登場人物
美咲(みさき)
女子大生。就活のエントリーシートの資格欄が真っ白なことに気づき、慌ててITパスポートの勉強を開始。ITは完全に素人。高校時代は可愛くて人気者だったので、ちょっとプライドが高い。素直じゃない。
拓也(たくや)
美咲の高校時代の同級生。東京大学工学部。子どもの頃からパソコンばかりいじってきた生粋のオタク。実は美咲のことが好きだが、10年近く言い出せていない。教えるのは得意だが、口が悪いのが玉に瑕。
今日の問題
今日の問題
企業の従業員になりすまして ID やパスワードを聞き出したり、くずかごから機密情報を入手したりするなど、技術的手法を用いない攻撃はどれか。
- アゼロディ攻撃
- イソーシャルエンジニアリング
- ウソーシャルメディア
- エトロイの木馬
第1幕:裏口で待つ
夕方、雑貨屋の裏口。段ボールが積まれた搬入口の脇に、拓也がスマホをいじりながら立っている。閉店作業を終えたエプロン姿の美咲が、疲れた顔で出てきた。
美咲
……あんた、なんでいるのよ
拓也
今日バイト終わり早いって前に言ってたから。ついでに寄っただけ
美咲
ふうん。まあ、いいけど
拓也
なんか疲れてない? いつもよりぐったりしてる
美咲
……今日、ちょっと変な電話があったのよ
拓也
変な電話?
美咲
『本部の者ですが、レジの管理者パスワードを確認させてください』って。後輩の子が本気で教えそうになってて、あわてて止めた
拓也
うわ、それ完全に危ないやつじゃん
美咲
でしょ? なんか知らない番号からかかってきて、やたら偉そうな喋り方で。うちの店長、そんな確認電話しないのに
拓也
……あ、それ今日の問題、まさにドンピシャかも。ちょっと見せて
美咲がスマホの問題文を見せる。搬入口の照明が、二人の間だけ黄色く照らしている。
拓也
『企業の従業員になりすまして ID やパスワードを聞き出したり、くずかごから機密情報を入手したりするなど、技術的手法を用いない攻撃』……これ、まさに今日の電話そのものだよ
美咲
え、私、今日試験に出る攻撃と遭遇してたの?
第2幕:ゼロディって、なんかすごそうって話
美咲
じゃあ答えるわね。これ、ア ゼロディ攻撃でしょ
拓也
お、なんでそう思った?
美咲
だって『ゼロディ』って、なんか未知の攻撃って感じするじゃない。今日の電話も、こっちが全然知らない番号から急に来て、身構える暇もなかったし。知らないうちに来る=ゼロディ、でしょ
拓也
うーん、イメージとしては悪くないんだけど、実は方向性が真逆なんだ
美咲
え、真逆?
拓也
ゼロディ攻撃はね、ソフトウェアの弱点(脆弱性)が見つかってから、直す前の"隙間の日数"を狙う攻撃のこと。開発元が修正パッチを作る前に、その弱点を突いて攻め込む。バリバリ技術的な攻撃の代表格なんだよ
美咲
あ……技術の話なのね。全然違うじゃない
拓也
今日の問題文、よく見て。『技術的手法を用いない攻撃』って書いてあるでしょ。ゼロディ攻撃は、その真逆。技術力がないと成立しない攻撃なんだ
美咲
くっ……問題文、ちゃんと読めばよかった
第3幕:鍵をピッキングせず「貸して」と頼む
拓也
じゃあ正解から言うね。答えはイ ソーシャルエンジニアリング
美咲
ソーシャル……? さっきの電話が、それ?
拓也
そう。ソーシャルエンジニアリングは、システムの弱点じゃなくて、"人"の弱点を突く攻撃なんだ。パスワードを技術で破るんじゃなくて、電話や会話で聞き出しちゃう
美咲
聞き出す……そんな単純な手口で、本当に成功するの?
拓也
するんだよ、これが。たとえ話するとね。泥棒が鍵のかかったドアを開けたいとき、ピッキングの技術を磨くのがハッキング的な発想。でも、ソーシャルエンジニアリングは違う。インターホンを押して『すみません、鍵忘れちゃって。ちょっと貸してもらえますか』って、住人本人に頼んで開けてもらうんだ
美咲
……え、それで開けてもらえるの?
拓也
これが怖いところで、制服着てたり、宅配業者のふりしてたり、それらしい口実さえあれば、けっこう普通に信じてもらえる。今日の電話も、『本部の者です』っていうそれらしい肩書きだけで、後輩の子はもう教えそうになってたわけでしょ
美咲
……たしかに。声のトーンが偉そうだったから、なんか信じかけたって言ってた
拓也
それそれ。技術じゃなくて、"それっぽさ"と"心理的な隙"を武器にする。だから対策も、ファイアウォールとかウイルス対策ソフトじゃ防げない
美咲
じゃあ何で防ぐのよ
拓也
ルールだよ。『電話でパスワードは絶対に教えない』『本人確認は決められた手順でしかしない』。技術じゃなくてルールで人を守るしかない
美咲
……あー! そういうことか! うちの店長がよく『電話で数字は絶対言うな』って口酸っぱく言ってたの、これだったのね
第4幕:拓也、また新しい単語を混ぜてくる
拓也
あと、問題文にあった『くずかごから機密情報を入手』ってやつも、これソーシャルエンジニアリングの一種で、トラッシングとかスキャベンジングって呼ばれるんだ。ゴミ箱に捨てた紙の書類とか、シュレッダーにかけてないメモから情報を拾う手口
美咲
うちの店、レシートの控えとか普通にゴミ箱に捨ててるけど……大丈夫なのかしら
拓也
店の規模とか業種にもよるけど、油断はできないよ。……あ、あとさ、これってAPTの初期潜入フェーズでもよく組み合わせて使われる手口で、標的型攻撃の第一歩としてまず社員の情報を集めるところから始まって——
美咲
はあ? エーピーティーってまた何よ
拓也
あ……ごめん、それはまた別の単語だった。標的を絞って長期間かけて攻撃する手法のことなんだけど、今関係ないね
美咲
あんた、ソーシャルエンジニアリングの話してたと思ったら、いきなり知らない単語ぶっこんでくるの、ほんとやめてくれる? こっちはまだ今日の分の単語すら覚えてないのに
拓也
面目ない……。癖で、関連することが頭に浮かぶとつい口に出ちゃうんだよね
美咲
その癖、直しなさいよ。ひとつずつでいいから
拓也
はい、以後気をつけます
美咲
……ふん、わかればいいのよ
第5幕:残りの選択肢を片付ける
拓也
じゃあ気を取り直して、残りのウとエね
美咲
ウは『ソーシャルメディア』……これ、なんかイと似てて紛らわしいんだけど
拓也
名前が似てるだけで、中身は全然別物。ソーシャルメディアはSNSとかブログとか、情報を発信・共有するサービスそのもののこと。攻撃手法じゃなくて、ただのツールの名前
美咲
え、じゃあこれ選択肢としてズルくない? 攻撃の話してるのに、攻撃ですらないものが混ざってるってことでしょ
拓也
そうそう、名前が似てるひっかけ。ITパスポートあるあるだよ。『ソーシャル』ってつくだけで惑わされないように
美咲
……油断も隙もないわね、この試験
拓也
じゃあ最後、エ トロイの木馬
美咲
これ聞いたことある! なんか、ウイルスの一種でしょ
拓也
正解。トロイの木馬は、無害なアプリやファイルのふりをして、こっそり中に悪いプログラムを仕込んでおくマルウェアのこと。名前の由来はギリシャ神話の木馬の話、知ってる?
美咲
なんとなく。中に兵隊隠して、贈り物のふりして城の中に入れてもらう話でしょ
拓也
そうそう、まさにそれ。プレゼントの箱の中に、こっそり良くないものを仕込むイメージ。これは完全にプログラムを使った、技術的な攻撃だから、今回の答えにはならない
美咲
じゃあこれも、方向性としてはゼロディと同じ側の話ってことね
拓也
その通り。ア(ゼロディ)とエ(トロイの木馬)は技術で攻める側、イ(ソーシャルエンジニアリング)だけが人の心を攻める側。ウはそもそも攻撃ですらない。この整理ができれば完璧
美咲
なんか、今日はスッと頭に入ったわ
問題文(再掲)
企業の従業員になりすまして ID やパスワードを聞き出したり、くずかごから機密情報を入手したりするなど、技術的手法を用いない攻撃はどれか。
- アゼロディ攻撃
- イソーシャルエンジニアリング
- ウソーシャルメディア
- エトロイの木馬
まとめ:選択肢ごとの答え合わせ
| 選択肢 | 用語 | 特徴 | 技術的手法か |
|---|---|---|---|
| ア | ゼロディ攻撃 | 修正パッチが公開される前の脆弱性を突く攻撃 | 技術的手法 |
| イ | ソーシャルエンジニアリング | なりすまし・くずかご漁りなど、人の心理や行動の隙を突く | 技術を使わない |
| ウ | ソーシャルメディア | SNSなど情報発信・共有サービスそのもの(攻撃手法ではない) | ― |
| エ | トロイの木馬 | 無害なプログラムを装って侵入するマルウェア | 技術的手法 |
答えイ ソーシャルエンジニアリング
覚え方のコツ
鍵をピッキングせず、「鍵、貸して」と頼む。
- パスワードを破るんじゃなく、聞き出すのがソーシャルエンジニアリング
- なりすまし電話・くずかご漁り=人間の隙を突く手口。技術力は不要
- 「技術的手法を用いない」という言葉が出たら、ほぼこれを疑っていい
拓也
逆に言うと、ゼロディ攻撃やトロイの木馬みたいに『プログラム』『脆弱性』『パッチ』って単語が出てきたら、それは技術側の攻撃。主語が"人"か"システム"かで見分けるといいよ
美咲
今日の電話は、完全に"人"を狙ってきてたものね
おまけ:ソーシャルエンジニアリングの代表的な手口
| 手口 | 内容 |
|---|---|
| なりすまし | 社員・取引先・システム管理者などを装って電話や訪問で聞き出す |
| トラッシング(スキャベンジング) | ゴミ箱や廃棄書類から情報を拾う |
| ショルダーハッキング | 背後からパスワード入力などを盗み見る |
| プリテキスティング | もっともらしい口実(本部確認・監査など)を作って接触する |
拓也
対策は結局、シュレッダーにかける・電話口では答えない・離席時は画面をロックする、みたいな地道なルールの徹底なんだよね。技術で防げないぶん、逆に一人ひとりの意識が試される分野
美咲
じゃあ明日、後輩の子にもこれ教えとくわ。あの電話、また来るかもしれないし
エピローグ
搬入口の照明の下、美咲が段ボールをひとつ拓也に押しつける。
美咲
ねえ、これ、駐輪場まで運ぶの手伝ってくれない?
拓也
え、今から?
美咲
……ダメ?
拓也
い、いや、全然オッケー。持つ持つ
美咲
じゃ、ほら、行くわよ
先を歩き出す美咲の後ろで、段ボールを抱えた拓也が小さく息を吐く。
拓也心の声
……今の、絶対計算してないよな。素で言ってるから、逆にずるいんだよなあ
拓也心の声
技術も、パスワードも何もいらない。あの一言だけで、俺は簡単に落とされる
美咲
なに、ぼーっとして。早く
拓也
あ、ごめん、今行く
美咲
……今日もありがと。まあ、来てくれて助かったし
拓也
どういたしまして
美咲
……ふん。次はちゃんと連絡してから来なさいよね
今日のポイントおさらい
- ソーシャルエンジニアリング=技術を使わず、人の心理や行動の隙を突く攻撃
- 代表的な手口はなりすまし電話・くずかご漁り(トラッシング)・肩越し盗み見
- ゼロディ攻撃・トロイの木馬は逆に技術的手法を使う攻撃なので混同しない
- 対策は技術ではなく運用ルール(電話で口頭確認しない、書類はシュレッダー等)
- 問題文に「技術的手法を用いない」とあれば、ソーシャルエンジニアリングを疑う
次回もお楽しみに。
この記事はITパスポート試験 令和5年度 問89(テクノロジ系/セキュリティ)の解説です。