻撃、クリックジャッキングは画面の重ね合わせ、リプレイ攻撃は認証データの再送であり、名前解決の結果は変えない。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(攻撃手法・DoS攻撃)
問35|偽装2種
ARPスプーフィングとIPスプーフィングの説明の組合せとして、適切なものはどれか。
- ARPスプーフィングはパケットの送信元IPアドレスを偽装する手口であり、IPスプーフィングは同一LAN内でMACアドレスの対応を偽る手口である。
- ARPスプーフィングは同一LAN内でMACアドレスとIPアドレスの対応を偽って通信を引き込む手口であり、IPスプーフィングはパケットの送信元IPアドレスを偽装する手口である。
- ARPスプーフィングはDNSサーバのキャッシュに偽の情報を覚えさせて偽サイトへ誘導する手口であり、IPスプーフィングは利用者のセッションIDを盗んでなりすます手口である。
- ARPスプーフィングはメールの送信者名を偽って信用させる手口であり、IPスプーフィングはWebページを改ざんして表示を書き換える手口である。
正解と解説
正解:B. ARPスプーフィングは同一LAN内でMACアドレスとIPアドレスの対応を偽って通信を引き込む手口であり、IPスプーフィングはパケットの送信元IPアドレスを偽装する手口である。ARPスプーフィングは同一LAN内の中間者攻撃の足がかりとなり、IPスプーフィングは攻撃元の隠蔽やリフレクション攻撃の踏み台化に使われる。1は両者の説明が入れ替わっている。3と4は、DNSキャッシュポイズニングやセッションハイジャック、なりすましメールなど別の攻撃の説明である。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(攻撃手法・DoS攻撃)
問36|ゼロデイ
ゼロデイ攻撃への備えとして、最も適切なものはどれか。
- 修正プログラムを適用しさえすれば必ず防げるため、更新を徹底することだけを社内に周知し、他の備えは特に行わない。
- パスワードを定期的に変更する運用を徹底し、使い回しをやめるよう周知する。
- 更新の徹底に加え、多層防御や振る舞いの検知を組み合わせ、侵入されることを前提とした検知・対応の体制を整える。
- 社外から届くメールをすべて受信拒否に設定し、業務連絡は電話だけに切り替える。
正解と解説
正解:C. 更新の徹底に加え、多層防御や振る舞いの検知を組み合わせ、侵入されることを前提とした検知・対応の体制を整える。ゼロデイ攻撃は修正プログラムが存在しない期間を突くため、更新の徹底だけでは防げない。侵入を前提に、検知と初動対応の体制を用意しておくことが要点である。パスワードの定期変更は無関係であり、メールの全面拒否は業務が成り立たず現実的な対策ではない。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(攻撃手法・DoS攻撃)
問37|供給網
サプライチェーン攻撃の説明として、適切なものはどれか。
- 自社の公開サーバに多数の踏み台から大量の通信を送りつけ、注文の受付を停止させて業務を妨害する。
- 防御の手薄な取引先や子会社、広く使われるソフトウェアの提供元を侵害し、そこを経由して本命の組織に到達する。
- 自社のPCに暗号資産のマイニングプログラムをひそかに仕込み、その計算能力と電力を無断で使う。
- AIで合成した経営者の音声を使って電話をかけ、経理担当者に緊急を装った送金を指示し、攻撃者の口座へ振り込ませる。
正解と解説
正解:B. 防御の手薄な取引先や子会社、広く使われるソフトウェアの提供元を侵害し、そこを経由して本命の組織に到達する。サプライチェーン攻撃は、本命を直接攻めずに関係先を踏み台にする点が特徴で、自社の技術的対策だけでは防げない。1はDoS/DDoS攻撃、3はクリプトジャッキング、4はディープフェイクを用いたなりすましであり、いずれも取引先を経由する構図ではない。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(攻撃手法・サプライチェーンの情報セキュリティ)
問38|更新経由
自社が長年利用している業務ソフトウェアについて、提供元が侵害され、正規の配布サイトで公開された更新プログラムに不正なプログラムが混入していた。これを適用した自社の端末が感染した。この事例から得るべき教訓として最も適切なものはどれか。
- 更新プログラムの適用そのものが危険であると分かったため、今後は提供元から配布される修正プログラムを一切適用せず、現在使っている版のまま運用を続けることを社内の方針として定め、全部署に周知する。
- 侵害されたのは提供元であり、正規の配布サイトから入手している以上、利用する側では見抜きようがないため、自社で取れる対策や備えはない。
- 利用者のパスワードを長く複雑なものに変更し、多要素認証を導入すれば、同じ被害は防げる。
- 正規の入手経路であっても侵害されうるため、提供元が公表する情報を継続的に確認し、更新後の不審な通信や挙動を監視できるようにしたうえで、侵入を前提とした検知と対応の体制を整えておく。
正解と解説
正解:D. 正規の入手経路であっても侵害されうるため、提供元が公表する情報を継続的に確認し、更新後の不審な通信や挙動を監視できるようにしたうえで、侵入を前提とした検知と対応の体制を整えておく。ソフトウェアの提供元を侵害するサプライチェーン攻撃で、正規の経路で配られるため入手先の正しさだけでは見抜けない。更新をやめれば既知の脆弱性を放置することになり、かえって危険である。パスワードの強化は感染経路と無関係であり、提供元任せにすると検知も対応も遅れる。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(攻撃手法・サプライチェーンの情報セキュリティ)
問39|無断採掘
クリプトジャッキングの被害の現れ方として、最も適切なものはどれか。
- 顧客情報が外部の掲示板に公開され、顧客からの問合せや苦情が殺到して通常の業務が滞り、連日その対応に追われる。
- 自社のWebサイトが応答しなくなって注文の受付ができなくなり、復旧が終わるまでの間、売上を得る機会を失い続ける。
- 情報の流出は見られないまま、端末の動作が急に重くなったり、クラウドの利用料や電気代が不自然に増えたりする。
- 正しいURLを入力しているのに気づかないうちに偽サイトへ接続され、入力したIDとパスワードやカード番号を盗まれる。
正解と解説
正解:C. 情報の流出は見られないまま、端末の動作が急に重くなったり、クラウドの利用料や電気代が不自然に増えたりする。クリプトジャッキングは他人の機器の計算能力を無断でマイニングに使う攻撃で、情報を盗まないため気づきにくく、動作の重さや費用の増加として表れる。1は情報漏えい、2はDoS/DDoS攻撃、4はDNSキャッシュポイズニングによる被害である。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(攻撃手法・サプライチェーンの情報セキュリティ)
問40|AI悪用
生成AIやディープフェイクの悪用が広がるなかで、組織として取るべき対応として最も適切なものはどれか。
- 日本語の文面が自然で誤りのないメールは本物とみなしてよい、と従業員に周知する。
- 電話の声が本人のものと一致していれば、口頭の指示だけで送金や振込先の変更を認める。
- 社内で生成AIの利用を全面的に禁止すれば、フィッシングメールの被害は発生しなくなる。
- 文面の自然さや声だけで真偽を判断させず、送金や振込先変更は登録済みの連絡先への折返し確認と複数人の承認を必須にする。
正解と解説
正解:D. 文面の自然さや声だけで真偽を判断させず、送金や振込先変更は登録済みの連絡先への折返し確認と複数人の承認を必須にする。生成AIによって文面は自然になり、ディープフェイクで声も再現できるため、従来の「不自然さで見抜く」方法は通用しない。人の感覚に頼らず、別経路の確認と複数人の承認という手続きで歯止めをかける。自社が生成AIの利用を禁じても、攻撃者側の利用は止められない。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(攻撃手法・サプライチェーンの情報セキュリティ)
演習:この章の問題を解く
ランダム出題の演習ツールです(JavaScript が有効な場合に動きます)。上の「確認問題」はそのままでもすべて読めます。
※ 解説は学習用の情報提供です。最新の出題範囲・制度は必ずIPAの公式発表をご確認ください。
※ 出題はIPA公開のシラバスVer.4.1(2025年4月17日適用)に沿った仮の宿 学習室のオリジナル問題です。試験制度・実施要項はIPAの公式発表をご確認ください(2027年度春ごろに新試験制度へ移行予定)。