2026年版・1-3

サイバー攻撃の手口(標的型攻撃・ソーシャルエンジニアリング)の一問一答

情報セキュリティマネジメント試験「情報セキュリティ総論・脅威と脆弱性」から、サイバー攻撃の手口(標的型攻撃・ソーシャルエンジニアリング)に関する4択問題を10問。「答えと解説を見る」を開くと、正解とその理由がその場で読めます。会員登録は不要です。

この分野の演習

全10問/解説つき・基本無料

アプリ形式で解く(全480問) 情報セキュリティ総論・脅威と脆弱性の要点解説を読む
問題

上から順に解いてみてください。答えは各問の下で確認できます。

問11-3

標的型攻撃メールの特徴として、最も適切なものはどれか。

  • ①特定の組織や個人を狙い、業務関連の内容を装い不審に思われにくく作成される
  • ②不特定多数へ無差別に同一内容のメールを大量に送りつけることのみを目的とする
  • ③必ず送信者のメールアドレスが実在しない架空のドメインを使用している
  • ④本文に一切の文章を含めず、常に完全に白紙のメールとして送られてくる
答えと解説を見る
正解 ①特定の組織や個人を狙い、業務関連の内容を装い不審に思われにくく作成される
解説
標的型攻撃メールは、特定の組織や個人を明確な標的として、取引先や社内の関係者になりすます、業務に関連する件名・内容を装うなどして受信者に不審感を抱かせないよう巧妙に作り込まれる点が特徴である。添付ファイルやリンクを開かせることで、マルウェア感染や情報窃取につなげる。

他の選択肢が不適切な理由
不特定多数への無差別な大量送信は、標的型ではない一般的な迷惑メール(スパムメール)の特徴である。送信者アドレスは、正規のアドレスに酷似したドメインや実在するアドレスを詐称することが多く、「必ず実在しないアドレス」とは限らない。白紙のメールのみで攻撃を完結させる手口は、標的型攻撃メールの一般的な説明としては不適切である。
問21-3

攻撃者が標的とすぐに複数回メールをやり取りして信頼関係を築いた後にマルウェア付きの添付ファイルを送りつける手口を指す用語として、最も適切なものはどれか。

  • ①水飲み場型攻撃
  • ②ゼロデイ攻撃
  • ③やり取り型攻撃
  • ④なりすまし攻撃
答えと解説を見る
正解 ③やり取り型攻撃
解説
やり取り型攻撃は、標的型攻撃メールの一種で、攻撃者が最初は無害な問い合わせや依頼を装ったメールを送って標的と何度かやり取りを行い、油断させて信頼関係を築いた上で、後からマルウェア付きの添付ファイルやリンクを送りつける手口である。一往復だけのメールに比べて受信者の警戒心を解きやすい点が特徴である。

他の選択肢が不適切な理由
「水飲み場型攻撃」は標的がよく利用するWebサイトを改ざんして待ち構える手口であり、メールのやり取りを介する手口ではない。「ゼロデイ攻撃」は修正プログラムが公開される前の脆弱性を悪用する攻撃全般を指す用語であり、やり取りの有無とは無関係である。「なりすまし攻撃」は取引先や上司等になりすまして1通のメールで即座に金銭・情報等を要求する手口であり、何度もやり取りを重ねて信頼関係を築く点が本問の手口とは異なる。
問31-3

標的の組織の従業員が頻繁に閲覧するWebサイトを事前に調査して改ざんし、そのサイトを訪れた標的だけにマルウェアを感染させようとする攻撃手法を指す用語として、最も適切なものはどれか。

  • ①やり取り型攻撃
  • ②水飲み場型攻撃
  • ③総当たり攻撃
  • ④リプレイ攻撃
答えと解説を見る
正解 ②水飲み場型攻撃
解説
水飲み場型攻撃(Watering Hole Attack)とは、動物が水飲み場に集まる習性を利用して待ち伏せする狩りに例えた名称で、標的の組織や個人が日常的に閲覧するWebサイトを調査した上で改ざんし、そのサイトへアクセスしてきた標的の端末にだけマルウェアを感染させる手口である。標的以外への感染を避けるよう仕込まれる場合もあり、発見が遅れやすい。

他の選択肢が不適切な理由
「やり取り型攻撃」はメールでのやり取りを通じて信頼関係を築く手口であり、Webサイトの改ざんを前提とする水飲み場型攻撃とは仕組みが異なる。「総当たり攻撃」はパスワードなどを機械的に全通り試す攻撃であり、Webサイトの改ざんとは無関係である。「リプレイ攻撃」は正規の通信データを盗聴して再送する攻撃であり、Webサイトを待ち伏せする手口とは異なる。
問41-3

APT(Advanced Persistent Threat)攻撃の特徴として、最も適切なものはどれか。

  • ①感染直後に必ず自ら痕跡を全て消去し、それ以降は一切活動を行わない
  • ②不特定多数の個人のみを対象とし、組織を標的にすることは決してない
  • ③攻撃の実行に人手を一切介さず、自動化されたツールのみで完結する
  • ④特定の組織を標的とし、長期間潜伏しながら継続的に攻撃活動を行う
答えと解説を見る
正解 ④特定の組織を標的とし、長期間潜伏しながら継続的に攻撃活動を行う
解説
APT攻撃は「高度で持続的な脅威」と訳され、特定の組織を明確な標的とし、初期侵入後も長期間にわたりネットワーク内に潜伏しながら、機密情報の探索・窃取や内部での権限拡大などを継続的に行う攻撃を指す。攻撃者は目的達成のために手口を状況に応じて変化させ、発見を避けようとする執拗さが特徴である。

他の選択肢が不適切な理由
APT攻撃は発見を避けるために痕跡の一部を消すことはあっても、「感染直後に活動を終える」という短期完結の攻撃ではなく、持続性こそが名称の由来である。組織を標的とすることが多く、個人のみを対象とする攻撃と限定する説明も誤りである。攻撃者が状況を見ながら手口を調整する必要があるため、人手を一切介さない自動化のみで完結するという説明も実態と異なる。
問51-3

経営者や取引先になりすましたメールを送り、偽の口座への送金を担当者に指示して金銭をだまし取る手口を指す用語として、最も適切なものはどれか。

  • ①ビジネスメール詐欺(BEC)
  • ②ドライブバイダウンロード
  • ③ゼロクリック攻撃
  • ④ブルートフォース攻撃
答えと解説を見る
正解 ①ビジネスメール詐欺(BEC)
解説
ビジネスメール詐欺(Business E-mail Compromise、BEC)は、経営幹部や取引先の担当者になりすましたメールを送り、緊急性や機密性を装って経理担当者などに偽の口座への送金を指示し、金銭をだまし取る詐欺の手口である。マルウェア感染を伴わず、巧妙な文面のみで実行される場合もあり、被害額が高額になりやすい。

他の選択肢が不適切な理由
「ドライブバイダウンロード」は改ざんされたWebサイトを閲覧しただけでマルウェアが自動的にダウンロード・実行される手口であり、送金指示を目的とする詐欺とは異なる。「ゼロクリック攻撃」は利用者の操作なしに脆弱性を突いて侵入する攻撃手法である。「ブルートフォース攻撃」はパスワードなどを総当たりで試す攻撃であり、いずれも送金をだまし取る手口の名称ではない。
問61-3

オフィスで、パソコンの画面をのぞき見てパスワードなどの入力内容を盗み取るソーシャルエンジニアリングの手口を指す用語として、最も適切なものはどれか。

  • ①トラッシング
  • ②テールゲーティング
  • ③ショルダーハッキング
  • ④プリテキスティング
答えと解説を見る
正解 ③ショルダーハッキング
解説
ショルダーハッキング(肩越しの盗み見)とは、背後や近くの席から他人の肩越しにパソコンやスマートフォンの画面、キーボードの入力を盗み見て、パスワードやPINコードなどの重要情報を不正に取得するソーシャルエンジニアリングの手口である。対策としては、覗き見防止フィルムの使用や、入力時に周囲を確認する習慣が有効である。

他の選択肢が不適切な理由
「トラッシング」は捨てられたゴミ(書類や記憶媒体)をあさって情報を盗み出す手口である。「テールゲーティング」は認証を受けた人に続いて共連れで制限区域へ侵入する手口である。「プリテキスティング」はもっともらしい口実(なりすまし等)を使って電話などで相手から情報を聞き出す手口であり、いずれも画面の盗み見とは異なる。
問71-3

攻撃者がシステム管理部門の担当者を装って従業員に電話をかけ、「至急パスワードを確認したい」などのもっともらしい口実で情報を聞き出そうとする手口を指す用語として、最も適切なものはどれか。

  • ①ショルダーハッキング
  • ②プリテキスティング
  • ③トラッシング
  • ④クリックジャッキング
答えと解説を見る
正解 ②プリテキスティング
解説
プリテキスティングとは、システム管理者や取引先の担当者など信頼されやすい立場になりすまし、もっともらしい口実(プリテキスト)を用意した上で電話や対面などで相手から機密情報を聞き出そうとするソーシャルエンジニアリングの手口である。緊急性を装って冷静な判断をさせないようにする点も特徴である。

他の選択肢が不適切な理由
「ショルダーハッキング」は画面や入力を背後から盗み見る手口であり、電話での聞き出しとは異なる。「トラッシング」は廃棄物をあさって情報を集める手口である。「クリックジャッキング」はWebページ上の操作をだまして意図しない操作をさせるサイバー攻撃の手口であり、電話での口実を用いる手口とは分類が異なる。
問81-3

組織が廃棄した書類やUSBメモリなどをあさって、そこに記載・保存された情報を不正に入手する手口を指す用語として、最も適切なものはどれか。

  • ①テールゲーティング
  • ②スミッシング
  • ③ビッシング
  • ④トラッシング
答えと解説を見る
正解 ④トラッシング
解説
トラッシング(スキャベンジング)とは、組織や個人が廃棄したゴミの中から、シュレッダー処理されていない書類や消去が不十分な記憶媒体などをあさり、そこに残された機密情報やパスワードのメモなどを不正に取得する手口である。対策としては、機密文書のシュレッダー処理や記憶媒体の完全消去・物理破壊の徹底が有効である。

他の選択肢が不適切な理由
「テールゲーティング」は入退室管理を回避して共連れで侵入する手口である。「スミッシング」はSMS(ショートメッセージサービス)を悪用したフィッシングの手口である。「ビッシング」は音声通話(Voice)を用いたフィッシングの手口であり、いずれも廃棄物をあさる手口とは異なる。
問91-3

認証を受けて入室したばかりの正規の従業員のすぐ後ろにくっついて、認証を受けずにセキュリティ区域へ侵入する手口を指す用語として、最も適切なものはどれか。

  • ①テールゲーティング(共連れ)
  • ②ソーシャルログイン
  • ③リバースエンジニアリング
  • ④サンドボックス回避
答えと解説を見る
正解 ①テールゲーティング(共連れ)
解説
テールゲーティング(共連れ)とは、ICカード認証等で入室が許可された正規の従業員が扉を通過する際に、そのすぐ後ろに続いて認証を受けずに一緒に入室してしまう物理的なソーシャルエンジニアリングの手口である。対策としては、一人ずつしか通過できないアンチパスバック機構の導入や、来訪者への声かけの徹底が有効である。

他の選択肢が不適切な理由
「ソーシャルログイン」はSNS等のアカウントを使って他サービスにログインする正規の仕組みであり、不正侵入の手口ではない。「リバースエンジニアリング」はソフトウェアの構造を解析する技術的な手法である。「サンドボックス回避」はマルウェアが解析環境を検知して動作を偽装する技術であり、いずれも入退室に関する共連れの手口とは異なる。
問101-3

宅配業者の不在通知を装ったショートメッセージ(SMS)を送り、記載のURLから偽サイトへ誘導して個人情報を入力させる手口を指す用語として、最も適切なものはどれか。

  • ①ビッシング
  • ②ファーミング
  • ③スミッシング
  • ④タイポスクワッティング
答えと解説を見る
正解 ③スミッシング
解説
スミッシング(SMSとフィッシングを組み合わせた造語)とは、宅配便の不在通知や料金未納の通知などを装ったショートメッセージ(SMS)を送りつけ、本文中のリンクから偽のログインページ等へ誘導して、アカウント情報やクレジットカード情報などの個人情報を入力させる手口である。

他の選択肢が不適切な理由
「ビッシング」は電話の音声通話を用いてだます手口である。「ファーミング」はDNSの設定を書き換えるなどして、利用者が正しいURLを入力しても偽サイトへ誘導する手口であり、SMSを送りつける手口とは異なる。「タイポスクワッティング」は正規サイトに似せた綴りのドメインを取得し、入力ミスを狙って偽サイトへ誘導する手口であり、SMSの送信を前提とする手口ではない。

情報セキュリティマネジメント試験の対策問題(全480問)に戻る

※本ページはアクセス解析のためCookieを利用し、その情報を外部(Google)へ送信しています。

※本ページの問題・解説は、生成AI(人工知能)を活用して作成しています。