認証情報を狙うフィッシング訓練

給与計算サービスに関する標的型攻撃メール訓練の計画案が想定している攻撃手口を判定する問題です。 〔訓練内容の分析〕 計画案では,「給与明細の照会アカウントがロックされた」という緊急の偽通知メールを従業員に送り,メール本文のリンクから本物そっくりの偽ログインサイトへ誘導して,氏名・所属・利用者ID・パスワードを入力させようとしています。これは,利用者を騙して正規の認証情報(アカウント情報)を盗み出す典型的な「フィッシング(Phishing)」の手口を想定した訓練です(ウが適切)。 メール添付ファイルを実行させてマルウェアに感染させる手口の訓練ではありません(本文リンク誘導型)。 偽の請求書等で不正送金を指示するBEC(ビジネスメール詐欺)の想定ではありません。 DoS攻撃やサービス妨害攻撃への対応訓練ではありません。

A社はSaaS形式の給与計算サービスを提供し,自社でも利用している。半年に1回,標的型攻撃メールへの対応訓練を実施している。

表1 20XX年下期の訓練計画案(抜粋)

項目

訓練計画

送信者

給与計算サービスを装ったドメインのメールアドレス

メール本文

アカウントがロックされており,偽解除サイトで解除するよう誘導

偽解除サイト

氏名,所属部門名,利用者ID及びパスワードを入力させる

結果

入力完了後に訓練であることを表示し,入力情報は保存しない

この計画案が想定している標的型攻撃メールとして最も適切なものを選べ。

出典情報セキュリティマネジメント試験 科目A・B サンプル問題 科目B 問55
ア
従業員を A サービスに誘導し,A アカウントのロックが解除されるかを試行する標的型攻撃メール
イ
従業員を攻撃者が用意した Web サイトに誘導し,A アカウントがロックされない連続失敗回数の上限を発見する標的型攻撃メール
ウ
従業員を攻撃者が用意した Web サイトに誘導し,従業員の個人情報を不正に取得する標的型攻撃メール
エ
複数の従業員を A サービスに同時に誘導し,アクセスを集中させることによって,一定期間,A サービスを利用不可にする標的型攻撃メール