経営情報システム 平成30年 第23問 - ソーシャルエンジニアリング

ピックアップ過去問解説

問題

 近年、機密情報への攻撃の手法が多様化している。機密情報を不正に入手する手法であるソーシャルエンジニアリングに関する記述として、最も不適切なものはどれか


ア シュレッダーで処理された紙片をつなぎ合わせて、パスワードを取得する。

イ パソコンの操作画面を盗み見して、パスワードを取得する。

ウ 文字列の組み合わせを機械的かつ総当たり的に試すことで、パスワードを取得する。

エ ユーザになりすまして管理者に電話し、パスワードを取得する。



解答・解説

解答:ウ

  経営情報システムから、セキュリティリスクのうち、ソーシャルエンジニアリングについての問題です。ソーシャルエンジニリングについてその特徴を覚えていた人は、正解できる問題です。

まずは、ソーシャルエンジニアリングについて簡単に復習しておきましょう。

ソーシャルエンジニアリングは、人間の不注意や間違いにつけこんだり、盗み聞きなどを利用したりする人的脅威であり、非技術的な方法で情報を不正に入手する手口のことです。

 ここまでを押さえた上で、順番に記述を見ていきましょう。

 選択肢アは、シュレッダーで処理された紙片をつなぎ合わせ、パスワードを盗み取る手法について問われています。

このような手法は、非技術的な手法であり、ソーシャルエンジニアリングに関する記述としては適切です。


 選択肢イは、パソコンの操作画面を覗いて、パスワードを盗み見る手法について問われています。

このような手法は、非技術的な手法であり、ソーシャルエンジニアリングに関する記述としては適切です。


 選択肢ウは、文字列の組み合わせを機械的かつ総当たり的に試すことで、パスワードを取得する手法について問われています。この手法は「総当たり攻撃」と呼ばれるもので、コンピュータを使って自動的に、無数の文字列の組み合わせを入力していくものです。よってソーシャルエンジニアリングに関する記述としては不適切であり、これが正解です。

参考として、残りの選択肢も見ておきましょう。


 選択肢エは、ユーザになりすまし、管理者からパスワードを取得する手法について問われています。

このような手法は、非技術的な手法であり、ソーシャルエンジニアリングに関する記述としては適切です。


以上より、ウが正解となります。

セキュリティリスクに関する出題は増加傾向にありますので、きちんと押さえておくようにしましょう。


学習するには

経営情報システム

 4-4インターネットとセキュリティ

→ 上記の講座が含まれる「1次2次合格コース」はこちらから


ピックアップ過去問一覧

今から始めて2021年度合格を
目指す方におすすめ

中小企業診断士 1次2次合格コース[2021年度試験対応]

中小企業診断士 1次2次合格コース[2021年度試験対応]

一括 ¥48,900~ (税別)
分割例 月々 ¥4,600 × 12回から

今から始めて2021年の試験を目指すのに最適なコースです。基礎から合格レベルまで、効率的なトータル学習が可能インプット学習からアウトプット学習までをスムーズに行えます
詳細はこちら

すべてのコースを見る

いますぐ無料でお試しできます

スタディングは、いますぐ無料でお試しできます。

現在、冊子「中小企業診断士 加速合格法」無料でプレゼント中!
無料セミナー「短期合格の戦略」配信中!


無料配信中の講座はこちら

スタディング 中小企業診断士講座 無料冊子 「中小企業診断士 加速合格法」

無料冊子
「中小企業診断士 加速合格法」
試験勉強で苦労する前に読んでおきたい、短期間で合格するための方法を解説した冊子(電子版)です。
無料セミナー
「短期合格の戦略」
スタディング 中小企業診断士講座 無料動画講座

無料動画講座
基本講座初回版「1-1経営と戦略の全体像」 ビデオ/音声講座、テキスト、実戦フォローアップ講座、スマート問題集、過去問セレクト講座、2次合格メソッド講座、2次基礎講座(令和元年度事例1)付き!

合格法冊子とスタディングを無料で試してみる