A社は、SaaS形式の給与計算サービス(以下、Aサービスという)を法人向けに提供する、従業員100名のIT会社である。A社は、自社でもAサービスを利用している。A社の従業員は、WebブラウザでAサービスのログイン画面にアクセスし、Aサービスのアカウント(以下、Aアカウントという)の利用者ID及びパスワードを入力する。ログインに成功すると、自分の給与及び賞与の確認、パスワードの変更などができる。利用者IDは、個人ごとに付与した不規則な8桁の番号である。ログイン時にパスワードを連続して5回間違えるとAアカウントはロックされる。ロックを解除するためには、Aサービスの解除画面で申請する。A社は、半年に1回、標的型攻撃メールへの対応訓練(以下、H訓練という)を実施しており、表1に示す20XX年下期のH訓練計画案が経営会議に提出された。表1 20XX年下期のH訓練計画案(抜粋):電子メールの送信日時=20XX年10月1日10時00分に全従業員宛に送信。送信者メールアドレス=Aサービスを装ったドメインのメールアドレス。電子メールの本文=Aアカウントはロックされていること、ロックを解除するには次のURL(偽解除サイトのURL)にアクセスすることを含める。偽解除サイト=氏名、所属部門名並びにAアカウントの利用者ID及びパスワードを入力させる。全ての項目の入力が完了すると、H訓練であることを表示する。結果の報告=経営会議への報告予定日:20XX年10月31日。注記:偽解除サイトで入力された情報は、保存しない。A社は、従業員の氏名、所属部門名及びAアカウントの情報を個人情報としている。経営会議では、表1の計画案はどのような標的型攻撃メールを想定しているのかという質問があった。設問:表1の計画案が想定している標的型攻撃メールはどれか。解答群のうち、最も適切なものを選べ。
偽サイトへ誘導し認証情報を入力させる攻撃の訓練
選択肢
- ア従業員をAサービスに誘導し、Aアカウントのロックが解除されるかを試行する標的型攻撃メール
- イ従業員を攻撃者が用意したWebサイトに誘導し、Aアカウントがロックされない連続失敗回数の上限を発見する標的型攻撃メール
- ウ従業員を攻撃者が用意したWebサイトに誘導し、従業員の個人情報を不正に取得する標的型攻撃メール
- エ複数の従業員をAサービスに同時に誘導し、アクセスを集中させることによって、一定期間、Aサービスを利用不可にする標的型攻撃メール
正解と解説
正解:ウ 従業員を攻撃者が用意したWebサイトに誘導し、従業員の個人情報を不正に取得する標的型攻撃メール
訓練メールは、アカウントがロックされたと偽って偽サイトへ誘導し、氏名・所属・利用者ID・パスワードを入力させる流れになっている。これは、正規サービスを装った偽サイトで従業員自身に個人情報や認証情報を入力させて詐取する標的型攻撃を想定したものである。
選択肢ごとの解説
- ア誘導先は正規サービスではなく偽サイトであり、ロック解除の試行が狙いでもない。
- イ失敗回数の上限を探る攻撃ではなく、入力させて詐取する筋書きである。
- ウ正しい。偽サイトへ誘導して個人情報や認証情報を入力させる攻撃を想定している。
- エアクセス集中による可用性妨害ではなく、情報の詐取を想定している。
同じ分野の他の問題
- A社は,飲食店へのコンサルティングを行う従業員50名の企業である。A社の全てのPCでは,マルウェア対策ソフト(以下,Xソ…2024年度 公開問題 科目A・B 問15
- A社は輸入食材を扱う商社である。ある日、経理課のB課長は、A社の海外子会社であるC社のDさんから不審な点がある電子メール…2022年度 公開問題 科目A・B 問60
- A社は、放送会社や運輸会社向けに広告制作ビジネスを展開している。A社は、人事業務の効率化を図るべく、人事業務の委託を検討…2022年度 公開問題 科目A・B 問49
- BEC(Business E-mail Compromise)に該当するものはどれか。2022年度 公開問題 科目A・B 問13
- 緊急事態を装って組織内部の人間からパスワードや機密情報を入手する不正な行為は、どれに分類されるか。2016年度 秋期 午前 問25
最終更新:2026-08-25/解説・選択肢ごとの解説は資格暗記が独自に作成しています。問題文と選択肢の出典は上記のとおりです。