A社は、放送会社や運輸会社向けに広告制作ビジネスを展開している。A社は、人事業務の効率化を図るべく、人事業務の委託を検討することにした。A社が委託する業務(以下、B業務という)を図1に示す。図1 B業務:採用予定者から郵送されてくる入社時の誓約書、前職の源泉徴収票などの書類をPDFファイルに変換し、ファイルサーバに格納する。(省略)。委託先候補のC社は、B業務について、次のようにA社に提案した。B業務だけに従事する専任の従業員を割り当てる。B業務では、図2の複合機のスキャン機能を使用する。図2 複合機のスキャン機能(抜粋):スキャン機能を使用する際は、従業員ごとに付与した利用者IDとパスワードをパネルに入力する。スキャンしたデータをPDFファイルに変換する。PDFファイルを従業員ごとに異なる鍵で暗号化して、電子メールに添付する。スキャンを実行した本人宛てに電子メールを送信する。PDFファイルが大きい場合は、PDFファイルを添付する代わりに、自社の社内ネットワーク上に設置したサーバ(以下、Bサーバという)に自動的に保存し、保存先のURLを電子メールの本文に記載して送信する。A社は、C社と業務委託契約を締結する前に、秘密保持契約を締結して、C社を訪問し、業務委託での情報セキュリティリスクの評価を実施した。その結果、図3の発見があった。図3 発見事項:複合機のスキャン機能では、電子メールの差出人アドレス、件名、本文及び添付ファイル名を初期設定(注:C社の情報システム部だけが複合機の初期設定を変更可能である)の状態で使用しており、誰がスキャンを実行しても同じである。複合機のスキャン機能の初期設定情報はベンダーのWebサイトで公開されており、誰でも閲覧できる。そこで、A社では、初期設定の状態のままではA社にとって情報セキュリティリスクがあり、対策が必要であると評価した。設問:対策が必要であるとA社が評価した情報セキュリティリスクはどれか。解答群のうち、最も適切なものを選べ。
公開された初期設定は複合機を装う偽メールに悪用される
選択肢
- アB業務に従事する従業員が、B業務に従事する他の従業員になりすまして複合機のスキャン機能を使用し、PDFファイルを取得して不正に持ち出す。その結果、A社の採用予定者の個人情報が漏えいする。
- イB業務に従事する従業員が、攻撃者からの電子メールを複合機からのものと信じて本文中にあるURLをクリックし、攻撃者が用意したWebサイトにアクセスしてマルウェア感染する。その結果、A社の採用予定者の個人情報が漏えいする。
- ウ攻撃者が、複合機から送信される電子メールを盗聴し、添付ファイルを暗号化して身代金を要求する。その結果、A社が復号鍵を受け取るために多額の身代金を支払うことになる。
- エ攻撃者が、複合機から送信される電子メールを盗聴し、本文に記載されているURLをSNSに公開する。その結果、A社の採用予定者の個人情報が漏えいする。
正解と解説
正解:イ B業務に従事する従業員が、攻撃者からの電子メールを複合機からのものと信じて本文中にあるURLをクリックし、攻撃者が用意したWebサイトにアクセスしてマルウェア感染する。その結果、A社の採用予定者の個人情報が漏えいする。
複合機が送るメールの差出人・件名・本文・添付ファイル名が初期設定のまま固定で、その初期設定はベンダーのサイトで公開されている。つまり攻撃者は本物そっくりの偽メールを容易に作れる。従業員がそれを複合機からの通知と信じて本文中のURLを開けば、悪意あるサイトへ誘導されマルウェアに感染し、預かった個人情報の漏えいにつながる。
選択肢ごとの解説
- アスキャン時は利用者IDとパスワードで認証し、PDFも個人ごとの鍵で暗号化されるため、なりすまし取得は主たるリスクではない。
- イ正しい。公開された初期設定を悪用した偽メールを信じてURLを開き感染する危険がある。
- ウ盗聴して身代金を要求するという筋書きは、初期設定が公開されていることに起因するリスクではない。
- エURLが公開されてもBサーバは社内ネットワーク上にあり、外部から直接たどれるものではない。
同じ分野の他の問題
- A社は,飲食店へのコンサルティングを行う従業員50名の企業である。A社の全てのPCでは,マルウェア対策ソフト(以下,Xソ…2024年度 公開問題 科目A・B 問15
- A社は輸入食材を扱う商社である。ある日、経理課のB課長は、A社の海外子会社であるC社のDさんから不審な点がある電子メール…2022年度 公開問題 科目A・B 問60
- A社は、SaaS形式の給与計算サービス(以下、Aサービスという)を法人向けに提供する、従業員100名のIT会社である。A…2022年度 公開問題 科目A・B 問55
- BEC(Business E-mail Compromise)に該当するものはどれか。2022年度 公開問題 科目A・B 問13
- 緊急事態を装って組織内部の人間からパスワードや機密情報を入手する不正な行為は、どれに分類されるか。2016年度 秋期 午前 問25
最終更新:2026-08-25/解説・選択肢ごとの解説は資格暗記が独自に作成しています。問題文と選択肢の出典は上記のとおりです。