平成29年度春期 応用情報技術者試験 午前 問40

分野:セキュリティ(暗号・認証・攻撃手法・マルウェア・アクセス制御・脆弱性・セキュリティ管理/規格・ネットワークセキュリティ)|実際に出題されたIPA過去問題

水飲み場型攻撃(Watering Hole Attack)の手口はどれか。

  1.  アイコンを文書ファイルのものに偽装した上で,短いスクリプトを埋め込んだショートカットファイル(LNKファイル)を電子メールに添付して標的組織の従業員に送信する。
  2.  事務連絡などのやり取りを何度か行うことによって,標的組織の従業員の気を緩めさせ,信用させた後,攻撃コードを含む実行ファイルを電子メールに添付して送信する。
  3.  標的組織の従業員が頻繁にアクセスするWebサイトに攻撃コードを埋め込み,標的組織の従業員がアクセスしたときだけ攻撃が行われるようにする。
  4.  ミニブログのメッセージにおいて,ドメイン名を短縮してリンク先のURLを分かりにくくすることによって,攻撃コードを埋め込んだWebサイトに標的組織の従業員を誘導する。
解答・解説を見る

正解:ウ

AI解説

水飲み場型攻撃は,標的組織の従業員が日常的にアクセスするWebサイトを改ざんして攻撃コードを仕掛け,標的がアクセスしたときだけマルウェアに感染させる標的型攻撃である。肉食獣が水飲み場で獲物を待ち伏せる様子になぞらえた名称で,「よく行くサイトで待ち伏せ」が判断基準である。 ア: 文書ファイルに偽装したショートカット(LNK)ファイルをメールに添付する手口で,標的型メール攻撃の一種である。 イ: 何度かやり取りして信用させてから攻撃ファイルを送るのは「やり取り型」の標的型メール攻撃である。 ウ: 正しい。標的が頻繁にアクセスするサイトに攻撃コードを仕込み,標的アクセス時だけ攻撃するのが水飲み場型攻撃である。 エ: 短縮URLでリンク先を分かりにくくして悪性サイトへ誘導する手口であり,待ち伏せ型ではない。 💡 「標的だけに攻撃を発動させる」点が検知を難しくする特徴。メール起点(ア・イ)かWebサイト起点(ウ)かで整理すると混同しない。

出典:平成29年度 春期 応用情報技術者試験 午前 問40 / 独立行政法人情報処理推進機構(IPA)
※Web掲載用に表記を一部変更しています。著作権はIPAに帰属します。
📱 演習アプリで解く(無料・登録不要・2,640問収録)

「セキュリティ」分野の攻略ポイント

情報セキュリティは応用情報・高度共通午前Iを通じて最も出題数が多い分野です。暗号方式・認証・攻撃手法・マルウェア・アクセス制御・脆弱性管理・セキュリティ規格・ネットワークセキュリティまで範囲が広く、暗記だけでは選択肢を絞り切れません。「その仕組みが何を守るのか(機密性・完全性・可用性のどれか)」を軸に整理すると正答率が安定します。

セキュリティの攻略ポイントをすべて見る(要点6項目・ひっかけ3項目)→

同じ分野(セキュリティ(暗号・認証・攻撃手法・マルウェア・アクセス制御・脆弱性・セキュリティ管理/規格・ネットワークセキュリティ))の過去問