ITパスポート試験 過去問解説

フィッシングとは?ITパスポート試験 2016年 (平成28年 春期) 問63を解説

ITパスポート試験 2016年 (平成28年 春期) 問63は、フィッシングに関する理解を問う問題です。検索から入っても、問題文、選択肢、正解、解説、各選択肢がなぜ違うかをこのページだけで確認できます。

問題文

フィッシングの説明として,適切なものはどれか。

この問題の出題ポイント

  • フィッシングの定義だけでなく、問題文中の条件がどの選択肢に当てはまるかを確認する。
  • テクノロジ系分野では、用語の目的・主体・責任範囲の違いが選択肢で問われやすい。
  • 関連タグ: フィッシング、サイバー攻撃。

選択肢

  1. ウイルスに感染しているPCへ攻撃者がネットワークを利用して指令を送り,不正なプログラムを実行させること
  2. 金融機関などからの電子メールを装い,偽サイトに誘導して暗証番号やクレジットカード番号などを不正に取得すること正解
  3. パスワードに使われそうな文字列を網羅した辞書のデータを使用してパスワードを割り出すこと
  4. 複数のコンピュータから攻撃対象のサーバへ大量のパケットを送信し,サーバの機能を停止させること

正解

: 金融機関などからの電子メールを装い,偽サイトに誘導して暗証番号やクレジットカード番号などを不正に取得すること

解説

フィッシング(Phishing)は,金融機関,カード会社,有名サービス事業者などをかたるメールやSMSで利用者を偽サイトへ誘導し,本物そっくりな画面で暗証番号,パスワード,クレジットカード番号,個人情報などをだまし取る攻撃である. 巧妙な文面・URL偽装・公式サイトを模した画面が特徴. 感染PCに指令を送るのはボットによる遠隔操作(C&Cサーバ通信),辞書データでパスワードを割り出すのは辞書攻撃,複数PCから大量パケットを送りサーバ機能を停止させるのはDDoS攻撃であり,それぞれフィッシングとは別の攻撃手口に分類される.

なぜ他の選択肢が違うのか

  • 誤り. ウイルスに感染しているPCへ攻撃者がネットワークを利用して指令を送り不正なプログラムを実行させるのは,ボットによる遠隔操作の説明である. C&Cサーバを介した指令で多数の感染端末を踏み台にする攻撃で,正規組織を装って利用者から情報をだまし取るフィッシングとは別の攻撃手法である.

  • イ(正解)

    正しい. 金融機関などからの電子メールを装い,偽サイトに誘導して暗証番号やクレジットカード番号などを不正に取得するのは,フィッシングの典型的な手口の説明である. 本物そっくりな画面とURLで利用者を錯誤させ情報をだまし取る攻撃であり,本選択肢が問題文の趣旨と直接合致するため正解となる.

  • 誤り. パスワードに使われそうな文字列を網羅した辞書のデータを用いてパスワードを割り出すのは,辞書攻撃(Dictionary Attack)の説明である. パスワード強度の低さを突く攻撃手法で,メールやWebサイトで利用者をだまして情報を抜き取るフィッシングとは別の攻撃に分類される.

  • 誤り. 複数のコンピュータから攻撃対象のサーバへ大量のパケットを送信し,サーバの機能を停止させるのは,DDoS攻撃(分散サービス妨害攻撃)の説明である. 可用性を侵害する攻撃手法で,個人情報の詐取を目的とするフィッシングとは攻撃の目的と手法が異なるため本選択肢は不適切である.

解き方の整理

フィッシングの問題では、選択肢のキーワードだけで判断せず、問題文が示す条件と正解選択肢の説明が一致しているかを見ます。誤答選択肢は、似た用語を混ぜる、主体を入れ替える、目的や範囲を広げすぎる、という形で作られることが多いため、選択肢別解説まで確認しておくと復習効率が上がります。

関連用語

関連問題

前後の問題

2016年 (平成28年 春期) の関連する問題

復習を続ける

間違えた問題、苦手タグ、模試履歴を保存して復習する導線を用意しています。広告なしPro、弱点分析、復習リマインダーは段階的に提供予定です。